[go: up one dir, main page]
More Web Proxy on the site http://driver.im/

タグ

Securityに関するtyoro1210のブックマーク (330)

  • SSL 3.0に深刻な脆弱性「POODLE」見つかる Googleが対策を説明

    Googleセキュリティチームは10月14日(現地時間)、SSL 3.0の深刻な脆弱性「POODLE」(Padding Oracle On Downgraded Legacy Encryptionの略でプードルと読む)の発見とその対策について発表した。 同社はPOODLEのセキュリティアドバイザリーもPDFで公開した。 SSL 3.0は15年前の古いバージョンではあるが、いまだにこのバージョンを使っているWebサイトが多数あるという。また、Webブラウザのほとんどは、HTTPSサーバのバグによりページに接続できない場合、SSL 3.0を含む旧版のプロトコルでリトライするという形でSSL 3.0もサポートしている。 この脆弱性を悪用すると、パスワードやクッキーにアクセスでき、Webサイト上のユーザーの個人情報を盗めるようになってしまうという。 Googleはシステム管理者はWebサイトの

    SSL 3.0に深刻な脆弱性「POODLE」見つかる Googleが対策を説明
  • Having The Security Rug Pulled Out From Under You - Akamai Security Intelligence and Threat Research Blog

    Compute Build, release, and scale faster with VMs for every workload

    Having The Security Rug Pulled Out From Under You - Akamai Security Intelligence and Threat Research Blog
  • 2014/09/24に発表されたBash脆弱性と解決法(RedHat系、9/26更新) - Qiita

    Deleted articles cannot be recovered. Draft of this article would be also deleted. Are you sure you want to delete this article?

    2014/09/24に発表されたBash脆弱性と解決法(RedHat系、9/26更新) - Qiita
  • まさかの誤爆!LINE乗っ取り犯が“台本”を送信、その全文を公開 - 週刊アスキー

    嘘のような当の話。 編集部記者の知人宛てに、LINE乗っ取り犯からやり取りに使用する台が送られてきたとのこと。来、購入してほしい商品の写真を説明として相手に送信するつもりが、間違ってやり取りに使用する台を添付したものだと思われます。 そのファイルの中には日語と中国語の対応表のような例文が並べられ、「すみません、ちょっといいですか。」からはじまり、コンビニで指定した金券を購入するよう指示した内容になっています。なんと画像にして19枚分! あらゆるパターンに対応できるよう工夫されているのがわかります。 以下は、今回送られてきた台の内容すべてになります。このようなメッセージが届いたときは注意しましょう。また、以前にLINEアカウントが乗っ取られたときの対処法を紹介しているので、もし乗っ取られてしまった際は参考にしてみてください。

    まさかの誤爆!LINE乗っ取り犯が“台本”を送信、その全文を公開 - 週刊アスキー
  • ssig33.com - LINE 乗っ取りに関して

    友達LINE 乗っ取られて Web マネーのやつ来た!!とか嬉々として報告している人をよく見ますが セキュリティ意識の低い人と友達であるということはあなたのセキュリティ意識が低いということです 例えば友達の Facebook アカウントが乗っ取られれば、あなたが友達まで公開している Facebook の情報が抜かれたりするわけです LINE でもうっかりタイムラインとかにシリアスな秘密の情報を書いたりしていませんか? 乗っ取りが話題になって以降に乗っ取られた人はセキュリティ意識に重篤な問題がある人なので直ちに関わりを断ちましょう 追記 そういえば私も Skype アカウント乗っ取られたことあるので私に注意したほうがいいです。 back to index of texts Site Search

    tyoro1210
    tyoro1210 2014/07/15
    リスク受容
  • Masato Kinugawa Security Blog: たぶんXSSが理由でインターネットがとまった

    昔自分が利用者だったサイトのセキュリティ問題(XSS)をいくつか報告していたのですが、おそらくそのリクエストを理由にインターネットが使えなくなりました。プロバイダに接続を止められたのです。 そのサイトで問題をみつけたとき、サービス提供者側の反応を示す兆候がありました。 問題を発見後、しばらくしてアクセスしようとすると、アクセスを拒否されたからです。 サービス提供者には問題を報告し、アクセス拒否についても、一応、今報告してる通りこれは攻撃ではないので誤解なきようよろしくとメール連絡したところ、問題は修正されました。 これで真意は伝わり、アクセスと関連付けられ、アクセス拒否に対する誤解も解決しただろうと思ったのですが、その後急にインターネットが使えない事態にまでなるとはだれが予想できたでしょうか…。(今は携帯の回線を使っています) プロバイダから書面が届き、書面には問題の報告時とほぼ同じ日付に

  • 本日報道の一部記事について : 起業家 森川亮ブログ

    LINE代表の森川です。普段なら一記事についてコメントを出すことはないのですが、今回は看過できない記事が出ているので、件についてコメントさせていただきたいと思います。 日発表された、一部記事で、韓国政府機関が当社サービス「LINE」の通信内容を傍受している旨の記載がありましたが、そのような事実はございません。 記事では、LINEシステム自体ではなく、外部との通信ネットワーク上に関して傍受があったとされていますが、LINEはシステム内であってもシステム外の通信ネットワーク上であっても安全です。LINEの通信は、国際基準を満たした最高レベルの暗号技術を使って通信されていますので、記事に書かれている傍受は実行上不可能です。 47. John Doe 2014年06月19日 12:40 「暴露 スノーデンが私に託したファイル」(新潮社)を読んだ今、LINE韓国の情報機関にバックドアを提供して

    本日報道の一部記事について : 起業家 森川亮ブログ
    tyoro1210
    tyoro1210 2014/06/19
    何か香ばしい感じになってる。
  • DDoS攻撃されたらそこで試合終了!? レンサバから利用停止を宣告される前にできる8つの対策 - Qiita

    Deleted articles cannot be recovered. Draft of this article would be also deleted. Are you sure you want to delete this article? もしも運用しているサーバにDDoS攻撃をされて、大量のトラフィックを理由にホスティング業者から、そのサーバの利用停止を唐突に宣告されたらどうしますか? なにか対策を考えていますか? by woodleywonderworks. CC BY 2.0 「ファイアウォールでそういった攻撃を防いでいるから大丈夫」「まさか契約上そんな一方的なことができるはずない」と思うかもしれません。私もそのような認識でした。しかし、実際にDDoS攻撃を受けてみると業者の対応は次のようでした。 ホスティング業者は味方をしてくれない ホスティング業者は技術的に的は

    DDoS攻撃されたらそこで試合終了!? レンサバから利用停止を宣告される前にできる8つの対策 - Qiita
  • tabitter.net

    tabitter.net 2024 著作権. 不許複製 プライバシーポリシー

    tabitter.net
  • 我々はどのようにして安全なHTTPS通信を提供すれば良いか - Qiita

    Modern Ciphersuite: ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:ECDHE-ECDSA-AES256-SHA:DHE-RSA-AES1

    我々はどのようにして安全なHTTPS通信を提供すれば良いか - Qiita
  • mixiの脆弱性報告制度について - Shira's blog

    mixiが2013年9月31日からはじめた脆弱性報告制度を利用し、いくつかの脆弱性の報告を行ったので、その結果とミクシィセキュリティチームの対応について記載しようと思う。 脆弱性報告制度 https://developer.mixi.co.jp/inquiry/security/ 1. 報告内容と報酬について 対象・脆弱性・報酬を表にまとめてみた。 対象脆弱性報酬 Find Job! XSS 12.5万円 Open Redirect (なし) mixi Open Redirect / OpenID漏えい 6万円 mixi research SQL (ログイン) 50万円 SQL (ログイン(Ciao)) SQL (検索) SQL (検索(Ciao)) SQL (パスワードリマインダ) 他人のデータの閲覧・改ざん (なし) 他人のデータの閲覧 (なし) XSS 12.5万円 XSS XSS

  • 自称真犯人からのメール(本日午前11時37分に送付されてきた) - 2014-05-16 - 弁護士 落合洋司 (東京弁護士会) の 「日々是好日」

    下記のメールに気付いたのは、今日の昼ころで、BBCの大井真理子記者のツイートで、そういうメールが来ているとのことで、もしやと思い迷惑メールボックスを見たところ入っていました。私や大井記者以外に23名、合計25名に送られていて、アドレスを見ると、ほとんどがマスコミ関係者です。前に真犯人から送られたメールの宛先と、ほぼ重複しているのではないかと思います。 差出人名は小保方銃蔵で、ヤフーメールのアドレスが使われていました。件名は、かなりえげつなくて、まずそうなところを(省略)としつつ紹介すると、 皇居にロケット砲を撃ち込んで(省略)を始末する地下鉄霞が関駅でサリン散布する(省略)裁判官と(省略)弁護士と(省略)検事​を上九一色村製AK47で射殺する(省略)病院爆破する(省略)小学校で小女子喰う(省略)を去勢して天皇制断絶(省略)の閉経マンkにVXガス注射してポアする(省略)店に牛五十頭突っ込ます

    自称真犯人からのメール(本日午前11時37分に送付されてきた) - 2014-05-16 - 弁護士 落合洋司 (東京弁護士会) の 「日々是好日」
    tyoro1210
    tyoro1210 2014/05/16
    1行目で混乱した。
  • 情報セキュリティーに国家資格、民間で対策強化 : IT&メディア : 読売新聞(YOMIURI ONLINE)

    民間企業を対象としたサイバー攻撃の脅威が高まる中、サイバー分野の安全性に精通した人材を増やし、電気やガスといったインフラ事業、研究・金融機関などでの情報漏えい対策の強化などにつなげる狙いがある。 近年のサイバー攻撃は、行政機関だけでなく、国民生活に欠かせない社会基盤も標的になっている。 12年のロンドン五輪では、大会期間中の実行委員会関連サイトのシステムダウンを狙ったり、不正アクセスを試みたりするなどの攻撃は、計1億6000万回を超えた。20年の東京五輪・パラリンピックを控え、日がサイバー攻撃の標的になるおそれは強く、情報セキュリティーの専門知識を持った人材育成が急務だ。

    tyoro1210
    tyoro1210 2014/05/14
    情報セキュアド、テニクカルエンジニア(情報セキュリティ)、情報セキュリティスペシャリストと全部取ってきたけど、また何か変わんのー _(:3 」∠)_
  • 黒人集団に襲われて in San Francisco | catatsuyのBlog

    8/25 22:30ごろ 今でも夢だったような気がします 友人事後,寮に帰ろうと思い,友人と別れた後,普段どおりXperia neoでGPSを確認しながら方向を確認していました 私はアメリカ上陸直後にAT&TのプリペイドSIMを契約したので,Xperia neoが日と全く同じ感覚で使えていたのです そして横断歩道を渡っていたら突然フードを被った黒人が私の手にあるXperia neoを奪い取りました 私はとっさに”WAIT!”と叫び,走って服を掴みました すると横断歩道の向こう側に仲間が大量に待機していてその中の何人かに殴られました あまりちゃんとは覚えていないのですが,私が倒れて,そこに赤色のスカーフを笑いながら黒人女性が私の顔に落としてきたように思います この赤色のスカーフだけは何故か記憶にあって,警察への証言でも私がどこに倒れていたのかを知る有力な情報となりました そして私は失神

    tyoro1210
    tyoro1210 2014/04/30
    『スマートフォンを狙っている集団』『サーバーの知識など情報系の知識がある人間がバックにいます』
  • Googleのストリートビューによる住所特定アルゴリズム、reCAPTCHAの99%を解読

    Googleは4月16日(現地時間)、Google Mapsの番地特定に使っている画像認識アルゴリズムの性能が向上し、90%の確度で数字を読み取れるようになったと発表した。 このアルゴリズムは、ユーザーがGoogle Mapsで目的地の住所を入力した場合などに地図上で正確な位置にマーカーを表示するために使われている。ストリートビューで撮影した写真に写っている番地などの数字を探し出して読み取り、既知の住所と照らし合わせることで位置を特定するというものだ。 このアルゴリズムの開発には、同社のreCAPTCHAチームも協力した。reCAPTCHAは、Webサービスが人間とボットを識別するために歪んだ画像で表示した文字や数字を入力させる「CAPTCHA」機能を無料で提供するサービス。reCAPTCHAでは数年前からGoogle BooksなどのOCR画像とともにストリートビューの番地の画像を採用

    Googleのストリートビューによる住所特定アルゴリズム、reCAPTCHAの99%を解読
    tyoro1210
    tyoro1210 2014/04/17
    読めちゃったのか。 これ以上見辛くなると人間が読めなくなるし、どうしたもんかだな。
  • 【PC遠隔操作事件】保釈直後の片山氏インタビュー(江川紹子) - エキスパート - Yahoo!ニュース

    片山祐輔氏は、保釈翌日の3月6日に、江川のインタビューに応じた。その重要部分は、週刊朝日に掲載したが、紙幅の都合上落とした部分もあったので、改めてここに公開することにする。 自由になったらまずネット――夕べはどう過ごしましたか。 保釈翌日の片山氏(主任弁護人の事務所で)「弟と焼き肉をべて、ホテルに泊まりました。部屋のパソコンで、僕が(保釈後の記者会見で)しゃべったことに対する反応をネットで見ました」 ――どんなものを見たんですか。 「ホリエモンのツイッターとか、江川さんのブログとか、落合弁護士の反応を見ました。昨日は、弟の携帯で2ちゃんねるも見たんです」 ――2ちゃんねるの反応はどうでしたか? 「好意的なものもあれば、『こいつ口悪いなー』と思うものもあれば、半々ですね」 ――ネットは懲り懲りとはならなかったのですか? 「いや。やっぱりネット自体好きなので。面白いというか、情報を得るために

    【PC遠隔操作事件】保釈直後の片山氏インタビュー(江川紹子) - エキスパート - Yahoo!ニュース
    tyoro1210
    tyoro1210 2014/03/17
    こーゆーのベラベラしゃべるのも「その証拠が何故出てこないか」を世論を味方に警察サイドに問う為なのかしら。
  • 【PC遠隔操作事件】不正プログラム「アイシス」の全貌が明らかになった(第3回公判傍聴メモ)(江川紹子) - エキスパート - Yahoo!ニュース

    3月13日の第3回公判。検察側2人目の証人は警察庁の技官で、現在は東京都警察情報通信部情報技術解析課所属の岡田智明氏。平成23年(2011)4月から、同課で不正プログラムの解析業務に当たっている、とのこと。これまで分析を担当したサイバー犯罪は「細かいものも含めて1000件を超える」とのこと。PCの遠隔操作をした事件も100台程度の解析に関与した、という。 件では、問題の遠隔操作プログラムの動作の解析と、何種類かあるiesys.exeの比較解析を担当した。 今回もまた、 ――ウェブページとは? 「インターネット上で公開される文書の一種でございます」 といった基的な用語の確認から始まった。 ただし、ウェブブラウザについて、「ウェブページを見るためのプログラムで、HTML言語を解釈するものでございます」という説明が、裁判官にどの程度理解されているのかはよく分からない。 岡田証言の要旨以下、岡

    【PC遠隔操作事件】不正プログラム「アイシス」の全貌が明らかになった(第3回公判傍聴メモ)(江川紹子) - エキスパート - Yahoo!ニュース
  • 正規表現によるバリデーションでは ^ と $ ではなく \A と \z を使おう

    正規表現によるバリデーション等で、完全一致を示す目的で ^ と $ を用いる方法が一般的ですが、正しくは \A と \z を用いる必要があります。Rubyの場合 ^ と $ を使って完全一致のバリデーションを行うと脆弱性が入りやすいワナとなります。PerlPHPの場合は、Ruby程ではありませんが不具合が生じるので \A と \z を使うようにしましょう。 はじめに 大垣さんのブログエントリ「PHPer向け、Ruby/Railsの落とし穴」には、Rubyの落とし穴として、完全一致検索の指定として、正規表現の ^ と $ を指定する例が、Ruby on Rails Security Guideからの引用として紹介されています。以下の正規表現は、XSS対策として、httpスキームあるいはhttpsスキームのURLのみを許可する正規表現のつもりです。 /^https?:\/\/[^\n]+$/

  • 仮想通貨のマウントゴックス 再生法申請 NHKニュース

    インターネット上の仮想通貨「ビットコイン」の東京にある取引仲介会社「マウントゴックス」がすべての取引を停止している問題で、会社の経営トップらが28日記者会見し、経営が破たんしたとして東京地方裁判所に民事再生法の適用を申請したことを明らかにしました。 発表によりますと、会社は債務超過の状況に陥っているとしており、負債が増大した背景としてビットコインや預かり金の消失という原因が考えられるとしています。 マウントゴックスのマルク・カルプレスCEOは「ご迷惑をおかけして当に申し訳ございませんでした」と述べ、謝罪しました。

  • 広告でスパムが表示されると聞いたので検索エンジンで色んなワードを入れてみた - 戯れ言(はてなダイアリー版跡地)

    この記事を読んだ。 なぜhao123に汚染されるのか - ex セットアップしたばかりのマシンのIEから、デフォルトの検索エンジンであるbingで「chrome」を検索すると怪しいサイトが広告に出てくるという話。 この記事を見てあっ、と思った。というのは一昨日、ちょうどbingで検索したら似たような広告が出てきたから。 【セキュリティ ニュース】「Adobe Flash Player」が今月2度目の緊急更新 - 別のゼロデイ脆弱性を修正:Security NEXT これ見てさっさと更新しようと思い、普段使わないIEを立ち上げてデフォのままになってるbingで「Flash」と入れた。すると出てきたのは次の画面。 普段なら広告なんてスルーして「get.adobe.com/jp/flashplayer」から更新するところを、adobeの文字が目に入ったので「adobe.fastsoftdownl

    広告でスパムが表示されると聞いたので検索エンジンで色んなワードを入れてみた - 戯れ言(はてなダイアリー版跡地)