タグ

uriとsecurityに関するkitsのブックマーク (15)

  • 「ガジェット通信」の記事におけるドメインの説明がでたらめすぎる件

    ※徳丸浩氏が「city.machida.kanagawa.jp」に関するエントリを公開されたので、エントリ内に追記しました。 掲題の通りなのだが、でたらめな解説を人気サイトが記事にしていると、中には信用してしまう人もいるのでブログで間違いについて言及したい。 件の記事はこちら。 町田市を神奈川県だと主張する “個人のサイト” からドメインについて考える ? ガジェット通信 co.jp、ne.jp、or.jp、ac.jpなどは書類の審査などで国が一応の保証をしています。 なお、同記事の最終確認は「2013年8月15日17時35分」時点で行ったがその時点でまだ間違ったままだ。今後、更新されるかもしれないので、記事内容がわかるよう魚拓のリンクも掲載しておく。 そもそも「ガジェット通信」の該当記事は以下のサイトが話題になったことを伝えるために書かれたようだ。 町田市は神奈川県固有の領土であるこ

    「ガジェット通信」の記事におけるドメインの説明がでたらめすぎる件
  • MACHIDA.KANAGAWA.JPはなぜ「まぎらわしい」のか

    私は検証用にいくつかのドメイン名を登録していますが、そのうちの一つが「発掘」され、世間をお騒がせすることになってしまいました。 このページのページビューは、8月16日(金) 9:00現在で、31438となっています。ずいぶんよく参照されています。ちなみに、「物の」町田市のホームページは下記の通りです。 しかし、上記のような主張はいままでにもあったし、今更二番煎じのこのネタが、上記のような簡素な内容で話題になる理由としては、やはり MACHIDA.KANAGAWA.JPというドメイン名にあるのでしょう。これは「都道府県型JPドメイン名」というもので、「日国内に住所を持つ個人・組織であれば、いくつでも登録ができます」(こちらより引用)。 では、どうして紛らわしいドメイン名が登録できるかという理由を説明します。 都道府県型JPドメイン名ができる前に地域型JPドメイン名というものがあり、多くの

    MACHIDA.KANAGAWA.JPはなぜ「まぎらわしい」のか
  • www.city.machida.kanagawa.jp – このドメインはお名前.comで取得されています。

    このドメインは お名前.com から取得されました。 お名前.com は GMOインターネットグループ(株) が運営する国内シェアNo.1のドメイン登録サービスです。 ※表示価格は、全て税込です。 ※サービス品質維持のため、一時的に対象となる料金へ一定割合の「サービス維持調整費」を加算させていただきます。

    kits
    kits 2013/08/13
    このような地域型JPドメインが取得可能なことに驚き、取得者が徳丸浩氏だったことに驚く。なお町田市のドメインは city.machida.tokyo.jp
  • Masato Kinugawa Security Blog: Googleのmetaリダイレクトに存在した問題

    Googleに存在したメールアドレスを窃取できた問題について書きます。これは2011年1月30日に報告し、報告後数日以内に修正された問題です。 こんなページがありました。 http://example.google.com/redirect?continue=http://example.google.com/xyz <meta http-equiv="refresh" content="0;url=&#39;http://example.google.com/xyz&#39;"> <script> location.replace("http://example.google.com/xyz") </script> continueというパラメータに指定されたURLをmetaタグとlocation.replace()にそれぞれ入れて、JavaScriptの有効/無効の設定に関わらずリダイ

  • CookieのDomain属性は *指定しない* が一番安全 - ockeghem(徳丸浩)の日記

    たまに誤解があるようですが、Cookieを設定する場合のDomain属性は *設定しない* のがもっとも安全です。以下、例示により説明します。 ※このエントリは、http://blog.tokumaru.org/2011/10/cookiedomain.html に移転しました。恐れ入りますが、続きは、そちらをご覧ください。

    CookieのDomain属性は *指定しない* が一番安全 - ockeghem(徳丸浩)の日記
  • 都道府県型JPドメインの衝撃 | 水無月ばけらのえび日記

    公開: 2011年10月3日1時50分頃 JPRSが「都道府県型JPドメイン」なるものの導入を発表したことが話題に……「JPRSが、地域に根ざした新たなドメイン名空間「都道府県型JPドメイン名」の新設を決定 (jprs.co.jp)」。 既に「地域型JPドメイン名」というものがあります。よく知られているのは地方公共団体が使用しているドメインでしょう。たとえば東京都は metro.tokyo.jp というドメインを使っていますし、港区はcity.minato.tokyo.jpを使っています (Webはどちらもwwwをつける必要があります。http://www.metro.tokyo.jp/ (www.metro.tokyo.jp)、http://www.city.minato.tokyo.jp (www.city.minato.tokyo.jp))。 しかし、実はこれだけではありません。あま

    kits
    kits 2011/10/03
    (都道府県型JPドメイン新設の理由について)「そういう問題ではないと思うのですが……」確かに。
  • 都道府県型JPドメインがCookieに及ぼす影響の調査

    JPRSからのプレスリリース『JPRSが、地域に根ざした新たなドメイン名空間「都道府県型JPドメイン名」の新設を決定』や報道などで「都道府県型JPドメイン」というものが新設されることを知りました。 都道府県型JPドメインとは、現在活発に使われていない地域型ドメインを活性化する目的で、地域型ドメインの制約(ドメイン名が長い、一人・一団体あたり1つまで)を簡略化しようというもののようです。 しかし、現在の地域型ドメインは、ブラウザにとって処理がややこしいもので、IEなどは昔からまともに対応していません。このため、Cookie Monster Bugという脆弱性になっているという経緯があります。このルールをさらに複雑にすることになるということから、ブラウザセキュリティに関心の高い人たちが騒ぎ始めています。 そこで、高木浩光氏の日記「JPRSに対する都道府県型JPドメイン名新設に係る公開質問」の以

    kits
    kits 2011/09/28
    「高木浩光氏の日記で指摘された『cookieを利用できない』という欠陥よりも、IEとOperaのCookie Monster Bugの方が気になります」
  • 高木浩光@自宅の日記 - JPRSに対する都道府県型JPドメイン名新設に係る公開質問

    ■ JPRSに対する都道府県型JPドメイン名新設に係る公開質問 JPRSから以下のプレスリリースが出ていた。 「JPRSが、地域に根ざした新たなドメイン名空間「都道府県型JPドメイン名」の新設を決定」, 株式会社日レジストリサービス, 2011年9月26日 内容を見て仰天。都道府県ドメインに第3レベルでの登録を認める「都道府県型JPドメイン名」を新設するという。そこで以下の公開質問状を送った。 株式会社日レジストリサービス御中 都道府県型JPドメイン名新設に係る公開質問 東京都〓〓区〓〓〓〓〓 高木 浩光 2011年9月27日 貴社2011年9月26日報道発表の「JPRSが、地域に根ざした新たなドメイン名空間「都道府県型JPドメイン名」の新設を決定」について、Webのセキュリティ及び可用性の観点から、公共の利益に影響を及ぼす懸念があると思料するため、貴社に対し、以下の通り、公開を前提と

    kits
    kits 2011/09/28
    従来の「地域型JPドメイン名」では第三レベルについて規定されていたが、「都道府県型JPドメイン名」では第三レベルが自由になるわけか。
  • SoftBankガラケーの致命的な脆弱性がようやく解消 - 高木浩光@自宅の日記

    ■ SoftBankガラケーの致命的な脆弱性がようやく解消 ソフトバンクモバイルのガラケーWebブラウザで、https:接続する際の仕様に変更があった。昨年10月に予告が発表され、元々は2月に実施される予定だったのが、6月30日に延期されていたもの。これまで、https:サイトへのリンクのすべてが https://secure.softbank.ne.jp/ 経由に書き換えられる仕様だったが、この機能が廃止された。 ソフトバンクモバイル、携帯サイトの仕様変更で注意喚起, ITmedia, 2011年6月30日 Yahoo! ケータイ、2011年2月に仕様変更 ユーザーとサイト開発者に注意喚起, ITmedia, 2010年10月15日 MOBILE CREATION - WEB & NETWORK SSL/TLS, ソフトバンクモバイル これは、昨年6月に、ソフトバンクモバイル宮川CTOに

  • Nroton 先生がはてなの Cookie を削除してしまう

    シマンテックのNorton Internet Security 2010を使用しました。なかなか快適です。 ノートンは重い、というのは昔の話。むしろ他のソフトよりも軽快に動作する部類に入ると思います。 さて、そのノートン先生ですが、広告サイトなどのトラッキングクッキーを削除してくれるのはいいのですが、なぜかはてなのクッキーもトラッキングクッキーとして処理してしまうんですよね。 削除されてしまうと毎回ログインし直さなければならないので面倒です。まあ設定で変更すればいいのですが、なぜ「はてな」のクッキーをトラッキングクッキーと見なしているのか、理由が気になりますね。

    kits
    kits 2010/06/02
    ドメインにhateが含まれているからかなと推測。
  • Firefox で日本語ドメインの .com / .net が punycode で表示される理由

    Firefox では、日語ドメインのサイト(http://日語.com/ など)のアドレスをアドレスバーに打ち込んでも、http://xn--wgv71a119e.com/ のように punycode に変換して表示されます。 これは Firefox が国際化ドメイン(IDN)に対応していないのではありません。例えば http://日語.jp/ にアクセスするとアドレスバーに正しく表示されています。 同じように .org や .info でも日語のまま表示されますが、.com, .net のときは xn--~ になってしまいます。これにはセキュリティ上の理由があって、国際化ドメイン名の表示が有効なトップレベルドメインに説明されています。 特定の TLD で IDN の表示を有効にするには、その関係レジストリが利用可能な文字を記載したポリシーを発行、維持していることが条件となります。

  • 2009-04-30

    コード Firefox(ver1.5.0.8)では、以下の不思議な記述でJavaScriptが実行可能でした。例ではalert(document.URL)相当を試みています。なお、ver1.5.0.9以降では成立いたしません。(もしもtypoがあったならば何卒ご容赦をお願いいたします。) <head> <title>{foo:bar;}body{background:url("javascript:/**/(function/**/_(){alert(document.URL)}).call(this)")} </title> <link href="" rel="stylesheet" type="text/css"> </head>title要素に(いわゆるHTMLエスケープ済みでも良い)style記述を行います。このstyle記述からJavaScriptのコードを実行します。 空のh

    2009-04-30
    kits
    kits 2009/05/03
    空文字列のURIが自身(HTMLファイル)を指すのは確かにコメントの通りと思った。(a要素やform要素ではそのように動作するはず)
  • Fx 3.1のセキュリティ問題見つけた - 謎's キッチン

    アドレスバーで%20が空白になってしまうから大量に挟むとurlが…。多分他の空白文字でも。

    Fx 3.1のセキュリティ問題見つけた - 謎's キッチン
    kits
    kits 2008/09/25
    アドレスバーでURIの%エンコーディングが変換されて表示されることの弊害
  • http://www.tietew.jp/articles/2007/02/07/misunderstood-html-escaping

    kits
    kits 2007/02/08
    (追記より)URIのための%を使ったエンコーディングはRFC3986でpercent-encodingと呼ばれている
  • %00 | mumumuの日記 | スラド

    http://www.ietf.org/rfc/rfc2396.txt URI にASCII以外の値を入れる際は、16進にエンコードしなければな らないことが知られている。仮にNULL文字がエンコードされた場合、 %00 となる。 検索エンジンに入力された文字列を解析するために、URIエンコード された文字列をデコードしていたら「%00」のパターンに出会った。 まさかこんなものが検索文字列に紛れてくるとは思わなかった。。 PHP的には「ほげほげ[NULL]」と「ほげほげ」は違う文字列であるが、 PostgreSQL 的には同じと見做される。これが元でduplicate key errorとなったのだ。 $str = preg_replace('/[\000-\017]/', '', $str); として対処。 #けど、こういう行儀の悪い検索文字列の入力の類ってわざとやって #るのかどうかは

    kits
    kits 2006/12/07
    本当にGoogleのせいだろうか。/ どちらにしてもnullは通さないようにすべきのような。
  • 1