タグ

securityに関するwindscapeのブックマーク (108)

  • 高木浩光@自宅の日記 - ここまで破綻しているケータイID認証(簡単ログイン)

    ■ ここまで破綻しているケータイID認証(簡単ログイン) 2009年夏、はてなブックマーク界隈では「かんたんログイン」が危ういという話題で持ち切りだった。IPアドレス制限をしていても突破できてしまうのではないかという話だった。 実際に動いてすぐ使える「PHPによるかんたんログインサンプル」を作ってみました, ke-tai.org, 2009年7月31日 SoftBank Mobileの携帯用GatewayPCで通る方法のメモ, Perlとかmemoとか日記とか。, 2009年8月1日 ソフトバンクの携帯用GatewayPCで通る方法があるようです, ke-tai.org, 2009年8月4日 これは要するに次のような話だった。 まず、SoftBankの携帯電話で特定のAPN mailwebservice.softbank.ne.jp でネット接続して、所定のProxyサーバ sbwap

  • OpenOffice.org日本語版のセキュリティ対策の不十分な状況と参加の呼びかけ - 中田真秀(なかたまほ)のブログ

    (4/23 12:46微調整) 私はOpenOffice.org日プロジェクトリード、かつ、OpenOffice.org Quality Assurance project leadで、さらにsecurity teamのメンバーである(なぜsecurity teamか? これはFreeBSD portingという利害である。何でもやっておくものだ;ただ、立場上情報を公にはできない。確認したくばmahoを指名して、セキュリティ報告をせよ)。 現状、OpenOffice.org日語版を官公庁など公共機関で利用するには、セキュリティ対策が不十分である。そして誰でも参加できて、参加し、結果報告するだけで、対策できる。またプロセスの改善への参加も大歓迎である。なおアシストの「OpenOffice.org支援サービス」では、セキュリティポリシーは私には教えていただけ無かった。公開してないようでも

    OpenOffice.org日本語版のセキュリティ対策の不十分な状況と参加の呼びかけ - 中田真秀(なかたまほ)のブログ
  • セキュリティ対策にはまず敵を知れ、「パスワードはどうやってハッキングされるのか?」 | ライフハッカー・ジャパン

    メールはもちろん、オンラインバンキングやネットショッピングに至るまで、IDとパスワードさえあれば、何でもできるこのご時勢。しかし、アナタのIDとパスワードがあれば、誰でもアナタに「なりすまし」て、何でもできてしまうという恐ろしいリスクがあることを忘れてはいけませんね。 そこでこちらでは、セキュリティ対策には、まず「ハッキング」という敵を知ることから...ということで、「パスワードはどうやってハッキングされるのか?」について、見ていくことにしましょう。 米ウェブベンチャー「iFusion Labs」のCEOである、John Pozadzidesさんは、パスワードをハッキングする手順や発想などについて、以下のように述べています。 「ありがちなパスワードトップ10」は以下のとおり。全体の20%は、これらでカバーされると考えられる。 「0」もしくは「1」に続けて、配偶者、子ども、またはペットの名前

    セキュリティ対策にはまず敵を知れ、「パスワードはどうやってハッキングされるのか?」 | ライフハッカー・ジャパン
  • メッセサンオーの顧客情報漏洩、原因は化石級の杜撰なCGI | スラド セキュリティ

    INTERNET Watchの記事が伝えているように、4月2日、ゲーム同人誌などを販売するメッセサンオーの顧客情報がGoogleにキャッシュされ、誰でも閲覧できる状態になっていたことが発覚した。現在はキャッシュが見えないよう対策されているが、m-birdの日記などによると、使われていたショッピングカートの管理画面が、URLにパスワードを含む仕様になっていたのが原因らしい。INTERNET Watchの記事は「追記」として、これがWEBインベンターが提供するCGIスクリプトだとし、開発元が対策を呼びかけていると伝えている。 しかし、その対策元の呼びかけは、「管理プログラムがGoogleにインデックスされないようにする」というもので、 「パスワード付きのURLが検索エンジンに拾われないようにするために気をつけてください」という注意喚起metaタグ(noindex,nofollow,noarc

    windscape
    windscape 2010/04/07
    タイトルはどうでもいいですが、コメント側で簡単に対策をまとめられているので。
  • 【海の向こうの“セキュリティ”】 第43回:韓国で個人情報の大規模流出が続発 ほか -INTERNET Watch

  • 【役に立つ無料ツール】復元されたくないデータを完全消去する「Eraser Portable」 

  • このURLは存在しません。

    ■ なぜ一流企業はhttpsでの閲覧をさせないようにするのか 「かんたんログイン」などという似非認証方式は、たとえIPアドレス制限を実装したとしても安全でない。仕様が公開されていないからという点の他に、技術的な理由として、少なくとも次の2つがある。 「IPアドレス帯域」と俗称される重要情報が安全に配布されていない。 SSLを必要とするケータイサイトでは、通信経路上の攻撃によってなりすましログインされてしまう。*1 2番目には解決策がない。 1番目については解決策はあるだろうが、携帯電話事業者がサボタージュしていて、実現される見通しがない。これについては、2008年7月27日の日記にも書いたが、その後どうなったかを調べてみたところ、ソフトバンクモバイル以外は、何ら改善されておらず、当時のままだった。 NTTドコモ 「iモードセンタのIPアドレス帯域」のページをhttps:// でアクセスする

    windscape
    windscape 2010/03/01
    一度httpsに遷移したらhttpには戻さないって仕組みのサイトを作ったらあっというまにSSLアクセラレータがパンクしたことが…Gmailすごいとしか。
  • I, newbie » ssh(1)を使い倒す

    sshを使いこなしていないひとを見るとイラっとする。パスワード認証大好き(もう21世紀ですよ)、パスフレーズ入れるのが面倒(keychain使えよ)、放っといたssh接続が切れて「また切れた!」(screen使えよ)とか。 ()は~/.ssh/configにおける同等の設定。詳しくはssh(1)とssh_config(5)を参照のこと。 一定期間ごとにパケットを送って、無通信時間経過によりセッションが切断されるのを回避する。 > ssh -o 'ServerAliveInterval 60' host.example.org (ServerAliveInterval 60) ssh-agentのforwardingを有効にして、login先のホストでもパスフレーズの入力を省略する。 > ssh -A host.example.org (ForwardAgent yes) remoteのコン

  • Rauru Blog » Blog Archive » 大企業が GMail を使う言い訳

    This webpage was generated by the domain owner using Sedo Domain Parking. Disclaimer: Sedo maintains no relationship with third party advertisers. Reference to any specific service or trade mark is not controlled by Sedo nor does it constitute or imply its association, endorsement or recommendation.

  • CAPTCHAは愚策:江島健太郎 / Kenn's Clairvoyance - CNET Japan

    最近ようやく初級プログラマーを卒業できた手応えのようなものを感じており、いよいよコードを読み書きするのが楽しくてしょうがない段階になってまいりました。 こういうとき、Rubyは初心者にもやさしいけど、上達すればどこまでも上のステージが用意されているような、まるで自然言語のようななめらかさ・しなやかさがあって、ほれぼれとします。デザインの美しいものに触れているときには人間はこんなにも幸せになれるのか、という感じですね。ときに、今回のブログネタは、デザインの悪いものに出会うとこんなにも気分が悪くなるのか、という話なのですが。 なお、新プロジェクトではデザイナーのクリスの勧めでHamlを使うことにしたり、アーキテクトのダニーの設計でJavascriptにPublish-Subscribe型の(つまり一対多の)コールバックのフレームワークを作ってみたり、ReallySimpleHistoryを使い

    CAPTCHAは愚策:江島健太郎 / Kenn's Clairvoyance - CNET Japan
  • 意外に危ないメーリングリスト運用 ― @IT情報マネジメント

    メーリングリストはとても便利であるため、多くの組織で日常的に使われているが、何も考えずに運用しているとさまざまな問題を引き起こす。そこで今回はメーリングリストに関する問題を洗い出し、その解決方法を考えてみたい。 メーリングリストが引き起こす問題とは 以下ではセキュリティと社内情報格差というテーマで2つずつ、計4つの問題をケーススタディ形式で紹介する(すべてフィクションである、念のため)。 ケース1 退職者に社内情報が筒抜け 退職者が退職後もメーリングリストを受信できていて、社内情報が筒抜けであったことが発覚した。 解説: メーリングリストのメンバー管理はメーリングリスト作成者が行うところが多い。そのような場合は概してメンバー登録には熱心だが、メンバー削除には無頓着の場合が多い。メーリングリスト作成者の意識の低さも問題だが、そのことを社内のだれもが検知できない状況にも大きな問題がありそうであ

    意外に危ないメーリングリスト運用 ― @IT情報マネジメント
  • mixiがOpenID対応へ

    ミクシィは2月28日、「OpenID」に対応した認証サービスを始めると発表した。mixiのIDで、OpenIDに対応した外部サイトにログインできるようになる。ヤフーやライブドア、ニフティもOpenID対応を進めており、国内でのOpenID普及が一気に進みそうだ。 mixiが認証サービスを提供することで、mixiユーザーは1つのIDで他サイトにもログインできるようになり、ID・パスワード管理が容易になる。開発者にとっては、サイトをOpenIDに対応させることで、mixiユーザー1331万ID向けにサービスを提供できるようになる。 開始時期は未定。他社IDでmixiにログインできるサービスの提供は予定していない。 国内大手では、ヤフーやライブドアがOpenID認証サービスをすでに開始。ニフティも一部サービスでOpenIDによるログインに対応している。 同日、シックス・アパート、日ベリサイン、

    mixiがOpenID対応へ
    windscape
    windscape 2008/02/29
    ”他社IDでmixiにログインできるサービスの提供は予定していない” まぁそうでしょうね。
  • Rauru Blog» Blog Archive » YouTube ダウンと経路問題

  • 切込隊長BLOG(ブログ): 仕事中に、はてブとかやるなよ

    ”藤元健太郎の「フロントライン・ビズ」”というのに興味深い記事が。 第18回 あなたの会社は仕事中にはてブを使えますか?──IT鎖国する大企業 http://wiredvision.jp/blog/fujimoto/200802/200802191000.html この記事の場合、コンプライアンスとの兼ね合いで企業が就業時間中の社員のネット閲覧にどのような制限をかけるかという軸足で論じているんだが、これって「就業時間に社員がネットを自由に見ることが生産性を上げる」という前提なのかな。 「今企業の競争力で重要なのは創発力であり、新しいアイデアを生み出すために必要な知識の多くは社内にあるのではなく、社外である」という建前はいいとしても、実際には仕事上の創意工夫がネットで転がってる職種なんて少数派じゃないの? 経理が仕事の進め方を知りたくてネットを見るとかって使い方かね? 社員が企画書書くときに

    切込隊長BLOG(ブログ): 仕事中に、はてブとかやるなよ
    windscape
    windscape 2008/02/21
    元記事のIT鎖国云々よりはこちらのほうが正しいと思える。
  • 外部パートナーからのアクセスをどう管理するか

    パートナーやベンダーなどの外部企業(以下、パートナー企業と総称)に自社のシステムへのアクセスを許可すると、ただでさえ複雑なアクセス管理の枠組みに、煩雑な要素がまた1つ加わることになる。ビジネスを効率的に運用し、収益を拡大するためには、外部企業が重要なシステムおよびデータにアクセスできるようにする必要がある。その一方で、迷惑な侵入者や敵意を持った侵入者が社内システムに不正にアクセスすることがないよう十分に警戒しなければならない。 現実には、パートナー企業についてのアクセス管理は、モバイル機器で外出先からアクセスする社員や在宅勤務の社員に対する従来のアクセス管理の延長にすぎない。ただ、注意しなければならないことも幾つかある。社員は企業のディレクトリサービス(Active DirectoryやLDAPなど)に既に登録されている。つまり、彼らは既に社内ネットワークの一部となっている内部の人間であり

    外部パートナーからのアクセスをどう管理するか
  • OpenVPNで構築するリモートアクセス環境

    HOMMEZ(オムズ)はすべての男性の悩みに寄り添い、心と身体の健康を支援し、男性としての喜びを享受できる社会を目指しています。人には相談しづらいAGA、ダイエット、ED、妊活にまつわる男性特有の悩みに対し、情報やソリューションを提供することで男性が前向きに自分らしく生きられる幸せを実現します。

    OpenVPNで構築するリモートアクセス環境
  • Rauru Blog » Blog Archive » MD5破りにGoogleを活用

  • 高木浩光@自宅の日記 - ASPとかJSPとかPHPとかERBとか、逆だったらよかったのに

    ■ プログラミング解説書籍の脆弱性をどうするか 印刷されて流通する書籍に脆弱性がある、つまり掲載されているサンプルコードにズバリ脆弱性があるとか、脆弱性を産みやすいコーディングスタイルを身につけさせている解説があり、それが脆弱なプログラマを生産し続ける根源になっている問題は、「なんとかしないといけないねえ」と以前から言われてきた。 ソフトウェア製品の脆弱性は、指摘があればパッチが提供されたり修正版に差し替えられたりするが、書籍の脆弱性はどうか。正誤表が差し込まれるとか、回収する措置がとられるかというと、それは望めそうにない。言論には言論で対抗すればよいということになるだろうか。 久しぶりにいくつかの書籍について調べてみた。先月園田さんの日記などで比較的評判良く紹介されていた2冊を読んだ。 山勇, PHP実践のツボ セキュアプログラミング編, 九天社, 2004年6月 GIJOE, PHP

  • 不機嫌な日本全国コストセンター化(その1) - michikaifu’s diary

    日経ビジネスに連載している、糸井重里さんの話が面白い! http://business.nikkeibp.co.jp/article/life/20071023/138300/ http://business.nikkeibp.co.jp/article/life/20071031/139184/ やたらなんでも管理することが正義になって、誰もリスクをとらなくなってしまっている、というお話。確かにそうだなぁー、と思う。シリコンバレーではSOX法のせいでベンチャーがIPOできなくなっているとか、子供の遊び場でもスポーツの試合でも、訴訟リスクが怖くてなんでもかんでも事前に「訴訟しません」という書類にサインさせられるとか、当地でも似たようなことは多い。 でも、この「不機嫌」な閉塞感は、日のほうが強いような気がする。なんでかな、と考えると、英語でいう「upward potential」(上昇する

    不機嫌な日本全国コストセンター化(その1) - michikaifu’s diary
  • AntiVir Tips & FAQs

    世界で何世紀にもわたって存在しているカジノは、時々刻々と変化し続けています。以前のカジノは、ギャンブルを行うための場でした。プレイヤーは、クラップス、ルーレット、ポーカー、スロットマシンゲーム、ビデオゲームのようなギャンブルゲームから好きなゲームを選択することができます。徐々にカジノは、レストラン、エンターテイメント ショー、テーマパーク、劇場、ショッピングセンター、ホテル、リゾートなどの他の業種と提携するようになりました。最近では、船上カジノやクルーズカジノ、オンラインギャンブルなど、新しいタイプのカジノが登場しています。最新のギャンブルのトレンドが、カジノに新たなチャンスを生み出しています。同様に、ビットコインカジノも、プレイヤーのためのギャンブルの選択肢として急成長しています。ビットコインは、最近トレンドになっているデジタル通貨です。オンラインカジノでは、ビットコインで取引するオプシ

    AntiVir Tips & FAQs