タグ

Securityに関するmczhのブックマーク (28)

  • 思わず天を仰いでしまうID関連システムトラブル - =kthrtty/(+blog)

    こんにちは。アドカレ12/24の記事を簡単にではありますが書かせていただきました。(25日のポストで遅刻ですが) Digital Identity技術勉強会 #iddanceのカレンダー | Advent Calendar 2023 - Qiita はじめに 日のテーマ:思わず天を仰いでしまうID関連システムトラブル 日のテーマは、みんな大好き「トラブル」の話です。CIAM(Consumer Identity and Access Management)領域のさまざまなシステムにさまざまな立場で関わり、さまざまなトラブルに遭遇してきた経験を踏まえて、クリスマスの合間の気楽な読み物として記載しましたので、一息ついていただければ幸いです。 今回はトラブルの中でも思わず「天を仰いでしまう」激ヤバトラブルにフォーカスして、私的ランキング形式でお届けしたいと思います。 天を仰ぐトラブルとは? 私

    思わず天を仰いでしまうID関連システムトラブル - =kthrtty/(+blog)
  • セキュリティエンジニアが本気でオススメする開発者向けコンテンツ 20選 - Flatt Security Blog

    画像出典: 書籍...記事中に掲載した販売ページ / Webサイト...スクリーンショット はじめに こんにちは。株式会社Flatt Securityの @toyojuni です。 突然ですが、弊社Flatt Securityは「開発者に寄り添ったセキュリティ」を標榜しています。Webアプリケーションなどに脆弱性がないか調査する 「セキュリティ診断」 においても、セキュアコーディング学習プラットフォーム 「KENRO」 においても、いかに開発者フレンドリーなサービスを提供できるかという点を大事にしています。 そんな弊社はお客様からさまざまな開発におけるセキュリティのアドバイスを求められることも多いのですが、その中で「開発に役に立つセキュリティ」という切り口では、なかなかまとまっているリファレンス集がないという課題に気付かされました。 そこで、社内でアンケートを実施して「開発者にオススメのセ

    セキュリティエンジニアが本気でオススメする開発者向けコンテンツ 20選 - Flatt Security Blog
  • セキュリティ調査に役立つブラウザ拡張機能のまとめ - 午前7時のしなもんぶろぐ

    おはようございます。しなもんです。 今回はセキュリティ調査に使える便利なブラウザの拡張機能 (アドオン・エクステンション) をご紹介します。 こうした拡張機能の多くはこの世で唯一無二の機能を持っているわけではありませんが、普段から一番よく使う調査ツールである「Web ブラウザ」に直結するため、手間の節減や各種オンラインサービスへのアクセシビリティ向上に大きな効果を発揮する場合があります。 前提 Mitaka IP Address and Domain information Link Redirect Trace User-Agent Switcher Flagfox IP Domain Country Flag Wappalyser anonymoX Wayback Machine Exif Viewer/EXIF Viewer Pro Simple Translate Mouse Di

    セキュリティ調査に役立つブラウザ拡張機能のまとめ - 午前7時のしなもんぶろぐ
  • DOM ベース XSS 対策チートシート - OWASP

    クロスサイトスクリプティング (XSS) は、一般に次の 3 種類に分類されます。 反射型、格納型、および DOM ベースの XSS です。反射型 XSS と格納型 XSS については、XSS 対策チートシートで詳しく取り上げています。このチートシートでは、ドキュメントオブジェクトモデル (DOM) ベースの XSS について説明します。このチートシートは、XSS 対策チートシートの延長であり、その内容の理解を前提としています。 DOM ベースの XSS を理解するには、DOM ベースの XSS と反射型および格納型 XSS との基的な違いを知る必要があります。最も大きな違いは、攻撃がどこでアプリケーションに挿入されるかです。反射型 XSS と格納型 XSS がサーバー側でのインジェクションの問題であるのに対し、DOM ベースの XSS はクライアント (ブラウザー) 側でのインジェクシ

  • XSS フィルター回避チートシート - OWASP

    この資料は、アプリケーションのセキュリティテストを行う技術者に、クロスサイトスクリプティングのテストを支援するガイドを提供することに重点を置いています。この資料の初期版は、RSnake から OWASP に寄付されたもので、彼のセミナーの XSS チートシートが元になっています(http://ha.ckers.org/xss.html)。現在このサイトにアクセスすると、この新しいサイトにリダイレクトされるようになっており、今後はここで保守や強化が行われる予定です。最初に作成された OWASP 対策チートシート、XSS (クロスサイトスクリプティング) 対策チートシートは、RSnake の XSS チートシートをベースにしています。彼に謝意を表します。私たちは、攻撃に関する複雑なチートシートにあらゆる巧妙なトリックを列挙して、とにかくこれらを防ぐアプリケーションを構築せよと開発者に言うのでは

  • Let's encryptとSSL/TLSに関する誤謬 - Chienomi

    全く以て意味不明な誤謬がはびこっていた上に、やたら上から目線だったので、消火しておこうと思う。 そもそもSSL, TLSとは何か SSL/TLSは暗号化技術である。 SSL/TLSのデータ通信自体は対称暗号である。ただし、暗号化に利用する暗号鍵は使い捨てる。 Cipherはかなり色々使えるのだけど、だいたいはTriple DES (3DES)かAESが使われる。 その手順は <- HelloRequest -> ClientHello <- ServerHello <- ServerCertificate <- ServerKeyExchange <- ServerHelloDone -> ClientKeyExchange -> Finished -> ChangeCipherSpec <- Finished <- ChangeChiperSpec <-> Application Dat

  • ウェブアプリをソースごとパクる業者に対する対策 - Qiita

    こんにちは。みなさんもウェブアプリをリリースしたあとに同業者にソースごとパクられたことってありますよね。難読化しても難読化されたまま同業者のサーバで動くので困ったものです。そこで、私がとった解析しずらい対策をまとめてみたいと思います。 前提 多機能な画面をJavaScriptでゴリゴリ作ったのにもかかわらず、HTMLCSSJavaScriptファイル一式を自社サーバにまるごとコピーして、ライセンス表記だけ書き換えて使うような業者を罠にはめるということを想定しています。 当然通信をリバースエンジニアリングする人もいるので、自社サーバでは防げないという前提です。 HTMLにはauthorメタタグ よくあるMETAタグで権利者を明記します。これは権利の主張もそうですが、JavaScript自体に権利者が認定した権利者でなければ無限ループを起こすという処理のためにも使用します。逆に、権利者が我

    ウェブアプリをソースごとパクる業者に対する対策 - Qiita
    mczh
    mczh 2017/11/14
    web系って大変なんだな…
  • OAuth 2.0 全フローの図解と動画 - Qiita

    RFC 6749 (The OAuth 2.0 Authorization Framework) で定義されている 4 つの認可フロー、および、リフレッシュトークンを用いてアクセストークンの再発行を受けるフローの図解及び動画です。動画は YouTube へのリンクとなっています。 English version: Diagrams And Movies Of All The OAuth 2.0 Flows 追記 (2019-07-02) 認可決定エンドポイントからクライアントに認可コードやアクセストークンを渡す方法については、別記事『OAuth 2.0 の認可レスポンスとリダイレクトに関する説明』で解説していますので、ご参照ください。 追記(2020-03-20) この記事の内容を含む、筆者人による『OAuth & OIDC 入門編』解説動画を公開しました! 1. 認可コードフロー RF

    OAuth 2.0 全フローの図解と動画 - Qiita
  • TechCrunch | Startup and Technology News

    Meta will soon officially permit users as young as 10 to use its Meta Quest 2 and 3 VR headsets — if their parents say it’s okay, anyway. In a blog post, the tech giant says that there’s Nikola Corp. is laying off 270 employees, or about 23% of its workforce, and restricting its electric truck efforts to North America as it seeks to preserve cash. The company said Friday it will lay o

    TechCrunch | Startup and Technology News
    mczh
    mczh 2012/07/01
    なるほど良い発想だ!
  • 【ニュース】AV-TEST、Android向けウイルス対策アプリの性能調査結果を発表 | オクトバ

    【ニュース】AV-TEST、Android向けウイルス対策アプリの性能調査結果を発表投稿日:2012/03/08 更新日:2012/03/08[PR記事] セキュリティ製品の第3者テスト機関「AV-TEST」は6日(現地時間)、Android向けにリリースされているウィルス対策アプリに対して行ったマルウェア検出率などのテスト結果を発表した。 スマートフォンやタブレットなどのAndroid端末の市場拡大がAndroid向けマルウェアの大幅な増加につながっているとした。 今回のテストで使われた対策アプリは41種類。対象となったマルウェアは618個。 Android向けのマルウェアの検出報告は昨年中頃から急激に増えており、それに伴い様々なウイルス対策アプリもAndroidマーケットにリリースされている。 今回のテストで、90%以上の検出結果が出たアプリは次の通り。 avast! Free Mob

    【ニュース】AV-TEST、Android向けウイルス対策アプリの性能調査結果を発表 | オクトバ
    mczh
    mczh 2012/03/11
    avastがいいのん?
  • 「安全なアプリケーションを作成するために」の資料アップしました。

    先日のブログでご紹介したとおり、Androidの会12月の定例イベントに登壇させて頂きました。 その時に使用しました資料をアップしました。下記リンクよりダウンロード可能です。 2011年12月5日 日アンドロイドの会定例 安全なアプリケーションを作成するために資料(PDF) ソフトウェアを作成する観点から、アンドロイドのセキュリティってどのような機能があるのか、注意点等を説明しています。ただ、私は、基的にパワポにあまり詳しく書かずに、キーワードを書いておきその場で話す内容を決めていくタイプなので、あまり詳しく資料には書いてないので、これだけではあまりわからないかなぁと思ったりもしています。(今回の資料は書いてあるほうなのですが…) 実は昨日は、持ち時間が30分だったのですが、少しぐらいオーバしても大丈夫だろうと、思っていたのですが、みんな仲良くそんな感じだったらしく、全体としてかなり時

    mczh
    mczh 2012/01/09
    PDF読んだ。
  • Android Security 本の内容はこんな感じ(予約開始)

    先日のAndroidの会でお話させていただきましたが、「Android Security 安全なアプリケーションを作成するために」というを出すことになりました。 現在、手元を離れ出版社(インプレス)さんが、がんばっている状態で、印刷屋さんに回ったとかなんとかの状態らしいです。とにかく手元を離れたのでプレッシャーから開放されほっとしています。 以前から、色々な雑誌で記事を書かせて頂きましたが、タオとしてを出したいとずっと思ってました。 アンドロイドが急速に盛り上がりすぎたため、受託開発の方が忙しくなかなか書く事ができなく、そのうちにアンドロイドのがあふれだしました。期を逸したと思っていたのですが、アンドロイドのセキュリティの分野は検索してもどこにも出ておらず、テーマとしてはこれだ!という感じでした。(書き始めた当初は洋書も探したのですが、見つかりませんでした。今はあるのかわかりませんが

    Android Security 本の内容はこんな感じ(予約開始)
    mczh
    mczh 2012/01/09
    今度買ってこよう
  • 最近 Android Market の売上レポートに購入者の個人情報が思いっきり入るようになってしまった件 - むらかみの雑記帳

    '13/7/6 追記: Google Play の売上情報に、購入者の個人情報が入らなくなりました 注: '12/1/13、Google側が誤りであったことを認めたとのことです。詳細は一番下の追記参照。 最近、Android Market の売上レポートに購入者の完全な名前・住所・電話番号・メールアドレスなどが表示されるようになってしまい、少々困っています。 Android Market でのアプリ売上は Google Checkout というサイトで確認できるようになっており、それぞれの売上ごとに詳細なレポートを閲覧できるようになっています。以下はその中の抜粋です(個人情報は全部塗りつぶしています) 配送先というところに、購入者の完全な住所・名前・携帯電話番号・メールアドレスが入ってしまっています。この配送先は前からレポートには出ていたのですが、以前は情報は部分的なものでした(住所は番地

    最近 Android Market の売上レポートに購入者の個人情報が思いっきり入るようになってしまった件 - むらかみの雑記帳
    mczh
    mczh 2012/01/05
    これはアウトじゃないですかね…。
  • 0001Softbankというオレオレ基地局で遊んでみた。 - それマグで!

    0001Softbankというオレオレ基地局に、SBアンドロイドが無差別に接続する話を試してみたら、意外とあっさりつながったのでエントリに。 コネクトフリーの件で、Wifi認証を調べてた。ちょっと昔聞いた話を思い出したので、 昔の話。 FONとか、公衆Wifi業者と同じssidにして、wifiあげとくと楽しいですよ。 やってみた。 最近は、Wifiスポット自動接続になってきたので、さらに香ばしいことになってるはず。 0001SoftbankのSSIDでWifiたててみた。 0001SoftBankで、SSIDを出してみる。 ソフトバンクのWifiSpotアプリをオンにした。 接続された。 ローカルIPで。認証済みねぇ。まぁそういものなんだろうけど。 いいのかね。 tcmpdump してみた。 アンドロイドのブラウザを開いた。そこそこパケット見えるなぁ。HTTPSは無理でもHTTP Cook

    0001Softbankというオレオレ基地局で遊んでみた。 - それマグで!
    mczh
    mczh 2011/12/06
    SSIDしか見てないのか。
  • Engadget | Technology News & Reviews

    Hands-on with the new iPad Pro M4: Absurdly thin and light, but the screen steals the show

    Engadget | Technology News & Reviews
    mczh
    mczh 2011/12/04
    いや、さすがにこれはまずい気がする。プリインアプリにインテント投げてやったりしてるのかな?
  • [DEV|APPv14] CIQ / HTC & Google Checkin / HTC loggers / Tell HTC Info & Removal

    Yep but im not saying much more on here this time im not going to have a sort of response, this is going to be logs, process info, how stuff works, full nuts and bolts. Might take a bit longer to do but im goign full out this time. Also goign to show more than just the e3d. got my 4g ruued and going too for some extra proof

    [DEV|APPv14] CIQ / HTC & Google Checkin / HTC loggers / Tell HTC Info & Removal
    mczh
    mczh 2011/12/04
    要rootだけど、最近噂のもろもろのロガーのチェックが出来るみたい。Carrier IQとかHTC Loggerとか。#androidjp
  • 各ブラウザからパスワードを抜き出すフリーソフト「WebBrowserPassView」

    Internet Explorer/Firefox/Google Chrome/Operaに保存されている各サイトのパスワードを抜き出して表示してくれるのがこのフリーソフト「WebBrowserPassView」です。極めてシンプルな機能なのですが「あのサイトのパスワードってなんだったっけ?」という時に地味に役立ちます。 使い方などは以下から。 ※パスワードを抜き出すというソフトウェアの特性上、常駐させて使用しているアンチウイルスソフトやセキュリティソフトによってはスパイウェアやマルウェアとして反応することがありますが、誤検知なので問題ありません。 WebBrowserPassView - Recover lost passwords stored in your Web browser http://www.nirsoft.net/utils/web_browser_password.h

    各ブラウザからパスワードを抜き出すフリーソフト「WebBrowserPassView」
    mczh
    mczh 2011/05/09
    いやそれ誤検出じゃなくね?/ブラウザに保存するなら、マスターパスワードをかけるべき
  • iPhoneだけでなくAndroidも端末の位置情報記録を送信。前者はAppleへ、後者はGoogleへ

    iPhoneだけでなくAndroidも端末の位置情報記録を送信。前者はAppleへ、後者はGoogleへ 米Wall Street Journalは現地時間21日、米Apple製スマートフォン「iPhone」と米Googleが開発する「Android(アンドロイド)」を搭載する端末が、いずれも端末の位置情報を記録し、そのデータを前者はAppleへ、後者はGoogleへ送信していることがわかったと報じた。 Androidについて同紙は、セキュリティ専門家の調査の結果、少なくとも台湾HTC製のスマートフォンでは端末の位置情報を数秒おきに記録し、1時間に数回Googleへ送信していたことが確認できたとしている。データ送信の際には位置情報に加えて、端末の固有ID、周辺のWi-Fiネットワークの信号強度なども合わせて送られていたとのことだ。 しかし、他のメーカー製も含めた全ての端末で同様かどうか、ま

    mczh
    mczh 2011/04/22
    Latitudeのこととは違うの?Latitudeのことなら当たり前だけども。
  • http://www.androidsecurity.jp/

    mczh
    mczh 2011/04/15
    カスペのAndroidセキュリティ、当分は無料の予定。そろそろNortonが切れるから、あとで試す。
  • Endpoint Protection - Symantec Enterprise

    悪意のあるマルウェアの開発者は、公式の Android マーケットから人気のある無料アプリケーションを取得し、Android 端末の root 権限の取得、データの収集、バックドアの作成といった動作を可能にするマルウェアをアプリケーションに仕込みます。シマンテックでは、これまでにも Android.Geimini や Android.Pjapps などの数多くの脅威を確認していますが、それらは、非公式の Android マーケットプレイスで提供されているものでした。 どうやら、一部のマルウェア開発者は、こういった従来の手法だけでは飽き足らないようです。シマンテックでは、このような従来の傾向に従った数々の悪質なアプリケーションを確認してきましたが、今回のアプリケーションは、公式の Android マーケットで発見されています。問題のアプリケーションは、人気の高い無料アプリケーションにマルウェ

    mczh
    mczh 2011/03/07
    マルウェアが仕込まれていたアプリのリストが載っている。私の使っていたアプリはなかったから一安心.