タグ

Securityに関するenemyoffreedomのブックマーク (534)

  • OpenSSHの脆弱性 CVE-2024-6387についてまとめてみた - piyolog


    202471OpenSSH CVE-2024-6387 Qualyssshd  OpenSSHsshd glibcLinuxQualysPoC
    OpenSSHの脆弱性 CVE-2024-6387についてまとめてみた - piyolog
  • 「AWSセキュリティを「日本語で」学習していくための良いコンテンツをまとめてみた」というタイトルでAWS Summit Japan 2024のCommunity Stageで登壇しました #AWSSummit | DevelopersIO


    AWS Summit JapanCommunity StageAWS  AWS( AWS Summit JapanCommunity Stage   AWSAWSAWS Security HeroAWS AWSmini Security-JAWSmini S
    「AWSセキュリティを「日本語で」学習していくための良いコンテンツをまとめてみた」というタイトルでAWS Summit Japan 2024のCommunity Stageで登壇しました #AWSSummit | DevelopersIO
  • [令和5年最新][備忘録]YubikeyでSSH

    YubikeyでSSHする方法は4種類 メリデメとかは公式参照 Securing SSH with the YubiKey PIV PGP FIDO2 OTP FIDO2が比較的新しい OpenSSH 8.2 (was released on 2020-02-14) で追加されたらしく、それ以前のブログ等を読むとPIVでSSHする方法しか書かれていない。 FIDO2はクライアントとサーバー両方の対応が必要で対応しているサービスが少ないっぽい。GitHubがFIDO2のSSHに対応したのは2021年5月 GitHub推しはFIDO2っぽい GitHubのドキュメントには、FIDO2を使った方法が書かれているので、盲目的にこれを使ってみることにした。 $ ssh-keygen -t ed25519-sk -C "YOUR_EMAIL" -sk がセキュリティキーを使用した鍵生成 ecdsa-

    [令和5年最新][備忘録]YubikeyでSSH
    enemyoffreedom
    enemyoffreedom 2024/06/24
    Yubikeyと連携するSSH公開鍵の作成・利用方法。ただし現状では普通に使えそうなのはGitHubくらい?
  • GitHub - chaifeng/ufw-docker: To fix the Docker and UFW security flaw without disabling iptables

    To Fix The Docker and UFW Security Flaw Without Disabling Iptables English 中文 TL;DR Please take a look at Solving UFW and Docker issues. Problem UFW is a popular iptables front end on Ubuntu that makes it easy to manage firewall rules. But when Docker is installed, Docker bypass the UFW rules and the published ports can be accessed from outside. The issue is: UFW is enabled on a server that provid

    GitHub - chaifeng/ufw-docker: To fix the Docker and UFW security flaw without disabling iptables
  • Docker と iptables — Docker-docs-ja 24.0 ドキュメント


    Linux  Docker  (network isolation)  iptables  Docker  iptables  Docker  Docker  iptables  iptables  Docker  Docker 2
  • 第798回 Ubuntuのセキュリティを支えるAppArmor入門 | gihyo.jp


    UbuntuAppArmorAppArmor使AppArmor AppArmorMACLSM AppArmorLSM AppArmor
    第798回 Ubuntuのセキュリティを支えるAppArmor入門 | gihyo.jp
  • GitHub - uBlockOrigin/uBOL-home: uBO Lite home (MV3)

    enemyoffreedom
    enemyoffreedom 2024/06/07
    そろそろManifest V2のブラウザ拡張が使えなくなりそうなので
  • パスワードはおしまい! 認証はパスキーでやろう


     使90 FIDO Alliance  PIN使MFAPassKeyApple/MS/GoogleJavaScript
    パスワードはおしまい! 認証はパスキーでやろう
    enemyoffreedom
    enemyoffreedom 2024/01/22
    WebAuthnは仕組みが分散的でええやんと思ったが、利便性等のために結局クラウドに情報を置くPasskeyという形でGAFA等のビッグテックに集約・依存する体制に取り込まれていきそうなのがどうも
  • パスキーとID連携の認証フローの共通点から見る認証技術の基本


    ritou ID   UserAgentRPAuthenticatorID UserAgentRPIdP  WebAuthnchallenge, OIDCnonce, state  ID
    パスキーとID連携の認証フローの共通点から見る認証技術の基本
  • Firefox Monitor

    Find out if your personal information has been compromisedStay safe with privacy tools from the makers of ⁨Firefox⁩ that protect you from hackers and companies that publish and sell your personal information. We’ll alert you of any known data breaches, find and remove your exposed info and continually watch for new exposures. Email addressCheck for breaches Why use ⁨Firefox Monitor⁩?Identifying an

    Firefox Monitor
    enemyoffreedom
    enemyoffreedom 2023/11/06
    同様のサービスは多々あるけど、下手に利用すると逆に活性なメアドを収集される恐れもありそうなのでMozillaに頼るのが良さそう
  • 【雑記】セキュリティガイドライン類 約300時間 読み漁ってみた - 2LoD.sec


    2337     1.  2.  3.   3Line of Defense2nd Line APIAI
    【雑記】セキュリティガイドライン類 約300時間 読み漁ってみた - 2LoD.sec
  • Auth0にPassKeyが搭載されたぞ!!!


      Auth0  Passkey !!!  Auth0  Passkey  Auth0 Auth0   Passkey  3  使  使     使 使 
    Auth0にPassKeyが搭載されたぞ!!!
  • 第751回 イマドキのVPSでUbuntuをセキュアに保つ | gihyo.jp


    VPSKAGOYA CLOUD VPSUbuntuVPS VPS KAGOYA CLOUD VPS NextcloudVPS100GBKAGOYA CLOUD VPS200GB400GB使 使VPS3OSUbuntu LTS22.04 LTSUbuntu使3
    第751回 イマドキのVPSでUbuntuをセキュアに保つ | gihyo.jp
  • 第778回 Nextcloud Passwordsでログイン情報の記憶をアウトソーシング | gihyo.jp


    WebNextcloud  SNS  使
    第778回 Nextcloud Passwordsでログイン情報の記憶をアウトソーシング | gihyo.jp
  • GitHub - 99designs/aws-vault: A vault for securely storing and accessing AWS credentials in development environments

    You signed in with another tab or window. Reload to refresh your session. You signed out in another tab or window. Reload to refresh your session. You switched accounts on another tab or window. Reload to refresh your session. Dismiss alert

    GitHub - 99designs/aws-vault: A vault for securely storing and accessing AWS credentials in development environments
  • NISCと気象庁が使用していたメール関連機器へのサイバー攻撃についてまとめてみた - piyolog

    2023年8月4日、内閣サイバーセキュリティセンター(NISC)と気象庁はそれぞれ電子メール関連のシステム・機器から不正通信の痕跡が確認され、メールデータの一部が外部に流出した可能性があると公表しました。ここでは関連する情報をまとめます。 政府組織に対しゼロデイ攻撃 NISCと気象庁及び気象研究所、国立科学博物館、教職員支援機構が各々運用を行っていた電子メール関連システム・機器に脆弱性が存在しており、その脆弱性に関連した不正通信が確認された。 今回確認された不正通信により、メールデータの一部が外部に流出した可能性がある。両組織ではメールアドレス等の個人情報が漏えいした可能性を排除できないとして個人情報保護委員会に報告した他、対象者にも個別に連絡を行う。公表時点では流出可能性のある情報の悪用は確認されていないが、NISCでは約5,000件の個人情報が対象に含まれており、流出可能性のある事案が

    NISCと気象庁が使用していたメール関連機器へのサイバー攻撃についてまとめてみた - piyolog
    enemyoffreedom
    enemyoffreedom 2023/08/08
    「さらに特定のユーザー、組織を標的にする収集活動として、ASEAN外務省(MFA)、台湾および香港の外国貿易事務所、学術研究機関のメールドメインやユーザーを標的としたシェルスクリプトが確認されている」 うーん露骨
  • Dockerはなぜサイバー攻撃者に狙われやすいのか?

    Check Point Software Technologiesはこのほど、「Docker Images: Why are Many Cyber Attacks Originating Here? - Check Point Blog」において、Dockerイメージの危険性について伝えた。Dockerイメージには構築と使用に特有の脆弱性があることから、攻撃者の格好の標的となってしまっている。同社は既知の脆弱性を含む基礎コンポーネントの使用、クラウド環境の動的な性質、簡単な配布方法によって、セキュリティインシデントが引き起こされていると指摘している。 Docker Images: Why are Many Cyber Attacks Originating Here? - Check Point Blog Dockerイメージは攻撃者にとって好ましいターゲットの一つとなっている。一般的にさ

    Dockerはなぜサイバー攻撃者に狙われやすいのか?
  • JSON Web Token - Wikipedia

    JSON Web Token(ジェイソン・ウェブ・トークン)は、JSONデータに署名や暗号化を施す方法を定めたオープン標準 (RFC 7519) である。略称はJWT。 概要[編集] JWTでは、トークン内に任意の情報(クレーム)を保持することが可能であり、例えばサーバはクライアントに対して「管理者としてログイン済」という情報を含んだトークンを生成することができる。クライアントはそのトークンを、自身が管理者としてログイン済であることの証明に使用することができる。トークンは当事者の一方(通常はサーバ)または両方(もう一方は公開鍵を提供する)の秘密鍵により署名されており、発行されたトークンが正規のものか確認することができる。 JWTのトークンはコンパクトな設計となっており[1]、またURLセーフであり[2]、特にウェブブラウザでシングルサインオン (SSO) を行う場合に使いやすくなっている。

  • 河野大臣 マイナカード「番号知られても悪用されることはありません」 ICには名前住所・生年月日・性別・顔写真だけと(デイリースポーツ) - Yahoo!ニュース


    308使      
    河野大臣 マイナカード「番号知られても悪用されることはありません」 ICには名前住所・生年月日・性別・顔写真だけと(デイリースポーツ) - Yahoo!ニュース
    enemyoffreedom
    enemyoffreedom 2023/07/01
    いわゆる個人情報を一つ二つ抜かれたところで直ちに問題が発生するとは限らないが、集積されると搦め手も色々あるからなぁ。河野氏ほど個人情報の扱いにオープン・楽観的にはなれそうにない
  • WebサイトのログインにPasskeyを追加できる新サービス「Passwordless.dev」、Bitwardenが正式公開。月間1万ユーザーまで無料

    オープンソースのパスワードマネージャ「Bitwarden」などを提供しているBitwarden,Inc.は、Webサイトのログイン機能にPasskeyを簡単に追加できる新サービス「Passwordless.dev」の正式公開を発表しました。 WebサイトをPasskey対応にすることで、ユーザーはパスワードを覚えておく必要がなくなると同時に、指紋認証などの手軽な手段でWebサイトにログイン可能になります。さらに、サーバ側でのパスワード流出や、ユーザー側での偽サイトに誘導されるフィッシングなどのリスクがほとんどなくなるというセキュリティ面での大きなメリットもあります。 一方で、WebサイトをPasskey対応にするには、ログインに関わる認証のロジックを従来のIDとパスワードの組み合わせに加えて、Passkey対応を追加しなければなりません。 今回正式公開されたPasswordless.dev

    WebサイトのログインにPasskeyを追加できる新サービス「Passwordless.dev」、Bitwardenが正式公開。月間1万ユーザーまで無料