securityに関するooooooooのブックマーク (850)

  • Your API Shouldn't Redirect HTTP to HTTPS

    TL;DR: Instead of redirecting API calls from HTTP to HTTPS, make the failure visible. Either disable the HTTP interface altogether, or return a clear HTTP error response and revoke API keys sent over the unencrypted connection. Unfortunately, many well-known API providers don't currently do so. Updated 2024-05-24: Added the Google Bug Hunter Team response to the report that the VirusTotal API resp

    Your API Shouldn't Redirect HTTP to HTTPS
    oooooooo
    oooooooo 2024/05/31
    “Instead of redirecting API calls from HTTP to HTTPS, make the failure visible”
  • S3経由でXSS!?不可思議なContent-Typeの値を利用する攻撃手法の新観点 - Flatt Security Blog


     azaraContent-Type 2024 330 BSides Tokyo  Content-Type   BSides Tokyo blog.flatt.tech  Content-Type 
    S3経由でXSS!?不可思議なContent-Typeの値を利用する攻撃手法の新観点 - Flatt Security Blog
    oooooooo
    oooooooo 2024/05/31
    “image/png, text/htmlやimage /xのようなContent-Typeの値を指定することで、意図しない形で HTML としてブラウザに解釈させることが可能”
  • xzパッケージに仕込まれた3年がかりのバックドア、スケール直前に見つけたのはMicrosoftの開発者 | gihyo.jp

    Linux Daily Topics xzパッケージに仕込まれた3年がかりのバックドア⁠⁠、スケール直前に見つけたのはMicrosoftの開発者 “アップストリームのxzリポジトリとxz tarballsはバックドア化されている(The upstream xz repository and the xz tarballs have been backdoored)⁠”―2024年3月29日、Microsoftに所属する開発者 Andres Freundが「Openwall.com」メーリングリストに投稿したポストは世界中のオープンソース関係者に衝撃を与えた。 backdoor in upstream xz/liblzma leading to ssh server compromise -oss-security 主要なLinuxディストリビューションにはほぼ含まれているデータ圧縮プログラ

    xzパッケージに仕込まれた3年がかりのバックドア、スケール直前に見つけたのはMicrosoftの開発者 | gihyo.jp
  • XZ Utilsの脆弱性 CVE-2024-3094 についてまとめてみた - piyolog


    2024329LinuxXZ Utils CVE-2024-3094  xzLinuxliblzma(API)XZ UtilsCVE-2024-3094Red HatCVSS10ssh
    XZ Utilsの脆弱性 CVE-2024-3094 についてまとめてみた - piyolog
  • 社会制度のバグ? 本人確認の穴を突いたマイナンバー過信の新手口とは


     IT1/3  31400 使  2024170 
    社会制度のバグ? 本人確認の穴を突いたマイナンバー過信の新手口とは
    oooooooo
    oooooooo 2024/03/25
    “ネットバンキング口座開設時の、本人確認の方法を変える必要がある。オンラインだけで簡単に開設できるのがウリではあるが、どうしても本人確認が甘くなる。”
  • かっこいいSSH鍵が欲しい - アリ


    SSH(akiym) ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIFC90x6FIu8iKzJzvGOYOn2WIrCPTbUYOE+eGi/akiym ssh ed25519SSH SSHRSADSAed25519ssh-keygened25519ed25519RSA ed25519SSHssh-keygen % ssh-keygen -t ed25
    かっこいいSSH鍵が欲しい - アリ
  • Webアプリケーション開発に潜むリスクのケーススタディ | ドクセル

    徳丸浩の自己紹介 • 経歴 – 1985年 京セラ株式会社入社 – 1995年 京セラコミュニケーションシステム株式会社(KCCS)に出向・転籍 – 2008年 KCCS退職、HASHコンサルティング株式会社(現社名:EGセキュアソリューションズ株式会社)設立 • 経験したこと – 京セラ入社当時はCAD、計算幾何学、数値シミュレーションなどを担当 – その後、企業向けパッケージソフトの企画・開発・事業化を担当 – 1999年から、携帯電話向けインフラ、プラットフォームの企画・開発を担当 Webアプリケーションのセキュリティ問題に直面、研究、社内展開、寄稿などを開始 – 2004年にKCCS社内ベンチャーとしてWebアプリケーションセキュリティ事業を立ち上げ • 現在 – – – – EGセキュアソリューションズ株式会社取締役CTO https://www.eg-secure.co.jp/

    Webアプリケーション開発に潜むリスクのケーススタディ | ドクセル
    oooooooo
    oooooooo 2024/03/11
    Cookie でセッション管理している限りはトークンによる対策が必要
  • 【図解】博物館の剥製、ニホンオオカミだった!? - 沼の見える街


     Twitter # pic.twitter.com/Y6F8GIVF6b   (@numagasa) 2024310  https://read.amazon.co.jp/manga/B0CXHLRHH1?ref_=dbs_wcm_wrnw_wr_rfb_2  NHK www3.nhk.or.
    【図解】博物館の剥製、ニホンオオカミだった!? - 沼の見える街
    oooooooo
    oooooooo 2024/03/11
    画像に『※ニホンオオカミは「ヤマイヌ」、海外のオオカミやコヨーテなどが「ヤマイヌの一種」とまとめられいた』とあるから、ヤマイヌ(ニホンオオカミ)なのに「ヤマイヌの一種」と誤分類されていた
  • ArchiveTeam Warrior - Archiveteam

  • Passkeyを個人開発サービスに導入したお話


    WintuCASPURPasskey PasskeyPasskey  Passkey...😛 CASPUR CASPURFirebase AuthenticationMySQL + Express.jsVue.js
    Passkeyを個人開発サービスに導入したお話
  • 谷村新司 ビニ本コレクション5千冊の収集と処分を語る


    TBS5   75       
    谷村新司 ビニ本コレクション5千冊の収集と処分を語る
    oooooooo
    oooooooo 2023/10/16
       

    book

    security
     
  • How I made a heap overflow in curl | daniel.haxx.se

    In association with the release of curl 8.4.0, we publish a security advisory and all the details for CVE-2023-38545. This problem is the worst security problem found in curl in a long time. We set it to severity HIGH. While the advisory contains all the necessary details. I figured I would use a few additional words and expand the explanations for anyone who cares to understand how this flaw work

    oooooooo
    oooooooo 2023/10/13
    Daniel さんは curl 並みに信頼できる
  • readme/ja.md · master · Crimeflare / deCloudflare · GitLab

  • Best (and Worst) Zip Guns: Improvised Firearms

  • またも捜査機関の証拠改ざん事例


    1 105 7 2  使 
    またも捜査機関の証拠改ざん事例
    oooooooo
    oooooooo 2023/07/07
    コンピュータに詳しい裁判官がいるように、コンピュータに詳しい警察官は巧妙な証拠改ざんするだろうな
  • DeArrow - A Browser Extension for Better Titles and Thumbnails

    DeArrow is an open source browser extension for crowdsourcing better titles and thumbnails on YouTube. The goal is to make titles accurate and reduce sensationalism. No more arrows, ridiculous faces, and no more clickbait. "Clickbait" isn't the exception anymore, it's becoming the norm. Many have even started going through their entire backlog, changing old titles and thumbnails to be more attenti

    DeArrow - A Browser Extension for Better Titles and Thumbnails
    oooooooo
    oooooooo 2023/06/27
    YouTube に限らず、はてなブックマークのブラウザ拡張も同様の機能ほしい
  • フィッシング対策協議会 Council of Anti-Phishing Japan | 報告書類 | 月次報告書 | 2023/05 フィッシング報告状況


     2023 5 ()  20,857 113,789   URL  2023 5 URL  ()  2,239 18,991   2023 5 () 18110   2023 5 113,789 2023 4 20,857  22.4 %    21.5 % 1
    oooooooo
    oooooooo 2023/06/22
    金融系のメールの要件に Reject する DMARC 入れるべき
  • 世界各国の空港で確実にFree Wi-Fiに接続する方法と注意点(ライフハッカー[日本版])|dメニューニュース

    oooooooo
    oooooooo 2023/06/15
    “空港の無料Wi-Fiにサインインしても、「メールアドレスを入力してください」(中略)などのページが表示されて、Wi-Fiに接続できないことがあります。そんな時は、ちょっとしたコツを知っていると切り抜けられることがあ
  • エンジニアのための刑事事件対策まとめ - Qiita


          
    エンジニアのための刑事事件対策まとめ - Qiita
  • PyPI new user and new project registrations temporarily suspended.

    oooooooo
    oooooooo 2023/05/23
    一日でよかったのか