タグ

ブックマーク / takagi-hiromitsu.jp (18)

  • 高木浩光@自宅の日記 - OECDガイドラインの8原則についてChatGPTに聞いてみた


     OECD8ChatGPT ChatGPT1Twitter*1GPT-4使ChatGPTChatGPTChatGPTwChatGPT
    yojik
    yojik 2023/03/28
  • 高木浩光@自宅の日記 - 「安全なウェブサイトの作り方」HTML版にリンクジュースを注ぎ込む

    ■ 「安全なウェブサイトの作り方」HTML版にリンクジュースを注ぎ込む IPAの「安全なウェブサイトの作り方」(改定第7版2015年、初版2006年)のHTML版が出ている。項目別にページが作られている。 1.1 SQLインジェクション 1.2 OSコマンド・インジェクション 1.3 パス名パラメータの未チェック/ディレクトリ・トラバーサル 1.4 セッション管理の不備 1.5 クロスサイト・スクリプティング 1.6 CSRF(クロスサイト・リクエスト・フォージェリ) 1.7 HTTPヘッダ・インジェクション 1.8 メールヘッダ・インジェクション 1.9 クリックジャッキング 1.10 バッファオーバーフロー 1.11 アクセス制御や認可制御の欠落 というのも、4年前にWELQ問題が火を噴いたのと同様に、キーワードWeb検索からの流入を当て込む「いかがでしたか系」の乱造記事のSEO汚染の

    yojik
    yojik 2020/09/15
  • 高木浩光@自宅の日記 - テレフォンバンキングからのリバースブルートフォースによる暗証番号漏えいについて三井住友銀行に聞いた


      4使 2020
    yojik
    yojik 2020/09/15
  • 高木浩光@自宅の日記 - 天動説設計から地動説設計へ:7payアプリのパスワードリマインダはなぜ壊れていたのか(序章)

    ■ 天動説設計から地動説設計へ:7payアプリのパスワードリマインダはなぜ壊れていたのか(序章) 7payの方式はなぜ許されないのか、なぜあんな設計になってしまったのか、どう設計するのが正しいのか、急ぎ書かなくてはいけないのだが、前置きが長くなっていつ完成するかも見えない。取り急ぎ以下のツイートでエッセンスを示しておいた*1が、すでにわかりかけている人達にしか刺さらなそうだ。 そもそもスマホアプリ の時代、もはやauthenticationですらないと思うのよね。(何を言ってるかわからねえだろうと思うが。) — Hiromitsu Takagi (@HiromitsuTakagi) July 8, 2019 同様のことは4年前にNISCのコラムに書いたが、消えてしまっているので、ひとまず、その原稿を以下に再掲しておく。 スマホ時代の「パスワード」のあり方を再考しよう 高木浩光 2015年2

    yojik
    yojik 2019/07/09
  • 高木浩光@自宅の日記 - 懸念されていた濫用がついに始まった刑法19章の2「不正指令電磁的記録に関する罪」

    ■ 懸念されていた濫用がついに始まった刑法19章の2「不正指令電磁的記録に関する罪」 序章 昨日の読売新聞朝刊解説面に以下の記事が出た。 [解説スペシャル]ウイルスか合法技術か 他人のPC「借用」 仮想通貨計算 サイトに設置 摘発相次ぐ, 読売新聞2018年6月9日朝刊 「まさか違法とは……」。こううなだれる首都圏のウェブデザイナー(30)は今年3月、横浜地検にウイルス保管罪で略式起訴され、罰金10万円の略式命令を受けた。自分の運営する音楽サイトに昨秋、「コインハイブ」と呼ばれるコインマイナー用のプログラムを設置したところ、これがウイルスと判断されたのだ。 (略)昨年末から神奈川や宮城、栃木、茨城県警など全国の警察が捜査を開始。これまでに確認できただけで5人のサイト運営者がウイルスの供用や保管などの容疑で捜索を受け、既に略式命令を受けたケースもある。(略) 略式命令を受けたウェブデザイナー

    yojik
    yojik 2018/06/13
    いろいろひどい。。
  • 高木浩光@自宅の日記 - クロスサイトリクエストフォージェリ(CSRF)の正しい対策方法


     CSRF     @IT  Cross-Site Request Forgeries (CSRF)  WebCSRF   Web 
    yojik
    yojik 2018/05/24
  • 高木浩光@自宅の日記 - CCCはお気の毒と言わざるをえない


     CCC CCCPCCCLeaderLeader3 CCC() - Y! https://t.co/BKKhMTRyqX   (@kirik) 2015, 1119/ CCCT https://t.co/mJFLHTEnvK  Naoki Asakawa /  (@n
    高木浩光@自宅の日記 - CCCはお気の毒と言わざるをえない
    yojik
    yojik 2015/11/24
  • 高木浩光@自宅の日記 - 年金機構から基礎年金番号の付番機能を剥奪せよ, 追記(6月29日)

    ■ 年金機構から基礎年金番号の付番機能を剥奪せよ 我が目を疑うニュースが飛び込んできた。 性同一性障害者に年金共通番号 一時ネット閲覧可能に, 共同通信, 2013年5月7日 日年金機構が、性同一性障害で性別変更した人を判別するため、昨年10月から基礎年金番号10桁のうち前半4桁に共通する固定番号の割り当てを始めていたことが7日、分かった。この4桁の番号が性同一性障害者を示すと明記した機構の内部文書が一時インターネットで確認できる状態だった。 「内部文書が一時インターネットで確認できる状態だった」というのが意味不明だなと思いつつ、Twitterを検索してみたところ、この問題と戦っている方々のツイートと、問題提起のブログが見つかった。 GID(性同一性障害)年金基礎番号 強制付番問題について, URAIKADA | FTMTSのために, 2013年4月19日 急ぎで載せました「GID(性同

    yojik
    yojik 2013/05/08
       

  • 高木浩光@自宅の日記 - 遠隔操作ウイルス事件での冤罪・誤認逮捕を警察自身が問題点検証した報告書, 追記(24日)


      Web20121214Web 1, 2013110 2012122831*1 
    yojik
    yojik 2013/01/21
  • 高木浩光@自宅の日記 - CSRF対策に「ワンタイムトークン」方式を推奨しない理由


     Web2 HTTPrequestPOST1HTTPresponseHTMLresponseHTMLresponse ECblog
    yojik
    yojik 2012/10/18
    CSRF対策のための画面毎ワンタイムトークンは複数画面を同時に開かれるケース等を考えると実装が複雑になりすぎて無駄。そもそもセッション毎の固定トークン(むしろセッションIDそのもの)で十分。という話。
  • 高木浩光@自宅の日記 - 企業秘密を含み得るメールの件名がNAVERへ送信されている


     NAVER *1(b)*2*3 (b)28*4 TwitterNHN Japan
    yojik
    yojik 2012/08/31
    本論と話は変わるけど、そもそもなぜURL収集と同じタイミングでタイトルが必要なんだろう。(収集したURLの中身を後でクロールして取得したりしないのかな)
  • 高木浩光@自宅の日記 - 技術音痴なIT企業CTOが国のWGで番号制度の技術基盤を歪める


     ITCTOWG WGWGWGWG  *1
    yojik
    yojik 2011/06/27
    日本IBMのCTO様、自社製品売りつけるために恣意的に結論をゆがめているのか、アクセストークン方式のスジのよさ(疎結合)を素で理解できてないのか、どっちにしろ酷い話
  • 高木浩光@自宅の日記 - ユニークIDがあれば認証ができるという幻想


     ID 2008NTTiIDWeb調IPA IDID
    yojik
    yojik 2010/04/12
  • 高木浩光@自宅の日記 - 久しぶりのSwing開発で躓いたところ


     Swing10SwingNetBeans IDEAPIAPIWeb 1. HTML SwingHTML使<html>HTMLIEJavaScript
    yojik
    yojik 2009/12/20
    10年ぶりに高木さんからJavaの話題が!!
  • 高木浩光@自宅の日記 - こたえはきっとソースの中に 〜 ドコモのCAPTCHAモドキ


    CAPTCHA*1HTMLURL2gifcat/call.php?SID=948545  INPUT*2 <input name="attestationkey" value="948545" type="hidden"> 2URL314 
    yojik
    yojik 2009/10/02
    笑った > "CAPTCHA風の雰囲気を醸し出す"
  • 高木浩光@自宅の日記 - 日本のインターネットが終了する日


      6868  331NTTiIDWeb*11NTT :iID, NTT, 2008228 便i(R)iIDiIDiID   iID
  • 高木浩光@自宅の日記 - RFIDタグ搭載ランドセルの校門通過記録で仲良しグループを割り出すという小学校教諭の発想は普通?


     RFID 20068IT IC便 5LANPC 
    yojik
    yojik 2006/08/14
    まさにディストピア。自分も明確になぜクレイジーか説明できないのがもどかしい。
  • 高木浩光@自宅の日記 - 飾りじゃないのよCAPTCHAは 〜前代未聞のCAPTCHAもどき, CAPTCHA機能の発注仕様をどうするか


     CAPTCHA CAPTCHA CAPTCHA*1使使 CAPTCHA
    yojik
    yojik 2006/08/12
    capture風味の曲線描いてるときどんな気分だったんだろ
  • 1