タグ

セキュリティに関するsplicomのブックマーク (12)

  • 『例えば、PHPを避ける』以降PHPはどれだけ安全になったか

    この記事はPHPアドベントカレンダー2014の22日目の記事です 。 2002年3月に公開されたIPAの人気コンテンツ「セキュアプログラミング講座」が2007年6月に大幅に更新されました。そして、その一節がPHPerたちを激しく刺激することになります。 (1) プログラミング言語の選択 1) 例えば、PHPを避ける 短時日で素早くサイトを立ち上げることのみに着目するのであれば、PHPは悪い処理系ではない。しかし、これまで多くの脆弱性を生んできた経緯があり、改善が進んでいるとはいえまだ十分堅固とは言えない。 セキュアプログラミング講座(アーカイブ)より引用 「PHPを避ける」とまで言われてしまったわけで、当然ながらネット界隈では炎上を起こし、現在はもう少しマイルドな表現に変わっています(参照)。 稿では、当時のPHPの状況を振り返る手段として、この後PHPセキュリティ機能がどのように変化

  • 2014-06-20

    はてなへのリスト型アカウントハッキングと思われる不正ログインについてのご報告と、パスワード変更のお願い 昨日6月19日(木)、はてなアカウントにおいて、ご登録ユーザーご人以外の第三者による不正なログインが発生したことを確認しました。同日、疑わしいIPアドレスからのアクセスを遮断しました。このお知らせは告知と並行して、全ユーザー様にも現在、メール送信しております。 前回告知した不正ログインと同様に、他社サービスから流出または不正取得されたアカウント情報(IDとパスワードの組み合わせ)を流用された「リスト型アカウントハッキング(リスト型攻撃)」である可能性が高いと考えています。 参考資料:「リスト型アカウントハッキングによる不正ログインへの対応方策について」(総務省) http://www.soumu.go.jp/menu_news/s-news/01ryutsu03_02000063.h

    2014-06-20
    splicom
    splicom 2014/06/20
    他社から流出したものが原因みたいだけど、ユーザーIDは公開されてるし、いつ起きてもおかしくないとは思ってました。
  • サービス終了のお知らせ - NAVER まとめ

    サービス終了のお知らせ NAVERまとめは2020年9月30日をもちましてサービス終了いたしました。 約11年間、NAVERまとめをご利用・ご愛顧いただき誠にありがとうございました。

    サービス終了のお知らせ - NAVER まとめ
    splicom
    splicom 2014/05/31
    情報が流出した原因が楽天側にあるのかはっきりしてないのに、この書き方はどうかと思う
  • プレス発表 システムメンテナンスに伴うITパスポート試験の中止について:IPA 独立行政法人 情報処理推進機構

    2014年4月29日 独立行政法人情報処理推進機構 IPA(独立行政法人情報処理推進機構、理事長:藤江一正)では、CBT方式(*1)で実施している国家試験「ITパスポート試験」システムにおいて、セキュリティ上の欠陥(脆弱性)が見つかりました。 つきましては、同システムの緊急システムメンテナンスを行うため、2014年4月29日(火)及び4月30日(水)開催予定の試験は中止とさせていただきたく、両日受験を予定されている方々には大変ご迷惑をお掛けすることとなり謹んでお詫び申し上げます。 なお、両日受験を予定されている方々に対しては、応募時に登録された電子メールアドレスに個別に連絡をいたしました。 また、当該システムのメンテナンスは、4月30日(水)16時の終了を予定しており、5月1日(木)からは、試験を通常どおり再開する予定です。 脚注 (*1)CBT方式(Computer Based Test

    splicom
    splicom 2014/04/29
    IPA自身がセキュリティ関連の資料出したりしてるのに……立場上しんどい発表。
  • DNSキャッシュポイズニングの基本と重要な対策:Geekなぺーじ

    2014年4月15日に公開されたJPRSの緊急注意喚起に続き、中京大学の鈴木常彦教授によるDNSキャッシュポイズニングに関する技術情報が公開されました。 今回公開された技術情報に書かれている内容には、DNS質につながるさまざまな要素が関係しており一回で書ききれるものではなく、また、書いている側(私)も、それぞれの要素技術について勉強しながら理解しつつ進めていかないと混乱してしまうということが良くわかったため、これから数回に分けて徐々に書いて行くことにしました。 ということで、今回はまず、そもそもDNSキャッシュポイズニングとは何かということと、JPRSの注意喚起に書かれているUDPソースポート番号のランダム化(ソースポートランダマイゼーション)の概要、そしてなぜそれが重要なのかという点について解説します。 DNSキャッシュポイズニングとは インターネットで通信を行うとき、各機器同士は通

  • サイト構築ソフトに欠陥 官公庁などサイバー攻撃の恐れ - 日本経済新聞

    ウェブサイトを作成するために官公庁や銀行、企業などが広く利用しているソフト「ストラッツ1」にセキュリティー上の欠陥(脆弱性)があることが24日分かった。個人情報や機密情報を盗まれたりサイトが改ざんされたりするサイバー攻撃の恐れがある。同ソフトはサポートが終了しており、現在のところ修正プログラム(パッチ)は無い。すでに攻撃方法がインターネット上で公開されており、早急に対応が必要だ。ストラッツ1は

    サイト構築ソフトに欠陥 官公庁などサイバー攻撃の恐れ - 日本経済新聞
    splicom
    splicom 2014/04/25
    記事を読むとStrutsが悪いみたいな内容にも取れるけど、13年の4月でサポート切れしたものを放置してたことが一番の問題。08年以降見つかってないから今後も脆弱性は出てこないだろうって見通しだったんだろうか。
  • キャッシュポイズニングの開いたパンドラの箱

    キャッシュポイズニングの開いたパンドラの箱 Opened Pandora's box of Cache Poisoning 鈴木常彦 2014.04.15 (Concept by 前野年紀 2014.02) / English version 背景 Kaminsky 2008年、Dan Kaminsky 氏が TTL に影響されない毒入れ手法を発表した。 しかし、偽応答のAdditional Section で毒が入るとされたのは誤りだったことを2011年に鈴木が明かにした。 http://www.e-ontap.com/dns/bindmatrix.html Müller Bernhard Müller の "IMPROVED DNS SPOOFING USING NODE RE-DELEGATION", 2008.7.14 https://www.sec-consult.c

    splicom
    splicom 2014/04/16
    結論に書かれてることがおそろしい
  • インターネット10分講座:DNSキャッシュポイズニング - JPNIC

    今回の10分講座は、最近になって新たな攻撃方法が発見され、対応の緊急性が高まったDNSキャッシュポイズニングについて解説します。 DNSの問い合わせの流れ まずはじめに、DNSではクライアントがどのようにドメイン名の情報を得るのか、その流れについて説明します(図1)。 エンドユーザーのPCなどのDNSを利用するクライアントから、問い合わせを行うネームサーバに対し、問い合わせを依頼します。 依頼を受けたネームサーバは、問い合わせ内容を元に、ルートサーバから委任をたどりながら順に問い合わせを行い、目的のドメイン名情報を持つ権威サーバから結果を取得します。 依頼を受けたネームサーバは、問い合わせの結果をクライアントへ返答します。 図1:DNS 問い合わせ DNSのキャッシュ 問い合わせを処理するネームサーバは、処理の途中で得たドメイン名の情報を一時的にローカルに保存することができます。この処理を

  • インターネットの重大な問題が発覚。未対策サイトの利用はパスワード流出の恐れ!Heartbleed問題(林 信行) - 個人 - Yahoo!ニュース

    インターネットで広く使われてる基礎技術に重大な欠陥が見つかりました。 長らく安全だろうと信じられ、さまざまなサービスをつくるのに広く使われていたOpenSSLという基礎技術が、「実は安全ではなかった」とが発覚したのです。 まだ、その方法で何か大きな被害などが報告されているわけではありませんが、数日前から欧米では大きな問題となりテレビや新聞でも報じられています。 これにより、画面上では「・」に置き換え表示されて他の人にわからないように思えるパスワードも含め、インターネット上の多くのやりとりが、傍受できる可能性が出てきました。 もちろん、既に解決策を見つけて対処をしているWebサイトも多数あります。 ちなみに米国ではmashableというブログが、この問題によってパスワードが漏洩する可能性があったWebサービスの一覧を公開しています: こうしたところでパスワードを盗まれると、今すぐには被害がで

    インターネットの重大な問題が発覚。未対策サイトの利用はパスワード流出の恐れ!Heartbleed問題(林 信行) - 個人 - Yahoo!ニュース
    splicom
    splicom 2014/04/10
    ブクマのページのタイトルだけ読んで、パスワード変更しても無駄じゃないの?と思ったら、リンク先のページのタイトルが変わってた。大々的に報道されると悪用する人間が増えるリスクもあると思う
  • 2014-02-24

    不正ログイン防止のため、パスワードと登録情報のご確認をお願いします 弊社自身の調査により、はてなのサービスに対して外部から不正なログインが行われた可能性があることが判明しました。 ただし、弊社サーバーへの侵入によるアカウント情報の流出や、パスワードを機械的に推測してログインを試行するといった不審な行動は確認されておらず、他社サービスから流出または不正取得されたアカウント情報(IDとパスワードの組み合わせ)を流用された可能性が高いと考えています。 そこで、他社サービスと同一のID(メールアドレスまたはユーザー名)およびパスワードを使用しているユーザー様は、安全のため登録メールアドレスがご自身のものであるかを確認の上、早急にパスワードを変更してください。 それ以外のユーザー様も、下記にあるように登録情報等をご確認の上、より安全なパスワードと、正しく有効なメールアドレスを設定いただけるようお願い

    2014-02-24
    splicom
    splicom 2014/02/24
    はてなはユーザーIDが公開されてるから、メールアドレスのみでログインの方がいいんじゃないかと思ってたけど、IDやパスワードが他サイトの使い回しだったら大差なかった。
  • Amazon.co.jp: Windows XPを安全・快適に使い続けるための本 (2014年4月8日 マイクロソフト公式サポート終了!): GOLDEN AXE (著), スタンダーズ株式会社 (編集): 本

    Amazon.co.jp: Windows XPを安全・快適に使い続けるための本 (2014年4月8日 マイクロソフト公式サポート終了!): GOLDEN AXE (著), スタンダーズ株式会社 (編集): 本
    splicom
    splicom 2014/02/06
    ここまでする人は実害が出てもかまわず使い続けるのかもしれない。
  • 糸井重里、佐々木俊尚のアカウントも乗っ取られた!「ツイッターニュース24」というスパムに注意!

    2月1日の深夜あたりから、こんなツイートが回っています。 【画像あり】 Mステでおっpいポロリ放送事故ww 2chの反応 「まじだったwww」 画像→ これはマズいでしょ・・・。 クリックすると、アプリ認証画面が出て、うっかり認証すると大変なことに。 まさかの糸井重里さん(フォロワー63万)、佐々木俊尚さん(同19万)が踏んで大騒ぎ。 糸井 重里@itoi_shigesato 日曜日の午後に、なんとアブナイことをしていたのだろうか。「Mステで」ではじまるツイートのワナに、じぶんがはまってました。さらにそこから波及してご迷惑をおかけした方々、もうしわけございませんでした。 2014/02/02 13:37:00 佐々木俊尚@sasakitoshinao やっときました。ありがとうございます。 RT @kamiyamasahiko 佐々木さんまでスパムアプリの被害に。Twitter News2

    糸井重里、佐々木俊尚のアカウントも乗っ取られた!「ツイッターニュース24」というスパムに注意!
    splicom
    splicom 2014/02/02
    アプリ認証画面にあるURLのtwitter.com/homeってなんだと思ったら、URLから直接ツイートできる仕組みだった。勘違いする人もいそう。
  • 1