新生鳩丸掲示板♯

bakera.jp > 新生鳩丸掲示板♯ > 投稿順表示 (45/282)

投稿順表示 (45/282)

[5013] 妥当なHTMLとXSS

nanto_vi (2008年9月30日 21時48分)

こんにちは。

以前このサイトで「常に妥当なHTMLを出力するようにすればXSSの9割は防げる」というような発言を見たような気がするのですが、日記を検索してもぐろっさりをたどっていってもそのような文章が見つかりません。

ばけらさん自身はそのような発言をした記憶はおありでしょうか? それとも私の記憶違いでしょうか?

[5012] Re: 「楽天メールマガジンの変更画面から情報漏洩」

Benjamin (2008年9月30日 19時8分)

楽天のメルマガ利用者自らが、便利なブックマークです、と公開している例があり、こうしたURLを拾っているという可能性がひとつ。

『「楽天」のサービス(グリーティングカード等)を受けると自動的に、「メールマガジン」が登録されます。

私は、毎日ここで一発で「配信停止」をしています。』と自分専用のURLを親切にも教えているケース。

http://okwave.jp/qa3806611.html

[5011] Re: 「楽天メールマガジンの変更画面から情報漏洩」

Ryuji (2008年9月30日 0時48分)

こちらのブログを拝見して、他のサーチエンジンで調べてみたところ、Baidu にも同様のキャッシュがあるようです。また、ユーザがログインした状態での登録メルマガ一覧ページも Google にインデックスされています。http://blog.spicebox.jp/labs/2008/09/post_97.html

[5010] Re: 「楽天メールマガジンの変更画面から情報漏洩」

タクヤ (2008年9月30日 0時6分)

曖昧な情報で申し訳ないんですが、私がつくった画像検索サイトで Live Search だけがどこからもリンクされていないアダルトワードの検索結果を大量にインデックスしていて、調べたらどうやら Windows Live Toolbar をインストールした IE で表示したページが Live Search のクロール対象になってるような感じでした。

[5009] Re: 「楽天メールマガジンの変更画面から情報漏洩」

ばけら (2008年9月29日 23時16分)

># でも、Microsoft Live Search など他の検索エンジンでも拾われてた

># ようなので、今回のは、ツールバー/Chrome は関係ないのかも。

 そうですねぇ。

 ということは、実は外部からリンクされていたのですかね??

 謎です。

[5008] Re: 「楽天メールマガジンの変更画面から情報漏洩」

yamagata (2008年9月29日 22時11分)

例えば、Googleツールバーの「PageRank」機能においては、

 “Googleツールバーは「?」以降を送信しないしHTTPSのときも送信しない”

 http://takagi-hiromitsu.jp/diary/20051127.html#p03

という配慮が行われていたようですが、Chrome では忘れちゃったと?(笑い

# でも、Microsoft Live Search など他の検索エンジンでも拾われてた

# ようなので、今回のは、ツールバー/Chrome は関係ないのかも。

[5007] Re: 「文字符号化方式判定の優先順位」

myakura (2008年9月29日 10時36分)

>W3Cのドラフトにコメントしたい場合はどこに意見を送ったらいいのでしょうか。

ドラフトのSotDにもありますが、public-html-comments@w3.org というコメント用のメーリングリストが用意されています。WHATWGでもよければ、whatwg@whatwg.org で受け付けています。

ほとんど public-html@w3.org に送られているという事実もありますが・・・

[5006] Re: 「文字符号化方式判定の優先順位」

えむけい (2008年9月28日 4時32分)

HTML5だと後ろに追加されることが明記されていますね。

http://www.w3.org/TR/2008/WD-html5-20080610/parsing.html#determining

また、BOMによる判定がHTTPヘッダの次に優先されることになったようです。

UTF-16BEとUTF-16LEについてRFC 4329と同じ間違いを犯しているのがとても気になりますが…

(UTF-16BEとUTF-16LEはBOM禁止)

W3Cのドラフトにコメントしたい場合はどこに意見を送ったらいいのでしょうか。

[5005] Re: More "Certified" malware

えむけい (2008年9月22日 23時19分)

> しかしこういう証明書って、認証局側で失効させられないんですかね?

>「マルウェアの署名に使われている」というだけでは失効理由にならないのかしら……。

Atsivの証明書を失効させたという前例がありますからできるでしょう。

http://www.computerworld.jp/news/trd/74129.html

コンセプトツールは堂々と失効させるのに実際に被害を与えているマルウェアは放置じゃわけわかりませんし。

[5004] Re: 「田中芳樹::創竜伝」

ルンルン (2008年9月21日 13時23分)

学校の図書室で見つけて、読み始めました。まだ、3刊までしか読んでないけどホンっと面白いです。私は、四兄弟の中で、「余」が好きです。田中芳樹先生、これからも、体にお気おつけください。

[5003] Re: 「問い合わせ先電話番号もSSLで保護すべきなのか」

njt (2008年9月17日 20時37分)

>SSLを使った偽のページでも偽の電話番号を表示することはできると思いますが…

EV-SSLごぅごぅ

[5002] Re: 「みんなの海腹先生」

tarotttt (2008年9月17日 19時36分)

ムカシ ノ RPGフウ テキスト ハ タンゴ ゴト ニ クウハク ヲ イレタホウガ ソレッポイ ト オモイマシタ...

(昔のRPG風テキストは単語毎に空白を入れた方がそれっぽいと思いました...)

[5001] Re: 「みんなの海腹先生」

ばけら (2008年9月17日 13時53分)

ひとまず対応しましたが、バグ含みです。orz

[5000] Re: 「みんなの海腹先生」

ばけら (2008年9月17日 13時37分)

>>ランタイムエラーが出て残念な思いをいたしました。エラーが出たのは、以下の文章。

>空白文字が間に入っていると死ぬみたいですね。

 おお……すみません。ご報告ありがとうございます。

「昔のRPG風テキスト」の生成で例外が起きているようです。

 一両日中には修正したいと思いますが、ひとまずはそのチェックを外すと大丈夫になるはずです。

# オマケ機能のチェックがテキトーなのがまる分かりですね。

[4999] Re: 「みんなの海腹先生」

むらまさ (2008年9月17日 8時7分)

>ランタイムエラーが出て残念な思いをいたしました。エラーが出たのは、以下の文章。

空白文字が間に入っていると死ぬみたいですね。

[4998] Re: 「みんなの海腹先生」

むらまさ (2008年9月17日 8時1分)

ランタイムエラーが出て残念な思いをいたしました。エラーが出たのは、以下の文章。

<blockquote>

女性の胎内で受精される一個の精子。何千億という単位の中からわずかに一個だけ勝ち残った優れた精子だけこの栄誉があたえられるのだ!!! その優れた精子の中に記憶されるたった一組のDNA。新しい生命を作りあげる組織の基本となるDNAの型がそれによって決定される!

逆に言えば!

その一個…ただ一個の精子の中に存在するDNAを優れたものにするために、男は血の汗を流し!歯をくいしばって人生を生きぬいていくわけだ!!!

そのために男は笑い…

男は泣き!

男は燃えるのだ!!

</blockquote>

[4997] Re: 「みんなの海腹先生」

ばけら (2008年9月17日 2時34分)

>なんだかみんな【誰】日本語の文章そっちのけで「"><script>alert(document.cookie)</script>」とか入力しまくってそうな気がしてなりません【謎】。

 OK OK。こういう感じですかね。

[4996] Re: 「みんなの海腹先生」

えむけい (2008年9月17日 2時27分)

なんだかみんな【誰】日本語の文章そっちのけで「"><script>alert(document.cookie)</script>」とか入力しまくってそうな気がしてなりません【謎】。

[4995] Re: 「RFC違反のメールアドレスは無理です!」

Tietew (2008年9月16日 12時29分)

Oops!

とりあえずマイクロソフトの人は全員、RFC2822を10000回音読すること。

# ドコモもさすがに RCPT TO:<"foo."@doco...> でも届きます。

[4994] Re: 「RFC違反のメールアドレスは無理です!」

ばけら (2008年9月15日 23時18分)

>取り敢えず "foo."@example.jp みたいにクオートすればいいかと。

 私もそう考えていた時期がありました……。

string address = "\"foo.\"@example.com";

Console.WriteLine(address);

try{

MailAddress m = new MailAddress(address);

} catch(Exception e){

Console.WriteLine(e);

}

 するとこうなります。

"foo."@example.com

System.FormatException: 指定された文字列は、電子メール アドレスに必要な形式ではありません。

場所 System.Net.Mime.MailBnfHelper.ReadMailAddress(String data, Int32& offset, String& displayName)

場所 System.Net.Mail.MailAddress.ParseValue(String address)

場所 System.Net.Mail.MailAddress..ctor(String address, String displayName, Encoding displayNameEncoding)

場所 System.Net.Mail.MailAddress..ctor(String address)

場所 Bakera.Umihara.App.Main()

最近の日記

関わった本など