タグ

関連タグで絞り込む (203)

タグの絞り込みを解除

Securityとsecurityに関するmimosafaのブックマーク (173)

  • 婚活アプリ「Omiai」情報流出の詳細判明、API経由でクラウドに不正アクセス

    ネットマーケティングは2021年8月11日、同社が運営する婚活マッチングアプリ「Omiai」で起こった不正アクセスによる会員情報流出の調査結果と今後の対応策を発表した。調査の結果、同社が契約するクラウドサーバーが不正アクセスを受け、年齢確認書類の画像データが複数回にわたって外部に流出したことが分かった。 Omiaiへの不正アクセスを巡っては、運転免許証や健康保険証、パスポートといった年齢確認書類の画像データ171万1756件(アカウント数)が外部に流出したことが判明している。現時点で流出した画像データに関連した二次被害などは確認できていない。 関連記事: 婚活アプリ「Omiai」、運転免許証やパスポートの画像が171万件も流出した経緯 不正アクセスは2021年4月20日から26日にかけて、同社API(アプリケーション・プログラミング・インターフェース)サーバーを介して、同社が契約するクラウ

    婚活アプリ「Omiai」情報流出の詳細判明、API経由でクラウドに不正アクセス
    mimosafa
    mimosafa 2021/08/12
    “不正アクセスの方法は「マルウエア感染やシステム脆弱性を突いたものではなく、正規のデータリクエストを装ったものであった” それはシステムの脆弱性じゃ無いの?
  • npmの@typesスコープにおける任意のパッケージの改竄

    はじめに@typesスコープを管理しているDefinitely Typedは、Microsoftから支援を受けているものの、Microsoftの脆弱性報奨金制度におけるセーフハーバーの対象ではありません。1 記事は、公開されている情報を元に脆弱性の存在を推測し、実際に検証することなく潜在的な脆弱性として報告した問題に関して説明したものであり、無許可の脆弱性診断行為を推奨することを意図したものではありません。 Definitely Typedに脆弱性を発見した場合は、Definitely Typedのメンバーへ報告してください。 要約Definitely Typedのプルリクエスト管理Botに脆弱性が存在し、悪意のあるプルリクエストをDefinitelyTyped/DefinitelyTypedリポジトリへマージすることが可能だった。 これにより、npm上の@typesスコープ配下に存在す

    npmの@typesスコープにおける任意のパッケージの改竄
    mimosafa
    mimosafa 2021/08/09
    すごく分かりやすいし学ぶことがたくさんある。未来に続く仕事とはこういうことだ、と思った。
  • 「習近平のID番号でユーザー登録すると…」ダメ警官が指導者の個人情報を転売、中国“最強監視社会”のショボい裏側 | 文春オンライン

    中国人民はみんな、18桁の身分証番号(ID番号、公民身份号碼)が割り当てられている。このうち、最初の6桁が戸籍登録地の地域番号で、次の8桁が生年月日。残る4桁は認証番号だが、そのうち1桁は性別で決定される。このルールはたとえ国家指導者だって例外じゃない。中国のネットユーザーの間で、習近平の身分証番号が特定されたのは2018年9月のことだった」 目の前の若者が喋り続けていた。彼は中国の反体制的なインターネットコミュニティ(通称「悪俗圏è sú quān」)の主要人物の1人で、広東省深圳市生まれの肖彦鋭(26)という。

    「習近平のID番号でユーザー登録すると…」ダメ警官が指導者の個人情報を転売、中国“最強監視社会”のショボい裏側 | 文春オンライン
  • 医療・警察関係でFAXがなくならないのには理由がある FAX全廃がもたらすセキュリティ欠陥(山田敏弘) - エキスパート - Yahoo!ニュース

    河野太郎行政・規制改革担当相が、6月末までに省庁などでFAXの使用廃止の方針を示したのは、6月15日の会見でのことだった。 ところが先日、1カ月も経たずして、政府はその撤廃方針を断念したことが明らかになった。北海道新聞の報道によれば、「河野氏はファクスをテレワークを阻害する要因の一つとみて6月末で原則利用をやめ、電子メールに切り替えるよう求めていた」が、「内閣官房行政改革推進部事務局によると、各省庁から400件程度の反論が寄せられた」という。そして断念することになった。 要するに、FAX廃止について各方面の事情を十分に調査・分析しておらず、「見切り発車」だったということだろう。 各省庁から出た苦情には、例えば警察などから「機密性の高い情報」を扱うためにFAXは不可欠だという声もあったという。実は、日では、いくら大臣が廃止を大声で叫んでも、仕事によってはFAXを止めることが難しい業種も存

    医療・警察関係でFAXがなくならないのには理由がある FAX全廃がもたらすセキュリティ欠陥(山田敏弘) - エキスパート - Yahoo!ニュース
  • exif_imagetype()だけで画像かどうかを判別してはいけない - Qiita

    はじまり マイナーなWordPressプラグインSimple:Pressに脆弱性が見つかりました。認証無しでPHPスクリプトをアップロードして任意コード実行できる脆弱性なので致命的なものと言えます。 この記事の数日後、Qiitaで@satorunooshieさんのPHPによる(複数)画像アップロード処理という記事を目にすることになります。ここで2つの記事に関連性が見られたので、稿を書こうと思います。 意外な落とし穴 問題となったSimple:Pressには、ファイルアップロード時に認証を回避できる脆弱性があったわけですが、それでもまだアップロードされたファイルが画像かどうかチェックする機構があれば、任意コード実行のような大きな問題にはならなかったはずです。 ただし、実際にはそのような機構が存在していたにもかかわらず、落とし穴があったため期待通りに機能していませんでした。 exif_ima

    exif_imagetype()だけで画像かどうかを判別してはいけない - Qiita
  • あなたのプロダクトにも脆弱性が!? Flatt Securityが「Firebase」のセキュリティを重要視するワケ

    バックエンドの構築を最短化することができることで有名な、GoogleのFirebase。 煩わしいサーバーの構築をスキップし、目的のウェブアプリケーションやモバイルアプリケーションを構築できるmBaaS(mobile Backend as a Service)と呼ばれる類のクラウドプラットフォームです。 しかし、その便利さの陰で見逃されがちなのが、セキュリティ。 手軽な開発を進められるその裏で、世に生み出されたプロダクトにはFirebase特有の脆弱性が大量に潜んでいることをご存知でしょうか? 今回はFirebaseにまつわる脆弱性や、Firebaseを用いるうえで実際に気を付けるべきセキュリティについて、Flatt Securityにて執行役員を務める豊田恵二郎さん、セキュリティエンジニアの梅内翼さん・ぴざきゃっとさんの3名へお話を伺いました。

    あなたのプロダクトにも脆弱性が!? Flatt Securityが「Firebase」のセキュリティを重要視するワケ
  • ユーザーの個人情報に関する一部報道について | ニュース | LINE株式会社

    日の一部報道において、LINE株式会社(以下、LINE)が提供するコミュニケーションアプリ「LINE」の国内ユーザーの日国外での個人情報の取り扱いに関する報道がありました。 「LINE」に対して外部からの不正アクセスや情報漏えいが発生したということはございません。また、ユーザーの皆さまの「LINE」でのトークテキストやプライバシー性の高い個人情報(名前・電話番号・メールアドレス・LINE ID・トークテキストなど、それひとつでユーザー個人を特定できるもの、または金銭的被害が発生する可能性があるもの)は、原則として日国内のサーバーで安全に管理しております。 しかしながら、「LINE」の日国内ユーザーの一部の個人情報に関して、LINEのグローバル拠点から日々の開発・運営業務上の必要性からアクセスを行っていることについて、ユーザーの皆さまへのご説明が十分でなかった点について、ご不安やご心

    ユーザーの個人情報に関する一部報道について | ニュース | LINE株式会社
    mimosafa
    mimosafa 2021/03/17
    言ってる意味はわからんが大した自信だ / …と茶化してはみたけどちゃんとやってんだなーっていうことは分かった。
  • Googleドキュメントがフィッシングサイトとして利用される|ozuma5119 / Yusuke Osumi

    この2,3週間ほど、私のメールボックスにほぼ毎日bitFlyerのフィッシングメールが届くようになりました。 私はサイバーセキュリティ分野での調査研究をしており、このような詐欺メールはさして珍しいことではありません。しかしこのフィッシングメールが誘導する先のフィッシングサイトは、あまり他に見ない特徴を持っています。そして今後の脅威となる可能性が高いと感じ、この文章を書きました。 フィッシングメール 届いたフィッシングメール自体は、よくあるタイプのものでした。不正なログインがあったからすぐ確認しなさい、と人を慌てさせてリンクをクリックさせる、一般的な手口です。 しかしこのリンク先が、2週間ほど前からGoogleドキュメントへのリンクとなったのです。 リンク先はGoogleドキュメント Googleドキュメントで作られたフィッシングサイトがこちらです。 見て分かるように、厳密にはこれはフィッシ

    Googleドキュメントがフィッシングサイトとして利用される|ozuma5119 / Yusuke Osumi
  • 添付ファイル暗号化、パスワード別送を…駆逐してやる!|kaname

    現代社会に蔓延る、ファイルをメール送信する際の古い慣習… 。 そう、添付ファイルをzipでパスワードをかけて圧縮し、そのパスワードを別のメールで送信するアレの事です。 この慣習ができた根拠は何かあると思うのですが、ぼくが今回色々考えた末に出した結論(手段)を実装できたので書こうと思います。 ※当然だけど、ファイルを共有する方法の理想はこれじゃないと思ってるよ メールでファイルを送信する事のリスク慣習ができた経緯には一切触れませんが、メールでファイルを送信し共有する事にどういったリスクがあるのかを先ず考えてみました。 誤操作 わかりやすく言うと誤送信です。誤って第三者へファイルを送信してしまい、情報を漏洩するリスクがあります。周りでやってしまった人を見かけた事がある人は多いのではないでしょうか。 外的脅威 盗聴や送信先のアカウントからファイルが漏洩するなど、要因はいくつかあると思いますが、何

    添付ファイル暗号化、パスワード別送を…駆逐してやる!|kaname
  • 「WordPress」利用時のリスクとその対策

    記事はキヤノンマーケティングジャパンが提供する「マルウェア情報局」に掲載された「今一度、おさらいしておきたいWordPressセキュリティ」を再編集したものです。 2020年11月に発表されたウェブサイト向けCMSの世界シェアでは、WordPressが圧倒的な1位となっている。2003年にリリースされたこのオープンソースのソフトウェアは、ウェブ制作におけるデファクトスタンダードになったといえるだろう。しかしその分、悪意のある第三者に狙われやすくなっている。この記事では、WordPress利用時のリスクとその対策について詳しく解説する。 WordPressとは WordPressは無料で利用できるウェブサイト向けのCMS(コンテンツ・マネジメント・システム)で、その導入によりHTMLCSSを直接編集することなく、ウェブサイトを更新することができる。プログラムが公開されているオープンソー

    「WordPress」利用時のリスクとその対策
  • GCPでセキュリティガードレールを作るための方法と推しテク

    July Tech Festa 2021 winter 登壇資料 #JTF2021w #GCP パブリッククラウドでのセキュリティ担保の方法として、利便性を犠牲にはせずセキュリティを担保しようというガードレールという考え方があり、GoogleCloudではガードレールを設置するために以下のようなサービスを使うことが出来ます。 ・SecurityCommandCenter ・CloudAssetInventory ・VpcServiceControls セッションではこれらのサービスの使い方や、GCPプロジェクトを作成したときにセキュリティ対策としてまずやったほうが良い設定などを紹介します。

    GCPでセキュリティガードレールを作るための方法と推しテク
  • IPA のけしからん技術が再び壁を乗り越え、セキュアな LGWAN 地方自治体テレワークを迅速に実現

    IPA のけしからん技術が再び壁を乗り越え、セキュアな LGWAN 地方自治体テレワークを迅速に実現 2020 年 11 月 3 日 (火) 独立行政法人情報処理推進機構 (IPA) 産業サイバーセキュリティセンター サイバー技術研究室 登 大遊 独立行政法人 情報処理推進機構 (IPA) 産業サイバーセキュリティセンター サイバー技術研究室は、このたび、できるだけ多くの日全国の地方自治体 (市町村・県等) の方々が、LGWAN を通じて、迅速に画面転送型テレワークを利用できるようにすることを目的に、J-LIS (地方公共団体情報システム機構) と共同で、新たに「自治体テレワークシステム for LGWAN」を開発・構築いたしました。 システムは、すでに 8 万ユーザー以上の実績と極めて高い安定性 を有する NTT 東日 - IPA 「シン・テレワークシステム」をもとに、LGWAN

    IPA のけしからん技術が再び壁を乗り越え、セキュアな LGWAN 地方自治体テレワークを迅速に実現
  • 大量出現したニセ通販サイトを探る - 午前7時のしなもんぶろぐ

    こんにちは! しなもんです。 ふとしたきっかけから、日語のニセ通販サイトが大量に作られたことが判明しましたので、注意喚起を兼ねて調査結果を公開します。 こうした偽サイトに個人情報や金融情報などを入力しないようにご注意ください。 はじめに 偽サイトの発見 ニセサイト群の特定 ドメインを分析 実際のサイトの様子 運営会社の身元 画像の出所 ソースの分析 注文してみた 評価サイトでの扱い 攻撃を仕掛けているのは何者なのか ニセサイトは平然と存在している 調査に使用したサービス 付録 調査対象のドメイン一覧 更新履歴 はじめに 調査はしなもんが自力で実施しましたが、ニセ通販サイトの存在自体は I 氏から教えてもらいました。 調査上の重要なアイデアのいくつかも I 氏によるものです。 この場を借りてお礼を申し上げます。 以下、不用意なアクセスの防止のために、URL や IP アドレスを 「hxxp

    大量出現したニセ通販サイトを探る - 午前7時のしなもんぶろぐ
    mimosafa
    mimosafa 2020/10/31
    発電機、ロードバイクなど特定の商品を一年以内などの期間指定で検索すると普通に2ページ目くらいから表示されたりする。Google はなぜこんなゴミを放置してるんだろう。
  • 駆け出しエンジニアの皆さんに知ってほしい脆弱性のこと。

    セキュリティは難しいです。 ですが、プログラミング初学者の皆さんは必要以上に萎縮せず、どんどんアプリケーションを作り、公開することにチャレンジして欲しいと私は思っています。 一方、事実として、脆弱なアプリケーションが公開されている(サーバ上でアクセス可能な状態になっている)だけで、全く無関係な第三者が被害を被る可能性があることは知っておく必要があります。 それはWordPressを使った単なるWebサイトであったとしても同じです。 また、あなたのアプリケーションが破壊されて困らないものであったり、 個人情報を保持していないものであったとしても、です。 だから、知らなかった、では済まされないこともあります。 この記事では、PHPのソースを例に、 特にプログラミング初学者が生み出しやすいアプリケーションの脆弱性について、 具体的なコードを挙げながら解説します。 なお、記事のサンプルコードはも

    駆け出しエンジニアの皆さんに知ってほしい脆弱性のこと。
  • Firebase AuthなどJavaScriptでAPIセッション用のトークンを得ることについて - Qiita

    ちょっとでもセキュリティに自信がないなら、 Firebase Authentication を検討しよう (※ こちらの参照記事の内容自体に不備があるとか甘いとか指摘するものではないんですが、勝手に枕として使わせてもらいます) 上記記事は、Firebase Authenticationが提供するJavaScript APIを使ってJWTのトークンを取得し、自前のサーバにHTTPのヘッダで送りつけて検証をさせることで、認証の仕組みをセキュアかつかんたんに実現しよう、という内容です。 このようにJavaScriptAPIでトークンを発行して自前バックエンドのAPI認証につかう方法はAuth0のSDKなどでも行われていますので、IDaaSをつかってSPAを開発する場合には一般的なのかもしれません。 話は変わりますが、SPAの開発に携わっている方は「localStorageにはセッション用のトー

    Firebase AuthなどJavaScriptでAPIセッション用のトークンを得ることについて - Qiita
  • 『脅威インテリジェンスの教科書』を公開しました! - セキュリティコンサルタントの日誌から

    2015年頃に脅威インテリジェンスという概念に出会ってから、色々調べて、講演・ブログで調査結果や自分の考えを公開してきましたが、一度その内容を体系的な資料として整理したいと考え、『脅威インテリジェンスの教科書』という形で執筆・整理したので、公開します。 脅威インテリジェンスの教科書 from Tomohisa Ishikawa, CISSP, CSSLP, CISA, CISM, CFE www.slideshare.net 先日公開した金融ISACの講演では、時間制約上、概要しかお話しできませんでした。それぞれの内容について、より詳細が知りたいという方は上記資料をご覧ください。 www.scientia-security.org なにかのご参考になれば幸いです。

    『脅威インテリジェンスの教科書』を公開しました! - セキュリティコンサルタントの日誌から
  • WebPとLazyLoadを使って表示速度を向上させる 東京新宿のホームページ制作会社イッティ

    サーバー、ドメインが、スパムメールのブラックリストに載ってしまった時の対処方法です。ブラックリストに載っていないかの調べ方から、ブラックリストの削除申請方法までご説明いたします メールが「送信エラーで戻ってくる」「ゴミ箱に届いてしまう」場合は、主にメールの認証、またはブラックリストに登録されたことが原因です。 この記事ではブラックリストに登録された場合の確認方法と解除方法をご案内します。 メールの送信エラーにのメッセージがあれば、スパムメールと判定されて送信相手のサーバに拒否されている可能性があります。 「This is a permanent error」 「said: 550 SC-001(hotmail、livemail)」 スパムメール判定を解除するには、プロバイダーやメールサービス、メールサーバなどが導入しているスパム判定のブラックリストからドメイン、またはIPアドレスを削除して

    WebPとLazyLoadを使って表示速度を向上させる 東京新宿のホームページ制作会社イッティ
  • LANケーブルをニッパーで切断し5秒でネットワークへ侵入・盗聴できるか実験してみました

    サイバーセキュリティにおいてLANケーブル(有線LAN)からの侵入について考えたことがあるでしょうか?稿では、LANケーブルをニッパーで切断してネットワークへ侵入・盗聴した実験結果を紹介します。切断してから何秒で侵入・盗聴できたのでしょうか? 記事は、ケーブルを切断してネットワークへ侵入・盗聴されるリスクがある事を知っていただく事を目的としています。 ご自身の環境以外では試さないようお願いします。 なぜLANケーブルからの侵入? 技術部の安井です。長年制御システムを開発してきた経験から制御システムセキュリティ向上に取り組んでいます。制御システムの業界では、近年外部ネットワークを経由しての侵入や内部に持ち込まれたUSBメモリからの侵入が注目されています。一方で、なぜかネットワークを構成する大きな要素であるLANケーブルや光ケーブルからの侵入への注目度は低いようです。制御システムに関わらず

    LANケーブルをニッパーで切断し5秒でネットワークへ侵入・盗聴できるか実験してみました
  • オレオレ証明書を使い続ける上場企業をまとめてみた - megamouthの葬列

    あるいは私たちがPKIについて説明し続けなければいけない理由 Web屋のなくならない仕事の一つに「SSL証明書とPKIについて説明する」というのがある。 世の中のサイトはだいたいhttps://というアドレスでつながるように出来ていて、httpsでつながるということは何らかのSSL/TLS証明書が必要だということだ。(さもなければchromeがユーザーに不吉な警告を発することになる) 証明書が必要になる度、同じ質問が繰り返される。「なんか全部値段が違うけど、どの証明書(ブランド)がいいの?」と。そして私たちは毎回困ってしまう。 エンドユーザーの立場で言えば、証明書が有効でありさえすれば、無料のLet's Encryptでも21万円するDigiCertグローバル・サーバID EVでも、Webサイトの利便性は何も変わらない。私たちWeb制作業者の立場でも、代理店契約でもしない限り、証明書そのも

    オレオレ証明書を使い続ける上場企業をまとめてみた - megamouthの葬列
  • エクスプローラのタブ化ソフト-Clover最新版(Ver3.3.7) のセキュリティ考察と導入方法(日本語化)について

    この記事を読んでくださって、それ以来Windowsエクスプローラのタブ化ソフト「Clover v3.0.325.0」を会社内で利用なさっている法人企業の社員様より、つい先日に下記のような趣旨のメールを戴きました。 大変長文メールでしたから要約させて戴きますと…… 以前に貴ブログのClover関連記事を読ませて頂いてより、弊社LAN下12台のPC全機でClover v3.0.325.0を快適に便利に利用して来ましたが、全PCWindows7より10にバージョンアップした頃からなにやらCloverに関わる動作が怪しくなってしまいまして、貴殿記事冒頭の『別のプロセスでフォルダーウインドウを開く』で外してあったチェックマークがいつの間にか入ってしまっていた為、再度外したところ正常動作に戻った経緯がありました。 ところが最近になって、チェックマークは外れているのに3台程のPCがまたClover動作

    エクスプローラのタブ化ソフト-Clover最新版(Ver3.3.7) のセキュリティ考察と導入方法(日本語化)について