2017年09月15日

ポストはどこだ

ポストはどこだ
投函できない手紙
posted by zengaichi at 19:39| Comment(0) | 独り言 | 更新情報をチェックする

2017年09月02日

SMSで架空請求

架空請求が来ました。
サイトで番号を検索すると結果が不思議?
別のサイトがヒットするんですけど

このSMSはデコイ?
posted by zengaichi at 16:00| Comment(0) | 独り言 | 更新情報をチェックする

2017年07月26日

IE11でContent-Type-Optionsの設定がないと動作するパターンとは?

IE11でスクリプトが動作してしまうコードは以下の通り
未知のMIMEに出くわすとファイル名からコンテンツタイプを実行します。

package main

import (
"fmt"
"log"
"net/http"
)

func handler(w http.ResponseWriter, r *http.Request) {
w.Header().Add("Content-Type", "text/pdf")
fmt.Fprintf(w, "<script>alert(1)</script>")
}

func main() {
var httpServer http.Server
http.HandleFunc("/index.html", handler)
log.Println("start http listening :18888")
httpServer.Addr = ":18888"
log.Println(httpServer.ListenAndServe())
}

ちなみに
http.HandleFunc("/index.html", handler)
から
http.HandleFunc("/", handler)
に変えると
ファイルとしてダウンロードするようです。
posted by zengaichi at 21:23| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年07月25日

iPhone SEの電池の持ち

iOSをアップデートしたら直りました。

あれ?元々、長持ちしていたはず

いつのアップデートで消費が激しくなったのやら
posted by zengaichi at 19:59| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年07月20日

最新の電波置き時計は

最新の電波置き時計は

 見事に速く同期します。( ̄. ̄ヾ 感心、感心
posted by zengaichi at 19:39| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

暑すぎて電池の液漏れ?

電波置き時計の電池が液漏れが起きていました。

暑すぎるから?
posted by zengaichi at 19:36| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年07月10日

S2-048

今もどこかの脆弱性を指摘されるミドルウェア

しかも攻撃手法も変わらず…ボソッ…OGNL式

過去の遺産の確認・修正は困難?
それとも有名税?

今後の要件定義とミドルウェアの選定基準は?

今、そのミドルウェア止めても同じ過ちを繰り返しては?
posted by zengaichi at 16:49| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年06月18日

お土産の品選びで?

駅のお土産で品選びをするけれども
日持ちを尋ねると

  本日中、2時間、…

 移動時間だけでダメだね
posted by zengaichi at 19:28| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年06月07日

レガシーとセキュリティ

システムを作れば、
当然ながらレガシーとなるのだから
セキュリティには
レガシー問題がついてまわる
posted by zengaichi at 20:52| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年05月26日

渋谷の本屋へ行く

ジュンク堂へ

広い、沢山ある

しかし
代々木の紀伊国屋は縮小…(×_×;
posted by zengaichi at 19:36| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年05月11日

VBAに思うこと

定数名に日本語を使うとメンテが楽?
posted by zengaichi at 20:08| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年05月05日

( ̄◇ ̄;ありゃテストサイトが…

IEでアクセスすると

このページは表示できません

[詳細設定] で TLS 1.0、TLS 1.1、TLS 1.2 を有効にして、もう一度 https://date.jsontest.com に接続してみてください。引き続きエラーが発生する場合は、サポートされていないプロトコル、または安全と見なされない RC4 などの暗号スイート ((詳細情報のリンク)) がサイトで使われている可能性があります。サイトの管理者に問い合わせてください。


他のブラウザで試しましたが同じです。
posted by zengaichi at 20:30| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年05月01日

踏んだり蹴ったりの日(×_×;

色々な目にあった日ですが
最後に家に帰ると靴が捨てられてしまっていました。

靴が破れていたからって…
posted by zengaichi at 20:23| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年04月28日

ぷれみあむふらいでー

「ぷれみあむふらいでー」したけれど

本屋さん寄って終わり( ̄. ̄
posted by zengaichi at 19:44| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年04月23日

難読化に適合するコード?

Proguardの説明を読んでいると
難読化で実行できないコードができるので
難読化しないように設定するようにと…

それは難読化できるよなコードを書かないとセキュリティが下がると言うことかしら♪
posted by zengaichi at 20:37| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年04月15日

このサンプルコードはいつ検証されていたのだろうか?

一般社団法人日本スマートフォンセキュリティ境界から発行された
『Androidアプリのセキュア設計・セキュアコーディングガイド』【2017年2月1日版】のPDFファイル
サンプルコード
HTTPS ImageSearch

FirefoxでアドレスバーにサンプルコードにあるURL(366ページ)を入力する

http://ajax.googleapis.com/ajax/services/search/images?v=1.0&q=Android

次のレスポンスが返ってくる

{"responseData": null, "responseDetails": "This API is no longer available.", "responseStatus": 403}

サービスが終わってるんですが…
正しく動作しないサンプルコードでセキュアコーディング?
2017年度版2月のはずですが?いつ検証したのだろうと??

posted by zengaichi at 17:10| Comment(2) | TrackBack(0) | 独り言 | 更新情報をチェックする

2017年03月25日

昨日のインクリメント

age
posted by zengaichi at 14:46| Comment(2) | TrackBack(0) | 独り言 | 更新情報をチェックする

Content-TypeヘッダとJSON

HTTPでJSON形式でレスポンスを返すときに
Content-Typeがtext/htmlにするとスクリプトが実行するかどうか
検索した2014年の記事を基に実行してみた。

ふーん、動くんだ!!

{"sctipt":"<body onload=alert(1)>","miss img":"<img src=img.jpg>"}



posted by zengaichi at 14:40| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2016年05月16日

脆弱性は実装設計の仕様で発生する?

サニタイジング、バインディング等々入出力の対策が主だったようにも見えるが
クラス設計におけるカプセル化(遮蔽化)が不十分なインタフェース設計ではどうだろう。

一口にインタフェース設計と言えど、
 概念設計、基本設計、詳細設計、実装設計とブレークダウンすると最終段階は実装設計
 開発プロセスは最終プロセスへと課題という名の未検討事項のしわ寄せ
 結局弱いところに生まれる脆弱性ということ?
posted by zengaichi at 21:22| Comment(0) | TrackBack(0) | 独り言 | 更新情報をチェックする

2016年03月24日

なぜ、脆弱性が生まれる?

仕様書には書かない部分だから?

チェックリストは仕様書ではない
posted by zengaichi at 20:15| Comment(2) | TrackBack(0) | 独り言 | 更新情報をチェックする