タグ

セキュリティに関するreponのブックマーク (36)

  • HTTPS でも Full URL が漏れる?OAuth の code も漏れるんじゃね?? - OAuth.jp


     New attack bypasses HTTPS protection on Macs, Windows, and Linux DHCP  PAC  HTTPS  Full URL  Web Proxy Autodiscovery    OpenID Connect OAuth2  Authorization Request & Response  response_mode=form_post  OAuth2 /
  • 今どきのSQLインジェクションの話題総まとめ - PHPカンファレンス2015発表資料

    PHPカンファレンス2020での講演資料です。 アジェンダ 誤解1: Cookieは誤解がいっぱい 誤解2: 脆弱性があるページにのみ影響がある 誤解3: 脆弱なECサイトはセキュリティコードを保存している 誤解4: クレジットカードをサイトに保存すると漏洩リスクが高まる 誤解5: ハッシュ値で保存されたパスワードは復元されない 誤解6: 高価なSSL証明書ほど暗号強度が高い 誤解7: TRACEメソッドの有効化は危険な脆弱性である 誤解8: 怪しいサイトを閲覧すると情報が盗まれたりウイルスに感染する 誤解9: イントラのウェブサイトは外部からは攻撃できない 誤解10: セキュリティ情報はウェブで収集する

    今どきのSQLインジェクションの話題総まとめ - PHPカンファレンス2015発表資料
  • オープンソースSSHクライアント「PuTTY」、トロイの木馬版が見つかる--データ窃盗の恐れ


       HTML  PDF    PDF My Putty SymantecSSHPuTTY Simon TathamPuTTYIT調IT使使 PuTTY 
    オープンソースSSHクライアント「PuTTY」、トロイの木馬版が見つかる--データ窃盗の恐れ
  • セキュアプログラミング(防御的プログラミング)の歴史をざっと振り返る


    (Last Updated On: 2019212)11  Defensive Programming   7   60ARPANET1969
    セキュアプログラミング(防御的プログラミング)の歴史をざっと振り返る
  • 本当は怖いパスワードの話 ハッシュとソルト、ストレッチングを正しく理解する - @IT


    PSN 420PSN51Twitter1 Togetter TogetterTogetter14:48鹿 15:03
    本当は怖いパスワードの話 ハッシュとソルト、ストレッチングを正しく理解する - @IT
  • 『証明書を無料で発行、HTTPSの導入を支援する「Let's Encrypt」』は何に使え、何に使えないのか - いろいろやってみるにっき


    HTTPS使MozillaEFF - TechCrunch Let's EncryptLets Encrypt: Delivering SSL/TLS EverywhereTechCrunchLet's Encrypt TechCrunch(2014/11/20 5:00)(792)45調 
    『証明書を無料で発行、HTTPSの導入を支援する「Let's Encrypt」』は何に使え、何に使えないのか - いろいろやってみるにっき
  • HTTPS 化する Web をどう考えるか - Block Rockin’ Codes

    Update 2015/5/8: 指摘頂いたタイポや誤訳などを更新しました。 2015/5/8: 構成を一部修正しました。 Intro 4/30 mozaiila のセキュリティブログに下記のようなエントリが投稿されました。 Deprecating Non-Secure HTTP | Mozilla Security Blog エントリはそこまで長くないので、ここに翻訳の全文を記載します。 そして、元エントリのライセンスである CC BY-SA 3.0 に則り、 エントリも同じく CC BY-SA 3.0 とします。 Deprecating Non-Secure HTTP 原文: Deprecating Non-Secure HTTP 今日は、 non-secure な HTTP から、徐々に廃止していくという方針についてアナウンスします。 HTTPS が Web を前進させる手段である

  • パスワード用のハッシュとは(猛省用資料)

    昨日の記事はだいぶ注目を集めたようです。今日は自分向けの技術的なメモです。 パスワード等に使うのにSHAなどのよく知られたハッシュ関数ではなぜダメなのか? パスワード用のハッシュ関数は何が違うのか? という話です。なお、今回はほんとに昨日今日でいろいろ仕入れたもののため、中身も薄いし間違ってるかもしれません(また、個別のアルゴリズムやテクニックなどは陳腐化しやすいので、後日にはいろいろ変わっていることでしょう)。その辺は注意してください。 ネタ元は http://throwingfire.com/storing-passwords-securely/#notpasswordhashes など 、あと https://plus.google.com/102550604876259086885/posts/4eoNnNSQ7W6 にコメントをいただいた皆さん(ありがとうございます!)。 で。

  • QA@IT サービス終了のお知らせ - @IT


    QAITQAITQAIT7QAIT QAIT202022815:00QAIT QAIT7
    QA@IT サービス終了のお知らせ - @IT
  • パスワードが漏洩しないウェブアプリの作り方 〜 ソルトつきハッシュで満足する前に考えるべきこと


     調  使
  • パスワード保存とソルトの話


    twitter  encrypted/salted password   encrypted/salted password    
  • NginxでHTTPS:ゼロから始めてSSLの評価をA+にするまで Part 2 – 設定、Ciphersuite、パフォーマンス | POSTD


    NginxHTTPSSSLA+ Part 2  Ciphersuite Web Web HTTPSNginx2 1WebNginx使 SSL LabsA+HTTPS調UX 使
    NginxでHTTPS:ゼロから始めてSSLの評価をA+にするまで Part 2 – 設定、Ciphersuite、パフォーマンス | POSTD
  • Rails セキュリティガイド | Rails ガイド


    WebRails :  Rails WebCSRF   1 WebWeb
    Rails セキュリティガイド | Rails ガイド
  • 記者は「BadUSB」を試してみた、そして凍りついた


    BadUSBITUSBBadUSBBadUSB  
    記者は「BadUSB」を試してみた、そして凍りついた
    repon
    repon 2014/11/13
    キーボードやマウスに仕込まれる可能性があるのかよ
  • FiddlerをMacで動かす » ブロードヒューマンネットワーク社員ブログ


    kijitoraneko  FiddlerWebHTTP Fiddler.NET Mac Mono Mono.NET MDK     Windows amazonFiddler使  
    FiddlerをMacで動かす » ブロードヒューマンネットワーク社員ブログ
  • ウェブアプリにおけるBash脆弱性の即死条件 #ShellShock - めもおきば

    条件1. /bin/shの実体がbashのディストリビューション RHEL CentOS Scientific Linux Fedora Amazon Linux openSUSE Arch Linux (自ら設定した場合: Debian, Ubuntu) 条件2. 動作環境 CGI (レンタルサーバでありがちなCGIモードのPHP等も含む) Passenger(Ruby) 条件3. プログラム内容 Passengerは全死亡 *1 systemや `command`、 '| /usr/lib/sendmail' などで外部コマンド実行 *2 PHPのmailやmb_send_mail、その他フレームワーク等を介したメール送信 *3 以下は条件1が不要 明示的にbashを呼ぶ 先頭で #!/bin/bash や #!/usr/bin/env bash しているプログラムを実行 (rbenv

    ウェブアプリにおけるBash脆弱性の即死条件 #ShellShock - めもおきば
  • PHPのイタい入門書を読んでAjaxのXSSについて検討した(3)~JSON等の想定外読み出しによる攻撃~ - ockeghem(徳丸浩)の日記


    AjaxJSONWeb PHPWebXAMPP/jQuery/HTML5WeAjaxP201-23 (5)HTTPJSONeval(5)HTMLXSS 
    PHPのイタい入門書を読んでAjaxのXSSについて検討した(3)~JSON等の想定外読み出しによる攻撃~ - ockeghem(徳丸浩)の日記
  • 補足編:機密情報を含むJSONには X-Content-Type-Options: nosniff をつけるべき - 葉っぱ日記


    JSON X-Content-Type-Options: nosniff  -    X-Content-Type-Options: nosniff  JSONX-Content-Type-Options:nosniff <script>IEXSSX-Content-Type-Options:nosniffIE
    補足編:機密情報を含むJSONには X-Content-Type-Options: nosniff をつけるべき - 葉っぱ日記
  • 機密情報を含むJSONには X-Content-Type-Options: nosniff をつけるべき - 葉っぱ日記


    WebJSON - JSON X-Content-Type-Options: nosniff (:X-Content-Type-Options: nosniff ! - ) JSON(http://example.jp/target.json) [ "secret", "data", "is", "here" ] JSONvbscript
    機密情報を含むJSONには X-Content-Type-Options: nosniff をつけるべき - 葉っぱ日記
  • CVE-2014-0160 OpenSSL Heartbleed 脆弱性まとめ - めもおきば


     http://heartbleed.com/   OpenSSL 1.0.11.0.1f使 (OKreload) SSL() SSL PFS(perfect forward secrecy) OpenSSL
    CVE-2014-0160 OpenSSL Heartbleed 脆弱性まとめ - めもおきば