タグ

httpsとSSLに関するtsupoのブックマーク (3)

  • Facebookがセキュリティ強化、HTTPSの全面導入へ - @IT

    2011/01/27 米Facebookは1月26日、セキュリティ強化のため、サイト全体にHTTPS暗号化通信を導入することをブログで明らかにした。 これまでFacebookでは、パスワード送信時など限定的な形でHTTPSを実装していた。26日から順次、Facebookでのすべての操作をHTTPSで行うようにし、第三者による盗聴や改ざんからデータを保護するという。特に、コーヒーショップや空港、図書館といった、不特定多数が利用するパブリックな場所からFacebookを利用する際には、HTTPS通信が推奨されるという。 ただしHTTPS暗号化によって、ページの表示に時間がかかり動作が重く感じられる可能性があるほか、サードパーティ製アプリケーションも含め、Facebookの一部の機能が正常に動作しなくなる恐れがある。 HTTPS通信の設定は、Facebookのアカウント設定で「セキュリティ」の項

    tsupo
    tsupo 2011/01/28
    2011年1月26日から順次、Facebookでのすべての操作をHTTPSで行うようにする / ただし、サードパーティ製アプリケーションも含め、Facebookの一部の機能が正常に動作しなくなる恐れ
  • このURLは存在しません。

    ■ なぜ一流企業はhttpsでの閲覧をさせないようにするのか 「かんたんログイン」などという似非認証方式は、たとえIPアドレス制限を実装したとしても安全でない。仕様が公開されていないからという点の他に、技術的な理由として、少なくとも次の2つがある。 「IPアドレス帯域」と俗称される重要情報が安全に配布されていない。 SSLを必要とするケータイサイトでは、通信経路上の攻撃によってなりすましログインされてしまう。*1 2番目には解決策がない。 1番目については解決策はあるだろうが、携帯電話事業者がサボタージュしていて、実現される見通しがない。これについては、2008年7月27日の日記にも書いたが、その後どうなったかを調べてみたところ、ソフトバンクモバイル以外は、何ら改善されておらず、当時のままだった。 NTTドコモ 「iモードセンタのIPアドレス帯域」のページをhttps:// でアクセスする

    tsupo
    tsupo 2010/02/27
    「IPアドレス帯域」と俗称される重要情報が安全に配布されていない / 金融機関にとっては、連絡先の電話番号なども重要な情報であり、すり替えられたりしないよう、安全に閲覧できる手段を用意していてしかるべきであ
  • 高木浩光@自宅の日記 - SSLを入力画面から使用しないのはそろそろ「脆弱性」と判断してしまってよいころかも, クレジットカード業界は最もWebセキュリテ..

    ■ SSLを入力画面から使用しないのはそろそろ「脆弱性」と判断してしまってよいころかも 24日のIT Proの記者の眼に「なぜSSL利用をケチるのか」という記事が出ていた。筆者の阿蘇氏には勤務先でWebアプリケーションセキュリティについて取材を受けたことがある。この記事の主張はこうだ。 Webサイトはログイン画面からSSLを使い,利用者はログイン時に鍵マークを確認するのが常識。 阿蘇和人, なぜSSL利用をケチるのか, 日経IT Pro記者の眼, 2005年11月24日 正しい。より正確には「ログイン時」というのは、パスワードを入力する前にということだろう。ただ、その根拠としてこの記事は、フィッシング対策としてサイトが物かを確かめるためという点だけを挙げているが、その根拠はやや弱い。 SSLをパスワード送信先の画面からではなく、入力画面から使わなくてはならない理由のもうひとつの重大な理由

    tsupo
    tsupo 2005/12/01
    21のクレジットカードのうち、ID、パスワード入力画面がSSLになっていないところは 15サイト、つまり7割を超える。
  • 1