タグ

ブックマーク / gist.github.com/mala (4)

  • 接触確認アプリCOCOAについて通知と記録を混同した説明を行っているのではないかと問い合わせた記録

    cocoa-5815.md この後、回答はなかった。 2021年8月31日時点でも「アプリを端末(Android、iOS)に設定した人どうしの接触(1m以内、15分以上)を記録します。」という説明が行われている。 他国の事例 イギリスの国民保険サービス https://covid19.nhs.uk/privacy-and-data/data-for-contact-tracing.html ドイツの Corona-Warn-App / b. Exposure data https://www.coronawarn.app/assets/documents/cwa-privacy-notice-en.pdf Date: 2020年8月15日(土) 15:49 Subject: Re: [5815-4]Re:「接触確認アプリ」お問い合わせへのご返答 To: <appsupport@cov19

    接触確認アプリCOCOAについて通知と記録を混同した説明を行っているのではないかと問い合わせた記録
    lli
    lli 2021/09/02
    malaさんだ。 / BLEで広告された識別子にはCOCOAからアクセスできないけど任意のデバイスで収集可能なのでこの説明は明らかに違う。
  • Smoozサービス終了に寄せて

    202012_smooz.md Smoozサービス終了に寄せて 前置き この文章と、それに含まれる考察や各サービスへの脆弱性報告などはmala個人の活動であり、所属している企業とは関係ありません。 一方で私は、企業が閲覧履歴を収集して何をしたいのか、所属してる企業や他社事例について、ある程度詳しい当事者でもあります。 一般論として書けることは書けるが、(業務上知り得た知識で開示されてないものなど)個別具体的なことは書けないこともあり、また観測範囲に偏りがある可能性もあります。 Smoozに報告した脆弱性2件 最近、Smoozというスマホ向けのブラウザアプリに2件脆弱性の報告をした。 この記事を書いている時点で、Smoozの配布が停止されていて、修正バージョンの入手が出来ない。 2件目についてはまだ返事が来ていない。 脆弱性情報の開示にあたって特段の許可は得ていないが、開発元からも利用停止す

    Smoozサービス終了に寄せて
    lli
    lli 2020/12/23
  • 暮らしに役立つITコラム ChromeやSafariの自動入力機能が、なぜ「悪いデザイン」なのか

    autofill_ui.md 見た目の上で、隠されているフィールドに対しても自動入力してしまうという問題が話題になっている(2017年1月) https://github.com/anttiviljami/browser-autofill-phishing のだけれど、この問題の歴史はとても古い。自分も調査したり問題を報告したりしているので、振り返ってみる。 2012年の話 2012年4月のShibuya.XSS #1 https://atnd.org/events/25689 で、Hamachiya2が発表した http://hamachiya.com/junk/x-autocompletetype.php この問題に関連して「手の込んだクリックジャッキング」を使って情報を盗み出すデモを作った。 https://plus.google.com/112675818324417081103/

    暮らしに役立つITコラム ChromeやSafariの自動入力機能が、なぜ「悪いデザイン」なのか
    lli
    lli 2017/01/12
  • Chrome ExtensionのLive HTTP Headersの調査(CoolBar.Pro導入 Extensionが何を行うかの調査)

    a.md Chrome ExtensionのLive HTTP Headersを調査した。Firefox用のものではない。Firefox用のものではない。 https://chrome.google.com/webstore/detail/live-http-headers/iaiioopjkcekapmldfgbebdclcnpgnlo 11/7追記 類似 or 同様の方法で難読化scriptを埋め込んでいる拡張機能が大量にあったため、Googleに報告済み。 https://twitter.com/bulkneets/status/795260268221636608 English version: https://translate.google.com/translate?sl=ja&tl=en&js=y&prev=_t&hl=ja&ie=UTF-8&u=https%3A%2F%

    Chrome ExtensionのLive HTTP Headersの調査(CoolBar.Pro導入 Extensionが何を行うかの調査)
    lli
    lli 2016/11/04
    続報に期待。CSPオフってめっちゃ悪意を感じる。
  • 1