タグ

XSSとhatenaDiaryに関するtsupoのブックマーク (2)

  • はてなのXSSをはてなダイアリーで公表したら強制非公開にされた

    こちらははてなサポート窓口です。 このたび、ご利用いただいているはてなダイアリーにつきまして はてな利用規約に抵触する内容が掲載されていることが確認されましたため 勝手ながら当該ダイアリーを非公開状態にする措置を行わせて頂きました。 これは、ダイアリー内に下記のいずれかの内容が掲載されていたことによります。 ・はてなの承認していない広告リンク ・副業の勧誘や情報商材の販売などを目的としたリンク ・倫理的に問題のある内容、成人向け情報、ポルノ、風俗情報など ・多数のキーワードリンクを意図的に掲載し別サイトへの誘導を行う、 あるいは隠しリンクなどで検索順位の操作を行うなど、スパム行為と みなされる内容 ・犯罪に関わる内容、法令に違反する内容 ・複数のメインアカウントを取得しての利用 ・そのほか、はてなが不適切であると判断する内容 はてなでは、利用規約(6)禁止事項にて以下のように定めております

    はてなのXSSをはてなダイアリーで公表したら強制非公開にされた
  • いしなお! - 徳保さんのはてなXSS関連の認識の間違い

    _ 徳保さんのはてなXSS関連の認識の間違い あるいは「ブログサービスの XSS 脆弱性対策はいらない その3」。 徳保さんはセキュリティ関係の知識が足りていないんで、きちんと勉強するまではXSSなどのセキュリティ関係の用語を使わないで語った方がいい。というか誤解を広げめられると迷惑だ。 「d.hatena.ne.jp 以下のコンテンツでスクリプトの悪用はありません、なぜならはてなが特別に許可したスクリプト以外は使用が制限されているからです」という安心感を売り物にしようとしている はてなCookieによるユーザー認証を利用しており、ユーザーに自由なJavaScriptを許すと、認証情報の盗難・悪用が可能になるから、ユーザーのJavaScript利用を禁止している。それは「安心感を売り物にしている」というレベルではなく、ユーザー認証を利用したサービスを提供しているサービス提供者の最低限の義

    tsupo
    tsupo 2006/02/08
    悪質な(本来警戒すべき)XSSによる攻撃は、認証情報を盗み、認証情報で保護されたはずの情報を盗み、認証情報で保護されたはずの機能を利用し、利用者にはそのようなことが起こっていることをまったく気づかせない
  • 1