ノンセクションの1 このページをアンテナに追加 RSSフィード Twitter

2005-11-11

Itisango2005-11-11

[][] no title, ついていけてませんので、リンク! 11:31  no title, ついていけてませんので、リンク!を含むブックマーク  no title, ついていけてませんので、リンク!のブックマークコメント

http://d.hatena.ne.jp/Itisango/20051111/1131676305

[][][][]
入門 Ajax

入門 Ajax

まあ、時間があれば手を出そう。 11:31  
  
  
    入門 Ajax
    
      
      作者: 高橋登史朗
      
      出版社/メーカー: ソフトバンククリエイティブ
      
      発売日: 2005/11/15
                                                      メディア: 単行本
      購入: 3人 クリック: 86回
      この商品を含むブログ (101件) を見る
    
  
  

 まあ、時間があれば手を出そう。を含むブックマーク  
  
  
    入門 Ajax
    
      
      作者: 高橋登史朗
      
      出版社/メーカー: ソフトバンククリエイティブ
      
      発売日: 2005/11/15
                                                      メディア: 単行本
      購入: 3人 クリック: 86回
      この商品を含むブログ (101件) を見る
    
  
  

 まあ、時間があれば手を出そう。のブックマークコメント

http://jsgt.org/ajax/newmon/GoogleMapsAPI.htm

Foundations of Ajax

Foundations of Ajax

Ajax in Action

Ajax in Action

http://d.hatena.ne.jp/Itisango/20051111/1131676307

[][] http://d.hatena.ne.jp/sonodam/20051110#p1 電源ブチンの前に、取れる証拠は取っておきたいですね。それと関係者への連絡と協力要請。 11:31  http://d.hatena.ne.jp/sonodam/20051110#p1 電源ブチンの前に、取れる証拠は取っておきたいですね。それと関係者への連絡と協力要請。を含むブックマーク  http://d.hatena.ne.jp/sonodam/20051110#p1 電源ブチンの前に、取れる証拠は取っておきたいですね。それと関係者への連絡と協力要請。のブックマークコメント

http://d.hatena.ne.jp/Itisango/20051111/1131676309

[] http://d.hatena.ne.jp/sonodam/20051109#p1 11:31  http://d.hatena.ne.jp/sonodam/20051109#p1を含むブックマーク  http://d.hatena.ne.jp/sonodam/20051109#p1のブックマークコメント

詐欺本って例のこれ?

初心者向けで良い本ですよ。でも本当の初心者はこれすらも読んでくれないorz

http://d.hatena.ne.jp/Itisango/20051111/1131676311

[][]しかしkeyword:森一矢氏って情報セキュリティ業界の信用を下げてしまったようなきがする。 11:31 しかしkeyword:森一矢氏って情報セキュリティ業界の信用を下げてしまったようなきがする。を含むブックマーク しかしkeyword:森一矢氏って情報セキュリティ業界の信用を下げてしまったようなきがする。のブックマークコメント

http://d.hatena.ne.jp/Itisango/20051111/1131676312

[][] CSRF | 鳩丸ぐろっさり (用語集), CSRFについてきっちり説明できますか、と問われたら自信が無いな、勉強しよう。 11:32  CSRF | 鳩丸ぐろっさり (用語集), CSRFについてきっちり説明できますか、と問われたら自信が無いな、勉強しよう。を含むブックマーク  CSRF | 鳩丸ぐろっさり (用語集), CSRFについてきっちり説明できますか、と問われたら自信が無いな、勉強しよう。のブックマークコメント

微妙に誤解されている? CSRF | 水無月ばけらのえび日記

スクリプト無効でも被害に遭う可能性があるのですが、そこが誤解されていないかちょっと心配ですね。

クロスサイト・リクエスト・フォージェリ - Networkキーワード:ITpro

http://bakera.jp/hatomaru.aspx/ebi/2005/4/19

http://www.gungho.jp/important/2005_10_13.asp

http://internet.watch.impress.co.jp/cda/news/2005/10/14/9488.html

@IT:「ぼくはまちちゃん」 ――知られざるCSRF攻撃

http://takagi-hiromitsu.jp/diary/20050703.html#p01

CSRF対策が遅れる理由

センスある開発技術者の立場からすれば、「あんな対策も必要、こんな対策も必要」と言われることは、プログラミング美学に反すると感じられることもある。

XSSSQLなどのインジェクション系の脆弱性は、脆弱性であるという以前に、本来正しいコーディングをしていればそういう穴にはならないのだから、美学に反するものではない。バッファオーバーフローもそうだ。センスある開発技術者にとっては「対策」不要というのが美学だ。

その点、CSRF対策が必要というのは、どうにも気持ち悪いものとなる。画面の遷移をすべてチェックするというのであればまだわかるが、一部の画面に姑息な手段で対策を仕掛けないといけないとなると、なんだか美しくないように感じられる。

対策方法はできるだけシンプルであるのが美しい。CAPTCHAなどという大掛かりなものまで持ち出されたら、「なんか違うんじゃないか?」とか、「えーそこまでしないといかんの??」という反応になるだろう。

対策が美しくないのだとしても、ユーザに重大な脅威をもたらすCSRF攻撃の弱点があるならば、対策はしなくてはならない。しかたがない。だが、ユーザに致命的な被害が及ばない種類の脅威、つまり「荒らし対策」のような種類のものについてまで、「直せ」と外部から言われたら、開発技術者は反発してしまうかもしれない。

確かに。


荒らし攻撃の部類に入るものまで、IPAに届け出られるのではないかと心配になった。

サイト運営者に修正を促すような脆弱性報告をするときは、その脆弱性によってもたらされる脅威の重大性を示した上で報告するべきである。

うーん、「荒らし攻撃の部類」はIPAに届けてはいけないのだろうか?「脅威の重大性を示」すことは大切だとは思いますが。

http://takagi-hiromitsu.jp/diary/20051020.html#p01

http://d.hatena.ne.jp/Itisango/20051111/1131676321

[][][] 情報処理推進機構:情報セキュリティ : 暗号技術:IPA Cryptography Forum 2005の開催について 11:32  情報処理推進機構:情報セキュリティ : 暗号技術:IPA Cryptography Forum 2005の開催についてを含むブックマーク  情報処理推進機構:情報セキュリティ : 暗号技術:IPA Cryptography Forum 2005の開催についてのブックマークコメント

暗号研究の世界的な権威、RSA暗号発明者(Sの字はShamir教授のS)であるイスラエルのシャミア先生をお招きしまして、「IPA Cryptography Forum 2005」と題しまして下記のとおり講演会を企画いたしました。

1.日時:平成17年 12月2日(金) 10:30 〜 12:30 (受付10:00〜10:30)

2.会場:東京都文京区本駒込2-28-8

     文京グリーンコートセンターオフィス 15階

     独立行政法人 情報処理推進機構 15階委員会会議室

     (場所の詳細は、http://www.ipa.go.jp/about/ipajoho/location.html

3.講演者及び講演内容

講演1:Shamir教授招待講演(英語によるご講演【同時通訳は行いません】)

   ・講演者:Adi Shamir 教授

      Weizmann Institute of Science

   ・講演題目:Practical software attacks on AES-like cryptosystems

   ・講演内容:

概要:.

近年、新手の攻撃手法として注目されているキャッシュ攻撃について、実際に実装を行い、その有効性の評価を行った結果を示す。キャッシュ攻撃とは、一般のマシンキャッシュに蓄えられる情報を利用した攻撃手法であり、暗号化・復号を行う際のメモリアクセスパターンを解析することにより暗号化・復号に使われている秘密鍵を推定する、ソフトウェアサイドチャネル攻撃である。キャッシュ攻撃の具体的手法および、指標としてAESを対象としたキャッシュ攻撃の実装結果を示し、更にこれらの攻撃の脅威を軽減させる為のいくつかの対策について言及する。

講演2:「Toyocrypt解読実験に関する講演」

   ・講演者:IPA 杉田研究

   ・講演題目:Toyocrypt解読実験について

   ・講演内容:

概要:  9月26日にプレス発表したToyocryptの解読実験について、開発の背景、

実験内容、成果についての発表を行う。

4 .参加費:無料

暗号技術者及び研究者を対象とした専門的な内容ですので、あらかじめご了承ください。)

5 .申し込み方法:

  件名に「IPA Cryptography Forum 2005 (12月2日)参加申し込み」とご記入の上、下記のフォームを利用して、次のアドレスまで電子メールをお送りください。

以下略、ページを参照。

難しそうで手が出ません。

情報処理推進機構:情報セキュリティ

http://d.hatena.ne.jp/Itisango/20051111/1131676325

[][][] Web バグは画像とは限らないはず | 水無月ばけらのえび日記 11:32  Web バグは画像とは限らないはず | 水無月ばけらのえび日記を含むブックマーク  Web バグは画像とは限らないはず | 水無月ばけらのえび日記のブックマークコメント

no titleとかもWebビーコンですね。

ちなみにbugって言葉はプログラムbugを連想するので、私はWebビーコンの方を好んで使います。

http://d.hatena.ne.jp/Itisango/20051111/1131676327

[][][] http://www.beasys.co.jp/e-docs/workshop/docs81/relnotes/relnotes.html#known_limitations 11:32  http://www.beasys.co.jp/e-docs/workshop/docs81/relnotes/relnotes.html#known_limitationsを含むブックマーク  http://www.beasys.co.jp/e-docs/workshop/docs81/relnotes/relnotes.html#known_limitationsのブックマークコメント

RowSet および Oracle 9.20 TIMESTAMP を使用する場合の変換例外

ORACLE 9.20 SQL 型の TIMESTAMP は WebLogic Server RowSet で現在サポートされていません。Oracle TIMESTAMP データは 11 バイトのデータとして保持され、このオブジェクトを対応する java.sql 型に正しく変換する変換コードはありません。この問題を解決するには、getObject() から返される 11 バイトの表現を java.sql.Timestamp オブジェクトに変換する Rowset フォーム マッピングを作成します。

バイト 表すもの

0 世紀 (1990 の場合は 119)

1 10 年間 (1990 の場合は 190)

2 月

3 日

4 時

5 分

6 秒

7 ナノ秒

8 ナノ秒

9 ナノ秒

10 ナノ秒

oracle.sql.TIMESTAMP クラスの詳細については、Oracle サイトJavadoc を参照してください。

Invalid URL

http://d.hatena.ne.jp/Itisango/20051111/1131676328

[][][][][] 武田圭史 » 手のひらを認証するための印鑑 11:32  武田圭史 » 手のひらを認証するための印鑑を含むブックマーク  武田圭史 » 手のひらを認証するための印鑑のブックマークコメント

どっちも、偽造・成りすまし・強奪できますよね。手の強奪は嫌度が高いですが。

http://d.hatena.ne.jp/Itisango/20051111/1131676331

[][][] http://forensic.netagent.co.jp/announce/20051122.txt 11:32  http://forensic.netagent.co.jp/announce/20051122.txtを含むブックマーク  http://forensic.netagent.co.jp/announce/20051122.txtのブックマークコメント

第四回 ネットエージェント【調査技術ゼミ】開催のお知らせ

2005年11月04日

テーマ :『ブラウザ履歴の調査』

※以下の内容は当日変更される場合があります※

13:00〜14:00 ブラウザ履歴情報の解析ツール

14:00〜15:00 Index.dat の解析

15:00〜16:00 Q&A

セッション毎に 10 分程度の休憩を挟みます

日時 : 2005 年 11 月 22 日 (火曜日)

会場 : カメリアプラザ 9F 商工情報センター 第二研修

http://homepage3.nifty.com/l-koto/sisetu/sisetu_shoko/sisetu_shoko.html

時間 : 13:00〜16:30(12時30分より受け付け開始)

定員 : 20 名(定員に達し次第締め切り)

参加費 : 3,000円(税込み)

参加条件: 法人様のお申し込みに限ります

行けませんorz

http://d.hatena.ne.jp/hideakii/20051107#1131320026

http://d.hatena.ne.jp/Itisango/20051111/1131676332

[][] 【レポート】Black Hat Japan 2005 - Unicode文字によるDirectory Traversal攻撃 (2) 多くのSIP関連製品は未だに1999年レベルのセキュリティに留まっている - Ejovi Nuwere氏 | ネット | マイナビニュース 11:32  【レポート】Black Hat Japan 2005 - Unicode文字によるDirectory Traversal攻撃 (2) 多くのSIP関連製品は未だに1999年レベルのセキュリティに留まっている - Ejovi Nuwere氏 | ネット | マイナビニュースを含むブックマーク  【レポート】Black Hat Japan 2005 - Unicode文字によるDirectory Traversal攻撃 (2) 多くのSIP関連製品は未だに1999年レベルのセキュリティに留まっている - Ejovi Nuwere氏 | ネット | マイナビニュースのブックマークコメント

またNuwere氏がそれ以上に問題だとするのが「米国で販売されるSIP対応デバイス(電話機、VoIPアダプタなど)のほとんどにはアップデート機能が組み込まれていない」点。このためもしそれらのデバイスに組み込まれているSIPスタック脆弱性が見つかった場合、その脆弱性を修正するには製造元に製品を送り返して修理を依頼するしか方法がないことから、「これでは対応が完了するまでに相当時間がかかるし、何万台という数のデバイスメーカーに送り返されることから物流の面でも支障をきたす」とNuwere氏は語った。

それは技術的に解消できるはず。

Nuwere氏はSIPスタックにおいて「扱う必要のある変数が非常に多い」点がそもそも本質的な問題だと語り、「1ヘッダ当たり5〜6個の変数要素があり、全体を合計すると100以上の変数になる」ため、全てをテストするのが非常に難しい点が脆弱性の発見をより困難にしていると述べた。

そうなのか。

Nuwere氏は具体的な脆弱性の例として「(Via:ヘッダに入力する)SIPバージョンフィールドに非常に長い文字列を入れることで Overflowを起こす」「Content-Length:ヘッダの値として『-1』のような異常な値を入れることでソフトロックする」「同じヘッダ (Nuwere氏はAccept:ヘッダの例を挙げた)を複数回送信することでメモリリークを起こす」といった例が過去存在したと語り、実際にそれらの脆弱性を利用してSIPクライアントソフトを異常終了させるなどのデモを披露した。

つまり、過去の苦い経験が生かされていないって事ですよね。ここらへん、もうちょっと何とかできないものか…?

http://d.hatena.ne.jp/Itisango/20051111/1131676333

[][][][] no title 11:32  no titleを含むブックマーク  no titleのブックマークコメント

まだ概論。今後の記事の展開に期待します。

http://d.hatena.ne.jp/Itisango/20051111/1131676334

[][][]
ウィル

ウィル

買お! 11:32  
  
  
    ウィル
    
      
      アーティスト: 出口誠トリオ
      
      出版社/メーカー: インディーズ・メーカー
      
      発売日: 2005/08/24
                                                      メディア: CD
      
      この商品を含むブログ (2件) を見る
    
  
  

 買お!を含むブックマーク  
  
  
    ウィル
    
      
      アーティスト: 出口誠トリオ
      
      出版社/メーカー: インディーズ・メーカー
      
      発売日: 2005/08/24
                                                      メディア: CD
      
      この商品を含むブログ (2件) を見る
    
  
  

 買お!のブックマークコメント

amazon:出口誠トリオ

http://d.hatena.ne.jp/Itisango/20051111/1131676335

[]13:15出発。 22:38 13:15出発。を含むブックマーク 13:15出発。のブックマークコメント

http://d.hatena.ne.jp/Itisango/20051111/1131629887

[] ナカムラ(株)タオルハンカチ Handkerchief TOWEL V.CHRISTY (天然抗菌防臭加工 キトサン及びソルビタン脂肪酸エステルを主成分とした抗菌防臭加工 日本製 綿100 % 日本布帛製品工業組合連合会) jan:4980089103099 をデイリーイン(http://www.dailyservice.co.jp/business/cvs.html)で530円で購入。 21:30  ナカムラ(株)タオルハンカチ Handkerchief TOWEL V.CHRISTY (天然抗菌防臭加工 キトサン及びソルビタン脂肪酸エステルを主成分とした抗菌防臭加工 日本製 綿100 % 日本布帛製品工業組合連合会) jan:4980089103099 をデイリーイン(http://www.dailyservice.co.jp/business/cvs.html)で530円で購入。を含むブックマーク  ナカムラ(株)タオルハンカチ Handkerchief TOWEL V.CHRISTY (天然抗菌防臭加工 キトサン及びソルビタン脂肪酸エステルを主成分とした抗菌防臭加工 日本製 綿100 % 日本布帛製品工業組合連合会) jan:4980089103099 をデイリーイン(http://www.dailyservice.co.jp/business/cvs.html)で530円で購入。のブックマークコメント

http://d.hatena.ne.jp/Itisango/20051111/1131712223

[][][] no title 購読しました。 21:58  no title 購読しました。を含むブックマーク  no title 購読しました。のブックマークコメント

http://d.hatena.ne.jp/Itisango/20051111/1131713905