タグ

Securityに関するhamastaのブックマーク (59)

  • エンタープライズでOSSであるということ - 急がば回れ、選ぶなら近道

    エンタープライズのOSSについて こんなこと書くとOSSなモヒカンな人にぶん殴られるわけです。読み手の方で、自分はOSSを引っ張ってきたと自負されている方や組織のかたや、OSSは商用より無条件で優れていると思っている人は気分が悪くなるので、読まないでください。非常に個人的なメモですので。以下の考えは基的にソフトウェア・ビジネスとしての考えなので、自分で作って、自分で利用して、ムフフな人はあんまり考えてないので、そのつもりで読んでね。自分利用OSSはそれでいいと思うので、それでいいかと。 [まずAsakusaについて] まずAsakusaがなぜOSSかということを明確にしておきます。非常に単純です。Asakusaは様々な人の意見を集約してできています。これは別にNautilus-technologiesのメンバーというわけではなく、Hadoopコミュニティに参加した方の意見を相当取り入れて

    エンタープライズでOSSであるということ - 急がば回れ、選ぶなら近道
    hamasta
    hamasta 2012/04/08
    Openであれば必ず誰かにHackされる。あなたはHackするのが好きでも、されるのは好きではないでしょう?
  • ねらーが比較したアンチウィルスソフト性能一覧 / CYBER LIFE 2CH

    av-comparatives On-Demand 2011年8月 ウイルス206,043個の性能調査 ※XP SP3上で実施 http://www.av-comparatives.org/images/stories/test/ondret/avc_od_aug2011.pdf 検出率 誤検出数 スキャン速度 ソフト名 ADVANCED+ ★★★ 99.7% 14個 10.1 GDATA 99.5% 11個 12.3 Avira Personal [無料] 99.3% *1個 *9.6 Panda Cloud [無料] 98.5% *6個 10.3 F-Secure 98.4% *8個 10.5 BitDefender 98.3% *1個 *9.9 Kaspersky 97.3% *3個 *9.8 ESET 97.3% 10個 16.4 avast! Free [無

  • phpMyAdminを狙う攻撃が増加、アップデートなどの対策を - @IT

    2012/01/16 2011年の年末から2012年にかけて、phpMyAdminの脆弱性を狙った攻撃が増加しており、注意が必要だ。いくつかのブログで、phpMyAdminの脆弱性をスキャンしたと見られるログが報告されている。 phpMyAdminは、PHPで実装されたMySQLの管理ツールだ。機能が豊富で、Webインターフェイス経由でMySQLを管理できることから広く利用される一方で、複数の脆弱性が発見されており、たびたび攻撃の標的になってきた。 古くは2009年3月に、「phpMyAdminのsetup.phpにおける任意のPHPコードを挿入される脆弱性(CVE-2009-1151)」が発見され、学術機関を中心に被害が発生した。 また2011年7月にも、任意のコードを実行可能な2種類の脆弱性(CVE-2011-2505、CVE-2011-2506)が発見されている。この脆弱性に関するN

  • phpMyAdminのsetup.phpの脆弱性を突くサイバー攻撃を確認 - Snufkinski Memo

    ちょっとセキュリティ関連が続きますが、これはちょっとヤバイので公開メモ。 MySQLの管理インタフェースとしてphpMyAdminを利用されている方は多いと思いますが、 ここ数日、Apache の access_log に以下のような怪しげな痕跡があったので気になって調べてみました。 パターン1 GET //phpmyadmin/config/config.inc.php?p=phpinfo(); GET //pma/config/config.inc.php?p=phpinfo(); GET //admin/config/config.inc.php?p=phpinfo(); GET //dbadmin/config/config.inc.php?p=phpinfo(); GET //mysql/config/config.inc.php?p=phpinfo(); GET //php-m

    phpMyAdminのsetup.phpの脆弱性を突くサイバー攻撃を確認 - Snufkinski Memo
  • FFFTP開発終了で大騒ぎしている人たちへ - OR6 blog

    最初に断っておきますが、FFFTP自体は良いアプリケーションソフトウェアだったと思います。UIWindowsのエクスプローラに倣っていると同時にエクスプローラとはひと目で見分けがつくデザインだったので、使いやすかったはずです。 ぼくもインターネットをはじめたごく最初の頃に使っていました。ほどなくしてWindows自体を使わなくなったので、それ以来触ることはなくなったわけなのですが。 FFFTPは何故開発終了したのか開発者は「開発を継続するためのモチベーションが維持できなくなった」と述べているそうですが、まあ当たり前だと思います。 FFFTPが動作するWindowsとFFFTPが扱うプロトコルであるFTP自体がオワコンだからです。前者については幾ばくかの反論の余地もあるでしょうが、後者については異論は認めません。 「終わった」プロトコルのためのソフトウェアを作り続けるというのは、プログラマ

  • TechCrunch | Startup and Technology News

    Limited space! Get on waitlist to be the first to know when tickets go live!

    TechCrunch | Startup and Technology News
    hamasta
    hamasta 2010/10/26
    >誰でもFiresheepのソースコードを参考にして他のサイトのクッキーを傍受するアドオンを簡単に書けるという。
  • Wizard Bible

    Wizard Bibleは2018年4月22日24時に閉鎖しました。 投稿者や読者の皆様、これまでの間当にありがとうございました。 【2021年6月27日更新】 Wizard Bibleの設立から閉鎖までに至る過程を詳細に述べたが出ることになりました。 『Wizard Bible事件から考えるサイバーセキュリティ』執筆プロジェクト 興味のある方は是非読んでみてください。 Security Akademeiaに戻る

    hamasta
    hamasta 2010/07/16
    日本語 セキュリティ記事
  • WEBプログラマー必見!WEB脆弱性基礎知識最速マスター - 燈明日記

    以下は、WEBプログラマー用のWEB脆弱性の基礎知識の一覧です。 WEBプログラマーの人はこれを読めばWEB脆弱性の基礎をマスターしてWEBプログラムを書くことができるようになっているかもです。 また、WEB脆弱性の簡易リファレンスとしても少し利用できるかもしれません。 WEBアプリケーションを開発するには、開発要件書やプログラム仕様書通りに開発すれば良いというわけにはいきません。 そう、WEB脆弱性を狙う悪意のユーザにも対処しないといけないのです。 今回、WEBアプリケーションを開発にあたってのWEB脆弱性を、以下の一覧にまとめてみました。 このまとめがWEBアプリケーション開発の参考になれば幸いです。 インジェクション クロスサイト・スクリプティング セッション・ハイジャック アクセス制御や認可制御の欠落 ディレクトリ・トラバーサル(Directory Traversal) CSRF(

    WEBプログラマー必見!WEB脆弱性基礎知識最速マスター - 燈明日記
  • はてなブログ | 無料ブログを作成しよう

    鶏まみれ 「ゲームの代わりにニワトリを飼わせて」と小6の長男に請われ、その後、リストラされた夫が「養鶏やろうかな」と言い出し、さらには鶏を捌いて売るために必要な「鳥処理衛生管理者」の資格を取るために、著者ご自身までが鳥処理業者でパートの仕事に従事する……と…

    はてなブログ | 無料ブログを作成しよう
  • PDFの「危険な仕様」、Adobe Readerは設定変更で回避

    米アドビシステムズは2010年4月6日、PDFの仕様を悪用した攻撃に対する回避策を公開した。PDF閲覧ソフト「Adobe Reader」やPDF編集ソフト「Acrobat」の設定を変更すれば、PDFファイルから悪質なプログラムを実行される危険性を軽減できる。アドビ製品よりも深刻な影響を受けるPDF閲覧ソフト「Foxit Reader」では、4月1日に修正版を公開している。 2010年3月末、ベルギーのセキュリティ研究者であるディディエ・スティーブンス氏により、PDFの仕様には問題があることが指摘された。PDFに用意されている「/launch」機能を使えば、悪質なプログラム(コマンド)を呼び出すようなPDFファイルを作成できる。同氏は無害のデモファイルを公開している。 悪用された場合の危険性は、PDF閲覧/編集ソフトによって異なる。Foxit Readerでは、細工が施されたPDFファイルを

    PDFの「危険な仕様」、Adobe Readerは設定変更で回避
  • しゃおの雑記帳 - ガラケー Archive

  • しゃおの雑記帳 - 携帯サイト開発者のためのセキュリティ再入門

    通勤電車で周囲を見渡せば大抵数台のスマートフォンを見つけられるようなご時世ですが、現実は日の伝統的な携帯電話が多数派です。今もそんなガラケー向けWebサイトの開発案件は衰えることありません。 そんなガラケーサイトの開発者の間で話題になっている「セキュリティ対策」について、ガラケー界の現状をふまえた上でまとめてみます。 携帯電話のIPからのアクセスであることを前提としたセキュリティ対策はすでに無駄 ソフトバンク3Gのプロクシ情報は検索すればすぐに出てきます イー・モバイルのEMnetに至っては公開情報です サイトのソースもFlashのswfも画像もPCから丸見えだと思うべきです 危険な「かんたんログイン」 かんたんログインで使う契約者IDはあなたのサイトにも他のサイトにも同じものが送出されてます 悪意をもった人が他人の契約者IDをヘッダに乗せてかんたんログインのアクションを呼び出したらどう

  • 3Dセキュアとは

    従来、オンラインショッピングにおいて、クレジットカード番号を入力することに不安があった消費者の皆様が、安心してショッピングをお楽しみいただけるようにセキュリティを強化し、安全性を提供するサービスです。 ご契約されているカード発行会社のホームページで事前に登録し、パスワードを取得しておきますと、カードをご利用の際、パスワードを入力しないとカード決済が使えなくなる仕組みです。このパスワードはご人様しかわからないものですので、第三者の不正利用(なりすまし)を阻止できます。 イーコンテクストではこれらのクレジットカード会社の3Dセキュア(人認証サービス)に対応しております。 サービス内容の詳細ならびにデモ画面は、下記リンク先をご参照ください。

  • セキュリティソフト比較だわん

    近年のマルウェア(※)は、不正なコードを分割したり暗号化したりと、セキュリティソフトのパターンファイルによるチェックを巧みにすり抜けます。 また数十秒に1回出現するマルウェアに対して、パターンファイルでのチェックでは間に合わなくなってきているのが現状です。 感染の手口も巧妙化し、従来の常識が通用しなくなっています。 しかも、愉快犯よりも金銭目的で使用されるマルウェアが多くなっているため、被害が深刻です。 このようにパターンファイルによるウイルス検出だけで感染を防ぐのは難しくなってきている中で、セキュリティソフトに求められるのは、(1)未知マルウェア検出率、(2)万が一、感染した場合に情報漏洩を防止する機能 ではないかと私は考えます。 これらの機能の性能が良いセキュリティソフトを選ぶと良いと思います。 また、最近はFacebook、Twitter、mixiなどが普及し、特に若い世代は当たり前

  • 高木浩光@自宅の日記 - やはり退化していた日本のWeb開発者「ニコニコ動画×iPhone OS」の場合

    ■ やはり退化していた日のWeb開発者「ニコニコ動画×iPhone OS」の場合 一年前、「退化してゆく日のWeb開発者」という題で、ケータイWebの技術面での蛸壺化について次のように書いた。 iPhoneに契約者固有ID送信機能が搭載される日 (略)こうして退化してゆくケータイWebが、日のスタンダードとなってしまい、いつの日か、PC向けの普通のインターネットまで、単一IDの全サイト送信が必須になってしまうのではないかと危惧した。 (略)iPod touchでNAVITIMEを動かしてみたところ、下の図のようになった。 (略)契約者固有IDがないとどうやって会員登録システムを作ったらいいのかわからないんじゃないのか……というのはさすがに穿ち過ぎだと思いたい。NAVITIMEからソフトバンクモバイルに対して、契約者固有ID送信用プロキシサーバの用意を要請している……なんてことがなけれ

    hamasta
    hamasta 2009/08/04
     これはすごい解説
  • リモートアクセス型VPNの構築ポイント

    IPSecを使用するVPN環境では、暗号化通信にESP(Encapsulation Security Payload)プロトコルを使用する。ESPプロトコルは図6のようなプロトコルフォーマットで構成される。 では、VPNのエンドポイント間に存在するアドレス変換装置が、通過するESPパケットをどのように処理するのかについて説明しよう。 サイト間接続型VPNの場合、接続相手は他方のVPNゲートウェイのみであるため、アドレス変換装置では、1対1のアドレス変換を実現する(ベーシックNAT)。ベーシックNATの場合は、変換の対象がIPヘッダのIPアドレス部分のみであるため、ESPプロトコルに影響を与えることはない。つまり、IPSecを使用して通信することが可能である。 リモートアクセス型VPNの場合は、複数のVPNクライアントと接続を受け付けるVPNゲートウェイの間に存在するアドレス変換装置では、多

    リモートアクセス型VPNの構築ポイント
  • 普通のネットサーフィンでも1ヶ月で大量のウィルスに感染した人の話

    ノートPCが安かったので衝動買いしてしまったパソコンを触った事もない古い友人のM子さん。 『なんか最近パソコンが変なの』というのお聞きして見に行く事に(仕事ではなくプライベート)。 触ってみると明らかに変だった。 購入からわずか2ヶ月で、そのノートPCはもう他人のものとなっていた。 アンチウィルスソフトが邪魔なので消した 普通に聞けば『ええええええ』という話だけど、初心者にアンチウィルスソフトの恩恵はわからないと思う。ってか学校で教えて欲しい。 OSはWindowsXPで、購入した時は普通に動いていた。 ただインターネット自体が重く、ある日友人から『アンチウィルスソフトは重いから消したら良い』という的確で的を射たアドバイスを元に、標準で入っていたウィルスバスターを削除。恐らくこの友人の端末もヤバイと思う。 当然、常駐監視がなくなるので、快適すぎるインターネットライフが始まる。 M子さんはと

    普通のネットサーフィンでも1ヶ月で大量のウィルスに感染した人の話
    hamasta
    hamasta 2009/03/11
    Linuxのススメ
  • PKIの基礎を理解しよう!

    インターネットにおける電子商取引のリスク インターネットが急速に普及し、商取引のインフラとしても当たり前のように使われるようになっている。特に最近ではASP(Application Service Provider)という形態でマーケットプレースの提供なども目立つようになってきている。 これに伴って、どのように電子商取引におけるセキュリティを保ち、安全性を確保するのかが大きな課題になっている。ここではまず、インターネットというインフラを電子商取引に使用する場合に、どのようなリスクが存在するのかを考えてみよう。主に以下の4つがそのリスクとして考えられている。 「盗聴」については解説するまでもないだろう。電子商取引においては企業のデータや取引データなど、他人に知られては困るものが飛び交うことになる。これらのデータを他人が盗み見てしまうというのがこの「盗聴」である。 上記の「盗聴」がインターネッ

    PKIの基礎を理解しよう!
  • 警察から電話が…! - ぼくはまちちゃん!

    大変です! たいへん! こんにちは!! さっきtwitterにも書いたんだけど、警察から電話がありました! どうしよう!!! とりあえず、せっかくなのでこっちの日記にも書いておきますね!! そう、ぼく予告.outを、自慢のD905iでも読み書きできるようにしよーって思って、久しぶりに携帯を見てみたんだよ! そしたら、いつもはモバゲーのマキとか、ジャンカラとか、逆援希望とかのメールばかりなのに、珍しいことに留守電が! はやる気持ちを抑えつつも、再生してみたら、宮城県警でした! びっくり! なんでぼくに警察から電話が! しかもミヤギの! あ! そうか! 予告.outがすてきだからってことで表彰してくれるのかもしれない! あるいは一日署長の依頼かも? そんな感じでわくわくしながら、電話してみたよ! 警察: はいこちら警察部ですー はまち: あのうそちらのサイバー?なんとかさんから、ぼくあてにお

    警察から電話が…! - ぼくはまちちゃん!
    hamasta
    hamasta 2008/06/14
    あ、そうか。企業の電話だと着信番号が出ないケースが大半。 本当に警察から電話がきたのかわからないよね。
  • | ^^ |秒刊SUNDAY | ずばりフリーで、あっても困らないセキュリティツール集

    2008年05月30日 ずばりフリーで、あっても困らないセキュリティツール集 ネットを使っていると、勝手なスパイウエァの混入、ウイルス、スパムと、パソコンは日々外部からの攻撃に晒されております。このような状況で無防備に、セキュリティツールを何も入れない方もいるかもしれませんが、あって損はないツールです。 ◆アンチウイルス AVG Anti-Virus Free フリーのアンチウイルス。無料というお得さよりも、何より動作の軽が定評。 ■AVG Free a ◆外部攻撃防止 MetaSploit WindowsLinux、BSD、Unix、Mac OSなど、様々来る外部からの攻撃を防ぐ。 ■The Metasploit Project ◆スパイウェア削除 Spybot OSにはいりこんだスパイウェアの削除。 ■SpyBotのインストール方法] ◆ファイル完全消去 完全削除 ファイルを根的に