Location via proxy:   [ UP ]  
[Report a bug]   [Manage cookies]                

webとsecurityに関するllillのブックマーク (39)

  • 身も蓋もなくなるインターネット

    フェイスブックの成功は、インターネットのインフラが新しい時代に入った事を感じさせられる。 以下は今更のことを書くが、 フェイスブックが実名性を取った事が成功要因なのではない。そのソーシャルグラフを友達関係に絞っているのが凄い。リアルな友達関係から、さらにリアルな友達関係の接続の輪を繋ぐために実名が必要だった、それだけだ。 その結果が7億人。 びっくりだ。 それに比べて、ツイッターは旧来のインターネットの世界である。さらに言えばパソコン通信から脈々と続いているハンドルネームの世界だ。 僕はこのオープンな世界は大好きだが、オープンが故に新しい出会いができるんだけど、できそうで、できない、という人間の難しさがフェイスブックとツイッターのユーザー数の差に繋がっていると考えられる。 さて、このリアルインターネットの世界だが、フェイスブックが7億人ものソーシャルグラフを構築するのにやった手として、実名

  • ハクティビスト(hacktivist)、「正義」を問うハッカー: 極東ブログ

    ハッカーというと愉快犯的な動機が連想されがちだが、独善的な「正義」を動機とするタイプのハッカーとして「ハクティビスト」が注目されている。7700万人の顧客情報が流出したとされる、ソニー・コンピュータエンタテインメント(SCE)のハッキング事件も欧米では「ハクティビスト」として話題になっていた。 ハッカー(hacker)+活動家(activist)=ハクティビスト(hacktivist) 「ハクティビスト(hacktivist)」は、「ハッカー(hacker)」と「政治的な活動家(activist)」を合わせた新語。政治的な目的意識をもってハッキング活動を行う人やグループを指している。英辞郎には「政治ハッカー」という訳語もあった。 類似の用語「サイバーテロリスト(cyberterrorist)」は破壊という活動に焦点があるが、「ハクティビスト」は意図が注目される。米国外交公電の暴露で注目を

    llill
    llill 2011/06/27
    アノニマスについて言えば、集団(徒党)のようで集団でないらしいのであんま壮大な意図はないかもです。アップルが対象となっていないのも、単純にスマフォよりゲームの方に興味がある年代ゆえの結果かと思います
  • IPAテクニカルウォッチ 『スマートフォンへの脅威と対策』に関するレポート:IPA 独立行政法人 情報処理推進機構

    IPA(独立行政法人情報処理推進機構、理事長:藤江 一正)は、スマートフォンのうち「Android(アンドロイド) OS」を搭載したスマートフォン(アンドロイド端末)に対して、IPA独自でセキュリティ上の弱点(脆弱性)への対策状況を検査し、その結果に基づきアンドロイド端末の脆弱性対策の実情と課題の考察をまとめて、技術レポート(IPAテクニカルウォッチ 第3回)として公開しました。 スマートフォンは、従来の携帯電話と異なり、アプリケーションソフトをインストールすることにより、機能の追加や拡張を行える点がパソコンと類似しており、 “電話機能付きのパソコン” と表現しても過言ではありません。 米国Googleグーグル)社が提供するOS(基ソフト)「アンドロイド」は、オープンソースソフトウェア(*1)の「Linux(*2)」などを基に開発され、世界各国で多数のメーカーに採用されています。スマー

  • yebo blog: DNSのエキスパート達が、DNSフィルタリングに対する懸念を表明

    2011/05/27 DNSのエキスパート達が、DNSフィルタリングに対する懸念を表明 Paul Vixie、Dan Kaminsky、Steve Crockerなど、DNSのエキスパート達が米上院に提出された「Preventing Real Online Threats to Economic Creativity and Theft of Intellectual Property Act of 2011 (PROTECT IP Act)」の一部に含まれているDNSフィルタリング要求の提案に対する懸念を表明した論文「Security and Other Technical Concerns Raised by the DNS Filtering Requirements in the PROTECT IP Bill」[PDF] を公開している[slashdot]。この論文ではDNSフィ

    llill
    llill 2011/05/30
    DNSキャッシュに対する有効性の懸念でしょうか
  • DTI VPSの大部分がオープンプロキシになっていた件について - Magical Diary

    Twitterで断片的につぶやいた (http://twilog.org/hirayasu/date-101230) 内容をもう少し詳しくまとめておく。 概要 先日、DTIのServersMan@VPS*1のメンテナンス (機能追加) http://www.dti.co.jp/release/101216.htmlAirDisplay@VPS*2のインストールが行われたが、設定ミスがありほぼ全てのVPSがオープンプロキシ (アクセス制限が行われず誰でも利用出来るプロキシサーバ) となっている状態だった。 12/27メンテナンス作業後 まず、27日のメンテナンス時点で /etc/httpd/conf.d/proxy_ajaxterm.conf にはイカのように記載されていた。これは localhost:8022 で動作する AjaxTerm に対するリバースプロキシ設定だが、来不要な記

    DTI VPSの大部分がオープンプロキシになっていた件について - Magical Diary
  • 高木浩光@自宅の日記 - 三菱電機ISに求められているものは何か 岡崎図書館事件(10)

    ■ 三菱電機ISに求められているものは何か 岡崎図書館事件(10) 今日の読売新聞朝刊社会面に次の記事が出ていた。 図書館システム不具合…三菱電機系 情報流出・蔵書検索が「サイバー攻撃」か?, 読売新聞2010年11月29日朝刊社会面 図書館利用者100人以上の個人情報が流出したほか、蔵書を検索しただけで「サイバー攻撃」と誤解された男性が偽計業務妨害容疑で逮捕され、その後、システムに原因があったことも分かった。同社は近く調査結果を公表し、関係者に謝罪する。 (略)MDISは06年には不具合を改良し、その後に納入した図書館には改良版を提供していたが、今回、岡崎市から障害の相談を受けた際には「システムに原因はない」と回答。このため図書館は警察に被害届を出していた。MDISは「保守担当者がシステムをよく理解していなかった」として、逮捕された男性への謝罪の意を表明する方針。 三菱電機ISが近く発表

  • ヤマト運輸の対応が素晴らしかった

    クロネコヤマトモバイルサイトで情報流出があり読売新聞で取り上げたられた件に関し、早速ヤマト運輸で対応が取られ、発表がありました。 携帯版「クロネコメンバーズのWebサービス」クイックログイン機能の脆弱性への対応について|ヤマト運輸 この対応の素晴らしさは、タイトルでわかります。「脆弱性への対応」と書かれていて、ヤマト運輸のシステム側に不具合があったことを自ら認めて発表しています。 自らのミスを被害者に見せかける「プロの脆弱性対策」を使うのであれば、ここは「スマートフォンのアプリを利用したなりすましによる不正ログインについて」などと発表してもおかしくありません。 今回の件は読売新聞でも「iPhoneで人の情報丸見え…閲覧ソフト原因」と報道されているわけで、閲覧ソフトに責任転嫁するのは簡単な状況でした。それでもヤマト運輸は自らシステムの「脆弱性」だと認め、どういう状況で発生したのかまで発表しま

    ヤマト運輸の対応が素晴らしかった
    llill
    llill 2010/10/26
    ごまかす奴はプロ管理者でごまかさない奴はよく訓練されたプロ管理者みたいなブコメが面白い。ホント脆弱性対策は地獄だぜ
  • JPドメイン名サービスへのDNSSEC導入、2011年1月16日に決定 

  • 高木浩光@自宅の日記 - 岡崎図書館事件(2の2) 図書館はどうしたのか 前編

    ■ 岡崎図書館事件(2の2) 図書館はどうしたのか 前編 岡崎市立中央図書館のホームページへの大量アクセスによる障害について, 岡崎市立中央図書館, 2010年9月1日 が話題になっている。 事件直後、つまり逮捕報道の翌々日の5月28日、最初に電話取材したのは岡崎市立中央図書館だった。このときは録音していたが、とくに意味のある情報が得られなかったので聴きかえすことはなかったのだが、今日改めてはじめてその内容を聴いてみたところ、図書館側の姿勢が当初から現在まで全く変わっていないことに驚愕した。この時点で既に言うべきことは言っていたが、図書館側は当初から話を受け入れる様子がまるでなかった*1。以下、正確性を期すためそのまま内容を示す。先方は、岡崎市教育委員会図書館交流プラザ中央図書館企画室の三浦氏(日経コンピュータ8月4日号の記事で図書館側として出ていた方)。 私: 情報セキュリティの研究をし

  • 5ちゃんねる error 3001

    掲示板に戻る■ datが存在しません。削除されたかURL間違ってますよ。 read.cgi ver 05.05 2023/04/05 Walang Kapalit ★ FOX ★

  • bit.lyにログインしているとメールアドレスを抜かれる

    bit.lyにログインしているとメールアドレスを抜かれる ※修正されたようで今は抜けなくなっています (2010/08/10 10:00) account name: - mail: - api key: - » このページをツイッターで紹介する » はてなブックマークでのコメント » ぼくはまちちゃん! » はまちや2(Blog) » はまちや2(twitter) Powered by BEARS SERVER PROJECT: ついったーとHamachiya2はまちや2のtumblr [hmcy]ドリームメーカー:簡単・無料・フリーのノベルゲームが作成できるWebサイトソーシャルゲーム速報簡単!節約!おいしい!お料理レシピのもぐもぐ予告.out - 予告ができる掲示板ぼく専用mxximixiシークレットバトンはまちやブックマークオナホールピンクローター私立恵比寿中学(エビ中)ファンクラ

  • ボットネット“ビジネス”のからくり、専門家が解説

    サイバー犯罪者の道を歩み始めるのは簡単なことだ。だが一体、攻撃者はどのようにしてボットネットから何百万ドルものもうけを生み出しているのだろう。 先週ラスベガスで開催されたBlack Hatセキュリティカンファレンスでは、米セキュリティ企業Damballaの研究担当副社長ガンター・オールマン氏が出席者に対し、ボットネットがいかに簡単に作成できるかや、感染したコンピュータの小規模ネットワークから攻撃者がいかにして大金を生み出しているのかについて、その舞台裏を紹介した。 「ボットネットの作成者にとって最大の関心事は、身元情報に関することだ。つまり、個人にまで直接さかのぼれるような要素があるかどうかだ」と同氏はカンファレンスの終了後に語っている。「従って、まだ駆け出しのボットネット作成者は、少なくとも、悪さを仕掛ける前にそういうことについて考えたことがあるのなら、フリーのマルウェア作成ツールを匿名

    ボットネット“ビジネス”のからくり、専門家が解説
  • グーグル、「Android」携帯電話から2つのアプリをリモートで削除

    Googleは米国時間6月23日、「Android Market」を介してインストールされた2つの無料アプリをリモートで削除した。削除理由について、同社は、この2つのアプリ「RootStrap」と「Twilight Eclipse Preview」がアプリの目的について誤った情報を伝え、「Android」の開発者ポリシーに違反していたことを挙げている。 今回の措置は、Android Marketを介してインストールされたアプリの削除を可能にするRemote Application Removal FeatureをGoogleが使用した初のケースとなった。 開発者はセキュリティ企業の研究者で、攻撃を受けた際にデバイスをコントロールするためのプログラムをテストするため、これらのアプリを作成したとしている。開発者はGoogleからの依頼を受け、Android Marketからこれらのアプリを削除

    グーグル、「Android」携帯電話から2つのアプリをリモートで削除
  • クラウドを自社ドメインで運用する苦労 | 水無月ばけらのえび日記

    公開: 2010年3月28日20時50分頃 「音楽著作権団体らの杜撰なアンケートがフィッシング被害を助長する (takagi-hiromitsu.jp)」というお話が。これはひどいと思いますが、問題は2つありますね。 フォームが別ドメインになっており、その事についての説明がない「個人情報を第三者に提供、委託いたしません」という説明をしておきながら、第三者の管理するサーバに個人情報を送信させている後者に関しては問題としてはシンプルで、単に虚偽の説明がなされているという話ですね。規約とかどうせ誰も読んでない……とは良く言われますが、掲載している人でさえもロクに読ずにコピペしているのが実情でしょう。確認もしないで嘘を書くくらいなら、最初から書かなければ良いのにと思いますが。 それはそれとして、フォームが別ドメインになっている話は興味深いです。最近は「クラウド」とかなんとか言って外部のサーバでサ

  • メールアドレス間違いができないような仕組みが欲しい | 水無月ばけらのえび日記

    公開: 2010年2月2日15時15分頃 「iTunes、IDなりすましの恐れ アップル社調査 (www.asahi.com)」。見出しの割に、文で言っている事例は、意図的に誰かに「なりすまし」できるわけではないように思いますが……。IDなりすましもそれはそれであるらしいとも聞くのですが、また別の話なのではないかという感じがします。 ともあれ、興味深いのはこの話。 一方、愛知県の男性は昨年末まで約2週間、iTS上で、神奈川県の男性の利用画面に入ってしまった。 神奈川の男性がIDとパスワードを登録する際、同じ名字の愛知の男性のメールアドレスを自らのIDとして誤入力した。そのIDがメールのあて先となったため、登録完了通知などのメールが愛知の男性に送信された。 愛知の男性が受信メールを基にパスワードを変えると、神奈川の男性のクレジットカードで買い物ができる状態になった。ただ、愛知の男性が神奈川

    llill
    llill 2010/02/08
    空メール登録?
  • ログインしてください:日経クロステック(xTECH)

     会員限定サービスです 月額プランが10月末まで無料 お申し込み 会員の方はこちら ログイン 日経クロステック TOPページ

    llill
    llill 2010/01/18
    SMAP,スパム
  • グーグル、スパイウェアプログラムメーカーWhenUを断ち切れず--研究者が明らかに

    文:Ryan Naraine(Special to ZDNet.com) 翻訳校正:石橋啓一郎 2010-01-07 15:57 著名なアンチスパイウェア研究者がGoogleに対し、人気のあるサイトに対してそのサイト自身のポップアップPPC(Pay Per Click)広告を表示する広告パートナーとの結びつきを切り捨てるべきだと主張している。 ハーバードビジネススクールの準教授であり、アンチスパイウェア活動を推進しているBen Edelman氏によれば、Googleは同氏が「コンバージョンインフレーション」トラフィックと呼ぶWhenUのスパイウェアプログラムからのトラフィックに対して、広告主に課金しているという。 Edelman氏は、いくつかのスクリーンショット、動画、パケットログを示して、WhenUが依然としてウェブサイトに対してPPCポップアップを表示していることを示している。問題なの

    グーグル、スパイウェアプログラムメーカーWhenUを断ち切れず--研究者が明らかに
  • asahi.com(朝日新聞社):紀文食品から客のメルアド382人分流出 - 社会

    練り製品大手の「紀文品」(東京)が、おせち料理などの注文客に景品の案内をメールで通知した際、あて先欄に他の客のメールアドレスも誤って表示したままで送信していたことがわかった。表示されたのは382人という。25日から同社ホームページにおわびを掲載している。  同社によると、同社は23日午後、インターネットの「紀文おせち料理オンラインショップ」で10月1日〜12月22日に注文した客のうち、景品の交換を済ませていない計382人にメールを送信した際、操作を誤った。受信した客からの指摘でミスが発覚した。流出したのはメールアドレスのみで、メールで全員におわびしたという。  同社広報室は「複数の担当者で確認するなど再発防止を徹底する」としている。

    llill
    llill 2009/12/28
    メルアド...
  • コピペ転載(チェーンメール、チェーン日記)批判を問い直す

    1. チェーンメール、チェーン日記全否定の啓蒙活動に思う(2006-12-04)から3年、思うところあるので再論します。最初に断っておきますが、SPAMチェーンメール、SPAMチェーン日記(無差別トラバなど)は議論から除外しています。 善意であれ事実であれチェーンメールはダメゼッタイという話(rikuoさん) 私は、事実かどうか・善意かどうかではなくチェーンメール、非公式RTでの伝播が仕組み上問題だと考えています。1度広まった情報はあとから訂正が難しいです。 まぁ、チェーンメールに比べれば、非公式RTはまだ情報元に遡りやすいですが、それでも限度があります。ならば、非公式RTでなくせめて公式RTにするとか、または転載するのでなくリンクするとか、色々と情報元をはっきりとさせておく必要があるでしょう。このダイアリーでも、Twitterでも繰り返し「非公式RTは嫌いだ」「Permlinkを載せろ」

    llill
    llill 2009/12/22
    基本的に責任追従性を維持できないものは伝達手段として不適当。端的には受信者が(最初の発信者と対等の)発信者となるのがまずい / ピュアP2Pの持つ課題と同じ
  • IIS 7.5 详细错误 - 404.0 - Not Found

    错误摘要 HTTP 错误 404.0 - Not Found 您要找的资源已被删除、已更名或暂时不可用。