タグ

ブックマーク / bakera.jp (11)

  • 管理者パスワードは定期変更ではなく、ルールを決める | 水無月ばけらのえび日記

    公開: 2012年2月12日21時35分頃 このお話は興味深いですね……「「管理者パスワードは何日ごとに変更すればよいか」に関する質疑応答 (d.hatena.ne.jp)」。 Q1:上位ポリシーにて、管理者パスワードは定期的に変更するように義務づけられているが、何日毎に変更するのが正しいのか。最近の専門家の見解をお伺いしたい そもそも、「定期的に変更するように義務づけ」ているのに、変更のスパンを決めていないというのがひどい話です。それでは、たとえ「100年に一回」でもポリシーを満たすことになってしまい、義務づけの意味がありません。しかし、実際にはそういうポリシーが多いというのが現実でしょうね。 徳丸さんの答えはこちら。 一般ユーザのパスワードとは異なり、管理者パスワードは、業務の必要上複数の人が知っている状況があります。その状況では、「定期的に変更」するのではなく、管理者パスワードを知っ

    nkoz
    nkoz 2013/12/18
  • 武雄市役所職員はFacebookを私的利用できなくなる | 水無月ばけらのえび日記

    羽田で反Facebook満載のニューズウィーク買って、機中読んでたら、武雄市役所もやり玉に。はっきり言ってメチャクチャ、支離滅裂。少なくともFacebookやってから書けよなという記事。何で、武雄市役所の職員がFacebookアカウント取ったら私的利用ができなくなるの?など。 以上、https://twitter.com/#!/hiwa1118/status/170505210102423552 より こういうことを言う人がいても良いとは思うのですが、驚いたのは、これが当の人である武雄市長のツイートらしいということです。武雄市役所の職員がFacebookを私的に利用できなくなるのは明らかで、分かった上であえてやろうとしているのかと思っていました。しかし、そうではなかったようで。 朝日新聞の報道では、武雄市の取り組みについて以下のように説明されています。

    nkoz
    nkoz 2012/03/01
  • SGML の短縮タグ機構 | 鳩丸よもやま話

    SGML には短縮タグ機構と呼ばれる仕組みがあって、タグを書くときにいろいろな省略をすることが許されています。ただし、それには「SGML宣言」の FEATURES - MINIMIZE の項目で SHORTTAG YES と指定されていることが条件となります。HTML でも SHORTTAG YES となっていますから、短縮タグ機構を利用することができます。 ※ただし HTML+ では SHORTTAG NO です。また XHTML は XML のルールに従いますので、SHORTTAG NO と同じ扱いです。これらでは、以下の省略記法は全く使うことができません。 引用符の省略特定の条件を満たしている場合、属性値の引用符は省略することができます (厳密な言い方をすると、「属性値表記」の代わりに「属性値」をそのまま使用できます)。その条件とは、属性値が「名前字句(name token)」である

    nkoz
    nkoz 2010/04/19
  • 企業のリンクポリシーが無茶な要求をする理由 | 水無月ばけらのえび日記

    公開: 2010年4月7日20時5分頃 「日経新聞電子版始動、しかし個別記事へのリンクを禁止、違反者に損害賠償請求も示唆 (slashdot.jp)」。 またまた出ました。無断リンク禁止。このような主張は、古い企業にありがちなものですね。 リンクを張る場合は連絡してください。リンクはトップページへお願いします。個別記事へのリンクはお断りします。個別記事にリンクさせないのはナンセンスだ、リンクするたびに連絡しなければならないなんて手間がかかりすぎる。どうしてこんな無茶な要求をするのか全く理解できない。……そう思われる方が多いと思います。 しかし、実はこの要求には理由があります。仕事柄、大企業のWeb担当の方や法務の方と議論させていただく機会もあるのですが、「なぜこんなポリシーを作ったのか」という問いに対する答えは、おおむね以下のようなものでした。 リンク元のサイトとの関係性を誤解されたくない

    nkoz
    nkoz 2010/04/08
  • URLを知られたらアウトな管理画面 | 水無月ばけらのえび日記

    更新: 2010年4月3日23時20分頃 メッセサンオー (www.messe-sanoh.co.jp)で個人情報が流出したというお話が。 秋葉原ゲームショップの顧客情報が閲覧可能に - アダルトソフト購入履歴なども流出 (www.security-next.com)PCゲーム通販大手の顧客名簿が流出 (www.yomiuri.co.jp)メッセサンオー、PCゲーム通販の顧客情報がネットで流出 (internet.watch.impress.co.jp)Internet Watch の記事には追記がありますね。 なお、メッセサンオーが通販サイトで導入していたショッピングカートを提供するWEBインベンターは、Googleにインデックスされないように対策した最新の管理プログラムを公開し、利用者に対して適用を呼びかけている。 以上、メッセサンオー、PCゲーム通販の顧客情報がネットで流出 より ほ

    nkoz
    nkoz 2010/04/04
  • 最近一週間ほどのえび日記 | 水無月ばけらのえび日記

    字幕職人の朝は早い……公開: 2019年7月11日21時0分頃 2019年7月20日、JACことJapan Accessibility Conference - digital information vol.2 (japan-a11y-conf.com) が開催されました。私は実行委員、スタッフ、スポンサー担当、司会、登壇といった役割で関わりました。 なお、各セッションの内容については、セッション一覧 (japan-a11y-conf.com)をご覧ください。 個人的に最も印象に残ったのは、セッションB-5の "Ask Us Anything" の一幕。とある動画サービスで、「補聴器ユーザーの葛藤と苦悩」という番組があったのですが、なんと、そういうテーマであるにもかかわらず字幕がついておらず、補聴器ユーザーが視聴できなかったのだそうです……。 さて、そんなJACですが、一部を除いてセッシ

    nkoz
    nkoz 2009/11/24
  • サンシャイン牧場 情報「露出」問題のまとめ | 鳩丸よもやま話

    「サンシャイン牧場」において、課金操作を行った人のメールアドレスと電話番号が「露出」していた件のまとめです。 はじめに「サンシャイン牧場」はmixiアプリとして提供されているゲームです。mixiアプリとしては最大の利用者数を誇り、2009年11月23日現在、利用者は300万人を突破しています。運営しているのはRekooという中国の会社です (が、最近、日法人もできました)。 2009年10月21日、サンシャイン牧場に「Kコイン」の仕組みが導入されました。実際のお金を支払って「Kチャージ」を行うとKコインが増え、Kコインを消費することで、通常では購入できない作物や肥料などを手に入れられる仕組みです。リアルのお金を支払ってアイテムを購入するという、いわゆるアイテム課金の制度になります。支払い方法は、株式会社ゼロの決済代行サービスを利用したクレジットカード払いでした。 ところが、この課金に際し

    nkoz
    nkoz 2009/11/24
  • 予告.inがXSSでやられた | 水無月ばけらのえび日記

    ヤラレチャッタ。 予告.inが不正コード被害、閲覧で2ちゃんねるに犯行予告投稿 (internet.watch.impress.co.jp)「予告.in」に不正コード埋め込み 閲覧すると2chに犯行予告投稿 (www.itmedia.co.jp)予告inにおけるXSS脆弱性、及び被害の概要について (yokoku.in)XSSで実害が出て報道されるのは珍しいですね。a threadless kite - 糸の切れた凧(2008-08-03) (yamagata.int21h.jp)によると、通報対象の URL として以下のようなものを入力されたようです。 そして上記のURLがa要素のhref属性にそのまま出力されてしまったと。 ※ちなみに予告.inでは、属性値がいっさい引用符で括られていないようです。嫌な予感がしますが……。そもそも脆弱うんぬん以前にinvalidですし、なんかHTMLが全

    nkoz
    nkoz 2008/08/14
  • 入力時に文字参照に変換するのがよろしくない理由 | 水無月ばけらのえび日記

    Twitterのクロスサイト・スクリプティング(XSS)対策は変だ (www.tokumaru.org)」。文字参照に変換した状態で DB に格納しているというのは、けっこう良くある話だろうと思います。この手のエスケープしすぎによる化けは、twitter に限らず、よく見かけますので……。 ※HTML のエスケープに限らず、入力欄に \ を入れて検索すると \\ に化けて、検索ボタンを押すたびに \ が増殖していくという面白いシステムも良くありますね。 一昔前のフリーの掲示板 CGI などでは、フォームの値を読み取るところで < → &lt; " → &quot; のように文字参照に変換してしまうのが一般的でした。この手のアプリケーションは、 絶対に HTML にしかデータを出力しないフォームからの入力以外のデータを処理しない作者が一人で開発しているので、出力時の処理も把握しているという

    nkoz
    nkoz 2007/09/07
  • 事実上名指し | 水無月ばけらのえび日記

    乗口氏がセキュアスカイ・テクノロジーを設立した2006年3月以降,ユーザー企業のWebアプリケーションを検査してきたが,実際に顧客のシステムを検査してみると,必ず脆弱性が見つかるという。「多くの企業にとっては脆弱性があるのか無いのかということが問題なのではなく,脆弱性が発覚しないことが目的になっている」 余計なお世話かもしれませんが、この発言、大丈夫なのでしょうか。 セキュアスカイ・テクノロジーの主要取引先 (www.securesky-tech.com)のページを見ると、そこに掲載されている社名は 3つだけしかありません。この状態で、「100%」という数字を出しつつ先に引用したような発言がなされると、それは 3社を名指しして言っているも同然になってしまいます。 そして私はポケモン (www.amazon.co.jp)を好んでプレイしており、ポケモンだいすきクラブ (www.pokemon

    nkoz
    nkoz 2006/12/11
  • 拡張子 .swf を IE に関連づけるレジストリ | 水無月ばけらのえび日記

    Windows のデフォルトでは .swf という拡張子は特に何にも関連づけられていません。Flash をインストールすれば Flash に関連づけされるのでしょうが、Flash Player のプラグインだけが入っている環境では、.swf ファイルをクリックしても表示できません。ブラウザのウィンドウを開いておいてそこにドロップすれば表示できますが、それも面倒なので、.swf を IE に関連づけておくと便利です。 以下のような内容のレジストリを結合すれば OK。 [HKEY_CLASSES_ROOT\.swf] @="swffile" [HKEY_CLASSES_ROOT\swffile] @="Flash" [HKEY_CLASSES_ROOT\swffile\shell\open\command] @="\"C:\\Program Files\\Internet Explorer\\

    nkoz
    nkoz 2006/10/10
  • 1