タグ

securityとprogrammingに関するblueribbonのブックマーク (6)

  • ちょっとでもセキュリティに自信がないなら、 Firebase Authentication を検討しよう

    note のやらかしのあのへんについて。 認証自作、 Rails 、 Devise - Diary パーフェクト Rails 著者が解説する devise の現代的なユーザー認証のモデル構成について - joker1007’s diary 認証サーバーの実装は質的に難しいです。セキュリティが絡むものは「簡単な実装」などなく、プロアマ個人法人問わず、個人情報を守るという点で、同じ水準を要求されます。悪意あるハッカーは常にカモを探していて、もし認証が破られた場合、自分だけではなく大多数に迷惑が掛かります。初心者だから免責されるといったこともありません。全員が同じ土俵に立たされています。 とはいえ、認証基盤を作らないといろんなサービスが成立しません。そういうときにどうするか。 Firebase Authentication で、タイトルの件なんですが、 Firebase Authenticat

    ちょっとでもセキュリティに自信がないなら、 Firebase Authentication を検討しよう
    blueribbon
    blueribbon 2020/08/18
    「認証サーバーの実装は…自作するのを避けて既存実装にのっていくのがいいです」
  • 嵐のコンサートがあるとダブルブッキングしてしまうホテル予約システムを作ってみた

    今年の5月1日に、仙台市内のホテルで多重予約のトラブルが発生したと報道されています。 部屋数203室の仙台市のビジネスホテルで、9月18~23日の宿泊予約を数千件受け付けるトラブルがあった。アイドルグループ「嵐」のライブが宮城県内で開催される期間だった。インターネットでの申し込みが殺到し、システム障害が起きたとみられるという。 トラブルがあったのは、仙台市泉区の「ホテルルートイン仙台泉インター」。ホテルなどによると、9月19、20、22、23日に宮城スタジアム(宮城県利府町)で嵐がライブを開くことが明らかになった後の5月1日午前5時ごろ、ネットを使った予約申し込みが殺到していることに気づいたという。 203室のホテルなのに「予約」数千件 嵐公演で殺到か:朝日新聞デジタル より引用 5月1日の朝に何があったのか調べてみると、この日の早朝にテレビや新聞でコンサートの情報が流れたようですね。 お

    嵐のコンサートがあるとダブルブッキングしてしまうホテル予約システムを作ってみた
    blueribbon
    blueribbon 2015/05/10
    「予約システムは更新処理が多いという特性から、InnoDBとトランザクションを用いるほうが一般的でしょう。」
  • シュレッダー文書、紙片1万個の復元に成功 : 科学 : YOMIURI ONLINE(読売新聞)

    【ワシントン=山田哲朗】シュレッダーにかけられた文書を解読する米国防総省高等研究計画局(DARPA)の公開コンテストで、同局は2日、米カリフォルニア州のチームが全文書の復元に成功、賞金5万ドル(約390万円)を獲得したと発表した。 競争には約9000チームが参加。このうち優勝したのは、サンフランシスコの少人数のコンピュータープログラマーらで、紙片の組み合わせ案を探索するプログラムを開発、提示された組み合わせを人間が確認していく方法で、5種類の文書、計1万個の紙片を復元した。 専門家の間では当初、そもそも短期間での全問解答は不可能との見方もあった。同局は「コンピューターだけではなく、人間の力も組み合わせる手法が最も効率的だった」と評価している。

    blueribbon
    blueribbon 2011/12/04
    「紙片の組み合わせ案を探索するプログラムを開発、提示された組み合わせを人間が確認していく方法で、5種類の文書、計1万個の紙片を復元した。」
  • これからの「パスワード」の話をしよう

    blueribbon
    blueribbon 2011/05/09
    「Webサイト等のユーザー認証の目的で、そのユーザーのパスワードをシステム内に保存するためにもっとも現実的かつ適切な方法(2011年現在)は、ハッシュ関数とstretch(ストレッチ)手法を組み合わせることです。」
  • もっとも危ないプログラミングエラー25、+16 | エンタープライズ | マイコミジャーナル

    CWE is a Software Assurance strategic initiative sponsored by the National Cyber Security Division of the U.S. Department of Homeland Security. CWE - 2010 CWE/SANS Top 25 Most Dangerous Programming Errorsにおいて脆弱性の原因となる危険なプログラミングエラー25が発表された。開発者にセキュリティ問題の原因となるプログラミングに関する注意を促し、実際にソフトウェアが動作する前の段階で問題を発見し対処できるようにすることを目指したもの。2009年に発表されたリストの更新版にあたり、内容の多くが更新されている。2009年版を使っていた場合には、今回発表された2010年版を再度検討する価値がある。

    blueribbon
    blueribbon 2010/02/20
    「脆弱性の原因となる危険なプログラミングエラー25」
  • 知らなかったらNGなWEBアプリケーション脆弱性一覧 : mwSoft blog

    先日、AmebaなうがCSRFという非常にポピュラーな脆弱性を披露したかと思ったら、ここ数日はセブンネットショッピングでXSSの脆弱性と、ID推測による他ユーザの個人情報閲覧の問題が発生しているという噂が流れています。 ユーザの情報を預かっておきながら、基的なセキュリティの対策もできていないというのは、銀行に例えるなら、お金を預けようとした時に「お金は預かります。ちゃんと保管します。でも警備はあまりしないので盗まれたらスイマセン」と言われるようなものだと思う。 警備に穴があったというのではなく、まともに警備してませんでした、というのはさすがにありえないことです。 そこで、野良WEBプログラマである私が知っている脆弱性を列挙してみた。 私はプログラマであってセキュリティの専門家ではないです。しかも今年の春辺りからずっと外向けのWEBプログラムは組んでません。 その人間が知っているものを並べ

  • 1