タグ

securityとtwitterに関するhiro_yのブックマーク (5)

  • 「OAuth」とは 日本のユーザー襲った“Twitterスパム”の正体

    MobsterWorldは、ユーザーはマフィアの1人となってお金を増やすゲーム。ほかのユーザーを敵として戦いを挑み、勝利すれば資金や経験値が得られる。ためた資金を使って武器を買い、攻撃力を高めたりできる。ゲームTwitterのアカウントと連携しており、ゲーム上での行動がTwitter上でつぶやきとして発言される。 OAuthとは アカウントへのアクセス権を安全に渡せる仕組み Twitterはこの3月からOAuthを導入。ユーザーのアカウントのほぼすべての機能を、ID・パスワードを渡さずに、第三者のサービスから利用できるようにした。 アカウントへのアクセスを提供するだけなら、IDとパスワードを渡すだけでもいい。実際、TwitterAPIを使ったサービスで、IDとパスワードを入力して利用するものは多い。 ただ、外部サービスにIDとパスワードを渡すとセキュリティ面で不安がある上、パスワードを

    「OAuth」とは 日本のユーザー襲った“Twitterスパム”の正体
    hiro_y
    hiro_y 2009/08/10
    TwitterのOAuthスパムまとめ。
  • Twitterがセキュリティ強化 不正URLのフィルタリング開始

    マイクロブログサービスTwitterが、不正なサイトのURLのフィルタリングを開始した。Twitterはまだこの機能を発表していないが、セキュリティ専門家が発見した。 セキュリティ企業F-Secureのミッコ・ヒッポネン氏によると、Twitterは既知のマルウェアサイトのURLを含んだ投稿のフィルタリングを始めた。不正なURLを含むメッセージをTwitterに投稿しようとすると、「あなたのtweetは既知のマルウェアサイトへのURLを含んでいます」という警告メッセージが表示される。 ただしセキュリティ専門家は、このフィルタリング機能はまだ不十分だと考えていると、PCWorldは伝えている。不正なサイトへのURLはブロックされるが、同じURLをTinyurl.comやBit.lyなどのURL短縮サービスで短縮した場合はフィルタリングをすり抜ける。URLからwwwサブドメインが抜けている場合で

    Twitterがセキュリティ強化 不正URLのフィルタリング開始
    hiro_y
    hiro_y 2009/08/05
    Twitterが不正URLのフィルタリングを開始(短縮URLは対象外とか)。
  • OAuthを悪用したTwitter DMスパムが登場

    2009-08-01 はじめに 今回のDMスパムについての基的な情報です。 「MobsterWorld」と書かれたDMが届いても無視しましょう 間違ってURLを踏んで、さらにTwitterの「ALLOW」ボタンを押してしまった人は、後述の「ALLOWをクリック 感染 してしまったら」の対処をしましょう(URLを踏んでも、ALLOWボタンを押していなければ大丈夫です) ここから題 これは初めてOAuthが悪用された事例になるかも。 TwitterでスパムDMが広がっている。これを踏むと、意図せずにフォロワーへスパムDMを送信してしまうというもの。 スパムDMについては ITmedia に記事がでている。 TwitterでスパムDM出回る フォロワーに自動でDM送りつけ - ITmedia News Twitterで8月1日ごろから、スパムDM(ダイレクトメッセージ)が出回っている。DMに

    OAuthを悪用したTwitter DMスパムが登場
    hiro_y
    hiro_y 2009/08/03
    OAuthの許可ボタンが何を許可するのかわかりづらい問題。
  • 「OAuth」プロトコルに脆弱性--Twitterがサポートを一時停止

    UPDATE ユーザーのログイン情報を利用する「補助キー」として機能するオープンソースプロトコル「OAuth」にセキュリティホールが発見され、「Twitter」や「Yahoo」などのサービスがOAuthのサポートを一時的に取りやめざるを得なくなったことが、米CNET Newsの調べでわかった。 Twitterが実装されたばかりのOAuthのサポートを取りやめたことに、一部の開発者は当惑していた。ブロガーのJesse Stay氏は自身のブログ記事で、Twitterの開発者向けアプリケーションプログラムインターフェース(API)に課された他のさまざまな制約について取り上げた上で、OAuthのサポート中止は、マイクロブログサービスのTwitterが最近になっていかに「開発者の足をすくって」きたかを示す数多くの事例の1つだと述べている。 CNET Newsでは、インターネットの安全性を守る見地から

    「OAuth」プロトコルに脆弱性--Twitterがサポートを一時停止
    hiro_y
    hiro_y 2009/04/23
    OAuthの脆弱性が。TwitterはまたもOAuthのサポートを一時停止。
  • Twitter の crossdomain.xml 問題について。 - てっく煮ブログ

    ついったー足あと帳 関連でこんなブログ記事を発見した。今回は twitterのprotectな発言とかsettingからメールアドレスの取得や変更なんかできちゃってたわけで…2008-03-09 - skubotaの日記変更??間違った情報が広がるとよくないので勝手に補足。この記事には誤解がある。確かに取得はできるけど、変更はできない。実際に試した私が言うんだから間違いない。(補足)ためしたのは、ついったー足あとちょうを作ったらへん。今は仕様変わってるかも(?)たぶん、サーバー側でリファラを見て弾いてるんだと思う。SWF からリクエストする場合は、SWF の URL がリファラとしてつくようになっている。リファラをなしにして送ったらうまく行くことも確認した。だから、swf からのクロスドメインアクセスに対しては通用しないであろう。よって、(1)メールアドレスの変更、(2)パスワードリセット

    hiro_y
    hiro_y 2008/03/10
    Twitterのcrossdomain.xml関連の話題。
  • 1