並び順

ブックマーク数

期間指定

  • から
  • まで

81 - 120 件 / 5365件

新着順 人気順

セキュリティの検索結果81 - 120 件 / 5365件

  • 令和時代の API 実装のベースプラクティスと CSRF 対策 | blog.jxck.io

    Intro CSRF という古の攻撃がある。この攻撃を「古(いにしえ)」のものにすることができたプラットフォームの進化の背景を、「Cookie が SameSite Lax by Default になったからだ」という解説を見ることがある。 確かに、現実的にそれによって攻撃の成立は難しくなり、救われているサービスもある。しかし、それはプラットフォームが用意した対策の本質から言うと、解釈が少しずれていると言えるだろう。 今回は、「CSRF がどうして成立していたのか」を振り返ることで、本当にプラットフォームに足りていなかったものと、それを補っていった経緯、本当にすべき対策は何であるかを解説していく。 結果として見えてくるのは、今サービスを実装する上での「ベース」(not ベスト)となるプラクティスだと筆者は考えている。 CSRF 成立の条件 例えば、攻撃者が用意した attack.examp

      令和時代の API 実装のベースプラクティスと CSRF 対策 | blog.jxck.io
    • パスワードはおしまい! 認証はパスキーでやろう

      はじめに パスワードは古来より認証に良く使われる方法ですが、その運用の難しさからセキュリティの懸念とその対策としての運用の複雑さ(複雑で長い文字列、90日でパスワード変更など)が要求される大きく問題をもった仕組みです。 その根本的な解決策としてFIDO Allianceを中心に推進されている 「パスワードレス」 が注目されています。これはPINや生体認証とデバイス認証を使ったMFAからなっており、フィッシングやパスワード流出に強い上に、ユーザも複雑なパスワードを覚えなくて良い、という大きなメリットがあります。最近はこの流れでPassKeyというものが登場し、Apple/MS/Googleのプラットフォーマが対応したことで、本格運用に乗せれるフェーズになってきました。というわけで以下に解説動画を作ったのですが、動画中で時間の都合で触れきれなかったところや、JavaScriptによる実装のサン

        パスワードはおしまい! 認証はパスキーでやろう
      • Gmailに届かなくなる?最近の電子メールで何が起っているのか? | IIJ Engineers Blog

        IIJ 技術担当部長 最近はインターネットの技術を紹介するのがお仕事です。元々プログラマ、サーバ・データセンター・ネットワーク・セキュリティ・モバイルといろいろやってきました。 ここしばらく「2024年6月よりGoogle (Gmail) が迷惑メール対策を強化、メールが届かなくなるかも」というややセンセーショナルなニュースが流れていました。本件、掘り下げるとややこしい話ではあるのですが、この記事ではざっくりと「何が起っているのか」についてまとめてみたいと思います。(説明を簡単にするため、細かいことは省いています) 結局、私は何をすれば良いの? この問題、「Google (Gmail)で何か起るらしい」という報道のため、Gmailを使っている人が何かしなければならない雰囲気があります。ですが、実際に対応しなければならないのは、Gmailを使っている人ではありません。むしろGmailを使って

          Gmailに届かなくなる?最近の電子メールで何が起っているのか? | IIJ Engineers Blog
        • 総務省 | 安全なパスワードの設定・管理 | 国民のためのサイバーセキュリティサイト

          安全なパスワードの設定・管理 企業・組織におけるパスワードは、ユーザ名と組み合わせることで企業・組織内の情報資産へのアクセスの可否を決める重要なものです。パスワードの重要性を再認識して、適切なパスワード管理を心がけましょう。 他人に自分のユーザアカウントを不正に利用されないようにするには、推測されにくい安全なパスワードを作成し、他人の目に触れないよう適切な方法で保管することが大切です。 安全なパスワードの設定 安全なパスワードとは、他人に推測されにくく、ツールなどの機械的な処理で割り出しにくいものを言います。 理想的には、ある程度長いランダムな英数字の並びが好ましいですが、覚えなければならないパスワードの場合は、英語でも日本語(ローマ字)でもよいので無関係な(文章にならない)複数の単語をつなげたり、その間に数字列を挟んだりしたものであれば、推測されにくく、覚えやすいパスワードを作ることがで

            総務省 | 安全なパスワードの設定・管理 | 国民のためのサイバーセキュリティサイト
          • メルカリでジャンク品を返品しろと言ってきた転売ヤーを突っぱねたお話|四葉三丁目

            どうも、四葉三丁目です。 今回は出品していたジャンク品をメルカリで購入した転売ヤーが返品したいと言ってきたお話です。 転売ヤー、メルカリとどのように私がやり取りをして最終的に取引成立まで持っていったかについて説明していきたいと思います。 ■あらすじ年も明けて2024年となりましたが、2023年の年末に大掃除で出てきたどうにもならない高級コンパクトのジャンクを売ってレンズ資金にしようと考えました。 今回はいくつか出品しましたが、主にもう外装や一部の部品を取って使う部品取りでしか使用できないものを中心に出品していました。 ■そして出品から購入までジャンク品は正常品ではないのでジャンク品と書いて売らないといけません。「部品取り、ジャンク、修理できる方向け」、「状態も全体的に悪い」、「相場の5~6割の値段設定」という3点を意識して出品をしました。 カメラの汚れや傷、レンズの中のゴミやくもりが分かる

              メルカリでジャンク品を返品しろと言ってきた転売ヤーを突っぱねたお話|四葉三丁目
            • ソフトウェアはなぜバージョンアップしなければならないのか - Qiita

              はじめに 社内インフラの運用担当者にとってソフトウェアのバージョンアップは地味な割に大変な業務です。 特に社内のオンプレサーバで動いているようなソフトウェアの場合、バージョンアップに伴う諸々の調整をそのソフトウェアを利用している各部署と行う必要があります。 そんなときに「今は忙しいからバージョンアップを先送りしてほしい」「このバージョンはスキップしてもよいのでは?」なんて声が各部署から聞こえてきます。バージョンアップの価値を各部署に理解してもらうのは大変です。 この文章はそんな時になぜバージョンアップしなければならないのかを上司や各部署のマネージャに伝えるために書きます。 ソフトウェアの有効期限は2-5年 まず、第一に、ソフトウェアというものは無限に使えるわけではなく、一定の有効期限があり、それを過ぎると徐々に動かなくなってきます。俗にいう「何もしてないのに動かなくなった問題」です。 なぜ

                ソフトウェアはなぜバージョンアップしなければならないのか - Qiita
              • 狂犬病の予防注射せず 小学生ら計12人をかんだ四国犬 群馬・伊勢崎市 | TBS NEWS DIG

                おととい、群馬県伊勢崎市の公園で小学生ら12人が犬にかまれた事件で、この犬が狂犬病の予防注射を打っていなかったことが分かりました。この事件はおととい夕方、伊勢崎市の公園で小学生9人を含むあわせて12人が…

                  狂犬病の予防注射せず 小学生ら計12人をかんだ四国犬 群馬・伊勢崎市 | TBS NEWS DIG
                • ブラウザからDBに行き着くまでただまとめる

                  はじめに あなたはブラウザからデータベース(DB)に情報が行き着くまでにどんな技術が使われているか説明できますでしょうか? どのようなプロトコルが用いられ、どの技術を駆使してサーバと通信しているのか、Webサーバでは何が行われ、どのようにして負荷が分散されているのか、トランザクションはどのように管理されているのか、そしてデータベースではシャーディングや負荷対策のためにどのような対策が取られているのか… なんとなくは理解しているものの、私は自信を持って「こうなっている!!」とは説明ができません。 そこで今回は「大規模サービス」を題材としてブラウザからデータベースに至るまでの、情報の流れとその背後にある技術について、明確かつ分かりやすく解説していきたいと思います。 対象としてはこれからエンジニアとして働き出す、WEB、バックエンド、サーバーサイド、インフラ、SREを対象としております。 1.

                    ブラウザからDBに行き着くまでただまとめる
                  • 駆け出し時代の自分に読ませたかった技術書18選 遠回りをしまくった自分に送りたい

                    どうもお疲れ様です。MESIです。 これは私が駆け出しの新卒1年目の頃でしょうか。 ある社内のつよつよエンジニアからこう言われました。 「MESIよ。流行りのフレームワークの使い方を覚えるのではなく、土台を理解しなさい」 彼はそう言い残すと1冊の本を残し会社を去っていきました。 これ。 託された本を読んでみたものの当時の私には難しすぎました。 理解ができないのですが、何が理解できないのかがわからない。そんな状態でした。 毎日この本とにらめっこをしましたが、時間だけが過ぎていきました。 大学でコンピュータサイエンスを全く学んでいない状態で入社した当時の私には難しすぎたのです。 私は諦めずにOS関連の低レイヤーの本を読み出しました。そして以下のループにハマりました 本の内容が理解できない ↓ 本を理解するために別の本を読む ↓ 理解できないのでまた別の本を読む いきなり難しい本にチャレンジをし

                      駆け出し時代の自分に読ませたかった技術書18選 遠回りをしまくった自分に送りたい
                    • がん治療めぐり後悔する患者・家族 1500万円払い最悪の事態に陥った当事者も | NHK

                      がんは医療技術の進歩などにより、入院ではなく、通院での治療が一般的になってきました。 ところがいま、在宅で治療を続ける人たちから「情報がいっぱいあり、どれを信頼してよいのかわからない」という悩みや不安の声が相次いでいます。 中には最先端の治療だと信じ大金を投じたにも関わらず、悔やみ続けるケースや、最悪の事態に陥ってしまったケースも…。 「首都圏情報ネタドリ!」はNHKプラスで配信します。 配信期間:6/14(金)午後7:30~6/21(金) 午後7:57 手術は成功したのに…命を絶った母 先月、がんの治療を終えた母親がみずから命を絶った40代の女性です。 8年前、母親は初期の乳がんと判明。 手術は成功し、その後、症状は落ち着いていました。 女性の母親 1人暮らしだった母親は、がんの再発を防ぎたいと、さまざまな製品を購入していました。 この日も、取材をしていると、亡くなった母のスマートフォン

                        がん治療めぐり後悔する患者・家族 1500万円払い最悪の事態に陥った当事者も | NHK
                      • ソフトウェア開発の真の問題点は、コードを書くことではなく、問題の複雑さの管理にある - YAMDAS現更新履歴

                        www.oreilly.com オライリー・メディアのコンテンツ戦略部門のバイスプレジデントであるマイク・ルキダスの文章だが、彼が数週間前、「コードを書くことが問題なのではない。複雑さをコントロールすることが問題なのだ」というツイートを見かけた話から始まる。彼はこれに感心したようで、これから何度も引用すると思うので、誰のツイートか思い出せればいいのにと書いている(ご存じの方は彼にご一報を)。 件のツイートは、プログラミング言語の構文の詳細や API が持つ多くの関数を覚えることは重要じゃなくて、解決しようとしている問題の複雑さを理解し、管理することこそが重要だと言ってるわけですね。 これは皆、覚えがある話だろう。アプリケーションやツールの多くは、最初はシンプルである。しかも、それでやりたいことの80%、いやもしかしたら90%をやれている。でも、それじゃ十分ではないと、バージョン1.1でいく

                          ソフトウェア開発の真の問題点は、コードを書くことではなく、問題の複雑さの管理にある - YAMDAS現更新履歴
                        • JAL機と衝突した海上保安庁機(JA722A)がフライトレーダーに表示されない理由|ryo-a (vitya)

                          2024年1月2日18時前ごろ、新千歳発・東京/羽田行のJAL516便(エアバスA350-900、JA13XJ)と、海上保安庁所属「みずなぎ」(DHC-8 Dash 8、JA722A)が羽田空港C滑走路で衝突する事故が発生しました。 ※事故自体の経過についてはNHKの記事などをご覧ください(随時更新されるようです)。 要約Flightradar24など、航空機追跡サイトはボランティアによる受信で成り立っている 海保機は「ADS-B」に対応していなかったので、航空機追跡サイトでは低高度(地上走行中)に表示されなかった 加えて、Flightradar24は自主規制によって海保機の位置を表示していなかった 「ADS-B非対応」はトランスポンダを積んでいないという意味ではない。トランスポンダは積まれていたし、管制側のレーダーには表示される ADS-B非対応機は民間機にも存在するため、海保機のみが特

                            JAL機と衝突した海上保安庁機(JA722A)がフライトレーダーに表示されない理由|ryo-a (vitya)
                          • 川上量生氏「先ほど、KADOKAWA社長の夏野剛のXアカウントが乗っ取られました。これはNEWSPICKSの報道による犯罪者グループとの関係の変化によるものです。」

                            NewsPicks [ニューズピックス] @NewsPicks このアカウントでは、NewsPicksオリジナルの新着記事に加え、WEEKLY OCHIAIのダイジェスト、経営者や偉人の名言、経済トピックスの4コマ解説など、ビジネスのヒントとなるコンテンツを、毎日お届けします。 ※有料記事・動画は、下記のリンクから10日間無料トライアルに登録いただくことでご覧いただけます。 premium.newspicks.com/?utm_source=tw… NewsPicks [ニューズピックス] @NewsPicks 【極秘文書】ハッカーが要求する「身代金」の全容 newspicks.com/news/10160526/… NewsPicks編集部は、このハッカーから送られてきた脅迫メールと、それに応対するドワンゴ経営陣のやりとりを入手。 KADOKAWAが、流出データなどと引き換えに、17億円

                              川上量生氏「先ほど、KADOKAWA社長の夏野剛のXアカウントが乗っ取られました。これはNEWSPICKSの報道による犯罪者グループとの関係の変化によるものです。」
                            • JR東が「Suica」をスーパーアプリ化へ、28年度にリリース

                                JR東が「Suica」をスーパーアプリ化へ、28年度にリリース
                              • Windowsのあちこちに表示されるMicrosoftの広告を非表示にする方法まとめ

                                Windows 11を使っていると、スタートメニューやエクスプローラー、ロック画面などいたるところにMicrosoftの広告や推奨事項が表示されます。PCで使うアプリやサービスを自分で決めたい人にとっては全くもって不要な広告ばかりなので、非表示にする方法をまとめてみました。 How to Disable Microsoft's Ads and Recommendations in Windows 11 https://www.howtogeek.com/how-to-disable-microsofts-ads-and-recommendations-in-windows-11/ ・目次 ◆1:スタートメニューからアプリの広告を削除 ◆2:エクスプローラーからOneDriveの広告を削除 ◆3:ロック画面からMicrosoft製品の広告を削除 ◆4:Microsoftへのデータ送信を無効化

                                  Windowsのあちこちに表示されるMicrosoftの広告を非表示にする方法まとめ
                                • 大塚食品の工場で『ポカリ粉末』入れた袋に異物混入を指摘の社員…公益通報後に異動命じられ“うつ病”を発症『1人部署』や『軟禁状態』で勤務 会社側に慰謝料など求め提訴 大津地裁 | MBSニュース

                                  大塚食品の工場で『ポカリ粉末』入れた袋に異物混入を指摘の社員…公益通報後に異動命じられ“うつ病”を発症『1人部署』や『軟禁状態』で勤務 会社側に慰謝料など求め提訴 大津地裁 大塚食品で働く男性が、粉末状の食品を入れていたポリ袋から異物が検出されたことを滋賀県に公益通報した後に、異動を命じられたうえ、軟禁状態での勤務を強いられうつ病を発症したなどとして、会社に慰謝料などを求め大津地裁に提訴しました。 訴えを起こしたのは、大塚食品の滋賀県にある工場で品質管理を担当していた男性です。 訴えによりますと、2021年に滋賀県湖南市にある滋賀工場で、「エネルゲンパウダー」「ポカリスウェットパウダー」などの粉末の原料が入っていたポリ袋からほこりや樹脂片などが検出され、社内で調査したところ包装に使用してはいけない非食品用のポリ袋が使われていたことが判明したということです。 しかし、会社側は製品のリコールな

                                    大塚食品の工場で『ポカリ粉末』入れた袋に異物混入を指摘の社員…公益通報後に異動命じられ“うつ病”を発症『1人部署』や『軟禁状態』で勤務 会社側に慰謝料など求め提訴 大津地裁 | MBSニュース
                                  • 他人のマイナ保険証 顔写真かぶったら使えた…「なりすましできてしまう」医師懸念【実験動画】:東京新聞 TOKYO Web

                                    「これでは、なりすましもできてしまう」―。長崎市の内科医院院長(67)が2日、自らの顔写真をお面のようにかぶった女性スタッフに自分のマイナ保険証を使ってカードリーダー(読み取り機)で顔認証を試みたところ、あっさり認証され、その後の手続きに進めてしまった。院長は警鐘を鳴らすためにもその一部始終を動画に収めた。(長久保宏美)

                                      他人のマイナ保険証 顔写真かぶったら使えた…「なりすましできてしまう」医師懸念【実験動画】:東京新聞 TOKYO Web
                                    • AIイラストが理解る!StableDiffusion超入門【2024年最新版】A1111、Forge対応|賢木イオ @studiomasakaki

                                      AIイラストが理解る!StableDiffusion超入門【2024年最新版】A1111、Forge対応 こんにちは、2022年10月からAIイラストの技術解説記事を連載してます、賢木イオです。この記事は、これまでFANBOXで検証してきた120本(約70万文字)を超える記事をもとに、2024年春現在、画像生成を今から最短距離で学ぶための必要情報をまとめたメインコンテンツです。 これから画像生成を学びたい初心者の方や、手描きイラストにAI技術を取り入れてみたい方が最初に読む記事として、必要知識が網羅的に備わるよう解説しています。素敵なイラストを思い通りに生成するために覚えるべきことを紹介しつつ、つまずきやすいポイントや参照すべき過去記事、やってはいけないことなどを紹介していますので、最初にこの記事から読んでいただくとスムーズに理解できるはずです。 解説役は更木ミナちゃんです。よろしくお願い

                                        AIイラストが理解る!StableDiffusion超入門【2024年最新版】A1111、Forge対応|賢木イオ @studiomasakaki
                                      • コンピュータサイエンスで1冊ずつ本を上げるとしたら何になりますか?就職前にバイブル的な本を勉強したいと思いました。 -コンピュータアーキテクチャ -データベース -os -アルゴリズムとデータ構造 -セキュリティ -ネットワーク -プログラミング -仮想化技術 | mond

                                        大学の情報工学科に入学時に教科書として指定されたいわゆるパタへネを推します。 コンピュータの構成と設計 第5版 CPUの構造と基本は現代ではかなり複雑になりましたがこの本に書かれている基本を知っているかどうかで込み入った問題にぶち当たった場合の解像度が違います。 由緒正しいDBの読本というとオンラインで読めるRedbookとなりそうですがここは敢えて データ指向アプリケーションデザイン いわゆるイノシシ本を推します。名前からしてアプリケーションの話のように見えますし、分散システムに関する話が多いのですが最終章まで通して読むと「アプリケーションとデータベースの境界とは本来存在せず、入力されたデータを『いつ』『いかに』『安全に』加工・保存・出力するかがアプリケーションであり、その目的に対する最善手をフラットに考えるとある意味でアプリケーション全体が既にひとつのデータベースであってその仕事の一部

                                          コンピュータサイエンスで1冊ずつ本を上げるとしたら何になりますか?就職前にバイブル的な本を勉強したいと思いました。 -コンピュータアーキテクチャ -データベース -os -アルゴリズムとデータ構造 -セキュリティ -ネットワーク -プログラミング -仮想化技術 | mond
                                        • 2023/06/10 総務省「西日本横断サイバーセキュリティ・グランプリ」 講演第 1 部 (登 大遊) — 参加者向け配布資料その 1 秘密の NTT 電話局、 フレッツ光、 およびインターネット入門 (1)

                                          • KADOKAWA夏野社長のXアカウント「乗っ取りではなかった」ニコニコ窓口担当が公表

                                            大規模なサイバー攻撃を受けている出版大手、KADOKAWAの夏野剛社長のX(旧ツイッター)アカウントについて、傘下のドワンゴが手掛ける「ニコニコ動画」の窓口担当は25日、「乗っ取られたわけではない」とXで明らかにした。夏野氏はドワンゴの代表取締役社長も務めている。 「ニコニコ窓口担当」の投稿によると、「昨日、弊社代表取締役のXアカウントに連携しているアプリのいずれかよりスパムポストが投稿されるという事案がありました」という。一方、「代表取締役当人とともに弊社エンジニアが確認したところ、アカウントへの不審なログイン形跡は見当たらず、また不審なポストをされるより以前、サイバー攻撃を検知した当日にパスワードの変更を実施済みでした。したがいまして、代表取締役のXアカウントが乗っ取られたわけではなく、Xアカウントに連携しているアプリのいずれかよりスパムポストが投稿されてしまったものと思われます」と説

                                              KADOKAWA夏野社長のXアカウント「乗っ取りではなかった」ニコニコ窓口担当が公表
                                            • 次世代Web認証「パスキー」 / mo-zatsudan-passkey

                                              モニクル社内3分LTで発表しました。技術職以外の人向けに話したので、抽象度高めにしてあります。

                                                次世代Web認証「パスキー」 / mo-zatsudan-passkey
                                              • Googleの新しい送信者ガイドラインに備えてDMARCレポートに基づいて具体的にやったこと

                                                2023年10月にGoogleとYahoo!がメール送信者向けのガイドラインを更新してから早3か月。いよいよ適用開始の2024年2月が近づいてきました(ドキドキ)。 私は昨年から本件の対応を進めていて、地味に大変だな、と感じています。多くの企業では自社ドメインから様々なメールを送信していると思います。利用しているツール・サービスも様々で、たとえば、Sendmail/Postfix/Eximのサーバを立てている、Google WorkspaceやMicrosoft 365を使っている、といった他に、CRMであるSalesforce、マーケティングツールのHubspotやAccount Engagement(旧Pardot)、メール送信用のAmazon SESやSendGridを使っているなど、多くのツール・サービスを併用している企業が多いのではないでしょうか。 そういった状況では自社のどこか

                                                  Googleの新しい送信者ガイドラインに備えてDMARCレポートに基づいて具体的にやったこと
                                                • 大谷翔平が「豪邸報道」に猛激怒していた…!日テレとフジが「出禁」になった「深刻すぎる理由」(週刊現代) @gendai_biz

                                                  大谷が激怒したワケ 「ロサンゼルス・ドジャース」で活躍する大谷翔平(29歳)から、日本テレビとフジテレビが「出禁処分」を下されていたことが、週刊現代の取材でわかった。 「日テレとフジは、ドジャースから貸与されている『取材パス』を凍結されてしまったのです。さらに、大谷選手のマネジメントなどを行っている会社からも、『大谷の過去素材を使用しないよう』通達された。 これにより、日テレは6月9日放送のスポーツ特番に関しても映像の差し替えを余儀なくされました。局内は蜂の巣をつついたよう騒ぎになっています」(日テレ関係者) 日テレとフジは、なぜそこまで大谷を怒らせてしまったのか。 「日テレとフジは先月、大谷選手がロスに12億円の豪邸を購入したことを詳細に報じました。空撮映像や自宅前からのレポート、近所へのインタビューなどワイドショー取材のような映像を流した。まるでお祭り騒ぎでした。 大谷選手はこれらの報

                                                    大谷翔平が「豪邸報道」に猛激怒していた…!日テレとフジが「出禁」になった「深刻すぎる理由」(週刊現代) @gendai_biz
                                                  • 本当のプロなら「賞味期限1週間」は可能…「無添加の手作りマフィン」が食中毒を引き起こした"3つの問題" そもそも「具材ごろごろ」は製造・保存が難しい

                                                    無添加をうたった手作りマフィンを食べた人の健康被害が報告されている。科学ジャーナリストの松永和紀さんは「添加物や砂糖を減らせば食品は安全になるというのは幻想だ。手作り・自然派で食品を売り出すには、原材料に対する豊富な知識や調理場での入念な衛生管理、職人としての高度な技術と経験が求められる」という――。 「砂糖少なめ・無添加なら安全」は幻想 東京ビックサイトで11月11日、12日に開かれたイベントで売られたマフィンが、ソーシャルメディアで大炎上しています。買って食べた客がX(旧ツイッター)で腹痛と吐き気を訴え、ほかの購入客も「腐った臭いと味。糸を引いている」などと投稿して、騒ぎになっています。 販売した焼き菓子店は、Instagramで「全て防腐剤、添加物不使用で市販の焼き菓子の半分以下のお砂糖の量で作っており、離乳食完了期のお子様より安心してお召し上がりいただけます」とアピールしていました

                                                      本当のプロなら「賞味期限1週間」は可能…「無添加の手作りマフィン」が食中毒を引き起こした"3つの問題" そもそも「具材ごろごろ」は製造・保存が難しい
                                                    • 何故パスワードをハッシュ化して保存するだけでは駄目なのか? - NRIネットコムBlog

                                                      不正アクセスによるIDとパスワードの漏洩を受けて、MD5によるハッシュ化について話題になっていました。システムを作る上で、パスワードの管理や認証はどう設計すべきかを考えるために、少し整理をしてみます。もし事実誤認があれば、どしどしご指摘ください。 == 2023/8/21追記 == この記事は、ハッシュの保存の仕方一つとっても、沢山の対策方法が必要であるということをお伝えするために記載しています。そして、これから紹介する手法を取れば安全とお勧めしている訳ではないので、その点をご留意いただければと思います。攻撃手法に応じての対応策の変遷を知っていただくことで、セキュリティ対策は一度行えば安全というものではないことを知って頂くキッカケになれば幸いです。 == 追記終わり == パスワードのハッシュ化 まず最初にパスワードの保存方法です。何も加工しないで平文で保存するのは駄目というのは、だいぶ認

                                                        何故パスワードをハッシュ化して保存するだけでは駄目なのか? - NRIネットコムBlog
                                                      • 「//このコメントを消したら動かない」は大体Shift_JISの2バイト目が原因で発生する - Qiita

                                                        TL;DR Shift_JISにしただけでコンパイラが通らなくなる恐ろしい事件とその回避法について。 \ (¥)のASCIIコードは0x5c 表、能は良くない UTF-8は神 2023/12/06追記 誤りがあったので訂正します。こんな読まれると思ってなかったので正直ちょっとびっくりしていますが、いろいろコメントありがとうございました。(ツイート等全て拝見しました。) Shift_JISが悪いわけではない(デフォルトのエンコーディング設定の問題)→追記しました UTF-8にはUTF-FSSという仕様でこの問題が回避されている→マジでタメになる知識ありがとうございます OSによってデフォルトのエンコーディング設定が異なるせいで、デフォルト環境での動作がOSにより異なる→なるほど?(調査中) CRLFとLF問題では→なるほど?(調査中) そんな問題何を今更→UTF-8が出てから生まれたからです

                                                          「//このコメントを消したら動かない」は大体Shift_JISの2バイト目が原因で発生する - Qiita
                                                        • XZ Utilsの脆弱性 CVE-2024-3094 についてまとめてみた - piyolog

                                                          2024年3月29日、Linux向け圧縮ユーティリティとして広く利用されているXZ Utilsに深刻な脆弱性 CVE-2024-3094 が確認されたとして、研究者やベンダがセキュリティ情報を公開しました。この脆弱性は特定の条件下においてバックドアとして悪用される恐れがあるものとみられており、当該ソフトウエアのメンテナのアカウントにより実装されたソフトウエアサプライチェーン攻撃の可能性が指摘されています。ここでは関連する情報をまとめます。 脆弱性の概要 xzとは主要なLinuxディストリビューションに含まれる汎用的なデータ圧縮形式で、今回問題が確認されたのはその圧縮・解凍ユーティリティであるliblzma(API)を含むXZ Utils。CVE-2024-3094が採番されており、Red Hatによって評価されたCVSS基本値はフルスコアの10。影響を受けたライブラリをリンクしているssh

                                                            XZ Utilsの脆弱性 CVE-2024-3094 についてまとめてみた - piyolog
                                                          • 「中国のスパイ」疑惑のフィリピン女性市長、中国人だった…「指紋一致」

                                                            南シナ海領有権問題で中国と対立するフィリピンで、「中国のスパイ」と疑われてきた女性市長が中国人であることがわかり議論が拡大している。現地捜査当局の調査の結果、女性市長の指紋は2003年にフィリピンに入国した中国人女性と指一致したことが明らかになった。 インクワイアラーなどなど現地メディアが28日に伝えたところによると、リサ・オンティベロス上院議員が前日に声明を出し、フィリピン北部ルソン島タルラック州バンバン市のアリス・グォ市長の指紋が中国人女性グォ・ファピンの指紋と一致するものとフィリピン国家捜査局(NBI)が確認したと報道した。 オンティベロス議員によると、グォ・ファピンは13歳の時である2003年1月に中国人のパスポートを所持して特別投資居住ビザでフィリピンに入国した。NBIが指紋など生体情報対照調査を進めた結果、グォ市長とグォ・ファピンという中国人女性の指紋が一致したことが明らかにな

                                                              「中国のスパイ」疑惑のフィリピン女性市長、中国人だった…「指紋一致」
                                                            • ビル点検員に変装→オフィスにラズパイ持ち込んで社内システム侵入 Sansanが本当にやった“何でもアリ”なセキュリティ演習

                                                              ビル点検員に変装→オフィスにラズパイ持ち込んで社内システム侵入 Sansanが本当にやった“何でもアリ”なセキュリティ演習(1/6 ページ) ビル点検の作業員に変装して、もしくは偽の名刺や社員証を作り、従業員に変装してオフィスに侵入。「Raspberry Pi」を社内ネットワークに接続することでシステムに侵入し、感染を広げて従業員の端末を乗っ取る──これは、クラウドベースの名刺管理サービスなどを手掛けるSansanが実施したセキュリティ演習で、実際に試みられたサイバー攻撃だ。 名刺管理や請求書管理サービスを手掛け、顧客や“顧客の顧客”の情報まで扱うことになるSansanにとって、セキュリティは重要事項だ。セキュリティポリシーの制定に加え、「CSIRT」「SOC」といったセキュリティ組織の整備、従業員教育、技術面など多面的な対策を施している。その一環として、攻撃者の視点に立って、どんな経路で

                                                                ビル点検員に変装→オフィスにラズパイ持ち込んで社内システム侵入 Sansanが本当にやった“何でもアリ”なセキュリティ演習
                                                              • 底辺職のバイトやったら無差別テロを起こす奴の気持ちが分かった

                                                                清掃とか色んな底辺職のバイトをやったら世界のクソさと人間のゴミさに気づいた 職場の人間じゃなくて赤の他人がやってきたことな。仕事は普通に出来てた。 すみませーんと話しかけても無視か舌打ち タメ口で「早くしろや使えねぇ」と罵倒される いきなり蹴り飛ばされる 空き缶を投げつけられる 小銭を足元に投げられて「お前みたいな底辺は金ねぇだろ?欲しいだろ?拾えよw」と煽られる 学生集団が負け組wと見下しと嘲笑 そりゃ世界が全部敵に見えるわ こいつらが死のうがどうでもいいって気持ちになるわ 俺はバイトだったから反面教師にして半グレになってでも金を稼いでやろう世の中は金が全てって価値観になっただけだから良かったけど この生活が続くし抜け出せる可能性は無いって思ったら絶望して無差別テロ起こすわなって思った でも、お前らは被害者面するんだもんな。自分が加害者で無敵の人予備軍を嘲笑し見下し馬鹿にしたことは一切覚

                                                                  底辺職のバイトやったら無差別テロを起こす奴の気持ちが分かった
                                                                • NHK取材メモがネットに流出か 幹部ら「本物では」「重大事案だ」:朝日新聞デジタル

                                                                  NHKの報道に携わる職員が作成した取材の企画案や関連の取材メモなどが記された文書が外部に流出した可能性があることが、複数のNHK関係者への取材でわかった。X(旧ツイッター)では、流出したとみられる文書が拡散されており、複数のNHK関係者が朝日新聞の取材に「本物とみられる」と証言。取材で得た情報を報道目的以外で流出させた可能性があるとして調査をしている。 X上で拡散されている文書は、ネットの誹謗(ひぼう)中傷の問題を取り上げる取材の企画概要が記載されたものと、関係者インタビューを文字起こししたものがあり、いずれも「文書種別」の項目に「連絡メール」と記載されていた。また企画概要には「放送希望」「12月1日 『首都圏ネットワーク』で5分程度」とも書かれていた。 NHK関係者は「(文書の)仕様はNHKのもの」とした上で、こうした文書は、局内のネットワーク上に保管され、不特定多数の局員が閲覧できる状

                                                                    NHK取材メモがネットに流出か 幹部ら「本物では」「重大事案だ」:朝日新聞デジタル
                                                                  • 米下院 TikTokの国内事業売却しなければ利用禁止する法案 可決 | NHK

                                                                    中国の企業が運営する動画共有アプリTikTokについて、アメリカ議会下院は安全保障上の懸念があるとして、半年以内にアメリカ国内での事業を売却しなければ国内での利用を禁止する法案を超党派で可決しました。 この法案は中国の企業バイトダンスが運営するTikTokについて、「敵対国からの安全保障上の脅威」だとして、180日以内にアメリカ国内での事業を売却しなければ、アプリの配信などを禁止するものです。 アメリカ議会下院は13日、この法案の採決を行い、352対65の超党派で可決しました。 TikTokを巡っては、中国政府に対する情報漏えいへの懸念から、バイデン政権が去年から連邦政府の機関に対して公用の端末での利用を禁止しています。 今後、法案は上院で審議が行われますが、TikTokは若者を中心に人気があり、この法案は表現の自由を制限するとして慎重な意見も多く、上院で可決するかは不透明な状況です。

                                                                      米下院 TikTokの国内事業売却しなければ利用禁止する法案 可決 | NHK
                                                                    • 「100%犯人だ」自白迫る捜査官 リベンジポルノ誤認逮捕の内幕 | 毎日新聞

                                                                      大阪府警が20代男性を2回誤認逮捕した問題で、男性の代理人を務める森島正彦弁護士(大阪弁護士会)が11日、毎日新聞などの取材に応じた。男性は取り調べの際、検事や警察官から「犯人だ」と決めつける発言を繰り返されていたという。男性は42日間勾留されており、森島弁護士は「自白を迫る人質司法だ」と批判。府に損害賠償を求める訴訟を起こすことも検討するとしている。 府警などによると、最初の誤認逮捕は4月12日。知人の20代女性に危害を加えるメッセージを写真共有アプリ「インスタグラム」で送ったなどとして、守口署が脅迫や強要未遂の疑いで男性を逮捕した。5月2日には、女性のわいせつ画像をインスタグラムで女性の友人らに送ったとするリベンジポルノ防止法違反の疑いで同署に再逮捕された。送信者のIPアドレス照会は済んでいなかったが、男性から送信されたものだと女性が訴えた…

                                                                        「100%犯人だ」自白迫る捜査官 リベンジポルノ誤認逮捕の内幕 | 毎日新聞
                                                                      • Gmailが2024年2月から(大量)送信者に求めてることが分からない闇への防衛術(前編) - Qiita

                                                                        メールの世界にGmailさんが新たな闇を投入 (インターネットの)メール受信・送信は闇あふれる世界だと思うのですが(*1)、そこに 2023年10月7日、新たな闇要素をGmailさんが投げ込んでくれました。(正しくは2023/12月頭現在、闇がモリモリ増えてる。補足①②参照) (*2 最下部キャプチャあり) えーと、「1日あたり 5,000 件を超えるメールを送信する送信者」はこの事項を守ってね……とあります。要件と書いてあり、2024/2/1から実施と急なうえに、項目が SPFとDKIMの設定 逆引き 迷惑メール率 メール形式 Gmail の From: ヘッダーのなりすまし ARC DMARC ダイレクトメールの場合(……なんとかかんとか) 登録解除 と9個もある。 何これ……?と様々な人を戸惑わせています。 インターネットにつながっているそこそこの規模の組織は、1日あたり 5,000

                                                                          Gmailが2024年2月から(大量)送信者に求めてることが分からない闇への防衛術(前編) - Qiita
                                                                        • OpenSSHの脆弱性 CVE-2024-6387についてまとめてみた - piyolog

                                                                          2024年7月1日、OpenSSHの開発チームは深刻な脆弱性 CVE-2024-6387 が確認されたとしてセキュリティ情報を発出し、脆弱性を修正したバージョンを公開しました。この脆弱性を発見したQualysによれば、既定設定で構成されたsshdが影響を受けるとされ、影響を受けるとみられるインターネット接続可能なホストが多数稼動している状況にあると報告しています。ここでは関連する情報をまとめます。 概要 深刻な脆弱性が確認されたのはOpenSSHサーバー(sshd)コンポーネント。脆弱性を悪用された場合、特権でリモートから認証なしの任意コード実行をされる恐れがある。 悪用にかかる報告などは公表時点でされていないが、glibcベースのLinuxにおいて攻撃が成功することが既に実証がされている。発見者のQualysはこの脆弱性の実証コードを公開しない方針としているが、インターネット上ではPoC

                                                                            OpenSSHの脆弱性 CVE-2024-6387についてまとめてみた - piyolog
                                                                          • YouTubeが広告を消す「Adblock Plus」をブロックし始めて大混乱に、Adblock Plus公式も対応に乗り出す

                                                                            YouTubeで動画を見ようと思ったら、「広告ブロッカーの利用はYouTubeの利用規約で認められていません」という表示が出てきて面食らった人も少なくないはず。定番の広告ブロッカーである「Adblock Plus」もYouTubeの取り締まりの対象となっており、ユーザーから多くの問い合わせを受けたAdblock Plusのサポートチームが、今後の取り組みやユーザーにできる対応策について公式ブログで案内しました。 What’s Happening with YouTube Ads? | Adblock Plus and (a little) more https://blog.adblockplus.org/blog/whats-happening-with-youtube-ads YouTubeは2023年5月ごろから広告ブロッカーの使用を禁止するテストを開始しており、視聴者が広告ブロッカ

                                                                              YouTubeが広告を消す「Adblock Plus」をブロックし始めて大混乱に、Adblock Plus公式も対応に乗り出す
                                                                            • 「それは、本当に安全なんですか?」 セキュリティ専門家が「GitHub Copilot」の全社一斉導入時に考えたあれこれ

                                                                              「GitHub Copilot 導入時に考えたセキュリティのあれこれ」というタイトルで登壇したのは、freee株式会社のただただし氏。タイミー社主催の「GitHub Copilotで拓く開発生産性」で、「GitHub Copilot 」を全社一斉導入する際に考えるべきセキュリティリスクについて発表しました。 freee株式会社 PSIRT マネージャーのただただし氏 ただただし氏:freee株式会社のただただしと申します。 今日は、「GitHub Copilot 導入時に考えたセキュリティのあれこれ」ということで、Copilotのセキュリティリスクについて語るわけですが、考えてみたら、GitHubの中の人を前にこんなことをしゃべるのは相当大胆な話だと思います。最後にいいことで締めるのでちょっと我慢してください。 自己紹介をいたします。ただただしと申します。PSIRTという組織でマネージャー

                                                                                「それは、本当に安全なんですか?」 セキュリティ専門家が「GitHub Copilot」の全社一斉導入時に考えたあれこれ
                                                                              • プログラミングの原則:構造化テキストを文字列結合で作らない、置換でいじらない - Uzabase for Engineers

                                                                                こんにちは、ソーシャル経済メディア「NewsPicks」のむとうです。 先日から『Ghost of Tsushima』の開発者が書いた『ルールズ・オブ・プログラミング』という本をちょっとずつ読み進めていて、プログラミング熱が高まっています。この本は大きな指針を示すだけで具体の話をするものではないのですが、読み物として面白いので私も似たようなことをやってみたくなりました。 何年もこういう仕事をしているとバグが入るパターンというのが見えてきます。そしてだいたいどこに行っても何の仕事でも似たようなことをすることになるのですが、今回の話もその一つです。 構造化テキストを文字列結合で作らない、置換でいじらないというのはこれだけみると何のことか分かりづらいかも知れませんがSaaS Product Team セキュアコーディングの啓蒙 第2回 (SQL インジェクション編)の内容とある面では同じ話です。

                                                                                  プログラミングの原則:構造化テキストを文字列結合で作らない、置換でいじらない - Uzabase for Engineers
                                                                                • 全銀システムの大規模障害、「真の原因」明らかに--全銀ネットとNTTデータが発表

                                                                                  全国銀行資金決済ネットワーク(全銀ネット)とNTTデータは12月1日、10月10日〜11日に発生した全銀システムの大規模障害の真の原因を明らかにした。 全銀システムは、日常の振込や送金をリアルタイムで処理するシステムで、国内のほぼすべての預金取扱金融機関が利用している。10月のシステム障害では三菱UFJ銀行、りそな銀行など10行で、他行宛の振り込みができないなどの障害が丸2日間継続した。 障害は、全銀システムの中継コンピューターを新機種「RC23シリーズ」へ交換し、その後営業運用を開始した直後に発生した。RC23シリーズ内の「銀行間手数料を処理するためのインデックステーブル」が破損しており、同テーブルを参照する際の処理でエラーが生じたためだ。 中継コンピューターは東京と大阪に1台ずつ、冗長化として設置されていたが、2台同時に新機種のRC23シリーズに切り替えたため、2台ともにソフトウェア障

                                                                                    全銀システムの大規模障害、「真の原因」明らかに--全銀ネットとNTTデータが発表