Sign in

徳丸浩(ockeghem)

@ockeghem.bsky.social
2.8K followers 145 following 67 posts

徳丸本の中の人 OWASP Japanアドバイザリーボード EGセキュアソリューションズ取締役CTO IPA非常勤職員 YouTubeチャンネル: 徳丸浩のウェブセキュリティ講座 youtube.com/@websecstudy

PostsRepliesMedia
徳丸浩(ockeghem) @ockeghem.bsky.social · 21/05/2025
カード会社からの指摘で判明。2020年2月24日~2024年10月15日の期間、30,712件のクレジットカード情報(セキュリティコード含む)が漏洩。脆弱性をついたペイメントアプリケーションの改ざんといういつもの手口 / “IKETEI ONLINE” htn.to/2b2UKqqD7g
htn.to
IKETEI ONLINE
270
徳丸浩(ockeghem) @ockeghem.bsky.social · 09/04/2025
4月15日(火)14時からオンラインセミナーにて登壇します。ウェブセキュリティの基本です / "Djangoセキュリティセミナー~専門家の話を聞いてみよう!~ | Peatix" htn.to/2kivgzxzq5
htn.to
Djangoセキュリティセミナー~専門家の話を聞いてみよう!~
※満席になっても必ず定員を拡張しますので、満席になった場合は以下のグループをフォローしてお待ちください。https://pythonic-exam.peatix.com/ DXやデ...
070
徳丸浩(ockeghem) @ockeghem.bsky.social · 02/04/2025
JWTのHS256署名の鍵が脆弱なのを見つけてバグバウンティで1万ドル稼いだという記事なのだけど本当か確認しようがない。Mediumはこんな記事ばっかりの印象。 / “I Found a Critical Bug in JWT Authentication and Earned $10,000 — Here’s How You Can Too!” htn.to/3HGzCT4W2n
htn.to
I Found a Critical Bug in JWT Authentication and Earned $10,000 — Here’s How You Can Too!
The Discovery That Changed Everything
090
徳丸浩(ockeghem) @ockeghem.bsky.social · 27/03/2025
楽天モバイルは不自然なアクセスをIPアドレス単位で監視していたが、少年グループは中継サーバーでIPアドレスを頻繁に変更し対策を回避していた / “楽天モバイル、少年が突いた「回線」「ログイン」2つの隙 - 日本経済新聞” htn.to/32z6Ln5QM8
htn.to
楽天モバイル、少年が突いた「回線」「ログイン」2つの隙 - 日本経済新聞
携帯電話大手「楽天モバイル」の回線が不正契約された事件に絡み、他人名義の同社回線などを使ってコンサートチケットの販売名目で金銭を詐取したとして、警視庁は26日、15〜18歳の少年3人を詐欺などの容疑で逮捕したと発表した。使われた回線は同庁が2月に逮捕した中高生グループが不正契約したものだったとみられる。逮捕されたのは沖縄県南城市の中学3年生(15)と東京都八王子市の高校2年生(17)、同福生市
050
徳丸浩(ockeghem) @ockeghem.bsky.social · 26/03/2025
楽天モバイルの不正契約事件で中高生3人が逮捕。不正に取得した回線を使いPayPayでチケット詐欺を行い約30万円を詐取。これは3つ目の摘発グループで、容疑者らはオンラインカジノに使用と供述 / “楽天モバイル不正契約、売却された回線使いPayPayでチケット代詐取か…別の中高生3人逮捕” htn.to/21qGTuCCxg
htn.to
楽天モバイル不正契約、売却された回線使いPayPayでチケット代詐取か…別の中高生3人逮捕
【読売新聞】 生成AI(人工知能)を悪用したプログラムで携帯大手「楽天モバイル」の通信回線が不正契約された事件で、売却された回線で電子決済サービスを利用し、チケット代を詐取するなどしたとして、警視庁が東京都内の高校2年の男子生徒(1
050
徳丸浩(ockeghem) @ockeghem.bsky.social · 25/03/2025
システム会社庁からの連絡で判明。2024年6月5日~2024年12月5日の期間、6,342名のクレジットカード情報(セキュリティコード含む)が漏洩。脆弱性をついたペイメントアプリケーションの改ざんといういつもの手口 /“弊社が運営する「お茶の荒畑園公式サイト」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ” htn.to/jrNAf6kLbe
htn.to
お茶の荒畑園|「お茶の都」牧之原の荒畑園|
静岡県牧之原市のこだわりの茶園・荒畑園の通販サイト。「お茶づくりは土づくりから」をモットーに生産から販売まで安心安全の一貫体制で日本一のお茶づくりに励んでいます。
151
徳丸浩(ockeghem) @ockeghem.bsky.social · 24/03/2025
年単位で考えれば偏りはあると思いますが、月日で見れば誕生日までであり、3ヶ月前から更新可能ということなので、ある程度分散は考えられていると思います。 #mond_ockeghem mond.how/ja/topics/6c...
mond.how
徳丸 浩さんが質問に回答しました | mond
mondでこの回答を読んでみましょう
062
徳丸浩(ockeghem) @ockeghem.bsky.social · 23/03/2025
提供側による予測生成の抑止を回避するだけで、能力が上がっているわけではないような / “ChatGPTの予測能力を爆上げするプロンプトが判明、「物語プロンプト」とはいったい何か? 【生成AI事件簿】ロシアによるウクライナ戦争の帰趨についても驚きの回答が | JBpress” htn.to/2eV8xBhCgo
htn.to
ChatGPTの予測能力を爆上げするプロンプトが判明、「物語プロンプト」とはいったい何か? 【生成AI事件簿】ロシアによるウクライナ戦争の帰趨についても驚きの回答が | JBpress (ジェイビープレス)
質問すれば何でも答えてくれる、便利な生成AI。いっそ未来のことも聞けないかというわけで、さまざまな形で生成AIを未来予測に活用する取り組みが行われてきたことは、この連載でも何度か取(1/5)
061
徳丸浩(ockeghem) @ockeghem.bsky.social · 21/03/2025
少年は通信回線を売却してグループの活動資金を得るためと供述。横浜市の中高生2人は報酬なしで参加し、グループでの肩書きやプログラミング技術を認めてもらうことを求めて示に従ったと話している / “楽天モバイル不正契約、無職17歳は「主席」…中高生2人は「治局委員」の役職” htn.to/eGwQzJurjC
htn.to
楽天モバイル不正契約、無職17歳は「主席」…中高生2人は「政治局委員」の役職
【読売新聞】 携帯大手「楽天モバイル」のシステムに不正接続し、通信回線を契約した容疑で逮捕された無職少年(17)ら3人は、インターネット上で中傷や挑発的な投稿などの「荒らし行為」を繰り返すグループのメンバーだった。 グループのサイト
051
徳丸浩(ockeghem) @ockeghem.bsky.social · 21/03/2025
記事の冒頭にちゃんと「Windows系システム上でCGIモードで実行されているPHPに影響」と書いてあるのだけど、そんな環境が結構あるの? / “PHPの重大脆弱性を悪用した暗号通貨マイニング攻撃が急増中 – 日本の組織も標的に - イノベトピア” htn.to/2dHXmmFzHV
htn.to
PHPの重大脆弱性を悪用した暗号通貨マイニング攻撃が急増中 – 日本の組織も標的に - イノベトピア
Windows環境のPHPに存在する重大な脆弱性(CVE-2024-4577)を悪用し、暗号通貨マイナーやリモートアクセストロイの木馬を仕掛ける攻撃が世界的に急増しています。日本の組織も標的となっており、攻撃者同士が脆弱なサーバーの「占有権」を争う興味深い現象も観測されています。
061
徳丸浩(ockeghem) @ockeghem.bsky.social · 21/03/2025
これは中々難しいところで、生成AIが作るプログラムに一定割合脆弱性があるというのは研究が進んでいる分野であり、私が手元で試した範囲でも結構脆弱性のあるコードを見かけます。これは、最近のモデルでもあまり変わってい… (残り670字) #mond_ockeghem mond.how/ja/topics/5l...
mond.how
徳丸 浩さんが質問に回答しました | mond
mondでこの回答を読んでみましょう
0133
徳丸浩(ockeghem) @ockeghem.bsky.social · 07/03/2025
脆弱性の実習環境を作っていると、変な機能が欲しくなるときがあります。npmでパッケージの複数バージョンを共存させたくなったのですが、ChatGPTに聞いたらエイリアスで可能とのこと。確かにできました。以下はその方法に関するazuさんのブログ記事です efcl.info/2016/05/02/n...
efcl.info
020
徳丸浩(ockeghem) @ockeghem.bsky.social · 06/03/2025
3月21日(金)14:00~オンライン登壇します。お申し込みいただいた方に抽選で5人の方に徳丸本プレゼントだそうです / “第一人者が語るセミナー)WebをDXの観点でどう活用するか、ウェブセキュリティ/CMSをどうするか(サイン本プレゼント)” htn.to/8XNaoUonwY
htn.to
第一人者が語るセミナー)WebをDXの観点でどう活用するか、ウェブセキュリティ/CMSをどうするか(サイン本プレゼント)
2025-03-21(金)14:00 - 17:00 「WebをDXの観点でどう活用するか、ウェブセキュリティ/CMSをどうするか(サイン本プレゼント)」 ~ウェブセキュリティの第一人者の徳丸先生、DX、ウェブマーケティングの第一人者の上島千鶴氏、CMSビジネスの有識者 吉政忠志氏による濃密トーク~ こんにちは。プライム・ストラテジーの吉政でございます。 この度、DX、ウェブマーケティングの第...
051
徳丸浩(ockeghem) @ockeghem.bsky.social · 06/03/2025
ChatGPTとClaudeに課金しているのに、日常的には、課金していないGeminiを使うことが多い。なぜかは自分でもよくわからないw
1190
徳丸浩(ockeghem) @ockeghem.bsky.social · 06/03/2025
今 jwt.io 見たら、前の仕様に戻っていました。新仕様は不評だったのかな。私の用途には使いにくかったので、戻ったのは嬉しいのですが。
jwt.io
JSON Web Tokens - jwt.io
JSON Web Token (JWT) is a compact URL-safe means of representing claims to be transferred between two parties. The claims in a JWT are encoded as a JSON object that is digitally signed using JSON Web Signature (JWS).
060
徳丸浩(ockeghem) @ockeghem.bsky.social · 27/02/2025
生成AI利用としては並のレベルだが、子供がこれをする方が驚きだね>「テレグラム」を通じて知り合った人物から、20億件超のIDとパスワードのセットを購入していた / “生成AI悪用し楽天モバイルに不正アクセス、1000件以上の回線入手し転売か…容疑で中高生3人逮捕” htn.to/AkNWGDknkD
htn.to
生成AI悪用し楽天モバイルに不正アクセス、1000件以上の回線入手し転売か…容疑で中高生3人逮捕
【読売新聞】 携帯大手「楽天モバイル」のシステムに自作プログラムで不正ログインし、通信回線を契約したとして、警視庁が14~16歳の中高生3人を不正アクセス禁止法違反と電子計算機使用詐欺の疑いで逮捕したことがわかった。対話型生成AI(
0162
徳丸浩(ockeghem) @ockeghem.bsky.social · 26/02/2025
『「パスキーなどでパスワードの時代を終わらせたいのと同様に、認証にSMSを使う方法からも脱却したい」と述べた』 / “SMSを使った二要素認証、Googleが廃止へ--なぜ? 「実は安全ではない」が業界の常識” htn.to/452CBSsAie
htn.to
SMSを使った二要素認証、Googleが廃止へ--なぜ? 「実は安全ではない」が業界の常識
Gmailの二要素認証がまもなく大きく変わる。GoogleはSMSで認証コードを送付する方式を廃止し、パスキーやQRコードに切り替える方針だ。
0139
徳丸浩(ockeghem) @ockeghem.bsky.social · 25/02/2025
青森県警察本部サイバー対策課からの指摘で判明。2021年4月5日~2024年5月28日の期間、1,198名のクレジットカード情報(セキュリティコード含む)が漏洩。脆弱性をついたペイメントアプリケーションの改ざんといういつもの手口 / “弊社が運営する「柏崎青果オンラインショップ」への不正アクセスによる 個人情報漏えいに関するお詫びとお知らせ” htn.to/29FproyzYX
htn.to
柏崎青果オンラインショップ
040
徳丸浩(ockeghem) @ockeghem.bsky.social · 24/02/2025
「前にもあった」のはこちら。昨年11月の京都の事例 "「詐欺では?」交番訪ねた市民に警察官「矛盾ない」 直接電話も見抜けず 80万円被害" news.tv-asahi.co.jp/news_society...
news.tv-asahi.co.jp
「詐欺では?」交番訪ねた市民に警察官「矛盾ない」 直接電話も見抜けず 80万円被害
12日、京都市山科区に住む男性(50代)のもとに、通信会社を名乗る男から「クラウドの使用料金が未納になっている」と嘘の電話がありました。  男性は振り込もうとしましたが、金融機関の職員から詐欺の可能性を指摘され、そのまま交番を訪ねました。  しかし、対応した巡査長(30代)は、振り込みを指示する人物と直接電話で話したうえで、「催促の内容に矛盾がない」と判断してしまったのです。  結局、男性は...
064
徳丸浩(ockeghem) @ockeghem.bsky.social · 23/02/2025
GNU Core Utilitiesにbasencというbase64やbase64urlのデコード・エンコードができるツールが追加されたのですね。Ubuntu 20.04にはないけど、Ubuntu22.04以降には含まれています / “basencコマンド: base64urlのencode/decodeが可能なツール - Qiita” htn.to/LoRnkaQUR6
htn.to
basencコマンド: base64urlのencode/decodeが可能なツール - Qiita
1. はじめにbase64のためのコマンドはあるのに、base64urlのためのコマンドがなくて、みんな頑張ってシェルで変換していたりpythonとかでコードを書いたりしているなー、標準ツールで対…
0166
徳丸浩(ockeghem) @ockeghem.bsky.social · 22/02/2025
Gmailに時々変な広告が出稿されていますが、今見たら「NHKプラス」の広告があって、変だなーと思い確認したら、偽NHKプラスでした
0205
徳丸浩(ockeghem) @ockeghem.bsky.social · 21/02/2025
交番に相談したけど結局だまされたのって前にもあったなぁ。どこに相談するのが正解なのだろうか? / “詐欺電話つないだまま交番に相談したが…見抜けず「話し合うように」、結局130万円被害” htn.to/2XrifBTbx3
htn.to
詐欺電話つないだまま交番に相談したが…見抜けず「話し合うように」、結局130万円被害
【読売新聞】 北海道警は21日、釧路市内の70歳代男性が架空請求で計130万円をだまし取られたと発表した。男性は振り込む前に交番で相談したが、警察官が詐欺だと見抜けず、被害を防げなかった。 発表によると、男性は6日、通信事業者社員を
087
徳丸浩(ockeghem) @ockeghem.bsky.social · 21/02/2025
jwt.io みたら、画面の雰囲気が前と違う…DecoderとEncoderを分離したのですね。前はまぜこぜで「良きに計らう」感じでしたが、明確に分けたのですね。
jwt.io
JWT.IO
JSON Web Tokens are an open, industry standard RFC 7519 method for representing claims securely between two parties.
021
徳丸浩(ockeghem) @ockeghem.bsky.social · 17/02/2025
2021年4月13日~2024年7月26日の期間、7,455名のクレジットカード情報(セキュリティコード含む)。脆弱性をついたペイメントアプリケーションの改ざんといういつもの手口 / “[PDF]弊社が運営する「一撃オフィシャルショップ」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ” htn.to/Vqbo3EmAPm
htn.to
052
徳丸浩(ockeghem) @ockeghem.bsky.social · 15/02/2025
「この脆弱性はCWEのどれに該当しますか?」という質問をよくするのですが、わりとあてにならない回答が返ってきますね。今もGeminiが CWE-807: Reliance on Client-side Enforcement of Security Boundaries というのを返したけど、これはCWE-602とCWE-807が混ざった感じ
051
徳丸浩(ockeghem) @ockeghem.bsky.social · 11/02/2025
わかりやすいまとめ。世の中にはこういうのがいっぱいあるようですぞ / “自分のOSSのマルウェア入り偽物を作られたので通報した - 酒日記 はてな支店” htn.to/2Ax7QvCkHr
htn.to
自分のOSSのマルウェア入り偽物を作られたので通報した - 酒日記 はてな支店
物騒な世の中です。皆様お気をつけください。 3行でまとめ 自作の OSS、fujiwara/apprun-cli のマルウェア入り偽物を作られて GitHub で公開されました 偽物には大量の新規アカウントがスターを付けていたため、検索でオリジナルのものより上位に表示される状態でした GitHub に通報したところ、偽物を作ったアカウントはbanされたようです 経緯 2024年末に、さくらのApp...
01311
徳丸浩(ockeghem) @ockeghem.bsky.social · 07/02/2025
「世界に比べてかなり遅れている」かどうかの評価は難しいですね。どの国と比較するのか、どの項目を評価するのかを定義する必要があります。 令和6年の情報通信白書には以下のようなグラフが掲載されておりまして… (残り457字|画像1枚) #mond_ockeghem mond.how/ja/topics/wl...
mond.how
徳丸 浩さんが質問に回答しました | mond
mondでこの回答を読んでみましょう
040
徳丸浩(ockeghem) @ockeghem.bsky.social · 07/02/2025
能動的サイバー防御が日本国憲法と折り合いがつくのかは以前から議論のあったところで、記事にもあるように、「これなら合憲の範囲で可能」という落としどころになったのだとは思いますが、抵触するかどうかはかなりグレーでは… (残り72字) #mond_ockeghem mond.how/ja/topics/6a...
mond.how
徳丸 浩さんが質問に回答しました | mond
mondでこの回答を読んでみましょう
020
徳丸浩(ockeghem) @ockeghem.bsky.social · 07/02/2025
立法趣旨はご認識の通りかと思いますし、立法された当時法務省主催の説明会があり、私も含めてセキュリティ専門家が多数出席して、参照された資料と同じ趣旨の説明がなされていました。これなら大丈夫かなと私は思ったのですが… (残り499字) #mond_ockeghem mond.how/ja/topics/w4...
mond.how
徳丸 浩さんが質問に回答しました | mond
mondでこの回答を読んでみましょう
060
徳丸浩(ockeghem) @ockeghem.bsky.social · 07/02/2025
GeminiにCookie Monster Bugについて質問したら、僕のブログが参照されていた。ちくしょう、なんか嬉しいw
0191
徳丸浩(ockeghem) @ockeghem.bsky.social · 04/02/2025
最近のパスワードマネージャはクラウドでパスワードを同期するものが主流ですので、別端末であっても、パスワードの同期がとれていれば①、②とも解決できます。また、パスワードを表示して手入力する行為はフィッシングに脆弱… (残り627字) #mond_ockeghem mond.how/ja/topics/cp...
mond.how
徳丸 浩さんが質問に回答しました | mond
mondでこの回答を読んでみましょう
061
徳丸浩(ockeghem) @ockeghem.bsky.social · 01/02/2025
ダンス・ダンス・ダンスを読み返したいと思い書棚を探したら、文庫本が2冊出てきたので、これだと思って読み始めた後に、上巻が2冊であることに気づいた。下巻は探したら出てきたけど、なぜ上巻が2冊あるのかは全然覚えていない…
080
徳丸浩(ockeghem) @ockeghem.bsky.social · 29/01/2025
Notionを初めて使った時の印象は、懐かしのNotes/Domino(Lotus→IBM→HCL)みたいだなというもので、検索してみるとNotes/Dominoと比較してる記事もありますね。
0165
徳丸浩(ockeghem) @ockeghem.bsky.social · 29/01/2025
「意味」が全くないとは言えないと思いますが、現実的な攻撃シナリオで防御的な効果があるかというと微妙ですよね。ひょっとしたら、「利用者が設定しているのだから」という理由かもしれません。パスキーを使うということはパ… (残り115字) #mond_ockeghem mond.how/ja/topics/pz...
mond.how
徳丸 浩さんが質問に回答しました | mond
mondでこの回答を読んでみましょう
010
徳丸浩(ockeghem) @ockeghem.bsky.social · 29/01/2025
ChatGPTとGeminiに「君臨すれども統治せず」の解説をしてもらったところ、ChatGPTは日本の天皇制も該当すると答え、Geminiは英国のみだったので、Geminiに「日本の天皇制も該当しますか?」と質問したら、政治的な質問には回答できないとの応答。Geminiは厳し目なのね。
076
徳丸浩(ockeghem) @ockeghem.bsky.social · 28/01/2025
ご指摘のとおりで、バス名(ディレクトリ名)で区分けするタイプのレンタルサーバーは、ホスト上のすべてのコンテンツが同一オリジン上にあります。具体的には、以下の2サイトは同じオリジンです。 exa… (残り1221字) #mond_ockeghem mond.how/ja/topics/rdyj0fwf55qbevp/…
mond.how
徳丸 浩さんが質問に回答しました | mond
mondでこの回答を読んでみましょう
050
徳丸浩(ockeghem) @ockeghem.bsky.social · 27/01/2025
> 「このようなディテール」「できるだけ詳しく」という漠然とした表現では、他に知りたい内容がわかりません。 これは「あるある」の状況ですね。質問する側は何を説明したらよいか分からない、回答する側は漠然とした質… (残り2581字) #mond_ockeghem mond.how/ja/topics/2t...
mond.how
徳丸 浩さんが質問に回答しました | mond
mondでこの回答を読んでみましょう
020
徳丸浩(ockeghem) @ockeghem.bsky.social · 27/01/2025
オンライン登壇します。2月19日14時から。ウェブセキュリティの基本の講演とパネルディスカッション「コンシューマー向けビジネスのセキュリティと無人化」 / “コンシューマー向けビジネスのセキュリティと無人化と事例解説(徳丸先生登壇決定!” htn.to/38SUBaZxgC
htn.to
コンシューマー向けビジネスのセキュリティと無人化と事例解説(徳丸先生登壇決定!
2025-02-19(水)14:00 - 17:30 ### コンシューマー向けビジネスのセキュリティと無人化と事例解説 ~ウェブセキュリティ第一人者徳丸浩先生登壇によるセキュリティの基本のキ~ ウェブセキュリティの重要度が増し、どのようなセキュリティをどこまで行えばよいのか多くの企業が疑問に感じています。また、コンシューマー向けのビジネスをされている企業では、セキュリティ・インシデントの影響が...
031
徳丸浩(ockeghem) @ockeghem.bsky.social · 26/01/2025
Debianのコードネームはbullseyeとかbookwormとか覚えらないのだけど、Dukeは覚えられそう。どうせならDebain13がDukeだとよいのに、Debian13はtrixie(覚えられない) / “Debian 15のコードネームは“Duke”に決定” htn.to/2bJr55E9JT
htn.to
Debian 15のコードネームは“Duke”に決定
メジャーなLinuxディストリビューションの一つ、Debianの将来(2029年ごろ?)リリース予定のバージョン15のコードネームが“Duke”となることが決定しました。LINK: Bits from the Release Team: t
063
徳丸浩(ockeghem) @ockeghem.bsky.social · 25/01/2025
一般論としてパスワードの有効期限を設けることは現在では否定されています。 それはそれとして、「パスワードを変更するまでログインできません」というのは、どうやってパスワードを変更するのでしょうか。パスワードリセッ… (残り364字) #mond_ockeghem mond.how/ja/topics/0a...
mond.how
徳丸 浩さんが質問に回答しました | mond
mondでこの回答を読んでみましょう
0131
徳丸浩(ockeghem) @ockeghem.bsky.social · 25/01/2025
お名前コムで.GO\.JP登録できるのかなと思い、FOOBAR\.GO\.JPの登録を途中まで試して資格審査の手前でやめたのだけど、その後お名前から 【foobar\.go\.jp】が無くなる前に入手しましょう! 「foobar\.go\.jp」のドメインの登録は早い者勝ちとなります。 と頻繁にメールが来るのでうざい。無くならんでしょw
03310
徳丸浩(ockeghem) @ockeghem.bsky.social · 24/01/2025
件の記事は、よく分かっているプロが、「無許可でやってよい範囲に限定して」違法性がないように注意深くやっているのでセーフなのですが、「面白いので皆もやってみよう」というわけではないですね。 devblog.lac.co.jp/entry/20250124 #mond_ockeghem mond.how/ja/topics/ps...
mond.how
徳丸 浩さんが質問に回答しました | mond
mondでこの回答を読んでみましょう
0316
徳丸浩(ockeghem) @ockeghem.bsky.social · 24/01/2025
新婚旅行の宿泊先ホテルのタブレットの脆弱性を配偶者が寝ている間にハックした話。面白い / “高級ホテルの客室タブレットに潜む危険:他客室も操作、盗聴可能だった脆弱性を発見するまで - ラック・セキュリティごった煮ブログ” htn.to/2o8ywZWA1C
htn.to
高級ホテルの客室タブレットに潜む危険:他客室も操作、盗聴可能だった脆弱性を発見するまで - ラック・セキュリティごった煮ブログ
しゅーとです。 新婚旅行で沖縄に行ってきたのですが、そこで泊まった高級リゾートホテルの客室にタブレットが置いてありました。 このタブレットを調査したところ、客室内の盗聴・盗撮が可能となる脆弱性や、第三者がネットワーク上から他客室のコントロール、チャットの盗聴が可能となる脆弱性を発見しました。この問題はIPAを通して開発者に報告し、報告から2年の年月を経て影響する全ホテルへの改修が完了し、公表されま...
03722
徳丸浩(ockeghem) @ockeghem.bsky.social · 23/01/2025
言われてみればその通りで、世界の潮流から取り残されても困るし、トランプ政権が「失われた4年間」になると / “パリ協定再離脱、米石油・ガス業界は反対 トランプ政権と異例の不協和音” htn.to/3HJA6WkCeS
htn.to
パリ協定再離脱、米石油・ガス業界は反対 トランプ政権と異例の不協和音
米国が気候変動対策の国際的枠組み「パリ協定」から再離脱することを巡り、国内の石油・ガス業界が反対の声を上げている。
090
徳丸浩(ockeghem) @ockeghem.bsky.social · 23/01/2025
『自衛策として「パスワードを使い回さない、サービスごとに異なるパスワードを設定」「ログイン通知機能を利用し、ログイン履歴も定期的に確認する」「楽天IDのユーザーIDをメールアドレス以外に設定する」といったことを求めています」』 / “【注意】eSIM詐取。楽天モバイルが注意喚起 - すまほん!!” htn.to/4ik9U78CoN
htn.to
【注意】eSIM詐取。楽天モバイルが注意喚起 - すまほん!!
楽天モバイルの顧客サポートセンターは、身に覚えのないeSIMの再発行にあらためて注意喚起しました。不正なウェブサイト(フィッシングサイト)を通じて、顧客の楽天IDおよびパスワードを入手した第三者が、顧客が利用中のSIMをeSIMとして再発行し、モバイル通信サービスを不正に利用する...
082
徳丸浩(ockeghem) @ockeghem.bsky.social · 23/01/2025
エムオーテックス社のセミナーに登壇します。オンラインで2月4日(火)14:00~および3月3日(月)14:00~。ECサイトからのXSSによるカード情報漏えいの実演を中心とした内容です / “実演で学ぶ!徳丸浩氏が解説するECサイトへの攻撃手法と情報漏洩対策|LANSCOPE” htn.to/3gNzw6mEGH
htn.to
実演で学ぶ!徳丸浩氏が解説するECサイトへの攻撃手法と情報漏洩対策|LANSCOPE
セミナー概要近年、著名企業のECサイトからクレジットカード情報が漏洩する事件が相次いでいます。企業のセキュリティ管理者や情報システム部門にとって、こうした情報漏洩を防ぐことは喫緊の課題です。本セミナーでは、Webセキュリティの専門家であ
052
徳丸浩(ockeghem) @ockeghem.bsky.social · 22/01/2025
存外簡単にできるのか?>『2024年7月~8月、クレジットカードの有効性を確認する自作のプログラムを使い、秘匿性の高い通信アプリ「テレグラム」上で、6人分のクレジットカード情報を不正に入手したなど』 / “クレカ情報7000件不正入手か、自作プログラムで違法収集疑い 高校生逮捕” htn.to/tzUNPcgv6j
htn.to
クレカ情報7000件不正入手か、自作プログラムで違法収集疑い 高校生逮捕
自作のプログラムを使って他人のクレジットカード情報を不正に入手したとして、京都府警などは不正アクセス禁止法と割賦販売法違反容疑で、神奈川県伊勢原市の高校生の男子生徒(17)を逮捕した。「僕がやったことに間違いありません」と供述し、容疑を認めている。
070
徳丸浩(ockeghem) @ockeghem.bsky.social · 22/01/2025
“「QRコード」使った“詐欺”が急増 フードコートでも“偽QR” 注文したはずが…クレジット情報抜き取られる 専門家も注意喚起” htn.to/3sd8L98Juk
htn.to
「QRコード」使った“詐欺”が急増 フードコートでも“偽QR” 注文したはずが…クレジット情報抜き取られる 専門家も注意喚起 | TBS NEWS DIG
スマホをかざせば情報を得られたり、決済できたりと便利なQRコード。フードコートで何気なく読み取ったら、実は偽物で、クレジットカード情報が盗まれる被害も出ているといいます。スマホのカメラをかざすだけで気…
12920
徳丸浩(ockeghem) @ockeghem.bsky.social · 01/01/2025
あけましておめでとうございます。昨日、久しぶりにブログ記事を投稿しました。昨年の記事になりますが、よろしければご笑覧ください。 blog.tokumaru.org/2024/12/iso-...
blog.tokumaru.org
ISO-2022-JPの自動判定によるクロスサイト・スクリプティング(XSS)
サマリ ISO-2022-JPという文字エンコーディングの自動判定を悪用したクロスサイト・スクリプティング(XSS)攻撃について説明する。これは、文字エンコーディングを適切に指定していないウェブコンテンツに対して、文字エンコーディングをISO-2022-JPと誤認させることで...
0313
Reposted by 徳丸浩(ockeghem)
草薙 昭彦 @nagix.bsky.social · 15/11/2024
徳丸さん @ockeghem.bsky.social とトークさせていただくことになりました〜
postman.connpass.com
脅威と向き合うWeb APIセキュリティの重要ポイント ~徳丸さんと学ぶセキュア開発の最前線~ (2024/12/12 17:00〜)
## 概要 この度、PostmanはEGセキュアソリューションズ(EGSS)社との共催で、API開発に欠かせない「Web APIセキュリティ」をテーマにイベントを開催いたします。Web APIはWebサービスの要として利便性が高い一方で、サイバー攻撃の対象にもなりやすく、実際に数多くの攻撃事例が報告されています。こうした背景から、Web APIのセキュリティ対策は、Web開発者にとって最重要課題...
063