2006年11月14日のブックマーク (20件)

  • 「XSS脆弱性は危険,Cookieを盗まれるだけでは済まない」専門家が注意喚起

    「クロスサイト・スクリプティング(XSS)脆弱性を悪用された場合の被害例としては『Cookieを盗まれる』ことがよく挙げられる。しかし,実際にはもっと深刻な被害を受ける恐れがある。管理者や開発者はその危険性を十分に認識して,対策を施す必要がある」――。京セラコミュニケーションシステムのセキュリティ事業部 副事業部長である徳丸浩氏は11月10日,ITproの取材に対して,XSS脆弱性の脅威を強調した。 さまざまなWebサイト(Webアプリケーション)において,XSS脆弱性が相次いで見つかっている。その背景には,開発者などの認識不足があると徳丸氏は指摘する。「適切に対策を施すには,XSS脆弱性のリスクを把握する必要がある」(徳丸氏)。しかしながら,実際には,XSS脆弱性のリスクを過小評価しているケースが少なくないという。 例えば,「(自分たちが運営している)携帯電話向けサイトでは(携帯電話上で

    「XSS脆弱性は危険,Cookieを盗まれるだけでは済まない」専門家が注意喚起
  • 本当に怖い「パスワード破り」:ITpro

    パスワードを破ってFTPサーバーやSSHサーバーに不正侵入しようとする攻撃が後を絶たない。IBM ISSのセキュリティオペレーションセンター(SOC)でも多数検知している。稿ではパスワード解析の脅威を再認識していただくために,ハニーポット[注1]を使った調査結果を基に,その実際の手口を解説したい。 注1 ハニーポットとは,攻撃者やワームなどをおびき寄せ,侵入後にどんな行動をとるかを監視・観察するためのシステムのこと(用語解説)。今回使用したハニーポット環境では,侵入した攻撃者が悪用できないようにアクセス制限を施し,外部への不正なパケットを制御した。 侵入後の振る舞い ハニーポットによる調査期間は2006年9月1日から9月25日。以下では,実際にパスワードを破られて侵入された事例を紹介する。 システム・ログを確認したところ,この事例では,SSHサービスに対する認証が特定のIPアドレスから3

    本当に怖い「パスワード破り」:ITpro
  • ガンホー、「ラグナロクオンライン」新プロジェクト発表会を開催

    【10月14日】 「東京ゲームショウ2008」、入場者数は194,288人 会場は前年並みの混雑 マイクロソフト/Rare開発者インタビュー 創造性を刺激する「バンジョーとカズーイの大冒険 : ガレージ大作戦」 新しい操作感とコミュニティをもたらす「New Xbox Experience」 テクモとSeedC、「WarRock 日最強クラン決定戦2008」レポート 「猛者の集い」が三つ巴の戦いを制し優勝! 「東京ゲームショウ2008」記事リンク集 5pb.、第2回となるゲームミュージックイベント 「EXTRA HYPER GAME MUSIC EVENT 2008」を開催 西川善司の3Dゲームファンのための ゲームグラフィックス講座 TGS2008の中から気になる日ゲームをピックアップ! THQ、「ブロブ」、「セインツ・ロウ 2」開発者インタビュー 日のゲー

  • ユーチューブとGoogle Videoが明暗を分けた理由--グーグル幹部が明かす

    サンフランシスコ発--Googleの幹部Marissa Mayer氏は米国時間11月9日、当地で開催中のWeb 2.0 Summitで、Google Videoが成功を収められなかった分野でYouTubeが成功した理由について、ユーザーが自分の投稿したビデオをすぐに見ることができたからだ、と語った。 検索プロダクト&ユーザーエクスペリエンス担当バイスプレジデントであるMayer氏は短い講演のなかで「YouTubeでは自分のビデオをすぐに見られる。成功の理由はそこだった」と語った。 これとは対照的に、Google Videoに投稿したビデオは、審査を行って一般公開されるまでに2〜4日かかっていたと、Mayer氏は語っている。 Googleは、YouTubeを16億5000万ドルの株式交換で買収することを10月に発表している。 Mayer氏は、Googleが検索に関するユーザーアンケート調査を

    ユーチューブとGoogle Videoが明暗を分けた理由--グーグル幹部が明かす
  • 日本語版もまもなく公開,仮想世界「Second Life」の不思議

    GoogleによるYouTubeの買収や,ソフトバンクと米News Corporationの提携よる「MySpace日版」(関連記事)の発表など,ここのところオンライン・コミュニティ・サービス市場における業界の動きが激しい。そうしたなか,米国で大きな話題を集め,個人だけではなく大手企業も次々と参加しているサービスがある。「Second Life」である。 目的や行動に制約のない仮想世界 Second Lifeのユーザー数(登録アカウント数)はこの10月半ばに100万に達した。稿を執筆している11月9日時点ではすでに130万を突破したという。今,ものすごい勢いで参加者が急増している。日語版のサービスもまもなく公開されるという(写真1)。 Second Lifeは,クライアント・ソフトをパソコンにダウンロードして楽しむMMORPG(多人数参加型オンライン・ロールプレイング・ゲーム)のよ

    日本語版もまもなく公開,仮想世界「Second Life」の不思議
  • kyoumoeの日記3.5 - ソニーは名言屋(でもややパクリ)

    アキバの有料トイレ行ったんだけど、あれはダメだ。 どのくらいダメかというと落ち着かなくてダメだ。 もう少し適度に人が入ってこないとダメだ。 つか何をどうしていいのか分からなくなってしまうトイレはダメだ(;´Д`) もう少しこじんまりしていてもいいと思うんだ。 あと入るときに係員の人が入り口まで着いてくるのも嫌だ(;´Д`)放置してくれ ダイアリーの編集画面でフォトライフのアイコンあるでしょ。 あれでアップロードするときに1枚アップした後にあのアイコンクリックしてもアップロードのウインドウが出てこないんだけど俺だけ?(;´Д`) 1枚アップロードしたら更新しないとアップできない(;´Д`)不具合? 俺のせい? YouTube 実物を初めて見た。 やっぱりTV曲はオープニングとクロージングをできるかぎり公開するべきだよ。 文化遺産だよこれは。マジで。 あれこそ物の死ぬ死ぬ詐欺だと思うんだけど

    kyoumoeの日記3.5 - ソニーは名言屋(でもややパクリ)
  • 選択中のINPUT要素をハイライトしてくれるJavascriptライブラリ「Highlight active input」:phpspot開発日誌

    選択中のINPUT要素をハイライトしてくれるJavascriptライブラリ「Highlight active input」 2006年11月09日- Highlight active input This script is easy to configure. All you have to do is to define how the active input should be highlighted. This is done by CSS. Then you have to call a function at the bottom of your page to initialize the script. 選択中のINPUT要素をハイライトしてくれるJavascriptライブラリ「Highlight active input」。 実装方法は簡単で、次の通り。 1. CSS

  • ユーザビリティ会議レポート:実績があがるサイトの秘訣を探りました | 100SHIKI PR Board

  • グラフ描画機能が追加されたJavaScriptライブラリ「Dojo 0.4」:phpspot開発日誌

    dojo, the Javascript Toolkit: brought to you by the Dojo Foundation グラフ描画機能が機能追加されたJavaScriptライブラリ「Dojo 0.4」。 次のようなグラフがJavaScriptで描画することが可能です。曲線も美しいですね。一見Flashを使っているようにも見えます。 グラフ描画するためには、dojo.jsを読み込んで、次のようなコードを書きます。 dojo.require("dojo.collections.Store"); dojo.require("dojo.charting.Chart"); dojo.require('dojo.json'); // our sample data for our line chart. var json = [ { x: 0, y: 110, size:20, x2:

  • *LOVE IS DESIGN* - ちょっとしたメモ風のCSSデザイン

    時々、引用以外に blockquote 要素で枠や色をつけているのを見かけますが、来は引用箇所を示すものなので、自分の文章に使うのはおかしいですよね。 そこで、角丸ジェネレーターとメモ風CSSライブラリーのご紹介です。 わたしはよくツールの紹介をするので、使い方の説明などをちょっと目立たせたいなということがあるのですが、そんなときに使ってみてはいかがでしょうか。 Cornershop ▲Create Graphicsをクリックするとこんな画像ができます。(↑クリックで拡大)

    *LOVE IS DESIGN* - ちょっとしたメモ風のCSSデザイン
  • oitake blog ブルブル 3

    一定期間更新がないため広告を表示しています

    oitake blog ブルブル 3
  • ITmedia アンカーデスク:ポータルビジネスはソーシャル化されるのか?(下) (1/2)

    ポータルビジネスはソーシャル化されるのか?(下):ネットベンチャー3.0【第15回】(1/2 ページ) MMORPGのオープンソース化 前回、ジークレストのオンラインゲームポータル、「@games」がゲームSNSの融合を目指しているという話を書いた。そしてこの進化の道筋は、英語圏で約100万人のユーザーを確保している「Second Life」と同一であるということについても言及した。 Second Lifeは、MMORPG(Massively Multiplayer Online Role Playing Game)のような3D空間とアバターを使い、巨大な仮想世界を作り上げている新たなメディアである。運営会社のリンデンラボ(Linden Lab)がユーザーに対して提供しているのは、三次元のCG世界における空間と地面。それにモデリングツールと貨幣交換システムだ。CG世界には何も存在せず、ユ

    ITmedia アンカーデスク:ポータルビジネスはソーシャル化されるのか?(下) (1/2)
  • http://japan.internet.com/busnews/20061110/8.html

  • 稼げるMMO「Second Life」はコンテンツクリエータの新たな活躍の場となるか:Slash Games (オンラインゲーム総合サイト) 2006/11/11

    稼げるMMO「Second Life」はコンテンツクリエータの新たな活躍の場となるか 11月11日 Linden Labの運営する「Second Life」が日でも注目を集め始めている。Second Lifeからの収入が年2000万円あるプレーヤもいるということで、稼げるMMOとしての認知が広まり、新たなビジネスの場と見られているのだ。 Second Lifeは、多人数で3D空間を共有してコミュニケーションを楽しむオンラインサービスだ。クライアントに3Dデザインツールを内蔵し、作ったオブジェクトをアップロードする機能を持たせることで、CGMをサービスの核に据え、さらにユーザが作成したオブジェクトの著作権をその作者が持つことを明確にした。これまでもいくつかのMMORPGがアイテムデザインを公募したりすることはあったが、モデリング作業などはあくまで事業者がおこない、最終的な著作権は事業者

  • JavaScript ミニライブラリ

    JavaScript ミニライブラリ ちょっと前から「なくても不便じゃないけど、あったらちょっと便利かもね」っていう JavaScript を書いたりして発表していましたが、一覧とか作ってないからどんなのがあるのかわかりにくかったのでまとめてみました。 onsubmit で disable 以外のスクリプトは全てパブリックドメインとするので、自由に使って下さい。onsubmit のやつはもともと自分が作ったものじゃないので良くわかんない(← 無責任)。 結構作ってるつもりだったけど、並べてみると意外と少ない。 onsubmit で disable にするやつ テキストフィールドのフォーカス時に背景色を変更する JavaScript フォームに入力を促すメッセージを出力する JavaScript パスワードの安全性を教えてくれる JavaScript カーソル位置のセルの上端と横端をハイ

  • mod_perl 環境下でやっちゃダメなものをいくつか。

    mod_perl 環境下でやっちゃダメなものをいくつか。 exit システム関数 正確には CORE::exit ですけど、実行すると現在の Apache プロセス(nobody)が落っこちます。 当然 root の Apache は子プロセスを立ち上げなおすんで 余分なシステム負荷が掛かりますし、mod_perl のメリットである キャッシュ効果が得られない=普通のCGI実行より鈍足になるという、 なかなか致命的な結果になってしまいます(^^; これを避けるために、mod_perl 環境下では exit() 関数 が 定義されてるので、必要な場合には必ず丸括弧をつけませう。 ○ exit( 0 ); × exit 0; 同じことが、die システム関数 にも言えます。こっちは素直に 「use Carp」して「croak 関数」で代替したほうが安全だと思う。 #eval の中で CORE:

  • web と CGI のひみつ

    ◎ ここは書きかけなのですが、気力がなくなってほったらかしになっています。 推敲もろくにしていないので、読む場合は そのつもりでどうぞ。 このコンテンツは、CGI プログラムを作りたい人を対象に書きました。 簡単な BBS などの作成を通して、CGI プログラムのノウハウを説明します。 チュートリアル編 好きな言語を選んで読んで下さい。概要はいずれも同じです。 perlCGI プログラムのはじめの一歩 掲示板を作ろう (1) 掲示板を作ろう (2) C言語編 CGI プログラムのはじめの一歩 ソース一覧 以下のサンプルプログラムは、各項で解説したものをまとめたものです。 サンプルプログラムの動作チェックは、FreeBSD 3.3-RELEASE、apache-1.3.9、 perl 5.005_05、ruby-1.4.3 で行いました。 実行環境を持っていないので、Windows

  • @IT:Webアプリケーションに潜むセキュリティホール(1)

    ※ご注意 他社および他組織のWebサイトなどへのポートスキャンおよびデータの取得などの行為で得た情報を侵入などに悪用するか、または同じ目的を持つ第三者に提供した時点で違法となります。ご注意ください。 稿の内容を検証する場合は、必ず影響を及ぼさない限られた環境下で行って下さい。 また、稿を利用した行為による問題に関しましては、筆者および株式会社アットマーク・アイティは一切責任を負いかねます。ご了承ください。 最近Webアプリケーションに存在するセキュリティホールが注目を浴びている。その中でも「クロスサイトスクリプティング(XSS)」と呼ばれる脆弱性が有名で、「特集 クロスサイトスクリプティング対策の基」という記事で詳細に解説した。しかし、Webアプリケーションに潜む脆弱性はXSSだけではなく、XSSよりもはるかに危険性の高いセキュリティーホールが存在する。 稿では、Webアプリケーシ

    @IT:Webアプリケーションに潜むセキュリティホール(1)
  • Test::Class - naoyaのはてなダイアリー

    最近 Perl でテストを書くときに Test::Class を使ってます。(もしかして常識?) これまでは *.t で Test::More をそのまま使ってたけど、テストが大きくなってくるとコードが分かりにくくなったり、自分であれこれしなきゃいけないことが多くてめんどくさい。 Test::Class は xUnit スタイルで Perl のテストを書けるフレームワークです。xUnitPerl 実装といえば Test::Unit もあるんですが、テスト用の関数も Test::Unit の流儀に従う必要があってちょっと嫌。Test::Class は Test::More と Test::Harness とか、普段使い慣れてる Perl らしいテストスタイルを使いつつ xUnit できるという点が良いです。 使い方ですが、 Test::Class を継承したテストクラスを作り テスト用

    Test::Class - naoyaのはてなダイアリー
  • void GraphicWizardsLair( void ); //