新生鳩丸掲示板♯

bakera.jp > 新生鳩丸掲示板♯ > 投稿順表示 (5/283)

投稿順表示 (5/283)

[5854] Re:「楽天がメールアドレスを販売? というよりポリシー変更が問題か」

被害者 (2010年6月12日 16時10分)

今年になってこの件の被害にあっているものですが、経緯の詳細を書いたら「広告・宣伝の可能性があると判断され」てしまいました。そのため、詳細は書きませんが、まだ個人情報の流出は続いています。詳細が掲載されないのは残念です。

[5853] Re:「IPAのせいでUNLHA32.DLLが開発停止、の誤解」

nosawa (2010年6月12日 1時29分)

> アンチウィルスソフトの側では、どのように対応するのが望ましいでしょうか?

実際にどうするのが望ましいかは難しい問題ですが…

(個人的には勝手に削除とかしてほしくない人なので。)

少なくともそのファイルを『チェックできなかった』と明確にユーザに示す必要はあると思います。

ベストではないですけど、面倒でもチェックできなかったファイルは『破棄』・『隔離』・『通過』のどれかを毎回その場でユーザ自身が選ぶようになっていた方がいいのではないでしょうか。

[5852] Re:「IPAのせいでUNLHA32.DLLが開発停止、の誤解」

ばけら (2010年6月11日 20時2分)

>警告が出ても通過したら大丈夫(だろう)と思ってしまうのが普通ではないかと。

 コメントありがとうございます。

「警告が出ても通過したら大丈夫(だろう)と思ってしまうのが普通」、というのは確かにそのとおりだと思いますが、アンチウィルスソフトの側では、どのように対応するのが望ましいでしょうか? もちろん、全てのアーカイブを完璧にチェックすることができれば望ましいでしょう。しかし、現実にはそれは難しいだろうと思います。

 チェックできないアーカイブを受け取ったときの選択肢としては、

・ファイルを破棄する

・警告を表示しつつも通す

 という二つが考えられると思うのですが、ファイルを破棄するとなると、不正なアーカイブに限らず、アンチウィルスソフトが知らない形式のファイルは全て破棄する必要があるはずで、ファイルのやり取りがかなり不便になる可能性があります (単に破棄するのではなく管理者に届くとか、いろいろなオプションも考えられそうではありますが)。

 そう考えると、不正なファイルでも通すことがある、という仕様を許容する方向もあるのではないでしょうか。

 ただ、その警告が分かりやすいかどうかというのはまた別の問題としてありますね。実際、社外の方から添付ファイルを受け取るときに、送信した側にInterScanの警告メッセージが送られて問い合わせを受けたり、といったことも起きていますし。

[5851] Re:「岡崎市立図書館のDoSで逮捕者」

ばけら (2010年6月11日 19時41分)

>「1回あたり3,000回くらい」って何かと思ってしまいました。

 64000アクセスで21回の停止なので、1回の停止あたりで見ると3000回のアクセス……ということが言いたかったのですが、確かに分かりにくいですね。表現を少し見直してみました。

[5850] Re:「Twitterのパスワードを入れさせるUNIQLO LUCKY LINE」

ばけら (2010年6月11日 19時39分)

>無かれ桁洋?

 ぬはー。ご指摘ありがとうございます。

「流れていたよう」が正しいのです。

 修正しておきました。

[5849] Re:「IPAのせいでUNLHA32.DLLが開発停止、の誤解」

nosawa (2010年6月11日 18時16分)

『「仕様です」と言われるならそうかなと思う程度』なのはそこそこ知識のある人だからだと思います…

警告が出ても通過したら大丈夫(だろう)と思ってしまうのが普通ではないかと。

[5848] Re:「IPAのせいでUNLHA32.DLLが開発停止、の誤解」

n (2010年6月11日 11時6分)

http://www.vector.co.jp/for_authors/upload/warn_lzh.html

ズレてますね…。さすがVectorというか何というか。

[5847] Re:「IPAのせいでUNLHA32.DLLが開発停止、の誤解」

のぐー (2010年6月11日 10時33分)

しかし開発停止はともかく、使用停止を広く呼びかけちゃったので、すでにvector.co.jpが「今後はLZH書庫による新規ソフト登録は受け付けない」旨をソフト作者にメールしてたりします。

(既に登録してあるものは書庫形式の変更は必要ないそうですが)

[5846] Re:「岡崎市立図書館のDoSで逮捕者」

znz (2010年6月11日 8時27分)

> 14日間で3万3千回のアクセス、6万4千回で21回の停止……って、1回あたり3,000回くらいのアクセスで死んでいる計算ですね。まあ、悪意を持って攻撃をしたのなら犯罪だというのは分かるのですが、それにしても、サーバ弱すぎませんか?

「1回あたり3,000回くらい」って何かと思ってしまいました。

[5845] Re:「Twitterのパスワードを入れさせるUNIQLO LUCKY LINE」

znz (2010年6月11日 8時26分)

> ※なお、パスワードが公開されているという噂が無かれ桁洋ですが、このリストにはパスワードは含まれていませんでした。「IDのリストが公開されている」という話が、伝言ゲームで「パスワードのリストが公開されている」に変わったのでしょうか?

無かれ桁洋?

[5844] Re:「DPIは誰を幸せにするの?」

n (2010年6月8日 18時4分)

全てが中間者攻撃できない状態になってくれるとFONなどのwifiスポットへのアクセスが安全になって個人的には嬉しいですね。

DNSSECにコンテンツの公開鍵入れられるようにすれば良いのでは? と思いましたが、DNSSECが正しいかを検証するのは現状ではISP等のDNSキャッシュサーバーでしたっけか。

[5843] 未承認メッセージ (投稿元:113.64.168.241)

123 (2010年6月8日 9時2分)

(この記事は承認されていないため、管理者が許可するまで公開されません。)

[5842] 未承認メッセージ (投稿元:58.61.238.98)

美子 (2010年6月5日 13時7分)

(この記事は承認されていないため、管理者が許可するまで公開されません。)

[5841] 未承認メッセージ (投稿元:113.111.48.36)

高明 百惠 (2010年6月4日 23時22分)

(この記事は承認されていないため、管理者が許可するまで公開されません。)

[5840] Re:「WASForum Conference 2010: "Web2.0" におけるセキュリティ ~ セキュアなWeb2.0環境の構築とは」

えむけい (2010年6月1日 14時52分)

> jarを使った攻撃手法

これも既知で、少なくともFirefoxではだいぶ前に対策済みです。

MFSA 2007-37: jar: URL スキーマによる XSS 問題

http://www.mozilla-japan.org/security/announce/2007/mfsa2007-37.html

[5839] Re:「検察が危ない」

えむけい (2010年5月24日 18時52分)

国民からランダムに選ばれた審査員で構成される検察審査会の議決に「国民の期待」がとてもよく表れていますね。

[5838] 未承認メッセージ (投稿元:123.230.163.19)

警察 (2010年5月24日 6時51分)

(この記事は承認されていないため、管理者が許可するまで公開されません。)

[5837] Re:「ソフトバンク端末がAjaxに対応?」

ばけら (2010年5月23日 9時9分)

>たまたま動くだけで仕様じゃないから攻撃者は悪用しないでくれるし対策不要なわけではないので。

 全くおっしゃるとおりで……。

 というわけで本日、WASFカンファレンスにて、その「たまたま動く」XMLHttpRequestの脆弱性が公表されました。

 徳丸さんは「2件公表する予定」と言いつつ結局1件しか公表されなかったので、まあ何というか……いろいろあるのでしょうとしか言えませんが、知らないうちに実装されている、というのはなかなか怖いなと思う次第です。

[5836] Re:「ソフトバンク端末がAjaxに対応?」

ばけら (2010年5月23日 9時3分)

>811SHや830SHではたまたま動きますが、それらは「仕様」としてサポートされているわけではありません。

 ありがとうございます。なるほど、今までは非公式だったのですね。

 それはそれで怖い。

 実は、今日のWASFで徳丸さんが発表された内容でも、

「端末がひっそりとAjaxに対応した……と思ったら、同じメーカーの次世代の端末では何故かまたひっそりと機能が無くなっていた。何があったのか」

 みたいな話がありました。

 セキュリティに関係してくる機能が、非公式に (全く知らされないうちに) 追加されたり削除されたりするのは、正直ちょっと怖いと思うわけです。

[5835] Re:「ソフトバンク端末がAjaxに対応?」

えむけい (2010年5月23日 3時9分)

たまたま動くだけで仕様じゃないから攻撃者は悪用しないでくれるし対策不要なわけではないので。

それに、それを言ったらケータイの端末IDって何かの仕様で保証されているのでしたっけ。iモードIDはドコモ自らかんたんログインで使えると広報しつつ安全な使い方が誰にもわからないようですが。

最近の日記

関わった本など