タグ

関連タグで絞り込む (246)

タグの絞り込みを解除

passwordに関するraimon49のブックマーク (277)

  • uu59のメモ | Linkedinに学ぶウェブサービスのパスワード管理手法(saltとストレッチング)

    Linkedinがパスワード漏洩事件を起こしたわけですが、saltもストレッチングもせずベタにsha1したものを使っていたようです。様々な立場から様々な意見が考えられますが、ここではサービス運営者としてsaltやストレッチングをしていれば何がどうなっていたのかという点を考えていきます。 ちなみに、なんでもかんでも脆弱なパスワードを設定するユーザーが悪いと言うのはサービス提供者による責任転嫁だと考えていますので、提供者はたとえユーザーに脆弱なパスワードを設定されたとしても、可能な限りユーザーのパスワードが奪取される危険性を小さくする努力をすべきでしょう。 SHA1の計算 hashgpuによると、どこのご家庭にもあるような数千円のGPUを使えば秒間23億回の試行が可能らしいです。 ASCIIコードのうち制御文字以外の印字可能文字は95種あるので、任意の桁数のパスワードを解析するのに総当たりでど

    raimon49
    raimon49 2012/06/10
    sha1(user_input + db_stored_salt) * ストレッチングの必要性について。「123456」を例に。
  • https://jp.techcrunch.com/2012/06/07/201206066-5-million-linkedin-passwords-reportedly-leaked-linkedin-is-looking-into-it/

    https://jp.techcrunch.com/2012/06/07/201206066-5-million-linkedin-passwords-reportedly-leaked-linkedin-is-looking-into-it/
    raimon49
    raimon49 2012/06/07
    >パスワードはソルトなしのSHA-1ハッシュで格納されていた。Twitterへの複数の投稿によれば、漏洩したパスワード・ファイル中に自分のパスワードのハッシュを発見したユーザーが多数いるもようだ。 / ソルト && ストレッ
  • サービス側がパスワードを平文で保存する10の理由: ある nakagami の日記

    (タイトルは釣りです) 「おいおい、おれのパスワードがメールで送られ来たよ」 という事例があとを経たず歴史は繰り返すなー、と思う今日この頃。 何故に平文で保存するのか?を自分なりに想像してみた 間違いとか、追加とかあったら教えて 1. 知らない ハッシュ値で保存しておいて、入力されたパスワードを、そのハッシュ値で 比較すればよいということを知らない。 プロなのに無知。しかし、このパターンが一番多い気がする。 2. 電話サポートが簡単 電話で問い合わせがあった時に、パスワードを再発行してもらうより その場の電話で口頭でパスワードを言ったほうが早く済む。客も喜ぶ(人もいる) 僕は、自分のパスワードを口頭で伝えられたらいやーな気分になりますが 3. めんどくさい 保存とはちょっと違うけど HTTP の Basic 認証とか csv pserver 認証とかって 符号化してるだけで簡単に復号できる

    サービス側がパスワードを平文で保存する10の理由: ある nakagami の日記
    raimon49
    raimon49 2012/06/03
    電話サポートの話はナルホド
  • 新機能「シークレットID」を使ってみよう

    ヤフー株式会社は、2023年10月1日にLINEヤフー株式会社になりました。LINEヤフー株式会社の新しいブログはこちらです。LINEヤフー Tech Blog こんにちは、R&D統括部 IDプラットフォームチームのID厨の一人、山口修司です。シークレットIDという新機能をリリースしましたのでご紹介します。 はじめに ここ最近、プライバシーやセキュリティに関する事件のニュースをよく耳にするようになっています。インターネット上でのプライバシーやセキュリティに関する意識が高まりつつあり、ID・パスワードの流出などを心配されている方も少なくないのではないでしょうか。Yahoo! JAPANでは企業の社会的責任として、しっかりとした体制で顧客情報の保護対策をしていますが、フィッシング行為やIDのパスワードをクラックされるなどのリスクはゼロではありません。Yahoo! JAPANではこれまでもYa

    新機能「シークレットID」を使ってみよう
    raimon49
    raimon49 2012/05/28
    ログインIDのエイリアス的なもの。元のIDではログインを不可に。
  • 高木浩光@自宅の日記 - 流出パスワードの紹介は改正不正アクセス禁止法第5条に注意

    ■ 流出パスワードの紹介は改正不正アクセス禁止法第5条に注意 20日ほど前のこと、Twitterのものらしきパスワードが5万5千件ほど流出したそうだということで、「自分のものが含まれていないか確認しよう」という呼びかけが、Twitterやまとめサイトで展開されていた。この呼びかけは、「自分のメールアドレスとIDを調べることで、流出リストに自分が含まれているかどうか確認できます」として、晒されたID・パスワードのリストを紹介し、見てみることを奨めるものであった。このような行為は、5月1日に施行された改正不正アクセス禁止法の第5条に違反する虞れがあるので注意が必要である。 不正アクセス禁止法は、今年3月に国会で改正案が成立し、5月1日から改正法が施行されている*1。他人の識別符号を提供する行為は、「不正アクセス行為を助長する行為の禁止」として改正前では4条に規定されていたが、これが5条に移され

    raimon49
    raimon49 2012/05/28
    >同じパスワードの使い回しをする奴が悪い」という考えの人もいるだろうが、私はそれに同調しない。自己防衛策として「パスワードを使い回ししないようにすると良いですよ」とするアドバイスは結構だが、「パスワー
  • Google Safety Center - Stay Safer Online

    search. email. watch. store. share. browse. message. ask. meet. search. search. email. watch. store. share. browse. message. ask. meet. search. search. search. email. email. watch. watch. store. store. share. share. browse. browse. message. message. ask. ask. meet. meet. search. search. search. email. watch. store. share. browse. message. ask. meet. search.

    Google Safety Center - Stay Safer Online
    raimon49
    raimon49 2012/05/18
    正直、教育コンテンツの中にGoogleが提供する広告の正当性を紛れ込ませている印象が…。
  • ブログ

    Indem du dich registrierst, erklärst du dich mit unserer Nutzung von Cookies einverstanden. Wir nutzen Cookies z.B. für Statistiken, Personalisierung und Werbeanzeigen. Al usar los servicios de Twitter, aceptas nuestra política de Uso de cookies . Usamos cookies para análisis, personalización y anuncios, entre otras cosas. "Votre utilisation des services de Twitter indique que vous acceptez notre

    ブログ
    raimon49
    raimon49 2012/05/10
    大量のスパムアカウント保持者がフィッシングで入力しちゃった、みたいなところ?
  • 55.000+ Twitter Usernames And Passwords Leaked

    Today anonymous hackers leaked more than 55.000 hacked Twitter accounts username and password through Pastebin. It was very shocking to see such a massive number of Twitter accounts are hacked. Also, celebrity accounts are hacked. ‘The microblogging platform is aware of this hack and was taking necessary actions to save those people’s account from malicious activity, said a Twitter insider. It was

    55.000+ Twitter Usernames And Passwords Leaked
  • あなたのfacebookのパスワードは実は3つあります

    見出しと画像のとおりですが、我々のfacebookのパスワードは実は3つ存在しているという記事がHackerNewsで話題になっていました。実際に試してみるとfacebookのパスワードはいくつかのバリエーションを正しいパスワードとして受け付けています。 自分が決めたままのパスワード 自分が決めたパスワードの大文字を小文字に、小文字を大文字に入れ替えたパスワード パスワードの1文字目が小文字だった場合はそれを大文字にしたパスワード 理由はみなさんも推測のとおり、CAPSロックが意図せずに入ってしまっているケースやスマートフォンなどで最初の1文字目が自動的に大文字になって入力される場合を許容する為の挙動だと思われます。このような仕様については2011年9月のZDNetの記事でも言及されており、知っている人にとっては既知の情報かもしれません。 皆さんのサービスではこういったパスワード入力間違い

    あなたのfacebookのパスワードは実は3つあります
  • セキュリティアナリストのつぶやき

    2022.03.09 Azure AD導入環境に対するペネトレーションテストの資格「Certified Az Red Te...

    セキュリティアナリストのつぶやき
    raimon49
    raimon49 2012/04/23
    ガラパゴスウェブの弊害について。
  • GPGPU時代のハッシュアルゴリズム

    Coding Horror: Speed Hashing xkcd: Password Strength GPGPUが一般的になった現代では、従来のハッシュアルゴリズムは十分な強度ではないというお話。一般人が五百ドル程度で購入できるハイエンドグラフィックカードは、現在のハイエンドCPUより150倍も高速にハッシュ計算ができる。しかも、GPGPUで高速に計算できるということは、並列性が高いということを意味する。つまり、GPUを増やせば容易にスケールするので、さらに危ない。 もはや、MD5やSHA-1、SHA-2の時代は終わった。これからの開発者は、GPGPUに対しても十分な強度を持つ、容易に並列化できないハッシュアルゴリズムを採用しなければならない。 ユーザーは、長いパスワードを使わなければならない。現時点でのJeff Atwoodのおすすめは、12文字以上である。1(xY%08などという、

  • スマートフォン用無線LANサービス「LAWSON Wi-Fi」に関する変更のお知らせ | ニュースリリース | 会社情報 | ローソン

    ポイントカード一覧 ポイントをためる お買上げポイント ボーナスポイント ポイントをつかう お試し引換券 特典コース 環境社会貢献コース JALマイルと交換 Pontaカードについて Pontaカードとは ローソンPontaカード入会 Ponta提携企業(Ponta.jpへ) dポイントカードについて dポイントカードとは(dpoint.docomo.ne.jpへ) dポイントカード入会 便利なサービス ポイント照会(ローソンIDログイン) ローソンモバイルPonta ローソン公式スマートフォンアプリ おさいふPonta おさいふPontaについて サービス一覧 銀行・金融サービス ローソンATM デビットカード ATM・保険の情報はこちら! 支払い 利用できるお支払方法 レジチャージ 収納代行 Ticket Restaurant®(チケットレストラン) Apple Pay 郵便・宅配 デ

    raimon49
    raimon49 2012/04/11
    >ローソンアプリのログイン方法に、パスワードへの変更機能を追加
  • 高木浩光@自宅の日記 - ローソンと付き合うには友達を捨てる覚悟が必要

    ローソンと付き合うには友達を捨てる覚悟が必要 当初3月末開始とされていた「LAWSON Wi-Fi」が、なぜか「当初の計画より事前テストに時間を要したため」として、遅れて4月6日から開始されたのだが、早速Twitterでこんな指摘が出ていた。 少なくともこういうのを「ログイン」と呼ぶのはやめて頂きたい。金融機関などでは、暗証番号に電話番号や誕生日を使うのをやめるよう利用者を啓発する活動にコストをかけてきたが、そうした労力を台無しにする。ローソンとしては、無料の無線LANを使わせるくらい、人確認が甘くても自社の問題だから許されると思っているのだろうが、こういうやり方が社会に悪弊をもたらすことに気付いていないのか。 今回は、前回の日記で取り上げた「PASMOマイページ」の問題とは違って、「ログイン」で電話番号と誕生日を使用している。一般に、不正アクセス禁止法では、このような、IDと電話番

    raimon49
    raimon49 2012/04/09
    >少なくともこういうのを「ログイン」と呼ぶのはやめて頂きたい。金融機関などでは、暗証番号に電話番号や誕生日を使うのをやめるよう利用者を啓発する活動にコストをかけてきたが、そうした労力を台無しにする。 /
  • text.ssig33.com - Shibuya.XSS に行ってきた。

    Shibuya.XSS に行ってきた。 徳丸さんの隣に居座って膨大な量の酒を飲んだ。 発表内容については、書けないことが多いし、書けないことが多いなか纏めている人がいるので、そういうのを適宜参照してほしく思う。 小保田さんのエントリあたりがよくまとまっている。 以下考えたこと。 1. 「素人」の話 割と真剣に伝えたいこと。セキュリティの話突き詰めてくと素人はアプリ書くな!!ってなりがちなんだけど、良くない傾向。素人でもアプリを自由に書けるようにライブラリや認証システム作る人が全力で、バグがあってもセキュリティホールにならないように設計しないといけない #shibuyaxss— mala (@bulkneets) April 4, 2012 マラのこの意見は実のところ結構片手落ちだと僕は思っている。この意見は「素人はアプリケーションを作ってよいが、ライブラリは作ってはいけない」という意見にす

    raimon49
    raimon49 2012/04/05
    >つまりパスワード入力だけドメインわけるとか、そもそも Facebook なり twitter なりの認証プラットフォームにのっかってしまうとか、そういうことだけ考える。
  • はてなグループの終了日を2020年1月31日(金)に決定しました - はてなの告知

    はてなグループの終了日を2020年1月31日(金)に決定しました 以下のエントリの通り、今年末を目処にはてなグループを終了予定である旨をお知らせしておりました。 2019年末を目処に、はてなグループの提供を終了する予定です - はてなグループ日記 このたび、正式に終了日を決定いたしましたので、以下の通りご確認ください。 終了日: 2020年1月31日(金) エクスポート希望申請期限:2020年1月31日(金) 終了日以降は、はてなグループの閲覧および投稿は行えません。日記のエクスポートが必要な方は以下の記事にしたがって手続きをしてください。 はてなグループに投稿された日記データのエクスポートについて - はてなグループ日記 ご利用のみなさまにはご迷惑をおかけいたしますが、どうぞよろしくお願いいたします。 2020-06-25 追記 はてなグループ日記のエクスポートデータは2020年2月28

    はてなグループの終了日を2020年1月31日(金)に決定しました - はてなの告知
    raimon49
    raimon49 2012/04/05
    location.hashそのまま使わない、$()関数が汎用的過ぎるので素直にパラメータ渡さない、XHRのリクエスト先には必ず 絶対パス + 動的部分、関数の粒度を細かく、パスワード入力させるドメインをサブドメイン化
  • フォーム自動入力(x-autocompletetype)の実験

    ※ご注意: ウイルスバスターがインストールされている環境だと、この記事は読めないようです (→参考画像) (x-autocompletetypeとは?) Webサイトのフォームにワンクリックで個人情報を自動入力してくれる便利機能。ブラウザに、あらかじめ名前やメールアドレスや住所やクレジットカード番号などの情報を設定しておく。 アンケートサイトとかに超便利 入力が苦手なオカンも便利 とにかくべんり Google Chrome のみ対応してる (2012年4月4日時点)。 便利すぎて今後、他のブラウザも追随必至。 (ユーザーが自動入力を使うには) Google Chrome 設定 → 個人設定 → 自動入力設定の管理 → 住所氏名メールアドレス等を入れておく (Webページ側での自動入力の設定) inputにx-autocompletetype属性をつけて、値を email とか sname

    raimon49
    raimon49 2012/04/05
    非表示にしたフォーム要素を使って発動条件を満たす
  • ゆうちょ銀行のパスワード紛失したので、再発行手続したら、パスワード印字した藁半紙が届いた。\(^o^)/ - それマグで!

    ゆうちょ銀行のスクレーパーを書くに当たり、パスワードと合言葉がわからなかったので初期化をお願いした。 初期化をお願いしたのに、窓口のお姉さんに「再通知ですね!」とか言われた。きっと言い間違いだろうと思ってたら、当にパスワードが平文で届いた。 パスワードを忘れたので郵送通知をお願いした。 前のパスワード印字した藁半紙が届いた。\(^o^)/ おお紙よ。あなたは覚えていらっしゃった。忘れたパスワードが印字されて郵送されてきた。 マジでドン引きしたわ。 忘れたパスワードが送られてきたよ。 (パスワードが印字されて届いた。) (暗証番号も印字されて届いた。 ) さすがにこれはドン引きしたわ。 これ情報処理センタのバイトが手作業で封してるんですよね・・・ これね、紛失したパスワードが平文でそのまま届きましたよ。再発行じゃなくて、以前のものがそのまま。 郵送で送るかぁ。。。。 パスワードを平文で保持

    ゆうちょ銀行のパスワード紛失したので、再発行手続したら、パスワード印字した藁半紙が届いた。\(^o^)/ - それマグで!
    raimon49
    raimon49 2012/02/27
    これはやばい
  • 人気ポルノサイトのユーザーファイルが流出

  • ニュース 2012年2月10日:「OCNマイページ」のシステム不具合に伴いOCNメールパスワードが別のお客さまによって変更された事象について|ドコモビジネス|NTTコミュニケーションズ 企業情報

    NTTコミュニケーションズ(略称:NTT Com)が提供するOCNなど各種サービスのお客さま専用サイト「OCNマイページ」(*)において、システムの不具合が発生し、お客さまのOCNメールパスワードが別のお客さまによって変更可能な状態となっていたことが判明しました。 このような事態が発生し、お客さまに多大なご迷惑をおかけすることになりましたことを深くお詫び申し上げます。 今回の事象の発生を厳粛に受け止め、再発防止に努めますので、何卒ご理解を賜りますようお願い申し上げます。 1.発生事象(別紙) 「OCNマイページ」上で、お客さま(Aさま)がOCNメールパスワードを再設定する際、ご自身のOCNメールアドレスとは異なる別のお客さま(Bさま)のOCNメールアドレスを誤って入力してしまったケースにおいて、BさまのOCNメールパスワードが変更されてしまう事象が発生しました。これにより、Bさまがメールを

    ニュース 2012年2月10日:「OCNマイページ」のシステム不具合に伴いOCNメールパスワードが別のお客さまによって変更された事象について|ドコモビジネス|NTTコミュニケーションズ 企業情報
    raimon49
    raimon49 2012/02/11
    >「OCNマイページ」のシステムの不具合により、メールパスワード再設定申請時のメールアドレスと申請確認時のメールアドレスとの整合性チェックが実施されていなかったため。
  • 「管理者パスワードは何日ごとに変更すればよいか」に関する質疑応答 - ockeghem's blog

    昨日Webサイトを守るためのセキュリティ講習会の講師を担当しました。講習会の終了後、受講生から「管理者パスワードの定期的変更」に関する質問がありました。備忘の為、質疑内容を以下に記録します。 Q1:上位ポリシーにて、管理者パスワードは定期的に変更するように義務づけられているが、何日毎に変更するのが正しいのか。最近の専門家の見解をお伺いしたい A1:専門家の見解は分かれているとお答えしました 現在の主流はパスワードを定期的に変更するべしという考え方ですが、それに異論を持つ人もいて、私もその一人です。 一般ユーザのパスワードとは異なり、管理者パスワードは、業務の必要上複数の人が知っている状況があります。その状況では、「定期的に変更」するのではなく、管理者パスワードを知っている人が、他業務に異動、あるいは退職するタイミングで遅滞なく変更するべきです。そうしないと、「管理者でなくなった人が管理者パ

    「管理者パスワードは何日ごとに変更すればよいか」に関する質疑応答 - ockeghem's blog
    raimon49
    raimon49 2012/02/01
    rootパスワードを共有する必要があるのなら、パスワードの変更は「管理者パスワードを知っている人が、他業務に異動、あるいは退職するタイミング」