タグ

hamachiとIPAに関するtsupoのブックマーク (9)

  • 脆弱性の発見と報告とIPA

    なんとなーく、脆弱性を見つける→IPAへ報告というのが一般的なのかと、何を見たわけでもなく思ってる自分がいて、報告をしたりもした。 報告したものは基的に、脆弱性がありそうだな…と思い、怪しい場所をチェックをしてやっぱり見つかったりするので報告するという感じ。 でも、その理由をそのままIPAに報告すると「脆弱性を探すのはやめなさい(やめてください)」といった旨の返事がくる。 私も割と大きめなWEBサービスの開発運営に関わっているのでこれは間違い無いと思うけれど、普通に使ってて、たまたま脆弱性が見つかるなんて結構稀なパターンじゃないかと思う。(もちろん無いわけではない) 通常、普通に使っててたまたま見つかるような部分はテストされてるからね。 となると、脆弱性は普通ではやらないような部分とかに残ってる。 自分が利用してるor利用しようと思ったWEBサービスに、致命的な脆弱性があると嫌なの

    tsupo
    tsupo 2007/02/14
    脆弱性が見つかってIPAへ報告すると、脆弱性を探すなと怒られる / IPAを通さず直接サービス運営者に伝えた事もあるけど、怒られるどころか感謝されてる / 今のままだとIPAに脆弱性を報告する意味がわからない
  • IPAたんからお礼が! - ぼくはまちちゃん!

    はじめてのほうこく IPAたんからの返事 IPAたんからへんじこない のつづきです!!! 返事きたよ! きてました>< Date: Thu, 01 Feb 2007 20:43:06 +0900 To: Hamachiya2 Subject: 【IPA#32334280/IPA#11631745/IPA#92669403/IPA#94436430】 届出いただいた件について - ----------------------------------------------------------------- このメールは、以下の取扱い番号に関する連絡です。 IPA#32334280/IPA#11631745/IPA#92669403/IPA#94436430 - ----------------------------------------------------------------

    IPAたんからお礼が! - ぼくはまちちゃん!
    tsupo
    tsupo 2007/02/03
    完結編。IPA たんへの提案付き。
  • 高木浩光@自宅の日記 - 情報処理技術と刑事事件に関する共同シンポジウムで講演予定, 未届けと推定される脆弱性情報が公開されているのを発見したら

    ■ 情報処理技術と刑事事件に関する共同シンポジウムで講演予定 再来週土曜日の以下のシンポジウムで講演とパネル討論に出ます。楽しみです。 情報処理技術と刑事事件に関する共同シンポジウム 「IT技術と刑事事件を考える−Winny事件判決を契機として−」 開催日時: 平成19年2月17日(土) 10:00-17:00 開催会場: 大阪弁護士会館2階ホール [大阪市北区西天満1-12-5] 主催: 大阪弁護士会 刑事弁護委員会、情報ネットワーク法学会、情報処理学会 概要: 昨今の情報処理技術、特にインターネット等の発展により、情報処理技術や著作権法などの特別刑法が複雑に絡みあった刑事事件が数多く起こっております。このような事件の弁護活動には、当然ではありますが情報処理技術に関する素養、関連諸法規の知識、さらには技術や産業の発展といった多角的な見識が必要とされます。 そのような中で、ファイル共有ソフ

    tsupo
    tsupo 2007/02/03
    Webサイトの脆弱性を適法に発見するというのは、関連法令と当該技術についての相当な知識と理解を必要とするものである。 / 素人にはお薦め出来ない。
  • IPA、セミナー受付フォームにXSSの脆弱性が見つかる

    Windows SQL Server 2005サポート終了の4月12日が迫る、報告済み脆弱性の深刻度も高く、早急な移行を

    tsupo
    tsupo 2007/02/02
    脆弱性が見つかったのは、2月28日に開催する「暗号モジュール試験及び認証制度並びに要求事項の紹介セミナー」の受付フォーム → よりによって、暗号とか認証とかの関連ページで見つかるという皮肉
  • id:kyoumoeさんはid:Hamachiya2さんが「何故そうしたのか」を理解しているのかな・・・! - 煩悩是道場

    雑感こんにちは こんにちは! 『はまちやを甘やかすな』を読んだよ!勿論追記も含めてだよ・・・!kyoumoeさんの中では、この件は終わっているのかもしれないけれど、物凄く大事な視点が抜けていると思うから、ちょっとだけ書いておくよ!ちょっとだけ、とか言いながら長文なのは仕様です>< kyoumoeさんの発言意図は「名書けって言ってるんだからちゃんと書けよ!」って事だと思う。うんうん、そうだね。そう言いたい気持ちはわかる。ルールは守らないより守ったほうが良いよね・・・!でも。それはルールを守ったほうが安全だったり、安心だったりするときに限られるんじゃないのかな・・・!もし、その決められたルールを守った結果として利用者の安全が損なわれる可能性があったとしても守るべきなのかな? はまちちゃんが戸籍上の名前を入力しなかったのはIPAたんのシステムに脆弱性が認められていて、とてもではないが戸籍上の名

    tsupo
    tsupo 2007/02/02
    はまちちゃんの意図を推測
  • 情報処理推進機構:重要なお知らせ:頁

    1.概要  今般、次の2.a)のIPAセミナー受付フォームにおいて、クロスサイト・スクリプティング(注)のぜい弱性が発見されました。このぜい弱性を悪用された場合、当該フォームにて申し込みをしようとした方のブラウザ上で不正なスクリプトが実行されてしまう可能性がありました。当該脆弱性を確認した時には、当該セミナーは、募集定員(70名)を超えるお申し込みとなっていました。募集を締め切らせていただくとともに、至急同受付フォームを点検し、再発防止策を講ずるため、1月31日午前11時に同受付フォームのページを閉じさせていただきました。  併せて、当該脆弱性が発見された受付フォームのプログラムを共有する他の受付フォームのページについても、点検のためページを閉じさせていただきました。点検の結果、その受付フォームにおいてもクロスサイト・スクリプティングの脆弱性が確認されましたので、改修した上、脆弱性検査を行

    tsupo
    tsupo 2007/02/02
    IPAセミナー受付フォームにおけるクロスサイト・スクリプティングのぜい弱性について → はまちちゃんとこには連絡行ったのかな?
  • クロスサイトスクリプティングについての質問です。…

    クロスサイトスクリプティングについての質問です。 http://hamachiya.com/junk/xss.html xssが実行されているらしいのですが、何が行われているのか、よく分かりません。情報処理推進機構の「講演会受付」という画面が表示されるだけです。詳しく解説していただけないでしょうか。xssに関してはあまり詳しくないです。

    tsupo
    tsupo 2007/01/31
    IPAたんのXSSの件
  • IPAたんからへんじこない - ぼくはまちちゃん!

    ちょっとつまんないので、つまるようにしてみました! https://isec.ipa.go.jp/inq/servlet/InqMainServlet?id=index&gamenFlg=6 これで昨日と同じ定型文の返事がきたらきたで愉快かな、とか思って…! あ、IPAのサイトのXSSの存在と実証コードは、もちろん物だよ! モザイクかけたけど!

    IPAたんからへんじこない - ぼくはまちちゃん!
    tsupo
    tsupo 2007/01/31
    IPA のサイトに脆弱性(笑)
  • IPAたんからの返事 - ぼくはまちちゃん!

    Date: Tue, 30 Jan 2007 10:37:05 +0900 From: "IPA/vuln/Info" To: root@hamachiya.com はまちや2様 ウェブアプリケーションの脆弱性関連情報を届出いただき、ありが とうございます。 件につきまして、ガイドラインの以下の項目に記載がありますよ うに、届出の際には発見者様の氏名をご記入頂いております。 これは、責任ある届出を促すためであり、匿名やハンドルネームの 届出は受理できませんので、実名での届出にご協力をお願い致します。 ----------------------------------------------------------- 「情報セキュリティ早期警戒パートナーシップガイドライン」P.17 V.ウェブアプリケーションに係る脆弱性関連情報取扱 2. 発見者の対応 4) 届け出る情報の内容 ・発見者

    IPAたんからの返事 - ぼくはまちちゃん!
    tsupo
    tsupo 2007/01/30
    検索クエリに3分待っても反応がないようなサイト運営してるところに戸籍上の名前を預けるようなリスクを負う意味わかんないですよ>< → 超サイン入りの何かはもらえなさそう ><
  • 1