お昼休みにQiitaの記事を見ながらだらだらライブ配信するよ
第40弾 Qiitaの記事を見ながら、まったりと雑談します。お昼休みのお供にどうぞ。
徳丸浩のウェブセキュリティ講座
第40弾 Qiitaの記事を見ながら、まったりと雑談します。お昼休みのお供にどうぞ。
第39弾 Teratailの質問を見ながらだらだら配信します。配信のテストですので内容は期待しないでくださいね。
第38弾 2020年10月13日に一部報道でauじぶん銀行の「スマホATM」という機能がフィッシング被害にあい、現金を不正に引き出される事件の容疑者が逮捕されました。報道およびauじぶん銀行のリリースを元に、このフィッシングの手口を再現してみます。この事件からもわかるように、フィッシングに対しては2要素認証に対する過度の期待は禁物であり、利用者側としてSMSやメールで送信されるURLにはアクセスしない、アクセスしてもパスワード等を入力しないという自衛策が求められます。 本日お伝えしたいこと ・じぶん銀行アプリのスマホATMによる不正出金の手口を再現します(一部推測) ・中継型フィッシングによるなりすましは、二要素認証を突破できることを紹介します 参考情報 銀行アプリ悪用 42万円窃盗疑い 福岡県警、中国籍の男逮捕|【西日本新聞ニュース】http://web.archive.org/web/20201101131750/https://www.nishinippon.co.jp/item/n/654091/ (アーカイブ) 昨日および本日の一部報道について | auじぶん銀行https://www.jibunbank.co.jp/announcement/2020/1014_01.html auじぶん銀行のフィッシングSMSが届いた(実際のSMSから偽サイトの様子を紹介しています)https://blog.tokumaru.org/2020/11/ausms.html
第37弾 他人のIDとパスワードを用いてログインすることを不正ログインと呼びます。この動画では、代表的な不正ログインの手法について解説します。 本日お伝えしたいこと・代表的な不正ログインの手口について説明します・手口に加えて、過去の事例を紹介します 以下の手法について説明しています。 パスワード推測 ブルートフォース攻撃 辞書攻撃 リバースブルートフォース攻撃 パスワードスプレイ攻撃 パスワードリスト攻撃 参考情報 北川景子、長澤まさみら芸能人のFBのぞき見容疑の男逮捕 誕生日などからパスワード類推(1/2ページ) – 産経ニュースhttps://www.sankei.com/affairs/news/160518/afr1605180003-n1.html(公開は終了しました) ゆうちょ銀行「mijica」で不正送金|日テレNEWS24https://www.news24.jp/articles/2020/09/23/06727597.html 産総研に不正アクセス、オフィス365などが被害 日本経済新聞https://www.nikkei.com/article/DGXMZO2688379014022018000000/ 産総研の情報システムに対する不正なアクセスに関する報告https://www.aist.go.jp/pdf/aist_j/topics/to2018/to20180720/20180720aist.pdf 危なすぎる数字だけのパスワード、JALとANAがユーザー認証を強化 | 日経クロステック(xTECH)https://xtech.nikkei.com/it/atcl/column/14/346926/090100042 GitHubにブルートフォース攻撃、一部のパスワードが破られる:強固なパスワード設定や二要素認証を推奨 – @IThttps://www.atmarkit.co.jp/ait/articles/1311/21/news119.html 「リスト型アカウントハッキング(リスト型攻撃)」による弊社オンラインストアサイトへの不正ログインの発生とパスワード変更のお願いについて – UNIQLO ユニクロhttps://www.uniqlo.com/jp/ja/contents/corp/press-release/2019/05/19051409_uniqlo.html 7pay不正アクセスの原因は「リスト型攻撃の可能性が高い」 7iDパスワードを一斉リセット – ITmedia Mobilehttps://www.itmedia.co.jp/mobile/articles/1907/30/news116.html 虚偽メール送り他人のドコモID悪用 詐欺容疑で中国人の男女5人逮捕|【西日本新聞ニュース】https://www.nishinippon.co.jp/item/n/596981(公開は終了しました) 動画:不正ログイン手法入門(初級編)
第36弾 最近質問サイト等でCORS(Cross-Origin Resource Sharing)に関する質問が急増していますが、その多くがCORSの原理をまったく理解せずに、とにかくCORSの制限を回避して動かす方法を求めるように見受けます。しかし、CORSはブラウザのセキュリティ機能なので、原理を知らないまま「動けばよい」ことを求めると重大な脆弱性の原因になりかねません。この動画では、CORSの原理、特に「なぜCORSはこうなっているのか」にフォーカスして説明します。 動画:CORSの原理を知って正しく使おう
第35弾 以前、下記のブログで解説したよう常時SSLでもCookieの改変はできてしまいます。その後のブラウザ側の改善はあるものの、Cookieの改変は現在でも十分防げるわけではありません。 後半では、SafariとGoogle Chrome(およびFirefox)の挙動の違いについてデモを交えて詳しく説明します。 本日お伝えしたいこと Cookieの盗聴を防ぐためにCookieのSecure属性が重要でした(前回の内容) CookieのSecure属性を付与していても、盗聴は防げても、改ざんは防げないことを説明します 最近のブラウザの対応状況についても解説します HTTPSを使ってもCookieの改変は防げないことを実験で試してみたhttps://blog.tokumaru.org/2013/09/cookie-manipulation-is-possible-even-on-ssl.html 動画:常時SSLでもCookieの改ざんはできるワケ
第34弾 20年来のネタではありますが、TCP 80ポートが閉じられているサイトでもCookieのsecure属性は必要です。その理由について詳しく解説します。 本日お伝えしたいこと Cookieのsecure属性の必要性 TCP 80ポートを閉じていればCookieのsecure属性が必要ないという誤解がある Cookieのsecure属性は必ず設定しましょう 動画:TCP/IPを理解している人ほど間違いやすい 常時SSLでもCookieのSecure属性が必要な理由
第33弾 クロスサイトスクリプティング(XSS)の緩和策として、CookieにHttpOnly属性を付与する方法が知られていますが、これはどの程度効果があるのでしょうか。デモを通じて、実はHttpOnly属性にはあまりXSS攻撃緩和の効果がないことを紹介します。 本日お伝えしたいこと CookieのHttpOnly属性について説明します CookieのHttpOnly属性でクロスサイトスクリプティング攻撃がどの程度安全になるかを説明します スクリプト等:https://github.com/ockeghem/web-sec-study/tree/master/httponly-cookie 動画:クロスサイトスクリプティング(XSS)対策としてCookieのHttpOnly属性でどこまで安全になるのか
第32弾 超入門:ウェブサイトのパスワード保護~ウェブサイトでパスワードを保護する方法~ ウェブサイトにおけるパスワード保護の重要性を3回シリーズで解説します。第3回は、ウェブサイトにてパスワードを保護した形で保存する方法について説明します。 ■この動画で伝えたいこと■ どうしてパスワードの保護は、「暗号化」ではなく「ハッシュ」なのか ソルトとは ストレッチングとは 最近注目される「ペッパー」とは 推奨される実装法 まとめ 動画:超入門:ウェブサイトのパスワード保護~ウェブサイトでパスワードを保護する方法~
第31弾 ウェブサイトにおけるパスワード保護の重要性を3回シリーズで解説します。第2回は、ウェブサイトのパスワード管理に対する典型的な誤解について説明します。 ■この動画で伝えたいこと■ パスワード認証に対する誤解 パスワードのハッシュ保存に関する誤解 動画:超入門:ウェブサイトのパスワード保護~ウェブサイトのパスワード管理に対する誤解~