タグ

セキュリティに関するshidhoのブックマーク (432)

  • カフェで写真撮ってツイートしてる人のアカウントを特定する方法

    よくカフェとかレストランで「カシャ♪」ってケータイで写真撮った後に なにやらメッセージを添えてどこかに送信してるような人っているじゃない? そういう人のアカウントを特定できたら面白いよねー ・・・今回はそんな方法を紹介するというライフハック。 ただ先に言っておくと、そもそも相手が実はTwitterを使ってない!っていうとアウト 送信先が友達へのメールでもアウト LINEだったりしてもアウト なので、必ず出来る!・・・とは言い切れない。 まー、せいぜい10回やって1度できるかどうかくらいの割合なので、レストランで料理が出てくるまでの時間つぶし程度のネタと思って大目に見てほしい。 肝心の方法の説明・・・の前にお店の名前とか、料理の名前・名物メニューとか話題の定番メニューが分かるなら、それで検索してみて素直にヒットするならそこで完了! 検索ワードのチョイスは推理力というか、もしも自分がそのお店を

    カフェで写真撮ってツイートしてる人のアカウントを特定する方法
  • Wiresharkによる無線LAN通信の復号手順メモ – (n)

    記事に掲載した行為を自身の管理下にないネットワーク・コンピュータに行った場合は、攻撃行為と判断される場合があり、最悪の場合、法的措置を取られる可能性もあります。このような調査を行う場合は、くれぐれも許可を取ったうえで、自身の管理下にあるネットワークやサーバに対してのみ行ってください。また、記事を利用した行為による問題に関しましては、一切責任を負いかねます。ご了承ください。 ひょんなきっかけで接続されているパスワードが設定されており、暗号化された無線LANを流れる自分以外の通信を復号できるかどうかということの再確認を「Wireshark」を用いて行ったのでそちらの手順のメモです。前提条件として、その無線LANに接続しているユーザはWPA2 Personalで共通のパスワードで接続しているというものです。 また、今回、Wiresharkを動作させているコンピュータはMacOSです。 まず、

    Wiresharkによる無線LAN通信の復号手順メモ – (n)
  • Shodan

    Search Engine for the Internet of Everything Shodan is the world's first search engine for Internet-connected devices. Discover how Internet intelligence can help you make better decisions. Sign Up Now Beyondthe Web Websites are just one part of the Internet. Use Shodan to discover everything from power plants, mobile phones, refrigerators and Minecraft servers. MonitorNetwork Exposure Keep track

    Shodan
  • 正規表現によるバリデーションでは ^ と $ ではなく \A と \z を使おう

    正規表現によるバリデーション等で、完全一致を示す目的で ^ と $ を用いる方法が一般的ですが、正しくは \A と \z を用いる必要があります。Rubyの場合 ^ と $ を使って完全一致のバリデーションを行うと脆弱性が入りやすいワナとなります。PerlPHPの場合は、Ruby程ではありませんが不具合が生じるので \A と \z を使うようにしましょう。 はじめに 大垣さんのブログエントリ「PHPer向け、Ruby/Railsの落とし穴」には、Rubyの落とし穴として、完全一致検索の指定として、正規表現の ^ と $ を指定する例が、Ruby on Rails Security Guideからの引用として紹介されています。以下の正規表現は、XSS対策として、httpスキームあるいはhttpsスキームのURLのみを許可する正規表現のつもりです。 /^https?:\/\/[^\n]+$/

    shidho
    shidho 2014/03/05
    そしてまた正規表現が一段わかりにくくなったのであった。
  • 数字6桁パスワードのハッシュ値の総当たり、PHPなら約0.25秒で終わるよ

    JALの6桁数字パスワード問題から派生して、JALのサイトがパスワードリマインダとして「現在のパスワード」を教えてくれることから、JALサイトではパスワードを平文保存しているのではないかという疑惑が持ち上がっています。それに対して、「いやいや、従来の主流と思われるソルト付きMD5ハッシュでの保存しても、実用的な速度でハッシュ値から元パスワードを『解読』できるよ」と、JALを擁護(?)するエントリが現れました。 パスワード問合せシステムを作る (clojureのreducers) この記事では、最初Clojureによる単純な総当たりで36秒、Clojureのreducersによる並列化で11秒でハッシュ値から元パスワードが求められるよ、と説明されています。まことに痛快な記事ですので、未読の方には一読をお勧めします。 とはいうものの、100万件のMD5の総当たりが、逐次実行で36秒、並列化して

    shidho
    shidho 2014/02/10
    こうやって実際に見せられると思った以上にやばいことがよくわかるというか。
  • 【注意】こんなにあった!あなたの自宅が特定されるツイートまとめ

    みなさまこんにちは、ネットきのこと申します。 この季節、毎日のようにゲリラ豪雨が降りますよね。 そんな中こんなツイートが話題になりました。 「ゲリラ豪雨」とか呟くと、わりとピンポイントで住んでる範囲が特定されやすいので、特に女性の方は注意してくださいね。 http://t.co/6qxslwJOXa — 中迎聡(エターナル18歳) (@nakamukae) July 7, 2013 「ゲリラ豪雨」とか呟くと、わりとピンポイントで住んでる範囲が特定されやすいので、特に女性の方は注意してくださいね。 はい、その通りです。 東京アメッシュというほぼリアルタイムで降雨情報を公開しているサイトがあります。 関東民にはお馴染みなサイトですね。 雨の量に応じて色が濃くなっていきます。 具体的に掘り下げてみましょう。 こんなツイート、よくありますよね。 アウトーーーー!!!! 例えば下の画像の場合、武蔵村

    【注意】こんなにあった!あなたの自宅が特定されるツイートまとめ
    shidho
    shidho 2013/07/13
    どこで撮った写真にも「自宅で撮った」ってつけておけば大丈夫だよ。(アリババメソッド)
  • 6月9日(日) に放映された「ほこ×たて」の「たて」の裏側について

    2013/06/11 コース:元祖こってり 「元祖こってり」記事はネットエージェント旧ブログ[netagent-blog.jp]に掲載されていた記事であり、現在ネットエージェントに在籍していないライターの記事も含みます。 6月9日(日) に放映された「ほこ×たて」の「たて」の裏側について 2013年6月9日に放映されました、フジテレビ「ほこ×たて」に関しまして、反響が大きいようですので撮影の裏側をご紹介いたします。 まず、番組コーナー内の冒頭にご紹介いただきました弊社製品「防人」については、弊社がどのような会社なのかを簡単に紹介するということでお見せしましたが、防人はメールによる標的型攻撃を防ぐための製品ですので、その後の対決には一切使用していません。 実際の対決に際して防御側に求められたのは、サービスパックや修正プログラムの全く当てられていないパソコン上で、脆弱性が確実に存在しているサー

    shidho
    shidho 2013/06/11
    1台目がwebサーバ、2台目が共用PC的な設定か。誰が考えたんだか、うまい舞台設定だと思うし、その設定で十分演出可能なのに。/ 自分ならこう演出する、を書いてみた。 http://bit.ly/166HtV8
  • Outbound Port 80 blocking のご提案

    Outbound Port 80 blocking ⽵竹 <takesako@shibuya.pm.org> http://www.janog.gr.jp/meeting/janog31/program/OP80B.html [ ] � MacBook Air ⾏行行 � [ ] � ⾏行行 ⼈人 � [ ] � ⼊入 � [ ] � ⼈人 � [ ] � ⽤用 Google Wireshark ⾯面⼈人 Firesheep � 2010 10⽉月 �Firefox � �Eric Butler⽒氏 � LAN facebook Twitter ⽂文 HTTP Cookie � �PoC⽰示 Firesheep ⾯面 Eric  Butler⽒氏⽤用 Firesheep � Web �Amazon.com CNET dropbox Evernote Facebook Flickr Gith

    shidho
    shidho 2013/01/30
    そこまで考えないといけない時代か。
  • 体系的に学ぶ安全な利用規約の作り方

    TopicsPlaceHolder SectionTitlePlaceHolder TIME rest time current/total

  • NICOSパスワード8文字切り詰め制限祭りまとめ

    NICOSカードのパスワードがなぜか8桁に切り詰められた、元々9桁以上に設定していた人が知らずにログインしようとして失敗して大変な目に遭っているようです。

    NICOSパスワード8文字切り詰め制限祭りまとめ
    shidho
    shidho 2012/11/20
    パスワードがバズワードになったのか。
  • いちばん簡単なアカウントの乗っ取り方 - ぼくはまちちゃん!

    こんにちはこんにちは!! 最近また、アカウントを乗っ取られただとか、ハッキングされたとか、 そういう話をちょくちょく聞くようになってきて物騒な世の中ですね>< そこで、ぼくの考える「いちばん簡単なアカウントの乗っ取り方」について ちょっと書いておきたいと思います! 1. 「パスワードを忘れた」をクリック 2. 「秘密の質問に答える」をクリック 3. ペットの名前や、好きな映画を聞かれるので、対象者のSNSやブログを調べる・または直接聞く 4. アカウントゲット さすがに最近は「秘密の質問」を使っているWebサービスは減ってきたけど、まだまだ結構あるんですよね。 これって人によっては、ものすごく脆弱な仕組みだと思うので、こんなもの早く絶滅すればいいのになーと思ってます。 日記になんでもかんでも書いちゃうような、いわゆる情弱さんなんかは、これで高い確率で乗っ取れるし、 ネットに慣れた人でも、過

    いちばん簡単なアカウントの乗っ取り方 - ぼくはまちちゃん!
    shidho
    shidho 2012/10/04
    俺がパスワードを忘れたとあるフリーメールの秘密の質問が「今座っているところの左にあるもの」で、意味のある答えを入れたはずなのに本人にも解けない状態。
  • 高木浩光による怒濤の講演「ゲーム業界におけるプライバシー保護」がすごいことに

    「高木浩光@自宅の日記 - Tポイント曰く「あらかじめご了承ください」」というエントリーによってTポイントツールバーは「騙す気満々の誘導」であると指摘、その2日後にTポイントツールバーのダウンロードが一旦停止されたり、ほかにも「ダウンロード刑罰化で夢の選り取り見取り検挙が可能に」「ローソンと付き合うには友達を捨てる覚悟が必要」「武雄市長、会見で怒り露に「なんでこれが個人情報なんだ!」と吐き捨て」「やはり欠陥だった武雄市の個人情報保護条例」というように、次々とセキュリティに関して絶大な影響を与え続けてきた独立行政法人産業技術総合研究所の高木浩光(通称:ひろみちゅ)氏によるCEDEC2012の講演が、非常に秀逸な内容となっており、ゲームに限らず、スマートフォンまでも含めてそもそも「個人情報」とは一体何か?ということから、個人情報の現在の扱い、プライバシーに関して今後あるべき方向に至るまで、縦横

    高木浩光による怒濤の講演「ゲーム業界におけるプライバシー保護」がすごいことに
    shidho
    shidho 2012/08/23
    ただ、この講演、スライドの撮影や文字起こしを禁止されている、という噂がある。https://twitter.com/g3akk/status/238460531294482432
  • おまいら、一人bumpって知ってっか???:ハムスター速報

    おまいら、一人bumpって知ってっか??? Tweet カテゴリ☆☆☆ 1:はまぐー ◆pi2arj5dww :2012/02/29(水) 21:15:31.66ID:B7rAu8aQI スマホのアプリbumpにはこんな使い方があった!! その名も一人bump これで友達がいないいなたにも友達が?? さっそくみんなでやってみよう! ちなみに僕の膝には近藤 真和さんが宿っていたみたいですwwww 3:名も無き被検体774号+:2012/02/29(水) 21:19:50.07ID:B7rAu8aQI やり方を書きます まずはbump起動 そして後は好きなところでひたすらbamp!!bump!! するとほらw誰かとつながりますよw ちなみに俺のマウスには藤原 孝則さんが宿っていました 2:名も無き被検体774号+:2012/02/29(水) 21:18:58.96ID:srXqK2lL0 ぼっ

    shidho
    shidho 2012/03/08
    アドレス交換のアプリ"bump"って楽しいことになる、っていうかこの状況は楽しすぎる。セキュリティ的にヤバすぎだけど。
  • 「乗車履歴」というプライバシーとオプトアウト:IT's my business:オルタナティブ・ブログ

    「パスモ サービスの一部を停止」(NHK)で報道されているとおり、PASMO のカード番号などが知られることで他人に使用履歴が見られるおそれがあるとして「PASMO履歴照会サービス」が停止されています。このきっかけが高木浩光氏の活動によるものであることは間違いありません(「ID番号が秘密なのか、それとも氏名・生年月日が秘密なのか」「パスモは乗車履歴を第三者提供? 他社のビッグデータに取り込まれる可能性」)。 私は日頃 Suica を使っていますが、そもそもカード番号をネットで公開しようとする人の気持ちはよくわかりません。一方、使用履歴が第三者に知られると、どんな風に悪用されるのかもあまり想像がつきません。この手の FeliCa カードは落として誰かに拾われてしまうと、カードリーダーで簡単に直近の履歴を確認されてしまうので、悪用を防ぐためには厳重な保管が必要なようです。 ■ブック検索の版権レ

    「乗車履歴」というプライバシーとオプトアウト:IT's my business:オルタナティブ・ブログ
    shidho
    shidho 2012/03/02
    気がついた人が大々的に指摘しないとどうにもならない、というだけの話かもしれない。
  • 高木浩光@自宅の日記 - パスモは乗車履歴を第三者提供? 他社のビッグデータに取り込まれる可能性

    ■ パスモは乗車履歴を第三者提供? 他社のビッグデータに取り込まれる可能性 前回の日記の続き。 あの後、パスモ社の担当者と何を話したかというと、同社の個人情報保護方針に反しているのではないかという点と、個人情報保護法に違反しているのではないかという点であった。 電話する前の時点では、「乗車履歴自体は個人情報ではない*1」という見解も出るかな*2と予想していたが、担当者は、前回の最後の部分で示したように、あっさりと個人情報だと認めたため、そこは論点にならなかった。 まず追求したのは、利用目的の明示。 個人情報保護法は、第18条で、個人情報を取得したときは速やかにその利用目的を人に通知又は公表しなけれなばらないと定めており、その例外として、「あらかじめ利用目的を公表している場合を除き」としている。記名PASMOを作って利用を始めると、乗車履歴をパスモ社ほかに取得されることになるが、その乗車履

    shidho
    shidho 2012/02/29
    やっぱり本人認証の有無が一番のツボだった。この問題、認証さえしておけば(セキュリティそのものは別として法的規約的には)起こらなかった問題。しかししなかった場合の問題が想定以上にヤバげだな。
  • 高木浩光@自宅の日記 - ID番号が秘密なのか、それとも氏名・生年月日が秘密なのか

    ■ ID番号が秘密なのか、それとも氏名・生年月日が秘密なのか SuicaやEdyの登場によって、カードに記載の番号が新たな問題をもたらすであろうことは、8年前に関心を持ち、何度か書いた。 Edyナンバーは易々と他人に知らせてよい番号なのか, 2004年2月29日の日記 Edyナンバーはどのように使われるものか, 2004年7月11日の日記 許諾なしに公表されるEdyナンバーとSuica番号, 2004年7月11日の日記 その後、EdyナンバーやSuicaのIDiは無闇に掲示されることはなくなり、問題は起きなかった。コンビニのam/pmがEdyを用いて独自に展開していた「club ap」でも、利用者登録にはam/pm店舗のレジで印刷してもらう「仮パスワード」を必要とするようになっており、まあ一応ちゃんと設計されていた。*1 ユビキタス社会の歩き方(1) もらったEdyはam/pmで使わない。

    shidho
    shidho 2012/02/27
    これ、この会社に限らず「遠隔で個人情報照会請求を受けられる」プライバシーポリシー持ってるところは潜在的に持ってる問題。本人からの開示請求は法的に受けないといけないから、あとは本人確認だけが砦。
  • ゆうちょ銀行のパスワード紛失したので、再発行手続したら、パスワード印字した藁半紙が届いた。\(^o^)/ - それマグで!

    ゆうちょ銀行のスクレーパーを書くに当たり、パスワードと合言葉がわからなかったので初期化をお願いした。 初期化をお願いしたのに、窓口のお姉さんに「再通知ですね!」とか言われた。きっと言い間違いだろうと思ってたら、当にパスワードが平文で届いた。 パスワードを忘れたので郵送通知をお願いした。 前のパスワード印字した藁半紙が届いた。\(^o^)/ おお紙よ。あなたは覚えていらっしゃった。忘れたパスワードが印字されて郵送されてきた。 マジでドン引きしたわ。 忘れたパスワードが送られてきたよ。 (パスワードが印字されて届いた。) (暗証番号も印字されて届いた。 ) さすがにこれはドン引きしたわ。 これ情報処理センタのバイトが手作業で封してるんですよね・・・ これね、紛失したパスワードが平文でそのまま届きましたよ。再発行じゃなくて、以前のものがそのまま。 郵送で送るかぁ。。。。 パスワードを平文で保持

    ゆうちょ銀行のパスワード紛失したので、再発行手続したら、パスワード印字した藁半紙が届いた。\(^o^)/ - それマグで!
    shidho
    shidho 2012/02/27
    ゆうちょ銀行っていうか、郵便貯金のキャッシュカードってずいぶん後まで0暗証採用してなくてカードに暗証番号が記録されてた。まあ今はICカードになったわけだが。
  • [デブサミ2012]趣味と実益の脆弱性発見

    1. Finding Vulnerabilities For Fun And Profit 趣味と実益の脆弱性発見 Feb 16 2012 Yosuke HASEGAWA 2. 自己紹介 はせがわようすけ ネットエージェント株式会社 研究開発部 株式会社セキュアスカイ・テクノロジー 技術顧問 Microsoft MVP for Consumer Security Oct 2005 - http://utf-8.jp/ 難読化JavaScript書いてます Developers Summit 2012 NetAgent http://www.netagent.co.jp/ 4. 記号JavaScript JS without alnum $=~[];$={___:++$,$$$$:(![]+"")[$],__$:++$,$_$_:(![]+"")[$],_$_:+ +$,$_$$:

    [デブサミ2012]趣味と実益の脆弱性発見
  • not Haruki - 私たちの知っているウェブの終わり

    Facebookのこと、どれだけ知っていますか。Faebookの個人情報の扱い方、 調べた事はありますか 。 きっと日の方は総じてあまりよく知らないんじゃないかと思います。何を隠そう、僕もそうです。 けどそんな僕らだからこそ、この記事を読む義務があると思うんです。 だから翻訳しました。インターネットを住まいとする一人の市民として、 自分の身を守れるように。 原題:It’s the end of the web as we know it 著者:Adrian Short 自分のドメインを持っているなら、あなたはウェブの一級市民だ。家主で地主だ。 自分のサイトでできる事は法と常識にのみ制限される。自分の好きなコンテンツを投稿できる。 自分の好きなソフトウェアを走らせれる。カスタマイズされたソフトや自作のものでも大丈夫だ。 ビジュアルも自分の意思通りにできる。 自分でウェブホスティングサービス

  • Twitterで他人の動向を書くのは注意したほうがいい - ARTIFACT@はてブロ

    ソーシャルメディアでつぶやく前に注意したいこと・・・ | IDEA*IDEA 個人的に気にしすぎかな・・・と思ったりするのですが、たまにツイッター上で次のように言及されて苦笑いすることが多くなったような・・・。 「@taguchiさん、今日は○○までお越しくださり、ありがとうございました!」 ← すまん、そこに行ったこと、内緒なんだ!(他の予定や仕事を断ってきているし!) 「@taguchi @(他の人)… 今日の飲み会ではありがとうございました!」 ← すまん、(断った人もいるから)今日の飲み会のメンツ、公開しないでくれ! 「@taguchiさん曰く、○○らしいよ。勉強になるね!」 ← (前後の文脈なしだと)他の人に迷惑かける場合もあるから許可をとろう! 特にデジタルネイティブな人達は超速でつぶやいていたりするので要注意ですw(「え?いつの間に!」と思うことしきり)。 その人自身が「今日

    Twitterで他人の動向を書くのは注意したほうがいい - ARTIFACT@はてブロ
    shidho
    shidho 2011/08/16
    これ、いくら言っても分からない人はわからない。