タグ

2010年9月23日のブックマーク (11件)

  • Kazuho@Cybozu Labs: String::Filter っていうモジュール書いた - 続: (Twitter の XSS 脆弱性に関連して) 構造化テキストの正しいエスケープ手法について

    先のエントリ「(Twitter の XSS 脆弱性に関連して) 構造化テキストの正しいエスケープ手法について」の続き。 弾さんが「404 Blog Not Found:DHTML - 構造化テキストは構造化するのがやっぱ正しい」で示されているような DOM ベースの操作を行えば、原理的に XSS 脆弱性を防ぐことができます。ただ、クライアントサイド JavaScript によるレンダリングはウェブの構造を破壊するという点で筋が悪い(テーブルと FONT タグを利用したページレイアウトが批判されていた頃を覚えていらっしゃいますでしょうか。JavaScript によるレンダリングはウェブのリンク構造も破壊するので一層たちが悪いというのが自分の考え)ですし、サーバサイドでの DOM 操作は重たいので、できれば避けたいところです。 構造化テキストの HTML への変換は、よほど複雑な記法でない限り

    kits
    kits 2010/09/23
  • U-17女子日本代表、メッシ横山の5人抜き決勝点

    いや~、U-17女子日本代表が見事逆転で北朝鮮を破って、韓国との決勝戦に進出したようですね! 2点目の横山の5人抜きゴールなんて、まんまメッシで笑ってしまいましたよ。U-20のマナドーナと呼ばれる岩淵選手と言い、日の女子にはどうしてこういう才能が出て来るんでしょうかねえ。 まあ、岩淵選手もA代表のレベルではまだ守備とかフィジカルに課題があるようですし、ここからどう伸ばしていくかが日の変わらぬ課題ではあるのですが。 これで日が決勝に勝つと、FIFA主催の国際大会で史上初の優勝と言う快挙になるわけですが、選手はそんな重圧を考えずに、のびのびプレイしてもらいたいところですな!

    kits
    kits 2010/09/23
    すごいな。
  • | Japan.Journal(J.J co.ltd)

    kits
    kits 2010/09/23
    「彼のような選手がいる限り、フェアプレーが根付くことはない」
  • | Japan.Journal(J.J co.ltd)

    rollingchaさん はっちゃんのローリングyuufuku01さん リサイクルショップで安定した収入を!a67desugaさん サッカー好きだけが集まるパーティーcinmetさん カノジョガのブログmirakurumitiruさん 選挙へ行こう!実行委員会deepsea1964さん deepsea1964のブログbutti2002jpさん ぶっちのブログsoccer-albreoさん ちょっと大きな独り言

  • The World

    闇黒日記 平成二十二年九月二十一日 ウェブのコンテンツがどんどんどんどん「リッチ」になつて行く。それを何處か隅つこの邊から見てゐる私。HTML來簡單なもので、誰でも「パブリッシング」出來るやうにと開發された筈だつた。見出しと文と、あと必要ならところどころにリンクを張ると、そんな程度で、短時間で作れた筈だつた。もし、HTMLなんてものはさう云ふものなのだ、と云ふ觀念が一般に普及してゐたとしたら何うだつたらうと、未だに空想する事がある。ウェブは地味なまゝだつたらう――けれども、もし假に現實がさうだつたら、企業はそんなにウェブに御金をかける必要もなかつた筈なのだ。 今やHTMLCSSJavascriptも、そんなもの知らずとも文書を公開できる時代――文書、なんて認識はもうないのかもしれないな。どこの誰でも気軽に手軽に「文字を発表できる」時代です。ツイッターなんかはある意味それの究極型と

  • 宝塚時代の天海祐希の武勇伝

    知人に天海祐希のファンがいたのだが、驚いたことに彼は宝塚時代のエピソードはほとんど知らなかった。 天海は、宝塚ではかなりの伝説を作り上げてしまった人なので、これを知らないファンがいるのはもったいないなぁ、と思った。 なので、ざっくり彼女のジェンヌ時代の伝説を書いてみようと思う。 入団1年目で新人公演主役、7年目でトップスターこれは男役としては異例の速さだ。 新人公演というのは、公演と同じ内容の演目を、入団1年目から7年目までの新人達だけで演じる公演のこと。 トップ路線に進む男役の子は普通、この新人公演で良い役をもらいながら、7年目までに一度は(新人公演で)主役をやる。 その後公演でも、徐々に良い役をもらうようになってゆき、所属する組の三番手、二番手を経て、トップになる。 (ただしこれは天海在団当時のルールで、新専科が出来た今は、多少異なる) とは言え、いくらなんでも1年目で新人公演主演

    宝塚時代の天海祐希の武勇伝
  • いぬろぐ » Blog Archive » 恋し恋しと泣く蝉よりも 泣かぬ蛍が身を焦がす

    [9月23日(祝・木)ヴァンフォーレ甲府戦(16:00KickOff)]「ライカくん劇場開催!」マスコットキャラクターも来場 [ 富山 ](10.09.21)(J’s goal) ライカくん、ヴァンくん、フォーレちゃんによるミニ劇場開催。 題して「ライカくんがフォーレちゃんに恋をする!」 ヴァンフォーレ甲府マスコットキャラクター ヴァンくん&フォーレちゃん 来場!! (カターレ富山公式) ライカくんから手紙が届いたよ!(ヴァンフォーレ甲府公式ブログ) お茶噴いた 甲府ラブストーリーに まさかの伏兵 カモシカと雷鳥のハーフ ライカくん。。。!

    kits
    kits 2010/09/23
    富山挑戦的だな。
  • Loading...

    kits
    kits 2010/09/23
    色に頼るといろいろ制約がありそうにも思う。
  • 「CSS3でドラえもん」はスゴイけれど……

    1. 画像は一切使ってない!?CSS3だけで描いた“ドラえもん”がすごい - はてなブックマークニュース 画像を一切使わずにCSS3だけでドラえもんを描いてみた! - 裏技shop DD CSS3 ドラえもん 画像を一切使わないCSS3で製作した新サイト「NetaGear」! - 裏技shop DD NetaGear 「すごい」と思う。そのアイデアにも技術にも感心する。ただ私は、題から外れたところで、ちょっと違うことを考える。 2. IEは非推奨です。IEでも一応閲覧は可能ですがGoogle Chrome、firefox、Operaのようなデザインでは表示できません。 ここで今IEを使っている人に言いたい! そのブラウザを使うのをさっさとやめてくれ。あれはWeb業界の足を引っ張りまくっているお荷物なんだ! もうIEとかネタでしかないし、早く滅びればいいのにw 昔からいっているのだけれども

    kits
    kits 2010/09/23
    相互運用性重要。
  • DHTML - 構造化テキストは構造化するのがやっぱ正しい : 404 Blog Not Found

    2010年09月23日02:00 カテゴリLightweight Languages DHTML - 構造化テキストは構造化するのがやっぱ正しい うーん、気にわない。 404 Blog Not Found:構造化テキストの間違ったエスケープ手法について make_link = function(href, text) { var a = document.createElement('a'); a.href = href; a.innerHTML = text; var div = document.createElement('div'); div.appendChild(a); return div.innerHTML; }; 何が気にわないって、折角作ったDOMという構造をベタテキストに戻しちゃうところ。 脱構造しない例 こうすればよいのではないか。 (function(){ v

    DHTML - 構造化テキストは構造化するのがやっぱ正しい : 404 Blog Not Found
  • 構造化テキストの間違ったエスケープ手法について : 404 Blog Not Found

    2010年09月22日21:30 カテゴリLightweight Languages 構造化テキストの間違ったエスケープ手法について 昨晩のtwitter XSS祭りは、ふだんもtwitter.comは使わない私には遠くの祭り囃子だったのですが、せっかくの自戒の機会なので。 Kazuho@Cybozu Labs: (Twitter の XSS 脆弱性に関連して) 構造化テキストの正しいエスケープ手法について 正しいアプローチは、全てのルールを同時に適用することです。 これは残念ながら(おそらく)必要条件であっても十分条件ではありません。 こういう(かなりええかげんな)正規表現でtweetをparseしていたとします。 re_http = '(?:https?://[\\x21-\\x7e]+)'; re_user = '(?:[@][0-9A-Za-z_]{1,15})'; re_hash

    構造化テキストの間違ったエスケープ手法について : 404 Blog Not Found