タグ

certificationに関するtsupoのブックマーク (13)

  • 三井住友銀行が「サイン認証」導入へ、筆運びデータで照合、印鑑不要に 

    三井住友銀行が「サイン認証」導入へ、筆運びデータで照合、印鑑不要に 
    tsupo
    tsupo 2016/04/13
    私の場合、毎回書くたびに違うサインになってしまう(二度と同じサインが書けない)んだけど、そういう人でもちゃんと認証できるんだろうか?
  • 非技術者のためのOAuth認証(?)とOpenIDの違い入門【2023年版】

    昔から、「OpenIDは認証でOAuthは認可だ」などということが言われます。しかし、その言語の意味を取り違えている方が結構多い気がしています。「もうOpenIDなんていらね。OAuthだけでいいじゃん」というような言説がよく流れてくるのがその証拠だと思います。OAuth認証というのもその類ですね。 そこで、今日はOAuthとOpenIDの違いを考えてみたいと思います。 Youtube版 OpenIDは紹介状、OAuthは合鍵 まずはOpenIDの概要の復習です。「OpenIDは認証」という言葉の内容をまずは復習してみましょう。 「認証」とは大変広い言葉でいろいろな場面で使われますが、「OpenIDは認証」という使い方の時は、「OpenIDは、いま来ている人の身元を認証」(ユーザ認証)という意味です。図にすると図1のような流れになります。 この例では、有栖さんがお客としてサービス提供をして

    非技術者のためのOAuth認証(?)とOpenIDの違い入門【2023年版】
    tsupo
    tsupo 2011/05/16
    厳密には 『「Twitter のような」OAuthの使い方』に問題があるのであって、OAuth そのものの問題ではない / OpenID Connect の紹介記事 / OpenID は OpenID で「非技術者には何のことやらよくわからん」問題があるけど
  • 情報セキュリティの強化を実現する国際的な認定資格「CISSP」とは

    [PR]情報セキュリティへの意識が高まっている昨今、担当する人材の育成がますます重要になっている。取得者が体系的に情報セキュリティを理解していることを証明する国際的な認定資格、「CISSP」を紹介しよう。 社会インフラとして、企業活動や個人の生活に必須の存在になったインターネット。ツールとしてインターネットの利便性が向上する一方で、情報セキュリティの重要性が日々増している。情報セキュリティを高める目的は、業務や情報システムを運用していくうえでの安心・安全を高め、保持することだが、その実現には想定されるリスクを包括的に把握し、対処していくことが求められる。 リスクを認識し、積極的な予防策の実施を進めている企業や官公庁・自治体にとって、情報セキュリティを担当する人材の確保や育成が急務になっている。しかしインターネットにおける脅威が侵入するチャネルは多岐にわたり複雑化しているため、ますます高い専

    情報セキュリティの強化を実現する国際的な認定資格「CISSP」とは
    tsupo
    tsupo 2010/12/22
    国際的な認定団体である「(ISC)2」(International Information Systems Security Certification Consortium:アイエスシー・スクエア)が認定 / CISSP認定保持者が知っておくべき10ドメイン
  • 有名人Twitterアカウントの公式認証、twinaviでスタート

    CGMマーケティングは10月28日、日Twitter公式ガイド「twinavi」で、有名人アカウントがなりすましでないことを証明する「公式アカウント認証」をスタートした。 twinaviのリニューアルの一環。人確認は、人からの直接の連絡や所属事務所・関係者からの連絡などをもとに行う。認証済みアカウントはtwinaviで公認マークを付けて紹介し、人からユーザーに向けたメッセージも掲載する。 米Twitterのアカウント認証と連動しており、認証したアカウントのTwitterページには、米国サイトの一部有名人アカウントに付いているものと同じ認証済みマークを付与する予定。 企業アカウントに対する公式認証は既に実施しており、登録開始から1カ月で100アカウントを超えた。 twinaviは9月16日にオープンしたばかり。リニューアルでは、APIを使った外部サービスやアカウントの紹介も強化。「

    有名人Twitterアカウントの公式認証、twinaviでスタート
    tsupo
    tsupo 2009/10/28
    本人確認は、本人からの直接の連絡や所属事務所・関係者からの連絡などをもとに行う。認証済みアカウントはtwinaviで公認マークを付けて紹介し、本人からユーザーに向けたメッセージも掲載する
  • テクノロジー : 日経電子版

    1回の充電で東京―大阪間に相当する500キロメートルを走れるリチウムイオン電池技術の開発が活発だ。積水化学工業の技術は突破のメドがたち、旭化成も近づいた。いずれも既存の電極を使うこ…続き 再エネ効率的に貯蔵、「ナトリウムイオン電池」寿命・容量が増大 [有料会員限定] トヨタの全固体電池 2025~30年EVが化ける [有料会員限定]

    テクノロジー : 日経電子版
    tsupo
    tsupo 2009/05/07
    文面を見る限り、懸念されているソフト製品のソースコードの開示などに直接に繋がるような記述はないように見える / 中国政府は説明責任を果たす義務
  • 無料 SSL 証明書 StartSSL を使う

    無料で利用できる StartSSL の証明書を使って、Apache + mod_ssl で HTTPS 通信ができるように設定をする方法です。StartSSL は、個人であれば、1年間の期限付きで SSL 証明書を無料で取得できます。ただし、ドメインの所有者である必要があります。 無料とはいえ、Firefox や Safari であれば、認証局として登録されているので、これらのブラウザで警告は出ません。残念ながら IE は対応していないようです。私の場合は Firefox で試しました。なお、私が試した内容を参考程度に書いているだけですので、この記事をもとに何か損害が発生しても、責任が取れません。くれぐれも自己責任でお願いします。 StartSSL に登録 まず StartSSL に登録します。StartSSL Free を選択し、「Register」を選択します。 住所、氏名、メールアド

    tsupo
    tsupo 2009/02/09
    有効期間は1年間。IE は未対応
  • 研究者がMD5の衝突によりAuthenticodeで署名された実行ファイルを生成

    すでに破られているハッシュアルゴリズムであるMD5を、SSLの証明書の検証に用いることによる危険については最近かなり聞くようになっている。米国時間1月17日、ある研究者がAuthenticodeで署名されたバイナリファイルと署名が一致する、悪意のあるソフトウェアの作成に向けて、大きな一歩を踏み出したことがわかった。 研究者のDidier Stevens氏は、Peter Selinger氏が説明する、同じMD5のハッシュ値を持つ2つの実行ファイルを生成する技術を使って、MicrosoftのAuthenticodeプログラムで署名された実行ファイルのペアを生成することもできることを示した。この技術を使うと、悪意のある人物が、Microsoftによって署名されており、正しいものとして検証されるが、実際には悪意のあるドライバを作成することが可能になる。 SSL問題の場合と同様に、Authentic

    研究者がMD5の衝突によりAuthenticodeで署名された実行ファイルを生成
    tsupo
    tsupo 2009/01/19
    「同じMD5のハッシュ値を持つ2つの実行ファイルを生成する技術」を使って、MicrosoftのAuthenticodeプログラムで署名された実行ファイルのペアを生成することもできることを示した → 偽のデバイスドライバが作成可能に!
  • 日本ベリサイン - Enterprise & Internet Security Solutions

    Discover Domain Names Explore Registry Services About Verisign Support

    日本ベリサイン - Enterprise & Internet Security Solutions
    tsupo
    tsupo 2009/01/06
    MD5アルゴリズムを利用した全てのSSLサーバ証明書の発行を2009年1月6日以降、停止 / 「グローバル・サーバID」の署名アルゴリズムを2009年1月15日以降、MD5から、よりセキュアなSHA-1へ切り替え
  • 偽のSSL証明書作成を研究者グループが実証、200台のPS3を使用

    Windows SQL Server 2005サポート終了の4月12日が迫る、報告済み脆弱性の深刻度も高く、早急な移行を

    tsupo
    tsupo 2009/01/06
    MD5で署名されたオリジナルの証明書と同一の署名を持つ別の証明書を生成することに成功 / 現実的な時間内に偽の証明書が作成できる方法を実証
  • SSL証明書の偽造に成功、ハッシュ関数の脆弱性を応用

    Webサイトの信用証明に使われるハッシュ関数アルゴリズム「MD5」の脆弱性を突いて、認証局(CA)が発行するSSL証明書を偽造することに、セキュリティ研究者が成功した。US-CERTや米Microsoftは、MD5はもはや安全ではないと指摘して利用中止を促している。 US-CERTなどによると、MD5の弱点を用いた衝突攻撃の理論は1996年から指摘されていたが、現実的な攻撃方法は示されていなかった。しかし、2008年末のセキュリティカンファレンスで、信頼されている認証局のSSL証明書を偽造できることが実証された。 大半のOSには信頼できる認証局の一覧が組み込まれており、この中には署名アルゴリズムにMD5を使っている認証局もある。攻撃者がその脆弱性を悪用すれば、主要ブラウザが認定している認証局の証明書を偽造し、悪質なWebサイト向けに有効なSSL証明書を発行できてしまう。ユーザーはSSL証明

    SSL証明書の偽造に成功、ハッシュ関数の脆弱性を応用
    tsupo
    tsupo 2009/01/06
    US-CERTの脆弱性情報では、影響を受ける可能性のあるベンダーとしてMicrosoft、Mozilla、Verisignを挙げている / US-CERTはソフト開発者や認証局、Webサイト管理者らに対し、MD5の利用を避けるよう勧告
  • SSLが破られる -- ハッカーがMD5の衝突を利用してCA証明書の偽造に成功

    文:Ryan Naraine(Special to ZDNet.com) 翻訳校正:石橋啓一郎 2009-01-06 14:15 米国と欧州のハッカーのグループが、200台からなるPlayStation 3のクラスターの計算能力と、約700ドル相当のテスト用の電子証明書を使い、既知のMD5アルゴリズムの脆弱性を標的にして偽の証明機関(CA)を作る方法を発見した。これは、すべての最新のウェブブラウザによって完全に信用されている証明書を偽造することを可能にするブレークスルーだ。 この研究は、現地時間12月30日にドイツで開かれていた25C3カンファレンスでAlex Sotirov氏とJacob Appelbaum氏が発表したものだ。この研究は、最新のウェブブラウザがウェブサイトを信頼する方法を事実上破り、攻撃者がほぼ検知不可能なフィッシング攻撃を実行する方法を提供する。 この研究が重要なのは、

    SSLが破られる -- ハッカーがMD5の衝突を利用してCA証明書の偽造に成功
    tsupo
    tsupo 2009/01/06
    既知のMD5アルゴリズムの脆弱性を標的にして偽の証明機関(CA)を作る方法を発見 / 偽のCAをDan Kaminsky氏のDNS攻撃と組み合わせることによって、深刻な問題を引き起こすことが可能 / MD5を使うのをやめて、より安全なSHA-1アルゴリズムに移行しない限り、本質的な問題解決はできない
  • 高木浩光@自宅の日記 - IE 7の普及でサーバ証明書失効によるトラブルが表面化する

    ■ IE 7の普及でサーバ証明書失効によるトラブルが表面化する Internet Explorer 6まででは、「サーバー証明書の取り消しを確認する」の設定(「インターネットオプション」の「詳細設定」タブのところにある)が、デフォルトでオフになっていたが、IE 7で、これがデフォルトでオンになった。 Internet Explorer 7 における HTTPS セキュリティの強化点, Microsoft Windows Vista にパフォーマンス強化および OCSP プロトコルのサポートが追加されたことで、Windows Vista 上で実行される IE7 では既定で失効状態のチェックが有効になり、セキュリティが強化されます。 この影響が出始めているようだ。 QNo.2856522 証明書エラーがでてしまいます・・, 2007年3月22日 ビスタに変えてから、XPの時に普通に入れていたサ

    tsupo
    tsupo 2007/04/16
    従来はトラブルが表面化しにくかった → 件のココログフリーの事例、かなり大問題になりました // オレオレ証明書の場合の警告では続行ができるのに、失効証明書の場合は続行を許さないというのには首をかしげる
  • 無料でデジタル証明書を取得する - @IT

    プログラムや重要な業務メールなどは、その出所を証明するためにデジタル証明書を付加している場合が多い。メーラの多くは、証明書のツリーをルート証明書までたどり、問題のないデジタル署名がなされているかチェックしている。 ファイルやメールの出所の確実性を保証するデジタル証明書だが、個人で利用するには、取得するための費用や手間の問題で、なかなか利用に踏み切れない場合が多いだろう。デジタル証明書が必要だがコスト面で導入できない、あるいはデジタル証明書の利用テストを行いたいというなら、個人向けのデジタル証明書を無料で発行してくれる認証局を利用すればよい。 Thawte Inc.[英語] Thawte Inc.は、デジタル証明書のプロファイルに一部制限があるものの、メール(S/MIME)に無料で利用できる「Personal E-mail Certificates」を提供している。Thawte Inc.の認

    tsupo
    tsupo 2005/12/15
    Thawte Inc.は、デジタル証明書のプロファイルに一部制限があるものの、メール(S/MIME)に無料で利用できる「Personal E-mail Certificates」を提供している。/ 5つの質問と答えを全部設定しないといけないんだ(笑)
  • 1