タグ

セキュリティに関するyuxuのブックマーク (9)

  • 開発者のための正しいCSRF対策

    著者: 金床 <anvil@jumperz.net> http://www.jumperz.net/ ■はじめに ウェブアプリケーション開発者の立場から見たCSRF対策について、さまざまな情報が入り乱れている。筆者が2006年3月の時点において国内のウェブサ イトやコンピュータ書籍・雑誌などでCSRF対策について書かれている記事を調べた結果、おどろくべきことに、そのほとんどが誤りを含んでいたり、現実的 には使用できない方法を紹介したりしていた。そこで稿ではウェブアプリケーション開発者にとっての当に正しいCSRF対策についてまとめることとす る。また、採用すべきでないCSRF対策とその理由も合わせて紹介する。 ■あらゆる機能がターゲットとなりうる ウェブアプリケーションの持つ全ての機能がCSRF攻撃の対象となりうる。まずこのことを認識しておく必要がある。 Amaz

  • 大規模 Web サービスでログインを長期間保持するには SESSION は使わず Cookie とデータベースだけで実装する | ウェブル

    先日ペコリンという Web サービスを公開したのですが、これが初めての WordPress との複合会員向けサービスだったためか、ログインが途中で切れたり、記事投稿時のリダイレクトがかかるタイミングなどで SESSION が切れてしまうことがありました。 しかし Twit Delay では長期的にログインが保持されていたり、mixi とかではログイン時間を指定できたりするので、なんとかできるものだろうと考えていたら Twitter で教えてもらいましたのでまとめておきます。 SESSION だけを使ったログインの保持では長期ログインは不可 私は今までログインの保持は以下のようにしていました。 1 2 3 4 5 <?php ini_set('session.gc_maxlifetime', 60*60*24); ini_set('session.gc_divisor', 10000); s

  • Mozillaが伝授! 安全で忘れにくい、超シンプルなパスワード設定法 | ライフハッカー・ジャパン

    デスク配線がスッキリ。Ankerの全部入り12 in 1モニタースタンドが突然8,250円OFFされてた #Amazonセール

    Mozillaが伝授! 安全で忘れにくい、超シンプルなパスワード設定法 | ライフハッカー・ジャパン
  • Splunk(スプランク) - マシンデータ分析プラットフォーム - セキュリティ事業 - マクニカ

    様々なITシステムから生成される データの収集、検索、分析、可視化を行うデータ分析プラットフォーム 全世界115か国以上、15,500社以上に導入されているSplunk マクニカは国内導入実績No1の一次販売代理店です 2009年よりSplunkの取扱いを開始して10年、導入社数600社。日語ローカライズを支援した技術者を含む専任技術者やSplunk認定セールスが多数在籍しています。セキュリティITインフラ管理、ビックデータ活用などの多様なシーンにおけるお客様の課題解決に向けて、ご提案から導入、構築、運用までをワンストップでサポートいたします。 Splunkで課題を解決する

    Splunk(スプランク) - マシンデータ分析プラットフォーム - セキュリティ事業 - マクニカ
  • NHKとリニアと原発の関係。- セキュリティホール memo

    Last modified: Mon Jul 8 18:31:11 2024 +0900 (JST) 短縮 URL: http://goo.gl/pwSG QR コード: http://goo.gl/pwSG.qr Security Watch さんが店じまいされてしまったので、 個人で追いかけてみるテストです。 備忘録として書いておくつもりなので、 Security Watch さんのような詳細なものではありません。 基的なターゲットは UNIX、WindowsMac OS (priority 順) とします。 また、このページの内容はどのページにも増して無保証であることを宣言しておきます。全ての情報が集まっているわけもありません。 ここに載せる情報については、可能な限り 1 次情報源へのリンクを作成しておきます。 各自で 1 次情報源の内容を確認してください。 このページの内容をく

  • [wp] WordPressテーマのfunctions.phpに仕込まれるワームについて

    配布されたテーマをアクティブにしたことがありますか?もしあるなら既に悪意あるコードが仕込まれているかもしれませんよ。 2chWordPress (ワードプレス) その15 >>806 より テーマの安全性のチェックとかってみなさんどうしてますか? WPとテーマをいくつかいれてから、システム情報みてみたらメールキューがたまってた。 あれ?と思ってキューにたまってるメールみてみたら上記アドレスあてにブログのアドレスを送ろうとしてました。 OB25通る設定してないのでひっかかってたから助かりました。 送ってるファイルの正体はSimple Perfectというテーマのfunction.phpです。 http://kachibito.net/wordpress/free-high-quality-themes.htmlで紹介されてました。 該当アドレスが分割して組み込まれてました。送ろうとしていた

    [wp] WordPressテーマのfunctions.phpに仕込まれるワームについて
  • Gmailを乗っ取られてないかどうか確認する方法

    これを読んで「恐ろしいなー」と思ったので。 Gmailをのっとられた友達からメール来てだまされそうになった件・・・ – IDEA*IDEA ~ 百式管理人のライフハックブログ Google アカウントを乗っ取られて 勝手にメールを送信されたりパスワードを変えられたりすると思うと 恐ろしくて仕方がないんだけど、 たとえそこまでされないとしても 誰かが勝手にログインして、送受信されたメールを見ている可能性もある。 こちらの方が被害は少ないかもしれないけど 実害が出ないだけに気づきにくいという危険もあるんじゃないだろうか。 そこで、他人が勝手に自分の Gmail を見てないかどうか 手っ取り早く確認する方法を。 ご存知だったらごめんなさいよ。 方法っていうほどエラそうなもんじゃないんだけど Gmail の画面下部にはこういう表示があって 前回このアカウントがどこからアクセスされたかわかる。 これ

    Gmailを乗っ取られてないかどうか確認する方法
  • Macユーザーを標的にした2つの攻撃が表面化

    セキュリティの専門家らが、Macユーザーを標的にした新たな2つの攻撃を明らかにした。新種のワームと、わいせつサイトに隠れたトロイの木馬による攻撃である。 まずSophosは現地時間6月10日、同社のブログ投稿で、「OSX/Tored」ワームの新種を発見したことを明らかにした。 その前の9日には、ParetoLogicがMacPCを標的にしたマルウェアをダウンロードさせるわいせつサイトについて警告を発している。Macユーザーは「pagemac.php」のページへとリダイレクトされ、「QuickTime.dmg」というファイルのダウンロードを要求されると同社のブログ投稿に記されている。 Sophosの10日付けのブログ投稿によると、この悪意のあるわいせつサイトを訪れると、動画を視聴するためにActiveXコンポーネントをダウンロードするように言われるという。しかし実際にダウンロードされるのは

    Macユーザーを標的にした2つの攻撃が表面化
  • パスワード強度を表示するインタフェースやスクリプト色々:phpspot開発日誌

    10 Password Strength Meter Scripts For A Better Registration Interface パスワード強度を表示するインタフェースやスクリプト色々が紹介されていました。 パスワード作成時や、ログインフォーム作成時に使えそうです。 PasswordMeter 入力したパスワードの強度を色々な視点からチェックできる 色々な項目を集計してScoreという形で点数が出ます。 Yet Another Password Meter 上記と同様のパスワード強度チェッカー Ultimate Password Strength Meter script.aculo.us で強度をグラフ表示するようにしたスクリプト Password Strength Field (A jQuery Plugin) パスワード強度表示用のjQueryプラグイン How to M

  • 1