タグ

関連タグで絞り込む (154)

タグの絞り込みを解除

セキュリティに関するyocchi24のブックマーク (298)

  • キー入力「クセ」で本人確認、100%識別(読売新聞) - Yahoo!ニュース

    NTTコミュニケーションズは、パソコンのキーボードで入力する際のクセや特徴を見抜いて個人を認証するソフトを開発した。 不正アクセスなどによる「なりすまし」を発見できる利点があり、パソコンを使った遠隔教育などでの活用が見込まれている。今年度中に国内初の商用化を目指している。 「キーストローク・ダイナミックス」と呼ばれる生体認証技術の一種で、キーを押してから離すまでの時間や、次のキーを押すまでのタイミングやリズムなどで個人差が大きいことを利用した。 事前に1000文字程度のキー入力で様々なパターンのクセを登録し、その後入力される文章150文字程度ごとに、人の打ち方との共通度を判定。打ち方のデータは、ネットワークにつながった利用者のパソコンから、同社の認証用サーバーに送られる仕組みだ。実証実験によると、人か別人かをほぼ100%見分けることが可能という。 パソコン利用中は継続して認証で

    yocchi24
    yocchi24 2010/08/16
    筆跡鑑定ならぬキー入力跡鑑定って感じ
  • #librahack - Twitter Search

  • 「指の跡がベタベタついているタッチスクリーンは、セキュリティリスクが高い」という研究結果 | ライフハッカー・ジャパン

    デスク配線がスッキリ。Ankerの全部入り12 in 1モニタースタンドが突然8,250円OFFされてた #Amazonセール

    「指の跡がベタベタついているタッチスクリーンは、セキュリティリスクが高い」という研究結果 | ライフハッカー・ジャパン
  • 携帯電話事業者に学ぶ「XSS対策」 - ockeghem's blog

    NTTドコモとソフトバンクモバイルは、フィーチャーフォン(いわゆるガラケー)にてJavaScriptの対応を始めています。JavaScriptに対応すると、クロスサイト・スクリプティング(XSS)脆弱性の懸念が高まりますが、両社は独自の手法によりXSS対策をしている(しようとしている)挙動が観測されましたので報告します。この内容は、オレ標準JavaScript勉強会でネタとして使ったものです。 NTTドコモに学ぶ「XSS対策」まず、サンプルとして以下のようなXSS脆弱なスクリプトを用意します。 <?php session_start(); ?> <body> こんにちは<?php echo $_GET['p']; ?>さん </body>これを以下のURLで起動すると、IE7では下図のような表示になります。 []http://example.com/xss01.php?p=山田<scrip

    携帯電話事業者に学ぶ「XSS対策」 - ockeghem's blog
    yocchi24
    yocchi24 2010/07/26
    面倒くさいなぁ。。。使えないままでもいいのに。機種ごとブラウザごとの違いとか検証しきれん。
  • IPA セキュア・プログラミング講座:Webアプリケーション編

    IPA 独立行政法人 情報処理推進機構 セキュリティセンターによるセキュア・プログラミング講座:Webアプリケーション編

  • PHPで予め許可したタグと属性以外を除去できるライブラリ「kses」:phpspot開発日誌

    CSS3のでのボックス要素デザインを圧倒的に簡単化できる「CSS3 Click Chart... 次の記事 ≫:アプリやWEBサイトに使えそうなフリーな244個のアイコンセット kses - PHP HTML/XHTML filter | Download kses - PHP HTML/XHTML filter software for free at SourceForge.net PHPで予め許可したタグと属性以外を除去できるライブラリ「kses」。 外部からの入力値は基的にhtmlspecialcharsでタグを無効化するのが通常の考え方ですが、掲示板なんかで特定のタグを許可したいという場合があります。 PHPにはstrip_tagsというようなタグを除去しつつ、特定のタグのみを残すという関数が標準であったりしますが、これだと属性までは制御しきれません。 更には、<a href=

    yocchi24
    yocchi24 2010/06/29
    フォームで限定タグを許したいときに便利!
  • Amazon EC2でサーバを起動したらアタックされた!ので、運用前にチェック・対策しましょうという話 - 元RX-7乗りの適当な日々

    クラウドを使っていたら、こんなことがありました。(実話) Amazon EC2用の固定IPアドレス(Elastic IP Address)を取得する Amazon EC2でサーバ(インスタンス)を起動する 先ほど取得した固定IPアドレスを、EC2のサーバに割り当てる EC2のサーバでApacheを起動する Apacheのプロセス数がいきなり250個オーバーになる(MaxClientsの値にぶつかる) Apacheのログを見ると、常識を超えた連続HTTPアクセス(DoSアタック)を受けていることが判明 EC2で、別の固定IPアドレスを取得する 取得した別の固定IPアドレスを、(アタックを受けている)EC2のサーバに割り当てなおす 静けさを取り戻す ← imkk いやー、噂には聞いていましたが、何気に初めて遭遇しました。 クラウドサービス(IaaS等)では、別のユーザが以前に利用していたIPア

    Amazon EC2でサーバを起動したらアタックされた!ので、運用前にチェック・対策しましょうという話 - 元RX-7乗りの適当な日々
    yocchi24
    yocchi24 2010/06/23
    IPの使い回しね。電話番号の使いまわしにちょっと似てる。前使ってた人がトラブル起こしてたらしく買ったばっかりなのにガンガンかかってきた事が…orz
  • 「IE6の利用はやめて」、内閣官房が各省庁に移行を推奨

    内閣官房情報セキュリティセンター(NISC)は2010年6月17日、各府省庁に対して、Internet Explorer 6(IE6)からInternet Explorer 8(IE8)への移行を推奨したことを明らかにした。 IE6は、2001年8月にリリースされたWebブラウザー。最近では、セキュリティや互換性の問題が頻発。例えば2010年1月には、IE6だけを狙った攻撃が確認されている。このためマイクロソフトなどでは、IE6のユーザーに対して、最新版IE8への移行を推奨(図)。グーグルなどのWebサービス提供者は、IE6への対応を順次打ち切っている。 しかしながらNISCによれば、中央省庁の中には、バージョンアップすることなくIE6を使い続けているところがあるという。組織内のシステム(Webアプリケーション)を、IE6用に構築しているためだ。IE8に移行するとなると、既存システムがIE

    「IE6の利用はやめて」、内閣官房が各省庁に移行を推奨
    yocchi24
    yocchi24 2010/06/22
    IE6はホントくたばってほしいのに、クライアントで会社全体でIE6の企業とかある。情シスの怠慢じゃね?
  • 岡崎市中央図書館に1秒間に1回アクセスしたら逮捕されたけど不起訴になった件について

    岡崎市中央図書館に1秒間に1回アクセスしたら逮捕されたけど不起訴になった件について。 当事者からの報告とそれに関連した高木先生などのつぶやきをまとめています。不完全かつ進行中です。

    岡崎市中央図書館に1秒間に1回アクセスしたら逮捕されたけど不起訴になった件について
    yocchi24
    yocchi24 2010/06/22
    1秒間に1回クロールしてただけで20日間拘留??意味ワカラン。怖すぎ。 #librahack
  • 【続報】グーグルがストビューカーで勝手に収集していたデータ、重要なパスワードやメール本文も含まれると判明!

    【続報】グーグルがストビューカーで勝手に収集していたデータ、重要なパスワードやメール文も含まれると判明!2010.06.21 20:00 早めにパスワードは変えといた方がいいかも... 実は3年以上もの長きに渡って、グーグルのストリートビューカーが、黙って人の家の軒先を訪れては、Wi-Fi無線LANアクセスポイントからアクセスできる個人情報を許可なく収集して蓄積していた問題で、どうやらトンでもないディープな内容までデータベース保存されていたことが判明しちゃいましたよ。 プログラミング上のエラーから、当に意図せず悪気なく犯してしまった過ちなんです...と、身の潔白を実証すべく、各国の法的機関に進んで協力姿勢を示しているグーグルなんですが、今月に入って、この件に関する詳細な調査を実施したフランスの情報処理および自由に関する国家委員会(CNIL)から、衝撃の報告が出されています。 「まだ最終

    【続報】グーグルがストビューカーで勝手に収集していたデータ、重要なパスワードやメール本文も含まれると判明!
    yocchi24
    yocchi24 2010/06/21
    Googleのストリートビューカーで勝手に収集していた個人情報の中に、メール本文やパスワードが含まれていた!「プログラミング上のエラーから、本当に意図せず悪気なく」個人情報するってすげーバグだな、おいw
  • OAuth WRAP/2.0 | ゆっくりブログ

    意外と知らない人が多いので書いておく。 OAuth 認証において Consumer Secret の漏洩について心配している人が多い。 Twitter API で言うところの Application Type: Client なアプリケーションの場合。 特に、LL(Perl, Ruby, PHP, Python …)で配布する場合。 Consumer Secret は秘匿するべきもので、やはり漏らして良いものではない。 # まぁ、知らないアプリケーションの問い合わせが来ても自己責任だけどね :P そのため、現状ではユーザーごとに Consumer Secret を取ってもらうしかない。 それを改善する手段として、現在 OAuth WRAP/2.0 という仕様が策定されている。 要はリクエストトークンが不要になる。イコール、Consumer Secret も不要になる。 Twitt

    yocchi24
    yocchi24 2010/06/09
    twitterの認証は、バージョンアップしてもオレオレ認証レベルって話 #twitter
  • サルにもわかるRSA暗号: はじめに

    So what kind of ciphers are actually used? Ciphers for authentication purposes include the password mentioned earlier. On the other hand, ciphers for the purpose of hiding information include the famous Caesar cipher and the cryptogram mentioned earlier. The details will be discussed later. This Cryptogram, can you see that the unit to be encrypted […]

    サルにもわかるRSA暗号: はじめに
  • 高木浩光@自宅の日記 - DPI行動ターゲティング広告の実施に対するパブリックコメント提出意見

    ■ DPI行動ターゲティング広告の実施に対するパブリックコメント提出意見 「ネット全履歴もとに広告」総務省容認 課題は流出対策 - ビジネス・経済, 朝日新聞, 2010年5月30日 「ネット全履歴もとに広告」総務省容認 課題は流出対策 - ネット・ウイルス - デジタル, 朝日新聞, 2010年5月30日 この記事が今日の朝日新聞朝刊1面に出ている。紙の方の記事では「行動ターゲティング広告」と「米英では頓挫」のキーワード解説が載っている。 これは、総務省の「利用者視点を踏まえたICTサービスに係る諸問題に関する研究会 第二次提言」のことだろう。「ライフログ活用サービスに関する検討について」の中に「ディープ・パケット・インスペクション技術を活用した行動ターゲティング広告について」という節がある。(電気通信事業者の取扱中に係る通信の傍受のことを指して「ライフログ」を呼ぶのには強い違和感がある

    yocchi24
    yocchi24 2010/05/31
    きっちり法制化してから利用できるようにしてほしい。
  • 高木浩光@自宅の日記 - 「VeriSignシール」という幻想

    ■ 「VeriSignシール」という幻想 オレオレ証明書ではないSSLサーバ証明書は、2つの独立した機能を果たしていると言える。1つ目は、SSLプロトコルによるサーバとクライアント間の暗号化通信のために不可欠な役割であり、2つ目は当該サイト運営者の実在証明の機能である。ただし、今日では、後者を含まない、前者だけのサーバ証明書もある。 後者の実在証明は、かつては認証局サービスを提供する各事業者がそれぞれの独自の基準で、サイト運営者の実在性を確認、認証していたが、それでは利用者にわかりにくいことから、認証の際の実在性確認の方法が標準化され、誕生したのがEV SSLであった。 その結果、VeriSignなど、古くから実在証明に力を入れていた認証局サービスでは、EVのものとEVでない実在証明付きサーバ証明書の2種類が存在することとなった。VeriSignでは、EV証明書の提供開始後も、EVでない実

    yocchi24
    yocchi24 2010/05/30
    VeriSignのサーバ証明書は「SSLプロトコルによるサーバとクライアント間の暗号化通信」「当該サイト運営者の実在証明」の2つの役割があるが、特に2つ目は誤解に基づく不正利用が散見される…という情報
  • 【漏洩なう】ユニクロ行列漏洩騒ぎのまとめ

    2020/10/18 エンジニア D4DJ Groovy Mix オープンベータ開始 2020/10/18 DJ 秋葉原(を夢見る)パラダイスレイディオ Vol.1 @ twitch配信 2020/10/25 エンジニア D4DJ Groovy Mix リリース 2020/11/14 DJ UNDER Freaks 2nd anniv. @ 渋谷Cafe W (渋谷WOMB 1F) 大手アパレルメーカー「ユニクロ」のキャーンペンサイト「Uniqlo Lucky Line」で発生した漏洩騒動をまとめてみました 「行列なう」しちゃった人は、「なにがあったの?」と「どうしたらいいの?」の項目をとりあえず読んで下さい。 なにがあったの? 応募したユーザーのTwitter IDとツイートが書かれたテキストファイルが漏洩した 漏れた範囲は応募者全員。現在は「最初の400人」と「直近の400人」の計80

    【漏洩なう】ユニクロ行列漏洩騒ぎのまとめ
    yocchi24
    yocchi24 2010/05/26
    お金ケチったか、スケジュール削りすぎたか>ユニクロ情報漏えい。それにしてもヘッダのマーキーがうざいw #twitter
  • IDEA * IDEA

    ドットインストール代表のライフハックブログ

    yocchi24
    yocchi24 2010/05/26
    なんだよ怖いよ…。対策は最新にしとくだけ??よくも色々と考え付くなぁ。
  • 高木浩光@自宅の日記 - Googleカレンダーでやってはいけないこと

    Googleカレンダーでやってはいけないこと Googleカレンダーで公開前提ではないカレンダー(非公開を前提としたカレンダー)を作っている場合、以下の操作をしないよう注意する必要がある。 「設定」画面でカレンダーを選んだときに出てくる画面の「カレンダーの情報」タブのところの一番下に、「非公開URL:」という項目がある。そこには、「これはこのカレンダーの非公開 URL です。このカレンダーのすべての予定を他のユーザーに見せたい場合を除き、このアドレスを他のユーザーと共有しないでください。」という説明書きがあるが、何のことやらよくわからない。ここで、「XML」「ICAL」「HTML」と書かれた部分の「HTML」のところをクリックすると次の画面が出る。 ここで、表示されているURLのリンクをクリックしてはいけない。 マップとカレンダーでちぐはぐな設計 これがいったい何なのかは、「ヘルプ」に

    yocchi24
    yocchi24 2010/05/09
    だいぶ古い記事だけど、Googleの個人用URLの問題について。 #web
  • 安易にフォロー返しをしないで――IPAがTwitterの脅威を解説

    情報処理推進機構(IPA)は5月7日、4月のコンピュータウイルス・不正アクセスの届出状況を発表した。Twitterを例にセキュリティ脅威を解説し、人気ソーシャルサービスを利用する上での注意点を紹介している。 IPAによると、近年はTwitterやFacebook、mixi、アメーバなうといったソーシャルサービスの流行を受けて、マルウェア感染を狙う脅威が拡大しているという。ソーシャルサービスが関係したマルウェア感染の相談も寄せられるようになった。 Twitterで目立つ脅威の1つに、「フォロー返し」を悪用する攻撃がある。まず攻撃者は正規ユーザーをフォローする。フォローされた正規ユーザーは、フォローした攻撃者の身元を十分に確認することなく、フォロー返しをしてしまうという。これにより、正規ユーザーのツイートのタイムラインに、攻撃者のツイートが表示されるようになる。 攻撃者のツイートには、閲覧者の

    安易にフォロー返しをしないで――IPAがTwitterの脅威を解説
    yocchi24
    yocchi24 2010/05/08
    これからはTwitter上でも新手のスパムやウイルスばら撒きなんかが出てきそう。Webアプリのセキュリティホール対策がまた増えそう…。 #web #twitter
  • Googleストリートビューカーが街中の無線LANをスキャンして記録、2010年末までに表示開始か

    by Olaf_S ドイツ政府のプライバシーデータ保護官が明らかにしたところによると、GoogleGoogleストリートビューカーで街中を撮影するだけでなく、個人の無線LANネットワークとMACアドレスをスキャンして記録していたとのこと。 詳細は以下から。 Google Street View logs WiFi networks, Mac addresses ・ The Register Google Street View: Erfasst auch private WLAN - Digital - Bild.de ドイツ連邦プライバシーデータ保護官であるPeter Schaar氏はこの事実を発見した際に「ぞっとした」としており、現時点ではまだGoogleはこれらの収集したデータをGoogleマップで表示はしていないものの、「無線LANマップを表示するサービスを今年度末までには開始し

    Googleストリートビューカーが街中の無線LANをスキャンして記録、2010年末までに表示開始か
    yocchi24
    yocchi24 2010/04/25
    「GoogleはGoogleストリートビューカーで街中を撮影するだけでなく、個人の無線LANネットワークとMACアドレスをスキャンして記録していたとのこと。」Σ(゚Д゚;エーッ! # web
  • パスワードの定期的変更は時間の浪費? | ライフハッカー・ジャパン

    企業などでは、社員に定期的にアクセスパスワードの変更を要求することがあります。恐らく、複雑な規則に従って行っていることなのですが、これが裏目に出てしまう可能性も...。少なくともBoston Globeの編集者、Mark Pothier氏はそのように感じているそうです。 彼はMicrosoftのリサーチを引用し、パスワードの定期的変更などのITルールに対して、異論を述べています。以下に一部を抜粋、引用します。 ほとんどのユーザーは、理由を知らされることなく、インターネットセキュリティを厳重にするよう説明されます。そもそも、次から次へと更新されていくサイバー犯罪と戦う術を、詳細に学べない、その時間もないユーザーには、対処方法というものが限られています。 セキュリティのプロフェッショナルによると、ネット上に存在する脅威の詳細なデータは、ほとんどないとのこと。そのため、ユーザーに対して「リスクを

    パスワードの定期的変更は時間の浪費? | ライフハッカー・ジャパン
    yocchi24
    yocchi24 2010/04/17
    「パスワード変更を勧めない理由としては、ハッカーなどは、パスワードが変わるのを待っていることがある」…なぜ、何のためにどういう風に変わるのをまってるのかも知りたい。 #web