タグ

2012年4月12日のブックマーク (88件)

  • にっくきかんたんログイン

    ひろみつ先生ロックオンの中で数少ない倒せなかった強敵がかんたんログイン。結局スマートフォン移行でうやむやになったのと、いやうやむやにしていいのかよ、、そして結局無くならなかった。ユーザーやプロデューサーに変な常識が刷り込まれちゃって、セキュリティよりユーザ体験みたいな、のがお客様は神様で素敵に使われて、いやそれはどう考えてもありえないだろというか赤信号みんなでわたってるから端の方は死んでも問題ない的な。もちろん説得しきれないエンジニアが全面的に悪いのは前提ね。 あと使い方によってはそれ以上に地雷のoensocialなんとかidが懐かしい響き。

    にっくきかんたんログイン
    ockeghem
    ockeghem 2012/04/12
    『ひろみつ先生ロックオンの中で数少ない倒せなかった強敵がかんたんログイン…そして結局無くならなかった』<今からでもなんとかしたい
  • はてなブログ | 無料ブログを作成しよう

    文学フリマ東京38に行ってきました bunfree.net文学フリマに遊びに行ってたくさんお買い物をし、大変刺激を貰ったのち、そういえば最近ブログの更新ができてないなと思ったら最終更新が2月で止まっていることに愕然としました。ので、熱い気持ちのうちに更新しておきます。もちろんまだほぼ読んでいない…

    はてなブログ | 無料ブログを作成しよう
    ockeghem
    ockeghem 2012/04/12
    filter_varによるチェックはRFCを基準にしているようだけど、アプリケーション要件はRFC通りとは限らないよね / コメントした
  • TechCrunch | Startup and Technology News

    Seoul-based ride-hailing platform Tada, operated by Korean ride-sharing company Socar’s subsidiary VCNC, plans to let go of a portion of the company’s employees as part of a restructuring

    TechCrunch | Startup and Technology News
  • ダイコン+ニンジン=ダイジン、栽培に成功 秋田農大

    秋田県立農業大学校は9日、ダイコンとニンジンの両方の性質をあわせ持つ野菜「ダイジン」の栽培に成功したと発表した。異種間の細胞融合を利用した人工野菜で、ダイコンとニンジンを合成したものは世界初の試み。 秋田農大で野菜の遺伝子改良を専門とする吉与作(よし・よさく)教授ら研究チームが発表した。研究チームでは特殊な酵素を用いてダイコンとニンジンそれぞれの細胞壁を溶解させることで、異種間の細胞合成に成功。その後、育成を続けた結果、両方の性質をあわせ持つ人工野菜「ダイジン」の収穫を世界で初めて実現させた。 「ダイジン」は一見すると普通のダイコンと変わらないが、包丁で切ると断面の内部にニンジンのオレンジ色が太巻き寿司のように現れるのが特徴。見た目のコントラストは美しいが、味はダイコンの辛さとニンジンの甘さがお互いに打ち消しあうことで、完全に無味無臭になった。実際に生の状態で試した吉教授は「感はニンジ

    ダイコン+ニンジン=ダイジン、栽培に成功 秋田農大
    ockeghem
    ockeghem 2012/04/12
    これは中々…
  • パッチを書いてみよう(第17回Nseg勉強会LT)

    Masahiro YamadaSoftware Developer at A software development team in a company

    パッチを書いてみよう(第17回Nseg勉強会LT)
    ockeghem
    ockeghem 2012/04/12
    Firefoxのパッチを書いてコミットしてもらうまで
  • 「オープンソース形式でWebアプリセキュリティの向上を」 - @IT

    2012/04/10 Webアプリケーションのセキュリティ改善に向けた啓発、研究活動を行う非営利団体、The Open Web Application Security Project(OWASP)の日支部であるOWASP JAPANチャプターは3月27日、第1回のLocal Chapter Meetingを開催した。今後もこうしたセミナーを定期的に開催していく方針だ。 OWASPは、Webアプリケーションセキュリティの向上を目的とした団体だ。Webアプリケーションの脆弱性ワースト10を取りまとめた文書「OWASP Top 10」を定期的に公開するほか、安全なアプリケーション開発のためのガイドラインや脆弱性診断チュートリアル、診断トレーニング用の“やられWebアプリケーション”である「WebGoat」など、さまざまなリソースを提供している。 JAPANチャプターリーダーの1人、Benny

    ockeghem
    ockeghem 2012/04/12
    OWASP JAPANチャプターが活動開始
  • ハッカーさんに質問したいんですが、ハッカーさんのハッキング技術はどこで一体身に着けたのですか? - http://cruel.... - Yahoo!知恵袋

    至急です!PDFからのウイルス感染について 通信制の高校に通っています、学校のPDFをダウンロードしたいのですが、PDFは開くだけでウイルス感染するものもある、という事で非常に不安です。 学校側を疑っているわけではなく、後から別の人が仕込んだり出来るのかな!?と考えてしまいました。 でも出来るってことは学校側のシステムに入り込んで変えるって事だからあり得ないよな、とも思ってます。 自分の情報を入れてアカウントにログインしてダウンロードするサイトです。よろしくお願いします。 補足です、こちらの情報を取ろうとしたり乗っ取ろうとした時に使用するのもウイルスプログラム?ですか?そしたらスキャンしてからダウンロードすれば問題ないのでしょうか。併せてお願いします。 ただサイトを閲覧しただけ、ファイル、文書等をダウンロードしただけでウイルスに感染する、なんて技術的に可能なのでしょうか。 よく「実行(開く

    ハッカーさんに質問したいんですが、ハッカーさんのハッキング技術はどこで一体身に着けたのですか? - http://cruel.... - Yahoo!知恵袋
    ockeghem
    ockeghem 2012/04/12
    回答1は質問者の意図と違う…と思いつつ参照文書を最後まで読んだら、そうでもなかった件
  • 匿名FTPによる図書館内部データの開放について/カーリルセキュリティアラート

    最大の図書館蔵書検索サイト「カーリル」では、岡崎市立中央図書館事件に関連して発生した図書館の情報流出事故を教訓として、「カーリルセキュリティアラートシステム」を運用し、定期的に図書館システムのセキュリティ問題について確認を行なっております。 今回、2つの図書館システムにおいて匿名FTP(パスワード不要の公開FTP)による内部データの開放を確認しましたので、該当の図書館・自治体及び開発元に対して通知を行いました。 その対応が完了しましたことから、概要を発表いたします。 1.広島県内の公共図書館 ・システムの実行ファイル ・データベースのダンプと思われるデータ ・データベースサーバーの内部パスワード ・最終システムリプレイスは2011年5月 2.山口県内の公共図書館 ・予約データ(2005年10月~2012年4月6日) (利用者番号・電話番号等を含む) ・最終システムリプレイスはカーリル運

    ockeghem
    ockeghem 2012/04/12
    匿名FTPによって意図しない情報公開がされている。Windowsファイル共有も多数確認されている、とのこと
  • セキュリティアナリストのつぶやき

    2022.03.09 Azure AD導入環境に対するペネトレーションテストの資格「Certified Az Red Te...

    セキュリティアナリストのつぶやき
    ockeghem
    ockeghem 2012/04/12
  • 首相官邸サイトリニューアル、しかしすぐに再リニューアルが必要 | 水無月ばけらのえび日記

    公開: 2012年4月8日16時40分頃 首相官邸 (www.kantei.go.jp)のサイトがリニューアルしたそうで。 4500万円かかったと報じられていますが、何をやったのかが分からないので、高いか安いかは評価のしようがないですね。単純に規模から「やるべき事」を考えてみると、CMS抜きで4500万円かかっても不思議ではないと思います。戦略をみっちりやったり、それなりなCMSを入れたりすれば足りなくなるかもしれません。 そして実際にサイトを見てみると、まず、見た目だけで以下のような点が気になるわけです。 背景にうっすらと写真が敷かれていますが、肝心な部分がコンテンツの下敷きになってよく見えない上に、「首相官邸」というタイトルまわりが読みにくくなってしまっています。プロがこういう中途半端な写真の使い方をすることはまずありません。写真を見せたいならちゃんと見せるでしょうし、見せなくても良い

    ockeghem
    ockeghem 2012/04/12
    『2014年度末までにもう一度リニューアルする必要がある』<これはもったいない…
  • Rails にて XMLHttpRequest で POST するとセッションが切れる - 偏見プログラマの語り!

    ご多分に漏れずハマったので書いておきます。(Ruby 1.9.3, Rails 3.2.2) Rails にはセッション変数 session がありますが、タイムアウトでもないのにこれが何故か空になってしまう現象が発生して、かなり悩んでました。どうも JavaScript で直接 XMLHttpRequest 発行すると発症するようです。GET ではなく POST したときのみのようです。 解決策ですが、リクエストヘッダに 'X-CSRF-Token' を追加すれば良いようです。 function post_xhr_request( url, param, on_ready ) { xhr = new XMLHttpRequest(); xhr.open( 'POST', url, true ); xhr.setRequestHeader( 'X-CSRF-Token', /* token

    ockeghem
    ockeghem 2012/04/12
    XSSとCSRFの違いは徳丸本P146の説明がおすすめ。レビュアーからダメ出し食らって泣きながら書き直した箇所
  • php+sqlでエラーが出たのですが、どこが悪いのかが全くわかりません。もしわかる方がいましたら回答よろしくお願いします! - エラ... - Yahoo!知恵袋

    php+sqlでエラーが出たのですが、どこが悪いのかが全くわかりません。もしわかる方がいましたら回答よろしくお願いします! php+sqlでエラーが出たのですが、どこが悪いのかが全くわかりません。もしわかる方がいましたら回答よろしくお願いします! エラーコードは You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'FROM word WHERE dt="" AND dd=""' at line 1 です。 <?php require('dbconnect.php'); $dt = $_GET['dt']; $dd = $_GET['dd']; $sql = sprintf('

    php+sqlでエラーが出たのですが、どこが悪いのかが全くわかりません。もしわかる方がいましたら回答よろしくお願いします! - エラ... - Yahoo!知恵袋
    ockeghem
    ockeghem 2012/04/12
    質問に対する回答は既にあるが、それ以外にツッコミ所満載で、助けてあげたいのだが呆然としている
  • rails3以降のWEBアプリケーションにありがちなXSS - hanagemanの日記ではない

    明示しなくてもviewでの出力をHTMLエスケープしてくれるので無警戒になってる html_escapeがシングルクォートをエスケープしないという認識がない viewでjavascriptを書くときに埋め込む値をescape_javascriptしてない このあたりの要素が組み合わさるとXSSがうまれやすいという話を書きます。わかってる人にとってはクソみたいな内容なので読む時間がもったいないかもしれません。たとえばjs.erbでこんなふうに書いてたとして var article_id = '<%= @article_id %>'; @article_idが信用できる値だという前提だと問題ないのですが、controllerで @article_id = params[:article][:id] 実はこんなことしてるだけであとは素通しっていう人も、もしかしたらいるかもしれません。要は外から渡

    ockeghem
    ockeghem 2012/04/12
    そうですね。でも「html_escapeがシングルクォートをエスケープしない」は本質的でないです
  • セキュリティ対策のラック|情報を守るセキュリティ対策のパイオニア

    ockeghem
    ockeghem 2012/04/12
    ここもRSSないみたいだな。やはり、RSS設置しないのはセキュリティ対策なのか?
  • JVNDB-2012-001994 - JVN iPedia - 脆弱性対策情報データベース

    CVSS v2 による深刻度 基値: 7.5 (危険) [NVD値] 攻撃元区分: ネットワーク 攻撃条件の複雑さ: 低 攻撃前の認証要否: 不要 機密性への影響(C): 全面的 完全性への影響(I): 全面的 可用性への影響(A): 全面的

    ockeghem
    ockeghem 2012/04/12
    SQLインジェクションが危険なのは当然として、拡張子が気になる
  • 書籍進呈キャンペーンの抽選サイトを用意いたしました

    「パーフェクトPHP+徳丸セットを抽選で1名に差し上げちゃうキャンペーン」の抽選サイトを用意いたしましたのでご連絡いたします。 URLは http://amida.tokumaru.org/ です。現在は以下のように待機中となっております。応募者の方は、ご自分のIDが載っているか、ご確認ください。 これはただのHTMLですが、meta refreshで定期的に再読み込みするようになっていまして、抽選開示時刻に合わせて再読み込みの間隔が短くなるようになっています。CGI等ではなく、HTMLファイルをシェルスクリプトが生成しています。セキュアですね。 抽選が始まると、一定秒数毎に落選者が1人決まります。公約通り、落選者の選定には、暗号論的乱数を用いています。 その際に、画面の左上は以下のようになります。 落選者の欄が×となり、背景もグレーになります。また、表の右側に落選者のログが表示されます

    書籍進呈キャンペーンの抽選サイトを用意いたしました
  • TechCrunch | Startup and Technology News

    Hello and welcome back to Equity, a podcast about the business of startups, where we unpack the numbers and nuance behind the headlines. This is our Wednesday show where we niche down to a single top

    TechCrunch | Startup and Technology News
    ockeghem
    ockeghem 2012/04/12
    これは新しい
  • マカフィー株式会社 | McAfee Blog - 偽セキュリティソフト、再び拡大の恐れ

    McAfee+ Individual Plans Complete privacy, identity and device protection for individuals.

    ockeghem
    ockeghem 2012/04/12
    RSS購読しようと思ったらフィードが見あたらない。やはり「セキュリティ対策」なんでしょうか?
  • マカフィー ウイルス定義ファイル

    McAfee+  製品 プライバシー、ID、および様々な個人用デバイスに対する、マカフィーの最も包括的な保護対策。 個人と家族の対策 マカフィー® トータルプロテクション ID 保護と VPN でデバイスを保護します。 デバイスの保護対策 ウイルス対策 VPN モバイル対策 無料ツールとダウンロード ウェブ保護 無料体験版 パスワードジェネレーター その他サービス PC オプティマイザー ウイルス駆除サービス

    マカフィー ウイルス定義ファイル
    ockeghem
    ockeghem 2012/04/12
    こっちが元ですか。今時「スペリングがおかしい」なんてミスリード。その他ツッコミ箇所多数
  • フィッシング詐欺にかからないための安全の手引き

    (このコンテンツはマカフィー「McAfee Blog」からの転載です。一部を変更しています。) フィッシング詐欺とは? マカフィーではフィッシングを「実在する企業や個人を装った電子メールを送信して、クレジットカードの番号や個人のIDデータ、パスワードなどの機密情報を取得しようとする詐欺行為」としています。 一般的なフィッシング詐欺は、「宝くじ当選おめでとうございます」「銀行口座閉鎖のご連絡」「ご注文の確認」「請求内容の確認」「過払い税金の還付」といった内容のメールが送信されてきます。 は、インターネットで多数の電子メールアドレスを取得しこのようなメールを送信します。その中の何人かが罠にかかり、悪意のあるリンクや不正な添付ファイルをクリックしないかと企んでいるのです。 以下に、典型的なフィッシングメールを一部ご紹介します。(資料提供:Hoax-Slayer) Citibankメンバー各位 こ

    フィッシング詐欺にかからないための安全の手引き
    ockeghem
    ockeghem 2012/04/12
    “パスワード/ログインIDを定期的に変更する”<無茶言うなよ
  • JVNDB-2012-000029 - JVN iPedia - 脆弱性対策情報データベース

    せん茶SNS には、クロスサイトリクエストフォージェリの脆弱性が存在します。 せん茶SNS は、オープンソースの SNS 構築ソフトウェアです。せん茶SNS には、クロスサイトリクエストフォージェリの脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者: HASHコンサルティング株式会社 徳丸 浩 氏

  • Shibuya.XSSに参加してきました

    表題の通り、Shibuya.XSS テクニカルトーク#1に参加させていただきました。定員30名に対して、希望者が241名。実に8倍の難関イベントに参加できた、と言うからには、ログを残しておかないと。 ただ、内容自体は技術的、その他諸事情によりオフレコなものが多かった為、ログは個人的な感想だけになります。ごめんなさい。 資料等は発表者の方々が可能な範囲で公開していただけると思うので、それを楽しみに待ちましょう。 opening 株式会社mixi コラボルーム とっても広ーい。机、電源、Wi-Fi、自販機等完備。こういうOpenな場所があるというのは素晴らしいですね。 そして、机の上には事とお酒が!当に、当にありがとうございました。美味しかったです。 徳丸さんの乾杯で勉強会スタート。 DOM Based XSSの傾向と対策 by malaさん 問題の原因、影響、システム側対処方法

    ockeghem
    ockeghem 2012/04/12
    楽しかったですね~ #shibuyaxss
  • / WSJ日本版 - jp.WSJ.com - Wsj.com

    閉じる 記事へのアクセス数のほかフェイスブックやツイッターでのシェア回数、メールをもとにWSJ日版で注目を集めている記事をランキングにまとめています

    ockeghem
    ockeghem 2012/04/12
    “Girls Around Meは人々が共有できる個人情報の量と、情報が組み合わされた時に生じ得るある種恐ろしいシナリオを完全に露呈している”
  • パーフェクトPHP+徳丸本セットを抽選で1名に差し上げちゃうキャンペーンのお知らせ

    表題のように、パーフェクトPHPと徳丸のセットを1名様に差し上げちゃうキャンペーンを開催します。 概要私の手元に橋口誠さんから献いただいた「パーフェクトPHP」が2冊あります。元々発刊時に献いただいていたのですが、私がブログ記事「CSRF対策のトークンをワンタイムにしたら意図に反して脆弱になった実装例」を書いたところ、修正を反映した第3刷を送っていただいたのでした。橋口さん、当にありがとうございました。 ということで、我が家にはパーフェクトPHPが2冊ありますが、まさか献いただいたものをマーケットプレイス等で売るわけにもいきませんで、そのまま持っておりました。しかし、せっかくの良書を死蔵するのも、もったいない限りですので、橋口さんの了解を得て、古い方(初版1刷)をどなたかにお譲りすることにしました。 しかも、今は新しい社員が入社する時期ですので、パーフェクトPHPに徳丸(体系的

    パーフェクトPHP+徳丸本セットを抽選で1名に差し上げちゃうキャンペーンのお知らせ
    ockeghem
    ockeghem 2012/04/12
    “Girls Around Meは人々が共有できる個人情報の量と、情報が組み合わされた時に生じ得るある種恐ろしいシナリオを完全に露呈している”
  • 悪いサニタイズ、良い(?)サニタイズ、そして例外処理

    先日のエントリ「処理開始後の例外処理では「サニタイズ」が有効な場合もある」は、素材の消化不足、私の表現の未熟等から、一部で誤解を招いてしまったようで申し訳ありません。アプローチを変えて、サニタイズについてもう一度考えてみたいと思います。結論から言えば、悪いサニタイズはあっても、「良いサニタイズ」はないと考えます。しかしながら、状況によっては妥協の産物としてサニタイズを使うことは、あり得ると考えます。 稿で用いる「サニタイズ」の定義 サニタイズという用語は、歴史的に都合の良いように使われてきた歴史があり、あらためてネット検索して見ると、当に多様な使われ方をしていると感じました。その様子は、高木浩光氏のブログ記事『「サニタイズ」という言葉はもう死んでいる』からも伺えます。 ここでは、議論の都合上、以下をサニタイズの定義として用いることにします。 サニタイズとは、 主にセキュリティ上の目的で

    ockeghem
    ockeghem 2012/04/12
    ブログ書いた
  • 大学のPCのLANケーブルを抜くと操作不可仕様 - 技術的な解説をしてください技術的な解説のみで頼みます - Yahoo!知恵袋

    機種名もOSも書いていなくて情報が少なすぎるので、 技術的もなにも無いと思いますが、 考えられる原因のなかで一番可能性が高いものだけ書きます。 いわゆる「シンクライアント」というシステムを使っているものと思われます。 モニタ上に表示されているPCの画面は、実はサーバールームの中のサーバーから送られてきています。 LANケーブルを通じて。 机上のPCは、ただ単にサーバーへアクセスするためだけの道具です。 なので、LANケーブルを抜けば一切の操作が出来なくなるのは当然なのです。

    大学のPCのLANケーブルを抜くと操作不可仕様 - 技術的な解説をしてください技術的な解説のみで頼みます - Yahoo!知恵袋
    ockeghem
    ockeghem 2012/04/12
    知恵袋より。回答の意思があっても、質問内容が分からないし、質問意図を質問しようとすると「技術的な解説のみ」と書いてあるのが見えませんか?とか言われそうで、放置となる例
  • 大型倒産速報 | 帝国データバンク[TDB] - 音響、映像機器製造 東証1部上場 山水電気株式会社 民事再生法の適用を申請 負債2億4765万円

    TDB企業コード:985840202 「東京」 東証1部上場の元・音響、映像機器メーカー、山水電気(株)(資金53億8215万8621円、渋谷区東2-23-3、代表室越隆氏ほか2名)は、4月2日に東京地裁へ民事再生法の適用を申請した。  申請代理人は、原口薫弁護士(港区赤坂1-9-15、電話03-5114-8568)ほか3名。  当社は、1944年(昭和19年)に設立され、47年(昭和22年)6月に法人改組された高級音響機器及び映像機器の専業メーカー。61年12月には東証2部へ、70年3月には東証、大証1部へそれぞれ上場を果たし、84年10月期には年売上高約525億5200万円を計上していた。  かつて、高級アンプ「SANSUI」として世界的なブランドを確立。また、世界的なスピーカー、JBL(米)の日総代理店ともなっていた。しかし、製品開発、生産体制などの立ち後れから、80年頃より経

    ockeghem
    ockeghem 2012/04/12
  • 株式会社ミログ | ニュース | 株式会社ミログの解散•清算に関して

    平成24年4月2日 株式会社ミログ 代表取締役 城口洋平      株式会社ミログの解散•清算に関して     株式会社ミログ(社:東京都大田区、代表取締役:城口洋平、以下「弊社」)は、平成24年4月2日をもちまして、弊社が取り組んで参りました全ての事業を売却および撤収し、会社を解散・清算することを決定致しましたので、ここにご報告申し上げます。   1.        背景と経緯 1.        弊社は、「アンドロイド端末におけるアプリケーションのインストール、起動情報など情報(以下、「アプリケーション情報」)の収集解析」を事業分野とし、①アプリケーション情報を統計処理した上で、国内外の携帯端末製造会社、通信キャリア会社等に提供するデータコンサルティング事業、ならびに、②アプリケーション情報をオーディエンスデータとして活用し広告会社と連携したターゲティング広告事業を運営して参りました

    ockeghem
    ockeghem 2012/04/12
  • Red Bull Media House Webhosting

    This server is currently down for maintenance and will be back as soon as possible

    ockeghem
    ockeghem 2012/04/12
    “全国の「サトー」姓の方限定で、抽選で310-さとう-名様にRed Bull Sugarfree-レッドブル・シュガーフリー-を1ケース無料で差し上げる“レッドブル・サトーフリー・キャンペーン-を実施します。”<ベタなネタで思わず日付を
  • 米電子決済サービス大手に不正アクセス、MasterCardやVisaカード情報流出の可能性

    電子決済サービスを手がける米Global Paymentsは現地時間2012年3月30日、同社のシステムに不正侵入があったことを認める声明を発表した。米Visaや米MasterCardなど主要なクレジットカード会社が影響を受けた可能性がある。 Global Paymentsは、3月初旬にクレジットカードデータが不正アクセスを受けた形跡を確認し、ただちに社外のフォレンジック(証拠保全・解析)専門家に協力を要請するとともに、米連邦当局と業界パートナーに報告した。現在も引き続き調査を行っているという。同社は影響を受けたデータの規模については明らかにしていない。 米メディアの報道(Forbes)によると、Global Paymentsの声明に先立ち、セキュリティ専門家のBrian Krebs氏が自身のブログで、VisaとMasterCardがクレジットカード情報の大量流出について銀行に通報したとの

    米電子決済サービス大手に不正アクセス、MasterCardやVisaカード情報流出の可能性
    ockeghem
    ockeghem 2012/04/12
    “影響を受けたカード所有者数は約5万人と報じられている”
  • 中国ミニブログ大手2サイトが書き込み機能を一時停止、「うわさ流布の処罰」で

    中国国営新華社通信は現地時間2012年3月31日、同国のミニブログ大手2サイトが、一時的に書き込み機能を停止したと報じた。2サイトとは、Sina(新浪)が運営する「新浪微博(weibo.com)」と、Tencent Holdings(騰訊控股)が運営する「騰訊微博(t.qq.com)」。いずれも声明を出し、3月31日から4月3日の午前8時まで書き込み機能を停止するとしている。新華社通信よると理由は「うわさの流布を許したことへの処罰」。 これに先立ち新華社通信は、「軍用車が北京市に入った。不穏な動きが起きている」といったクーデターのうわさを流したとして当局が、16のWebサイトを閉鎖し、6人を拘束したと伝えていた。今回の措置もその一環と見られている。米Forbesは、国家インターネット情報局の報道官の話として、SinaとTencentのミニブログは、北京市と広東省の当局の制裁を受けたと伝えて

    中国ミニブログ大手2サイトが書き込み機能を一時停止、「うわさ流布の処罰」で
    ockeghem
    ockeghem 2012/04/12
    大変だなぁ
  • Grouponが2011年Q4決算を修正、赤字が2260万ドル拡大

    米Grouponは現地時間2012年3月31日、2月8日に報告した2011年第4四半期決算(関連記事:Grouponが上場後初の決算発表、売上高急増なるも赤字計上)の修正を発表した。修正後の売上高は4億9220万ドルで従来の報告から1430万ドル減少。純損失は6540万ドル(1株当たり損失は0.12ドル)で、2260万ドル(1株当たり0.04ドル)拡大した。営業損益は1500万ドルの黒字から1500万ドルの赤字となった。 修正の主な理由として同社は、より返金率が高い高価格帯に商品構成が移行するのに伴い、返金引当金の増加が発生したためと説明している。 なお営業キャッシュフローとフリーキャッシュフローは変更がないという。また2012年第1四半期の見通しも、売上高を5億1000万~5億5000万ドル、営業利益を1500万~3500万ドルとする従来予測を維持した。 Grouponは昨年6月に新規株

    Grouponが2011年Q4決算を修正、赤字が2260万ドル拡大
    ockeghem
    ockeghem 2012/04/12
    Grouponってこういう状態なのか
  • エフセキュアブログ : タイタニックAPT

    タイタニックAPT 2012年04月01日18:00 ツイート fsecure_corporation クアラルンプール発  by:スレットリサーチチーム ジェームズ・キャメロン監督の先頃のダイビングで収集された情報にもとづいた、タイタニック号に関するニュース速報がある。 新たな調査結果は、海底から引き上げられた遺物に基づくものだ。 以下は、タイタニック号のブリッジからの画像で、謎の物体がクローズアップされている。 似たような物体が、船長のキャビンで見つかった。 以下は海上に引き上げられた後、謎の物体をクローズアップしたもの。 この物体には片側にスライドがある。さびているが、このスライドは現在も使用可能だ。 以下はスライドを押してみた画像。ご覧の通り、コネクタは現代のUSBプラグに若干似ている。 エフセキュアのフォレンジック&ピンポンラボは現在、同USBスティックのコンテンツを分析している

    エフセキュアブログ : タイタニックAPT
    ockeghem
    ockeghem 2012/04/12
    先ほどの翻訳記事
  • News from the Lab Archive : January 2004 to September 2015

    ockeghem
    ockeghem 2012/04/12
    キャメロンがタイタニック号の沈没現場から引き上げた謎の物体。まもなく解析終了
  • TechCrunch | Startup and Technology News

    Seedstars Capital and Swiss philanthropic foundation Fondation Botnar have launched Seedstars Youth Wellbeing Ventures, a $20 million investment mandate targeting early-stage startups in Africa that a

    TechCrunch | Startup and Technology News
    ockeghem
    ockeghem 2012/04/12
    後はお楽しみ>“採用時の秘密兵器。「その通り、当社ではIEをサポートしません」と言われた就職希望者の、あの”
  • PHP :: Doc Bug #60116 :: escapeshellcmd() cannot escape the chars which causes shell injection.

    ockeghem
    ockeghem 2012/04/12
    escapeshellcmdの脆弱性修正の議論。大垣さん、廣川さん、徳丸の名前が登場
  • PHP :: Bugs homepage

    PHP Bug Tracking System Before you report a bug, please make sure you have completed the following steps: Used the form above or our advanced search page to make sure nobody has reported the bug already. Make sure you are using the latest stable version or a build from Git, if similar bugs have recently been fixed and committed. Read our tips on how to report a bug that someone will want to help f

    ockeghem
    ockeghem 2012/04/12
    PHPのheader関数がCRのみで改行した入力を許容していたが、PHP5.4.0で修正された。廣川さんありがとうございました
  • チューイ喚起 - phpMyAdminに任意のSQLを実行される問題

    ハッチュコンサルティング株式会社 公開日:2012年4月1日 概要 ハッチュコンサルティング株式会社(東京都文京区)は、日(2012年4月1日)phpMyAdminに、リモートから任意のSQLを実行されてしまう問題があることをチューイ喚起する。悪用されると極めて危険であることから、phpMyAdmin利用者は自サイトの状況確認と対策を推奨する。 背景 phpMyAdminはWebのGUIからMySQLの管理が行えるソフトであり、PHPで記述され、オープンソースソフトウェアとして提供されている(提供元)。phpMyAdminは高機能で使いやすいことから人気があるが、脆弱性問題がしばしば発見されており、インターネット経由の攻撃対象になることも多いという問題が以前から指摘されていた(株式会社ラックによる注意喚起、弊社代表のブログ記事)。 発表する問題 ハッチュコンサルティング株式会社の調査によ

    ockeghem
    ockeghem 2012/04/12
    “このコンテンツはエイプリルフールです - ハッチュコンサルティング株式会社”
  • 【桜葉愛のさくラジ!】4月1日 夜21:00からUstreamでラジオ生放送!さくらインターネット二次元社員の桜葉愛とお話しましょ♪

    さくらインターネット二次元社員。8月17日生まれ。甘いもの(特に和菓子)が大好き! 趣味はネットワーク構築とアニメを見ること。最近はIT系のイベントやTwitter(@ai_sakuraha)などのソーシャルメディアでPR活動をがんばってます! Twitterフォローしてね♪

    【桜葉愛のさくラジ!】4月1日 夜21:00からUstreamでラジオ生放送!さくらインターネット二次元社員の桜葉愛とお話しましょ♪
    ockeghem
    ockeghem 2012/04/12
    とうとう、このような時代になったか。サイトも凝っている
  • 退職のお知らせ - 葉っぱ日記

    昨日2012年3月31日をもってネットエージェント株式会社を退職しました。 2008年1月からでしたので4年と少しという長くはない期間でしたが、とても密度の高い時間を過ごせたと感じています。周りには、新卒で入って1年も経っていないのにバイナリの固まりを見るだけでそのなかに埋め込まれたデータを的確に目視で抽出するような人や、再現性が恐ろしく低くなかなか原因がわからなかったバグを退治する手伝いをお願いしたら、1時間もしないうちに「だいたい原因はわかりました。xxxという関数のバッファが1バイト足りていないんだと思いますが、ちゃんと確認したいのでソースコード見せて下さい」という返事を返してくるような気違いみたいなバイナリアンが多く、どれだけ学んでも自分なんて追いつけない圧倒的な劣等感を感じさせてくれる会社でした。 また、課長や部長といった管理職への昇進だけが昇給の道ではなく、技術面で優れた人材を

    退職のお知らせ - 葉っぱ日記
    ockeghem
    ockeghem 2012/04/12
    "昨日2012年3月31日をもってネットエージェント株式会社を退職しました。" < 難易度高いんですけど
  • 退職 - naoyaのはてなダイアリー

    グリー株式会社を退職しました。昨日が最終出社日でした。 最終日の昨日はちょうど四半期の〆の日ということもあって、開発部全体での納会 (飲み会) の中で盛大に送り出していただきました。いただいた花束が自分の身長の半分もあろうかというくらい大きさで、徒歩で帰宅途中、通行人にまじまじと見られるという、なかなか得難い経験をさせていただきました。 在職期間は一年半とちょっとと短かったのですが、その中でもたくさんのことを経験することができました。iOS / Android のスマートフォン版の立ち上げに始まり、SNSの開発、直近では US に出張したりしつつグローバル化の推進ですとか。何より、入社当時3名だったチームを一年半で 50人強まで拡大させる中、その人事権をまるごと任せてもらえたのは大きかったです。一緒にやっているメンバーには、自分の試行錯誤で振り回してたくさん迷惑をかけました、ごめんなさい

    退職 - naoyaのはてなダイアリー
    ockeghem
    ockeghem 2012/04/12
    お疲れ様でした。今後のご活躍を期待しています
  • 人気のTwitterクライアント「Tweetbot 2.2」がUDIDを使用していることを理由にAppleから "リジェクト" される | ラシカル開発記

    人気のTwitterクライアント「Tweetbot 2.2」がUDIDを使用していることを理由にAppleから "リジェクト" される 投稿者: rider 2012年3月30日 08:17 iOSアプリ | アプリ | ニュース Apple | iOS | iOSアプリ | Twitter 現在、AppleがUDIDを使用するアプリをリジェクトしていると言われていますが、人気のTwitterクライアント「Tweetbot」がUDIDの使用を理由にリジェクトされたそうです。 参考記事:Tweetbot developer confirms Apple is now rejecting apps over use of UDIDs   Tweetbot ― 個性派Twitterクライアント (for iPhone) サイズ:9.9 MB カテゴリ:ソーシャルネットワーキング   Tweet

    ockeghem
    ockeghem 2012/04/12
    “人気のTwitterクライアント「Tweetbot」がUDIDの使用を理由にリジェクトされた”
  • JVNDB-2012-001037 - JVN iPedia - 脆弱性対策情報データベース

    複数の HP 製品の HP-ChaiSOE Web サーバには、ディレクトリトラバーサルの脆弱性が存在します。 脆弱性は、CVE-2008-4419 とは異なる脆弱性です。

    ockeghem
    ockeghem 2012/04/12
    ディレクトリトラバーサルはCWE-22なのに、CWE-200(情報漏洩)が割り当てられているのはなぜ?
  • マイクロソフト、協力組織|アタッカーズ・ファイル|トピックス|Computerworld

    Apple improves iCloud for Windows, kills iTunes Among the changes to the widely used application are support for physical security keys, dark mode, and an improved user interface. Windows 11 Insider Previews: What’s in the latest build? Get the latest info on new preview builds of Windows 11 as they roll out to Windows Insiders. Now updated for Build 26052 for the Canary and Dev Channels and Build

    マイクロソフト、協力組織|アタッカーズ・ファイル|トピックス|Computerworld
    ockeghem
    ockeghem 2012/04/12
  • Queryの語源は何ですか?どういう意味ですか? - 一般的な英単語だと思いますが。http://dictionary.goo.ne... - Yahoo!知恵袋

    css/php/javascript初心者です。 xampp/htdocs/dashboardの中にあるindex.htmlというファイルを開いてみたのですがcssがかかってないようです。ソースファイルの中のリンク先を確認したのですがcssへのリンクが3つあってjsへのリンクが1つありました。ディレクトリを確認したところCSSファイルは2つ、jsファイルも存在が確認できました。 【CSS】 1.(存在確認) <link href="/dashboard/stylesheets/normalize.css" rel="stylesheet" type="text/css" /> 2.(存在確認) <link href="/dashboard/stylesheets/all.css" rel="stylesheet" type="text/css" /> 3.(それらしいサイトとcssのリンク

    Queryの語源は何ですか?どういう意味ですか? - 一般的な英単語だと思いますが。http://dictionary.goo.ne... - Yahoo!知恵袋
    ockeghem
    ockeghem 2012/04/12
    こういう質問にも割と丁寧な回答がつく傾向があるのは、知恵袋のよいところだと思う(オレ調べ)
  • [速報]スルガ銀-IBM裁判、日本IBMに74億円超の賠償命令

    勘定系システムの開発失敗を巡り、スルガ銀行が日IBMに115億8000万円の支払いを求めた裁判で、東京地方裁判所は2012年3月29日、日IBMに74億1366万6128円の支払いを命じる判決を言い渡した。 スルガ銀行は2000年代初頭に勘定系システムの刷新を計画し、海外製の勘定系パッケージ・ソフト「Corebank」を担いだ日IBMの提案を採用した。ところが刷新プロジェクトは要件定義から難航。新システムを完成させることができなかった。 結果的にスルガ銀行は日IBMに新システムの開発中止を通知し、2008年3月に「日IBMの債務不履行によりシステムの開発を中止せざるを得なくなった」として、日IBMに損害賠償を求める訴訟を東京地裁に提起していた。 関連記事:“スルガ銀-IBM裁判”を振り返る ■変更履歴 スルガ銀による賠償請求額について、当初の記事では「111億700万円」と書い

    [速報]スルガ銀-IBM裁判、日本IBMに74億円超の賠償命令
    ockeghem
    ockeghem 2012/04/12
    日本IBM敗訴だそうで
  • 中日新聞:サイト改ざんされる 琵琶湖博物館:滋賀(CHUNICHI Web)

    トップ > 滋賀 > 3月29日の記事一覧 > 記事 【滋賀】 サイト改ざんされる 琵琶湖博物館 Tweet mixiチェック 2012年3月29日 県は28日、県立琵琶湖博物館の環境学習サイト「エコロしーが」が、閲覧者のIPアドレスが不正取得できる状態に改ざんされていたと発表した。 不正アクセスがあったのは26日午後11時20分から約1分間。博物館職員が27日午前、トップページが真っ白になっているのに気づき、運営管理会社が調べたところ、不正改ざんが発覚。27日夕にサイトを閉鎖し、28日に県警に通報した。 IPアドレスには閲覧者が接続した場所の市町村程度の情報が含まれるが、名前や電話番号などの個人情報までは入っていない。サイト閉鎖までの間、131件のアクセスがあったが、そのIPアドレスが漏えいしたかどうかは分かっていない。 サイトには、琵琶湖博物館の環境学習プログラムに協力する153人分

    ockeghem
    ockeghem 2012/04/12
    「掲載」と書くと公開情報のように見えるけど、どうなんでしょうか
  • 正社員の解雇には2千万円かかる!

    1975年山形県生まれ。東北大学法学部卒業。2003年に弁護士登録。杜若経営法律事務所に所属(パートナー)。経営法曹会議会員。労働法務を専門とし、企業(使用者側)の労働事件を数多く取り扱っている労務問題のプロ弁護士。企業のハラスメント問題を数多く手がけ、ハラスメント予防研修の講師も務めている。 著書に『管理職のためのハラスメント予防&対応ブック』『社長は労働法をこう使え! 』(ダイヤモンド社)、『書式と就業規則はこう使え!』(労働調査会出版局)、『最新版 労働法のしくみと仕事がわかる』(日実業出版社)など。 社長は労働法をこう使え! 「経営者側」の労務専門の弁護士は、全国に100人ほどしかいません。そのため、会社と労働者のトラブルでは会社に正義があることも多いのに、多くの社長が孤独な戦いを強いられています。そんな状況を少しでも改善しようと出版された『社長は労働法をこう使え!』の著者・向

    ockeghem
    ockeghem 2012/04/12
    こんな記事を読むと、恐ろしくて社員を雇用しようという気になれませんね(雇用の意思があるわけではありませんが)
  • エフセキュアブログ : 標的型攻撃メールの手口と対策

    標的型攻撃メールの手口と対策 2012年03月29日08:28 ツイート daiki_fukumori オフィシャルコメント  by:福森 大喜 すでに注意喚起が出ましたが、巧妙な標的型攻撃メールが出回っているようですので注意してください。 ここでは具体的な手口と対策について紹介します。 まず、航空会社を騙って次のようなメールが届きます。 差出人欄には正しいアドレスが入っていますし、メール文には受信者の氏名が記載されています。頻繁に飛行機を利用している人にとっては、この段階で「怪しいメール」かどうかを判断するのは難しいかもしれません。 メールにはlzh形式の圧縮ファイルが添付されています。 解凍すると次のようなファイルが出てきます。 ここで注意してください。これはフォルダではなく、ファイルです。実行ファイル(exeファイル)です。ウイルスです。ダブルクリックしてはいけません。 もしダブル

    エフセキュアブログ : 標的型攻撃メールの手口と対策
    ockeghem
    ockeghem 2012/04/12
    ANAを装う標的型攻撃の分かりやすい説明 by 福森さん。実行ファイルをフォルダに見せかけたLZHファイルを用いる
  • Webサイト常時SSL化のススメ - @IT

    2012/03/28 ログインや入力フォームなどが含まれないページも含め、Webサイト全体のSSL化を検討してほしい――日ベリサインは3月28日、常時SSL(Always-on SSL)に関する説明会を開催した。 米シマンテック シマンテックトラストサービシズ プロダクトマーケティング シニアディレクターのロブ・グリックマン氏は、「Webサイトのセキュリティはクリティカルな問題になっている」と述べ、主に2つの攻撃シナリオがあると説明した。 1つは、正規のWebサイトが攻撃者に乗っ取られて、アクセスしてきたユーザーにマルウェアを仕込んでしまうケース。もう1つは、通信経路で盗聴した情報によるなりすまし(セッションハイジャック)だ。 特に後者の問題に対する「簡単かつコスト効率に優れた解決策が、常時SSLだ」(グリックマン氏)という。すでに、FacebookやTwitterGoogle、Pay

    ockeghem
    ockeghem 2012/04/12
    これはアプリの脆弱性だから常時SSLを勧める理由としてはどうかな
  • 【インタビュー】海外製品で手厚いサポート、大規模ネットワーク対応の脆弱性検査ツール……KCCS「nCircle IP360」 | RBB TODAY

    【インタビュー】海外製品で手厚いサポート、大規模ネットワーク対応の脆弱性検査ツール……KCCS「nCircle IP360」 | RBB TODAY
    ockeghem
    ockeghem 2012/04/12
    IP360でしたか。前職で売っていました
  • http://www.hash-c.co.jp/archives/owasp-j-201203.html

    ockeghem
    ockeghem 2012/04/12
    PDFでダウンロードできるように致しました
  • OWASP JAPAN 第1回 Local Chapter Meetingに参加しました。 - あるくんぶろぐなのですよ(2012-03-27)

    http://t.co/vnsAqC7p ×11 http://t.co/mYLFgXm3 ×4 http://www.google.com/search ×4 http://www.google.co.jp/ ×2 http://www.google.co.jp/url?sa=t&rct=j&q=&esrc=s&s... ×1 http://www.google.co.jp/url?sa=t&rct=j&q=&esrc=s&s... ×1 http://www.google.co.jp/url?sa=t&rct=j&q=&esrc=s&f... ×1 http://www.google.co.jp/url?sa=t&rct=j&q=&esrc=s&s... ×1 http://merlog.xeph.tk/archives/1118 ×1 http://www.google.co.jp/

    ockeghem
    ockeghem 2012/04/12
    この写真よりは多かったと思うよw
  • ここが変だよ、グローバルスタンダードの脆弱性対策~入力値の考え方~

    OWASP TOP 10 2004を中心にとして、バリデーション偏向の脆弱性対策にツッコミを入れます。 PDFダウンロードは以下から http://www.hash-c.co.jp/archives/owasp-j-201203.html

    ここが変だよ、グローバルスタンダードの脆弱性対策~入力値の考え方~
    ockeghem
    ockeghem 2012/04/12
    本日のプレゼン資料です。お集まり頂いた皆様ありがとうございました
  • fuzzing.html#003

    このウェブページでは、「脆弱性検出の普及活動」(*1)で公開した「ファジング活用の手引き」等の「ファジング」(*2)に関する手引書などを紹介しています。これらの手引書などをご活用いただき、ソフトウェア製品の開発ライフサイクルへのファジング導入につながり、ソフトウェア製品の脆弱性が減少することを期待します。 ファジングコンテンツ一覧

    ockeghem
    ockeghem 2012/04/12
    関係者の方々お疲れ様でした。じっくり読みます
  • TechCrunch

    Identity and access giant Okta said a hacker broke into its customer support ticket system and stole sensitive files that can be used to break into the networks of Okta’s customers. Okta chief s

    TechCrunch
    ockeghem
    ockeghem 2012/04/12
    “一部のデベロッパーはWi-fi MACアドレスの利用を考えているが、それにはUDIDの場合と同様のプライバシー上の批判が予想される”
  • Amid Privacy Concerns, Apple Has Started Rejecting Apps That Access UDIDs | TechCrunch

    Amid Privacy Concerns, Apple Has Started Rejecting Apps That Access UDIDs Amid extra scrutiny from Congress around privacy issues, Apple this week has started rejecting apps that access UDIDs, or identification numbers that are unique to every iPhone and iPad. Apple had already given developers a heads-up about the change more than six months ago when it said in some iOS documentation that it was

    Amid Privacy Concerns, Apple Has Started Rejecting Apps That Access UDIDs | TechCrunch
    ockeghem
    ockeghem 2012/04/12
    Apple社はUDIDにアクセスするアプリを拒絶し始めた
  • iOS 5.1のSafariに脆弱性〜アドレスバーに偽のアドレスを表示可能

    iPhone・iPod touch・iPad向けOSの最新版「iOS 5.1」に搭載されているブラウザに、セキュリティー上の脆弱性が発見されたようです。[source: The Next Web ] 問題の脆弱性は、iOS 5.1の標準ブラウザ「Safari」に含まれ、これを利用するとブラウザのアドレスバー(URLが表示される部分)を偽のURLを表示することが可能になるというもの。 この問題を指摘したMajorSecurity社のDavid Vieira-Kurz氏によると、JavaScriptの 「window.open()メソッド」をハンドルする部分に存在するエラーがその原因であるとのこと。 実際にデモ用のページも用意され、iOS 5.1を搭載したiPhone・iPod touch・iPadからアクセスすると、別のサイトにも関わらずあたかもアップルのサイトのようにURLが表示されること

    iOS 5.1のSafariに脆弱性〜アドレスバーに偽のアドレスを表示可能
    ockeghem
    ockeghem 2012/04/12
    iPad2のSafariで確認。Phisingに悪用可能。
  • 求職面接者にパスワード開示を求める雇用主にFacebookが法的対応を検討 | RBB TODAY

    Facebookは23日(現地時間)、Facebook内の「Facebook Privacy」ページを更新し、就職面接の際にFacebookのIDとパスワードを開示するように求める雇用主について、「法的な対応を取ることもありうる」と表明した。 ことの発端はアメリカ自由人権協会(ACLU)が行った問題提起。それによると、アメリカの雇用主は、面接を受ける求職者について調べるためにTwitterなどSNSのプロフィールを確認するのがすでに常識となっている。しかし、Facebookのプロフィールは特定の人しか見られない。そこで、雇用主は求職者に対してFacebookのIDとパスワードを提供するように求める例があるという。 ACLUでは実例として、メリーランド州の公衆安全矯正事業部で、休職していた男性が復職するときの面接で、FacebookのIDとパスワードの提示を求められたとしている。男性がその理

    求職面接者にパスワード開示を求める雇用主にFacebookが法的対応を検討 | RBB TODAY
    ockeghem
    ockeghem 2012/04/12
    なんと!
  • 17歳ハッカー少女を指名手配 「指南書」も発禁処分に

    警察庁サイバーテロ対策部は25日、防衛省などの官公庁や民間企業のコンピュータに不正に侵入し、機密情報を奪ったハッカー集団「平坦主義」の首謀者とされる橋玲音(れいん)容疑者(17)を不正アクセス禁止法違反の疑いで全国に指名手配した。同庁ではハッキングされたデータを悪用すれば、社会インフラが壊滅状態に陥る可能性が高いと判断。事態の緊急性を優先させ、未成年者の実名捜査に踏み切った。 対策部の調べによると、ハッカー集団「平坦主義」はハッキングに精通する12歳~18歳の少年少女が中心メンバー。昨年から官公庁の機密情報や、民間企業が保有する顧客のメールアドレス、クレジットカードの暗証番号などの個人情報5300万件を不正に盗み取ったとされる。また、ツイッターやフェイスブックなどのソーシャルサイトや、スカイプなど通信分野の管理権限もすでに平坦主義に掌握されているとの情報もある。 これらの個人情報を利

    17歳ハッカー少女を指名手配 「指南書」も発禁処分に
    ockeghem
    ockeghem 2012/04/12
    まだAmazonでは換えるようです。残り4冊、お急ぎを
  • 株式関係 - goo ダウンロード

    【2018年3月13日追記】 gooゲームにつきまして、2018年4月5日にリニューアルオープンすることが決定いたしました。 リニューアルの詳細はこちら ----------------------------------- 日頃よりgooサービスをご利用いただき誠にありがとうございます。 このたび、誠に勝手ながら、2018年3月15日(※)をもちまして以下のサービスの提供を終了いたします。 ・gooゲームgoo占いgooダウンロード ※gooゲームにて提供している無料フラッシュゲームの一部につきましては、2018年1月15日に提供を終了いたします。 ご利用のお客さまにはご迷惑をおかけし、誠に申し訳ございません。何卒ご理解賜りますようお願い申し上げます。 詳細につきましては、各サービスのお知らせをご確認ください。 「goo占い」の終了について 詳細はこちら 「gooダウンロード」の

    株式関係 - goo ダウンロード
    ockeghem
    ockeghem 2012/04/12
    “ベクター社のソフトウェアダウンロードサービスにおいて、一部サーバへの不正アクセスの痕跡が発見された旨ベクター社より発表があったため、「gooダウンロード」サービスを当面停止させていただくことと致しました
  • nProtect対応チーム公式ブログ :: 「緊急」MS12-020 RDP セキュリティ脆弱性の攻撃道具発見 (#Update 01)

    1. 概要 INCA Internet 24 ER Teamでは、2012年03月14日のマイクロソフト(MS)社の緊急(Critical) セキュリティのアップデート MS12-020 の脆弱性に関する不正な道具の一部を発見しました。 MS12-020 セキュリティのアップデートは遠隔デスクトップのプロトコルから発見された2つの脆弱性を解決したもので、悪意ある攻撃者によって特殊に操作された RDP(Remote Desktop Protocol) パケットの伝送によって遠隔コード実行が可能な深刻な脆弱性です。大部分のWindowsOSには初期設定値として RDP 機能が無効されていて、この条件のシステムは脆弱性攻撃対象に含まれていません。しかし、設定変更によってはセキュリティへの脅威に漏出される可能性があるので、必須的に最新セキュリティパッチのインストールを勧奨し、自動拡散機能を含めた

    ockeghem
    ockeghem 2012/04/12
    「最新セキュリティパッチ生活化すること」という規則を読んで、僕は至らないこと多だなーと思いました
  • JVNDB-2011-003765 - JVN iPedia - 脆弱性対策情報データベース

    WordPress 用 Video Embed & Thumbnail Generator プラグインの kg_callffmpeg.php には、任意のコマンドを実行される脆弱性が存在します。

    ockeghem
    ockeghem 2012/04/12
    ここでCWE-20を出すかぁ!?
  • 地鎮祭のことなら地鎮祭お届け隊

    地鎮祭の準備はこれで安心! 神主様の手配から、酒、祝儀、お供え物、 日取りや新社屋の式典迄、 地鎮祭に関する事は全てお任せください。

    ockeghem
    ockeghem 2012/04/12
    注目度高い…
  • JVNDB-2012-001811 - JVN iPedia - 脆弱性対策情報データベース

    複数の VMware 製品の XPDM ディスプレイドライバには、ゲスト OS の 権限を取得される、または サービス運用妨害 (NULL ポインタデリファレンス) 状態となる脆弱性が存在します。

    ockeghem
    ockeghem 2012/04/12
    “ゲスト OS ユーザにより、権限を取得される、または サービス運用妨害 (NULL ポインタデリファレンス) 状態にされる可能性”
  • Cabezonについて

    Cabezonとは カベソンは自己記述可能なPascalコンパイラです( 言語仕様、サンプル)。 カベソン・コンパイラは1パスのコンパイラで、Pascalのソースを 読み込んでMASMのアセンブリソースを出力することにより、8086の ネイティブ・コードを生成します。 以下のアーカイブにより、カベソンをダウンロードしてお使い下さい。 取りあえず、カベソンを試してみるだけなら、実行形式だけで十分です。 実行形式(60KB) ソース(75KB) マニュアル(20KB) ライブラリソース(34KB) これらのアーカイブの転載は自由です。但し、事後でも結構ですので、 転載の旨メールを下さい。カベソンに関する転載報告や要望質問等は、 ockeghem まで連絡下さいますようお願い致します。 カベソンの実行には、アセンブラとリンカが必要となります。Microsft MASM/LINKの組み合わせか、B

    ockeghem
    ockeghem 2012/04/12
    【告】CabezonのVector上のアーカイブは改ざんされていないようですが、安全のため、当面こちらからダウンロード下さい
  • 株式会社ベクターホールディングス - Vector HOLDINGS Inc.

    当社が投資するマレーシアにおけるITプランテーション事業を推進する株式会社マイファームの東京証券取引所 PRO Marketへの上場のお知らせ

    株式会社ベクターホールディングス - Vector HOLDINGS Inc.
    ockeghem
    ockeghem 2012/04/12
    ソフトウェアの改ざんはあり得ないのでしょうか
  • プレス発表 「2012年版 10大脅威 変化・増大する脅威!」を公開:IPA 独立行政法人 情報処理推進機構

    IPA(独立行政法人情報処理推進機構、理事長:藤江 一正)は、近年の情報セキュリティを取り巻く脅威を「2012年版 10大脅威 変化・増大する脅威!」にまとめ、IPAのウェブサイトで公開しました。 URL: http://www.ipa.go.jp/security/vuln/10threats2012.html 「2012年版 10大脅威 変化・増大する脅威!」は、ITを利用する一般ユーザーへの啓発を目的に、2011年に発生したセキュリティ事故・事件の事例を交えて、近年の情報セキュリティを取り巻く脅威について解説しています。資料は、情報セキュリティ分野の研究者や実務担当者123名で構成する「10大脅威執筆者会」でまとめており、2005年から毎年公開しています。 2011年は、大手企業や政府機関を狙ったサイバー攻撃により、機密情報や1億件を超す個人情報が流出するなどの被害が発生し、社会に

    ockeghem
    ockeghem 2012/04/12
    “技術・人材の両面から、ソフトウェア及び情報処理システムの健全な発展を支える戦略的なインフラ機能を提供するプロフェッショナル集団として日本経済の発展に貢献”
  • ルンバ市、皇潤市… 市名売却に打診殺到 大阪・泉佐野

    財政破綻寸前の大阪府泉佐野市が、歳入確保のため自治体名の命名権(ネーミングライツ)売却に乗り出すという21日の一部報道を受け、さっそく多くの企業から市名購入の打診が相次いでいることがわかった。 泉佐野市では、国内外の企業を対象に年内いっぱい買い手を募集。契約期間は最大5年で、広告料は企業から提案してもらう。また市名以外にも、市の愛称、市庁舎や図書館など公共施設、市道にも命名権を設けるほか、企業名を入れた制服を市職員に着用させるなど、なりふり構わず命名権を積極的に販売していく方針だ。 21日の報道後、市にはさまざまな企業から問い合わせが殺到。市側はまだ明らかにしていないが、市関係者によると、すでに「ルンバ市」「皇潤市」「TENGA市」など、各企業から新市名の提案がなされているという。 また、あるテレビ局からは番組のPR企画として、市営火葬場に「追いオリーブオイルでおなじみのMOCO’Sキッチ

    ルンバ市、皇潤市… 市名売却に打診殺到 大阪・泉佐野
    ockeghem
    ockeghem 2012/04/12
    "ルンバ市、皇潤市… 市名売却に打診殺到 大阪・泉佐野"
  • よく見るgentoo女の特徴

    元ネタ http://anond.hatelabo.jp/20120321162723 ( http://anond.pha11.info/archives/9491 ) 大きめのgentoo系のイベントにはとりあえず必ず顔を出す「kernelビルドやります♪」となぜかイベントの顔になりたがるなぜかコスプレとかしちゃうでも別に仕事はプログラマでなかったりするそれか何度かebuildを送った事のあるメンテナ気取りそれかデベロッパ(笑)ebuildしたパッケージとそのコメントをStack OverflowやGentoo Forumに流してわたしこんなソフトに興味ありますアピール常に「最適化したい」「USEフラグ多い」で「そんなことないよ」乞い夜中にerrorやwarningやsuccessやnotedのログをアップして「夜でもビルドしちゃう私」アピールでも最適化されてる様に見えるログをよくアッ

    よく見るgentoo女の特徴
    ockeghem
    ockeghem 2012/04/12
    「よく見る○○女の特徴」テンプレやらなきゃないような気がしてきたが、あいにく女の人のこと、よく知らない
  • 【連載】小山安博のセキュリティ・ノート 第3回 au one Marketの失敗は何か | Android(アンドロイド)情報の総合ポータル - AndroWire

    前回、Androidアプリのセキュリティモデルとして権限(permission)を説明したが、取得する権限を適切にして、ユーザーにきちんと説明していけば、ユーザーの信頼感が得られるというメリットもあるだろう。 どんな情報を取得して送信しているかは、通常はユーザー側でも(一定の技術は必要だが)調査はできる。送信していないといっていた情報を送信していたら信頼は失われるが、それをきちんと行っていれば、安心感にもつながるわけで、アプリ開発者側の意識も問題になってくる。 この権限モデルに対して、iOSアプリでは個人情報を勝手に取得して送信していても、ユーザーが気付きにくいというデメリットもある。実際にSNSサービスの「Path」アプリが、勝手にアドレス帳のデータを送信していたことが判明しているが、ユーザーが検証しづらいぶん、アップルの審査が機能しなければiOSアプリの信頼性も低下する。 それでも、現

    ockeghem
    ockeghem 2012/04/12
    『今回のau one Marketが問題になったのは、単純化すれば「いきなり通知領域に広告が現れた」という点だ』
  • 言語女子会2: varは必要?/privateがない? - 西尾泰和のはてなダイアリー

    言語女子会: undefとnullは両方必要?の続編です。 varは必要なの? とあるプログラミング言語が集う女子会にて: Python: JavaScriptちゃんってさ、なんでvarだらけなの? JavaScript: えっ、変? Python: varなんかいらなくない?私ぜんぜん持ってないよ? JavaScript: えー、じゃあ変数をどうやって宣言するの? Python: 宣言っていうか…「x = 1」みたいな代入文があれば変数xが必要なのって自明じゃない?宣言とか必要? Ruby: 必要ないよね。っていうか変数宣言とか古臭くない? JavaScript: そうかなー。 Python: 少しダサイかも。ほら断舎離ブームだし要らないものは捨てなきゃ! JavaScript: 要らないかなぁ、変数宣言。Pythonちゃんは関数がネストしているときに外側のスコープの変数に代入するのって

    言語女子会2: varは必要?/privateがない? - 西尾泰和のはてなダイアリー
    ockeghem
    ockeghem 2012/04/12
    今回も面白いけど、勉強になりますという感じ
  • 泉佐野市 - Wikipedia

    泉佐野市(いずみさのし)は、大阪府の泉南地域に位置する市。 概要 地理 大阪市と和歌山市のほぼ中間に位置し、南部には、金剛生駒紀泉国定公園に指定された和泉山脈がある。瀬戸内海式気候に属するため、気候は温暖で、年間の降水量は比較的少ない。それにより畑などの水が不足しないよう池が多い傾向にある。沖合には人工島の関西国際空港があり、連絡橋等の空港北端の施設を含む区域が泉佐野市域となっている(残る区域は田尻町・泉南市)。 古くから日根郡の中心として、商業・工業・農業・漁業が盛んである。また、関西国際空港の対岸であるため、訪日外国人旅行者の宿泊需要が多い[2]。 地名の由来 中世以来の村の名称『佐野』に旧和泉国の国名を冠したもので、「狭い原野」という事から「狭野」というようになり、それが転じて「佐野」になったという言い伝えが残っている。 隣接している自治体 貝塚市 泉南市 泉南郡:熊取町、田尻町 和

    泉佐野市 - Wikipedia
    ockeghem
    ockeghem 2012/04/12
    「市の財政が大きく好転することはなく、2012年3月 市の命名権を売却することを発表した」
  • PHP classの教室

    PHPで関数は使えるけれどオブジェクト指向はよくわからないという人向けの勉強会の資料です。 Ustream録画 (1/5) http://www.ustream.tv/recorded/21256905 67分 (2/5) http://www.ustream.tv/recorded/21253084 80分 (3/5) http://www.ustream.tv/recorded/21254139 60分 (4/5) http://www.ustream.tv/recorded/21254817 24分 (5/5) http://www.ustream.tv/recorded/21255084 6分

    PHP classの教室
    ockeghem
    ockeghem 2012/04/12
    これは分かりやすい。traitにも言及
  • Java仮想マシンをターゲットとするPascalコンパイラの実現

    一方、Pascalコンパイラに関しても調査した。さまざまな実行環境において多様な処理系が存在するが、その中でMS-DOS上で動作するCabezonに注目した。CabezonはPascalのサブセットとして設計されており、自己記述可能な処理系である。CabezonはPascalのソースを読み込んで、MASM(MS-DOS用のアセンブラ)のアセンブリソースを出力し、最終的にIntel 8086用のネイティブ・コードを出力する。このコード出力部との親和性から、またJava言語のセマンティクスにとらわれないJava仮想マシンの命令を出力したいという理由から、このCabezonのコード出力部を書き換え、Jasminによりアセンブルすることでバイト・コードを出力するようなPascalコンパイラを実現する。 http://ci.nii.ac.jp/naid/110002894633 なんと、Cabezo

    Java仮想マシンをターゲットとするPascalコンパイラの実現
    ockeghem
    ockeghem 2012/04/12
    なんと、CabezonからJavaバイトコードを生成するPascalコンパイラを作ろうとするプロジェクトが存在したのか
  • EGセキュアソリューションズの転職・採用情報 | 社員口コミでわかる【転職会議】

    ockeghem
    ockeghem 2012/04/12
    こんなサイトに弊社が…枠だけですがw
  • Vulnerability in NetFront Life Browser for Android

    ockeghem
    ockeghem 2012/04/12
    CVE-2012-1485を報告したのは香港のチームらしい。詳細はベンダーのみに通知とのこと
  • JVNDB-2012-001810 - JVN iPedia - 脆弱性対策情報データベース

    AndroidNetFront Life Browser (com.access_company.android.nflifebrowser.lite) アプリケーションには、詳細不明な脆弱性が存在します。

    ockeghem
    ockeghem 2012/04/12
    詳細不明、対処方法不明、CVSS10.0(最大)、危険なのでアンインストールすべし
  • Webサイトのセキュリティ対策に――読めば分かる! WAF

    WAF(Web Application Firewall)は、名前の通りWebアプリケーションの保護を目的に導入するセキュリティソリューションだ。現在のWebは、ユーザーとインタラクティブなやりとりを行い、商取引などの経済活動の場としても活用されている。個人情報や経済的に重要な情報なども保持しているため、セキュリティの維持が重要となる。 クレジットカード情報に関するセキュリティ基準「PCI DSS(Payment Card Industry Data Security Standards)」の要件6.6では、「一般公開されているWebアプリケーションは、常時、新しい脅威と脆弱性に対処し、以下のいずれかの手法によって既知の攻撃から保護する必要がある」としている。PCI DSSは、国際的なクレジットカードブランド5社(American Express、Discover、JCB、MasterCa

    Webサイトのセキュリティ対策に――読めば分かる! WAF
    ockeghem
    ockeghem 2012/04/12
    いつの間にか、ImpervaとF5が「ブラックリスト主体」になっているのは、どうしたことか (~o~)
  • エフセキュアブログ : Identity Theftのトレンド

    Identity Theftのトレンド 2012年03月16日17:04 ツイート yoshinari_fukumoto オフィシャルコメント  by:福 佳成 みなさんこんにちは、Rakuten-CERTの福です。今日は、Identity Theftについて。 警視庁のサイバー犯罪対策のHPで、「平成23年中の不正アクセス行為の発生状況等の公表について」という資料が公開されていますが、その別紙に(おそらくどこかで不正に入手した)アカウントリストを使った不正ログイン攻撃についての記載があります。 おそらくなのですが、どこかのサイトで漏洩したID/パスワードのリストが流通していて、攻撃者は他のサイトでも不正に使えないか試しているようです。実際、僕たちのサービスも、どこかで情報漏洩のインシデントが発生すると不正ログイン試行の件数が急に跳ね上がったりします。これは攻撃者が最初に、対象サイトで

    エフセキュアブログ : Identity Theftのトレンド
    ockeghem
    ockeghem 2012/04/12
    良い解説。演習問題:(1)侵入されパスワードを漏らすサイト、(2)他サイトのパスワードでログイン試行されるサイト、(3)利用者のそれぞれの立場で対策を考えよ
  • 個人利用なら SSL 証明書が無料で利用できるらしい: ある SE のつぶやき

    「体系的に学ぶ 安全なWebアプリケーションの作り方」を読んでいたら、とっても気になる記述が。 サーバー証明書のうちドメイン認証証明書は比較的価格が安く、購入のハードルが低いものですが、ドメイン認証証明書には無料のものがあります。イスラエルのStartComという企業は、無料のサーバー証明書を発行しています。IE、Firefox、Google Chrome、Safari、Operaの最新版で証明書エラーなく使用できます。IE6でもアップデートが当たっていれば使用できます。 日の携帯電話には対応していないようです。しかし、今までラピッド SSL が年間2,100円で最強だと思っていたけど無料のものがあるとは。気になったので、ちょっと調べてみました。 以下の画面が StartCom のサイトです。画面の赤枠のリンクをクリックすると次の画面が表示されます。 そうすると、SSL 証明書の製品紹介

    ockeghem
    ockeghem 2012/04/12
  • 言語女子会: undefとnullは両方必要? - 西尾泰和のはてなダイアリー

    Twitterのタイムラインが面白すぎて、ついうっかり言語を擬人化して脳内で言語女子会なるものを開いてしまいました。なお、登場人物と実在の人物は1対1に対応しません。 undefinedとnullの両方必要なの? とあるプログラミング言語が集う女子会にて: Perl: そういえばさ、なんでJavaScriptちゃんってundefinedとnullの両方もってるの? JavaScript: えっ、未定義の変数にアクセスした時undefined返したいじゃない? Python: 例外投げて死ねばいいじゃん Ruby: 例外投げて死ねばいいよね Python & Ruby: ねー♡ Java: いやそこは参照型ならnull、数値型なら0で初期化すべきでしょ C: これだから最近の若い子は…初期化にだってコストが掛かるんだからね!デフォルトで初期化するなんて無駄遣いよ!必要な人だけが責任をもって初

    言語女子会: undefとnullは両方必要? - 西尾泰和のはてなダイアリー
    ockeghem
    ockeghem 2012/04/12
    これは…面白すぎるw
  • 第二回 岡山PHP勉強会のスライド

    エレクトロニック・サービス・イニシアチブのWebシステムのコンサルタントのブログです。Webシステムを対象としたセキュアコーディング/セキュアプログラミング、SAMM、ソースコード検査、Webシステム開発、パフォーマンスチューニングの技術支援、コンサルティング、セミナー開催、書籍などの執筆、PROVE for PHPの開発、PHP4.x/5.xレガシーPHPセキュリティパッチサービスなどを行っています。 ブログのサブタイトルを「書かない日記」としているのは、ブログを始めた時にあまり書かないつもりで始めたのでこのサブタイトルになっています。 氏名:大垣 靖男 私が記述したブログ中のコードは記載が無い場合はMITライセンスです。その他のコードは参考リンクなどのライセンス情報を参照ください。 ご依頼・ご相談は info@es-i.jp まで。

    第二回 岡山PHP勉強会のスライド
    ockeghem
    ockeghem 2012/04/12
    スライド公開されています
  • 原寸大スカイツリーのプラモデルが発売

    プラモデルメーカーの朝宮模型(社・静岡市)は16日、東京スカイツリー開業を記念した1分の1スケールのスカイツリープラモデルのインターネット予約を開始した。発売は開業日と同じ5月22日で、完成すれば実際と同じ大きさのスカイツリーを自宅で手軽に楽しむことができる。価格は146億円(税込み)。 2月29日に竣工した東京スカイツリー(東京都墨田区)は、高さ634メートルで、電波塔としては世界最高。東京の新たな観光名所として、5月の開業に向けタワー周辺の開発も進んでいる。 朝宮模型ではスカイツリーの着工当初から、実物の建設に当たった太林組(社・東京都港区)と共同でプラモデル化の計画を進めており、今回実物の完成とほぼ同じタイミングでのプラモ発売にこぎつけた。組み立てれば実物と同じ634メートルのタワーが完成するが、あくまでもプラモデルであるため、強度設計上、展望スペースに入ることはできない。また

    原寸大スカイツリーのプラモデルが発売
    ockeghem
    ockeghem 2012/04/12
    欲しいけど、置き場所がなぁ -- 原寸大スカイツリーのプラモデルが発売
  • はてなブックマークからDeliciousに移動します - 岩本隆史の日記帳(アーカイブ)

    ブックマークを http://b.hatena.ne.jp/IwamotoTakashi/ から http://www.delicious.com/iwamot に移動します。もちろん今般のトラッキング問題が大きなきっかけではありますが、それより前に「新ユーザーページの使いづらさ問題」という小さなきっかけもありました。自分のブックマークでなく「マイホットエントリー」をデフォルトにするセンスが僕には合いません。 優秀なエンジニア退職はやまず、はてなアイデアは放置されっぱなし。今回のような大きな問題が起きても、社長が外遊中のためか対応が遅い。はてなには上場より先にやるべきことがあるのではないかと苦言を呈したくもなります。 ブックマークだけでなく日記も、そのうち別のサービスに移動しようと考えています。

    はてなブックマークからDeliciousに移動します - 岩本隆史の日記帳(アーカイブ)
    ockeghem
    ockeghem 2012/04/12
    『ブックマークだけでなく日記も、そのうち別のサービスに移動しようと考えています』-- はてなブックマークからDeliciousに移動します - 岩本隆史の日記帳
  • 日本マイクロソフト

    すべての Microsoft 製品 Global Microsoft 365 Teams Copilot Windows Surface Xbox クリスマス セール 法人向け サポート ソフトウェア Windows アプリ AI OneDrive Outlook Skype OneNote Microsoft Teams PC とデバイス Xbox を購入する アクセサリ VR & 複合現実 エンタメ Xbox Game Pass Ultimate Xbox Live Gold Xbox とゲーム PC ゲーム Windows ゲーム 映画テレビ番組 法人向け Microsoft Cloud Microsoft Security Azure Dynamics 365 一般法人向け Microsoft 365 Microsoft Industry Microsoft Power Plat

    日本マイクロソフト
    ockeghem
    ockeghem 2012/04/12
    とても詳しい障害の解説から誠意を感じる。クラウドだからこそ、「雲を掴むような説明」ではなく、透明性の高い説明が要求される -- 2012年2月29日に発生したWindows Azure中断について
  • エフセキュアブログ : OWASP Japan 1st Chapter Meeting

    OWASP Japan 1st Chapter Meeting 2012年03月12日16:56 ツイート yoshinari_fukumoto オフィシャルコメント  by:福 佳成 みなさんこんにちは。Rakuten-CERTの福です。 この度、日のWebアプリケーションセキュリティのために有志が集まってOWASP Japanが立ち上がり、待望の第1回のLocal Chapter Meetingが開催されることになりました!!楽天もOWASPのメンバーシップにOrganization Supporterとして加入をし、微力ながらOWASP Japanの活動をお手伝いさせて頂いております。 今回のスピーカーはかなりの豪華メンバーですよ!そして、予想をはるかに超える勢いですぐに満席になってしまいました。多くの人がOWASP Japanを待ち望んでいたんですね、きっと。 当日、みなさん

    エフセキュアブログ : OWASP Japan 1st Chapter Meeting
    ockeghem
    ockeghem 2012/04/12
    『待望の第1回のLocal Chapter Meetingが開催されることになりました』
  • CakePHP における Mass Assignment 脆弱性対策

    Rails 界隈で話題の Mass Assignment 脆弱性を CakePHP で防ぐ方法です。 Github に Mass Assignment 脆弱性が発見されて、Rails 界隈で話題になっています。この問題自体は目新しいものではなく、Rails 自体の問題というより、Rails アプリケーションの作り方の問題ということで、以前から作る側が注意を払う必要がありました。 この Mass Assignment 脆弱性は、Rails を手に発展してきた CakePHP アプリケーションでも同様の問題が発生する可能性があります。知っている人には常識なのですが、まだ知らない人もいるかと思うので、CakePHPにおける対策方法を書いてみます。下記コードはCakePHP2系を想定していますが、考え方はCakePHP1系でも同じです。 Mass Assignment 脆弱性 CakePHP

    ockeghem
    ockeghem 2012/04/12
    『Mass Assignment 脆弱性は、Rails を手本に発展してきた CakePHP アプリケーションでも同様の問題が発生する可能性があります』<わかりやすい解説をありがとうございます