<?xml version="1.0" encoding="utf-8"?>
<rdf:RDF xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
         xmlns:rdfs="http://www.w3.org/2000/01/rdf-schema#"
         xmlns:dc="http://purl.org/dc/elements/1.1/"
         xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
         xmlns:content="http://purl.org/rss/1.0/modules/content/"
         xmlns:admin="http://webns.net/mvcb/"
         xmlns:cc="http://web.resource.org/cc/"
         xmlns:foaf="http://xmlns.com/foaf/0.1/"
         xmlns="http://purl.org/rss/1.0/"
         xml:lang="ja">
<channel rdf:about="http://www.baldanders.info/spiegel/log2/security.rdf.xml">
  <title>Security -- Baldanders.info</title>
  <link>http://www.baldanders.info/spiegel/log2/security.shtml</link>
  <description>セキュリティやプライバシーに関する話題</description>
  <dc:language>ja</dc:language>
  <dc:date>2011-12-28T14:14:11+09:00</dc:date>
  <admin:generatorAgent rdf:resource="http://www.movabletype.org/?v=5.12" />
  <dc:creator>Spiegel</dc:creator>
  <foaf:maker>
    <foaf:Person>
      <foaf:nick>Spiegel</foaf:nick>
      <foaf:mbox_sha1sum>f12cadffbcaea50abf7383e06b5386ceec0bd250</foaf:mbox_sha1sum>
      <rdfs:seeAlso rdf:resource="http://www.baldanders.info/spiegel/profile/foaf.rdf.xml"/>
    </foaf:Person>
  </foaf:maker>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <image rdf:resource="http://www.baldanders.info/images/baldanders.png"/>

  <items>
    <rdf:Seq>
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000579.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000574.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000571.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000567.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000565.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000557.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000556.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000554.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000551.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000542.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000536.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000533.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000527.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000520.shtml" />
    
    <rdf:li rdf:resource="http://www.baldanders.info/spiegel/log2/000518.shtml" />
    </rdf:Seq>
  </items>
</channel>


<item rdf:about="http://www.baldanders.info/spiegel/log2/000579.shtml">
  <title>PuTTYjp 0.62 対応版</title>
  <link>http://www.baldanders.info/spiegel/log2/000579.shtml</link>
  <description>PuTTY の日本語版である PuTTYjp のバージョン 0.62-jp20111214 が登場しているようだ。</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-12-28T14:14:11+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
先日， <a href="http://www.baldanders.info/spiegel/log2/000574.shtml">PuTTY 0.62 がリリースされた</a>が， PuTTY の日本語版である PuTTYjp のバージョン 0.62-jp20111214 が登場しているようだ。
</p><ul>
<li><a href="http://hp.vector.co.jp/authors/VA024651/PuTTYkj.html">hdk の自作ソフトの紹介 | PuTTYjp</a></li>
</ul><p>
PuTTY 0.62 の環境に上書きコピーしてみたが問題なく使えているようだ。
そうそう， PuTTYjp の実行ファイルは puttyjp.exe だが， putty.exe にリネームしても問題ない。
</p><p>
日本語環境が使えるのはありがたい。
作者の方には感謝です。
</p>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000574.shtml">
  <title>PuTTY 0.62 リリース</title>
  <link>http://www.baldanders.info/spiegel/log2/000574.shtml</link>
  <description>PuTTY 0.62 がリリースされた。</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-12-11T13:59:56+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
PuTTY 0.62 がリリースされた。
</p><ul>
<li><a href="http://lists.tartarus.org/pipermail/putty-announce/2011/000017.html">PuTTY version 0.62 is released</a></li>
</ul><p>
いくつか修正があるが， “SECURITY FIX” として
</p><blockquote>
 “PuTTY 0.62 fixes a security issue present in 0.59, 0.60 and 0.61.
   If you log in using SSH-2 keyboard-interactive authentication
   (which is the usual method used by modern servers to request a
   password), the password you type was accidentally kept in PuTTY's
   memory for the rest of its run, where it could be retrieved by
   other processes reading PuTTY's memory, or written out to swap
   files or crash dumps.”
（via “<a href="http://lists.tartarus.org/pipermail/putty-announce/2011/000017.html">PuTTY version 0.62 is released</a>”）
</blockquote><p>
とある（0.61 より前のバージョンにも同様の問題があるので注意）。
日本語版はまだ見当たらない。
</p>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000571.shtml">
  <title>ルートキット？ Carrier IQ</title>
  <link>http://www.baldanders.info/spiegel/log2/000571.shtml</link>
  <description>多くの Android 機に（iOS 機にも）仕込まれているという Carrier IQ は久しぶりに大きなセキュリティ／プライバシー問題に発展しそうである。
（Update: セキュリティ専門家 Dan Rosenberg 氏による追加検証では Carrier IQ の挙動は Trevor Eckhart 氏が言うほど極悪ではないようだ）</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-12-02T18:16:32+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
    多くの Android 機に（iOS 機にも）仕込まれているという Carrier IQ は久しぶりに大きなセキュリティ／プライバシー問題に発展しそうである。
</p>
<ul>
    <li>
        <a href="http://wired.jp/2011/12/02/android%E6%90%BA%E5%B8%AF%E7%AD%89%E3%81%AE%E5%85%A8%E5%B1%A5%E6%AD%B4%E3%80%81%E3%83%97%E3%83%AA%E3%82%A4%E3%83%B3%E3%82%B9%E3%83%88%E3%83%BC%E3%83%AB%E3%81%A7%E7%84%A1%E6%96%AD%E5%8F%8E%E9%9B%86/">Android携帯等の全履歴、プリインストールで無断収集 ≪ WIRED.jp</a>
    </li>
    <li>
        <a href="http://internet.watch.impress.co.jp/docs/news/20111202_495431.html">AndroidとiOS、プライバシーを丸裸にするソフトが仕込まれていたことが発覚 -INTERNET Watch</a>
    </li>
    <li>
        <a href="http://japan.cnet.com/news/service/35011280/">Carrier IQ問題、各社の反応--アップルやRIMなどが声明 - CNET Japan</a>
    </li>
</ul>
<p>
    発端はアメリカのセキュリティ研究者 Trevor Eckhart 氏の報告によるもの。
</p>
<ul>
    <li>
        <a href="http://androidsecuritytest.com/features/logs-and-services/loggers/carrieriq/">CarrierIQ | Android Security Test</a>
    </li>
    <li>
        <a href="http://androidsecuritytest.com/features/logs-and-services/loggers/carrieriq/carrieriq-part2/">CarrierIQ Part 2 | Android Security Test</a>
    </li>
</ul>
<div style="MARGIN-LEFT: 2em">
    <iframe height="315" src="https://www.youtube.com/embed/T17XQI_AYNo" frameborder="0" width="420" allowfullscreen=""></iframe>
</div>
<p>
    で，この Carrier IQ の挙動がかなり極悪な上に OS の中の方に組み込まれていてユーザレベルでは解除できないということで，「これってルートキットちゃうん？」と騒ぎになったわけだ。そして，さらに悪いことに Carrier IQ 社は Trevor Eckhart 氏に対して記事を引っ込めろと圧力をかけてきたらしい。これに対し EEF が Trevor Eckhart 氏を擁護する構えを示したため Carrier IQ 社は圧力を撤回したが，この事自体が Carrier IQ への疑惑を深める結果になっている。
</p>
<ul>
    <li>
        <a href="https://www.eff.org/deeplinks/2011/11/carrier-iq-drops-empty-legal-threat-apologizes-security-researcher">Carrier IQ Drops Empty Legal Threat, Apologizes to Security Researcher | Electronic Frontier Foundation</a>
    </li>
</ul>
<p>
    また Carrier IQ は Android 機だけではなく iOS 機を含む他のスマートフォンにも組み込まれているようだ。
</p>
<p>
    Carrier IQ に対する各社の反応は「<a href="http://japan.cnet.com/news/service/35011280/">Carrier IQ問題、各社の反応--アップルやRIMなどが声明</a>」に載っている。 iOS 5 では， Carrier IQ は組み込まれているが既定で無効になっているそうだ（<span class="caution">12/3 追記</span>：既定で無効ではなく初期設定時に有効にするかどうか問い合わせてくる。そういえばそんな画面があったような）。「設定→情報→診断/使用状況」で確認できる（参考：「<a href="http://yebo-blog.blogspot.com/2011/12/ioscarrier-iq.html">yebo blog: iOSのCarrier IQ</a>」）。 BlackBerry を出している RIM 社は Carrier IQ を仕込んでないと言っているらしい。 Verizon 社も同様に否定している（<span class="caution">12/5 追記</span>：ただし実際にはVerizon製デバイスに組み込まれているという報告もある）。 Microsoft 社も否定。注目すべきは HTC 社の発言で
</p>
<blockquote>
    「スマートフォンメーカーHTCの反応は一歩踏み込んだものとなっており、Carrier IQを「デバイスに搭載するよう多くの米国キャリアから求められている」とAll Things Dに語るとともに、さらなる情報についてはキャリアに問い合わせるよう勧めている。」（「<a href="http://japan.cnet.com/news/service/35011280/">Carrier IQ問題、各社の反応--アップルやRIMなどが声明</a>」より）
</blockquote>
<p>
    ということで， Carrier IQ の組込みがキャリア側の要請である可能性も出てきたわけだ。少なくとも Sprint 社と AT&amp;T 社は Carrier IQ の使用を認めている。
</p>
<p>
    ところで，今回の騒ぎは米国内の話として完結しているが，他の国はどうなんだろう。ちうわけで念のため au にメールで問い合わせをしてみた。回答はまだない。
</p>
<p>
    （<span class="caution">12/3-5 追記</span>）
</p>
<ul>
    <li>
        <a href="http://jp.techcrunch.com/archives/20111201carrier-iq-how-to-find-it-and-how-to-deal-with-it/">キャリアが仕込むプライバシー侵害アプリ、Carrier IQの発見、対処法―iPhone版も存在した</a>
    </li>
    <li>
        <a href="http://jp.techcrunch.com/archives/20111201apple-we-dont-use-carrier-iq-in-most-of-our-products-anymore/">Apple曰く：弊社はCarrier IQを使用しない…ほぼ全製品で…今後は。</a>
    </li>
    <li>
        <a href="http://paidcontent.org/article/419-samsung-and-htc-hit-by-wiretapping-lawsuit-over-tracking-software/">Samsung And HTC Hit By Wiretapping Lawsuit Over Tracking Software | paidContent</a>
    </li>
    <li>
        <a href="http://japan.cnet.com/news/service/35011368/">Carrier IQ、スパイウェア疑惑の払拭に懸命--「責任は通信事業者に」 - CNET Japan</a>
    </li>
    <li>
        <a href="http://internet.watch.impress.co.jp/docs/news/20111205_495929.html">米で話題の“スマホ覗き見”問題、国内3キャリアの端末は「確認中」 -INTERNET Watch</a>
    </li>
    <li>
        <a href="http://www.computerworld.jp/topics/594/%E5%80%8B%E4%BA%BA%E6%83%85%E5%A0%B1%E4%BF%9D%E8%AD%B7/201245/%E3%80%8C%E3%82%AB%E3%83%AC%E3%83%AD%E3%82%B0%E3%80%8D%E3%82%88%E3%82%8A%E3%82%A8%E3%82%B2%E3%83%84%E3%81%AA%E3%81%84%EF%BC%9F%20%E7%B1%B3%E5%9B%BD%E8%AD%B0%E5%93%A1%E3%80%81FTC%E3%81%AB%E3%82%AD%E3%83%A3%E3%83%AA%E3%82%A2IQ%E3%81%AE%E8%AA%BF%E6%9F%BB%E3%82%92%E8%A6%81%E8%AB%8B">「カレログ」よりエゲツない？ 米国議員、FTCにキャリアIQの調査を要請|Computerworld</a>
    </li>
    <li>
        <a href="http://internet.watch.impress.co.jp/docs/news/20111205_495907.html">Carrier IQ問題は「携帯ビジネスモデルの一面」～米プライバシー擁護団体 -INTERNET Watch</a>
    </li>
    <li>
        <a href="http://www.schneier.com/blog/archives/2011/12/carrier_iq_spyw.html">Schneier on Security: Carrier IQ Spyware</a>
    </li>
</ul>
<p>
    （<span class="caution">12/6 追記</span>）
</p>
<ul>
    <li>
        <a href="http://vulnfactory.org/blog/2011/12/05/carrieriq-the-real-story/">CarrierIQ: The Real Story - Security Research by Dan Rosenberg</a>
    </li>
    <li>
        <a href="http://wirelesswire.jp/Watching_World/201112031411.html">Carrier IQ問題 - 「ユーザーのキー入力記録や送信はない」と米セキュリティ専門家 - WirelessWire News</a>
    </li>
    <li>
        <a href="http://japan.cnet.com/news/service/35011441/">Carrier IQにキーロガーの機能なし--Linuxハッカーが分析 - CNET Japan</a>
    </li>
    <li>
        <a href="http://www.itmedia.co.jp/enterprise/articles/1112/06/news020.html">Carrier IQの情報収集はサービス向上が目的――セキュリティ研究者が検証結果公表 - ITmedia</a>
    </li>
    <li>
        <a href="http://internet.watch.impress.co.jp/docs/news/20111206_496073.html">「問題はCarrier IQでなく、キャリアとメーカー」著名研究者が解析結果 -INTERNET Watch</a>
    </li>
    <li>
        <a href="http://itpro.nikkeibp.co.jp/article/NEWS/20111206/375907/">「Carrier IQ」ソフトのデータ収集問題でApple、AT＆Tなど8社に集団訴訟 - ITpro</a>
    </li>
</ul>
<p>
    セキュリティ専門家 Dan Rosenberg 氏による追加検証では Carrier IQ の挙動は Trevor Eckhart 氏が言うほど極悪ではないようだ。
</p>
<blockquote>
    「いっぽう、Computerworldでは、このローゼンバーグ氏による分析に関し、同氏の「あの動画に写っているのは、キーをタイプするといったイベントにCarrier IQのソフトが反応しているところだ。トレバーはあれを目にして、どんなキーストロークでも記録され、携帯通信キャリアに送られている、と早とちりしたのだろう。仮にそうした行為が行われているとすれば重大なプライバシーの侵害にあたるだろうが、しかし私が分析したところではそうしたことは行われていない（ことがわかった）」というコメントが紹介されている。」（「<a href="http://wirelesswire.jp/Watching_World/201112031411.html">Carrier IQ問題 - 「ユーザーのキー入力記録や送信はない」と米セキュリティ専門家</a>」より）
</blockquote>
<p>
    では実際に Carrier IQ でどのようなことが行われているかというと
</p>
<blockquote>
    「その結果、同スマートフォンのCarrierIQではSMSの本文、Webページのコンテンツ、電子メールの中身やキーストロークは記録できないことが分かったと報告。一方、記録できる情報としては通話の際に押されたダイヤルボタン、GPSの位置情報（状況による）、閲覧したWebページのURLを挙げた。」（「<a href="http://www.itmedia.co.jp/enterprise/articles/1112/06/news020.html">Carrier IQの情報収集はサービス向上が目的――セキュリティ研究者が検証結果公表</a>」より）
</blockquote>
<p>
    ということらしい。ただ Carrier IQ を巡る集団訴訟は既に始まっており，その行方が気になるところである。
</p>
<p>
    個人的には Carrier IQ の機能をユーザレベルで無効できるようにしてもらいたいところだ。その点では iOS 5 は筋の良い実装をしていると思う。当初言われたほどの機能はなかったとしても Dan Rosenberg 氏の検証でもプライバシーに関わる情報を収集していることは確かなようだし，また Android 機はビジネス用途で使われることも多いため，機密保持の観点からも無効化のオプションは必要だと思われる。
</p>
<p>
    SNS などのサービス・プロバイダだけでなくキャリアや ISP もユーザのアクティビティを収集しようといろいろな手を使っている。しかしアクティビティの収集はプライバシー（権）の侵害と紙一重である。それだけに「ユーザとの合意」が非常に重要になってくる。これも一種のリスク・コミュニケーションだと思う。
</p>
<p>
    まぁいずれにせよ「ルートキット」は言いすぎだったかな。最近のメディアの口調も「スパイウェア」にトーンダウンしてるし（笑）
</p>
<p>
    そういえば au への問い合わせの回答が来たのだが「確認中」とのことだった。まぁ報道でもそう言ってるしな。でも確認に時間がかかるということは日本のキャリア側も「寝耳に水」だったのだろうか。
</p>
<p>
    （<span class="caution">12/7-9 追記</span>）
</p>
<ul>
    <li>
        <a href="http://internet.watch.impress.co.jp/docs/news/20111207_496397.html">auにもCarrier IQ入り端末が存在、ただし「動作せず」とKDDI -INTERNET Watch</a>
    </li>
<li><a href="http://internet.watch.impress.co.jp/docs/news/20111208_496754.html">Carrier IQソフト、NTTドコモのAndroid端末に埋め込みなし -INTERNET Watch</a></li>
</ul>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000567.shtml">
  <title>セキュリティ注意喚起サービス「icat」</title>
  <link>http://www.baldanders.info/spiegel/log2/000567.shtml</link>
  <description>IPA からセキュリティ注意喚起サービス「icat」がリリースされた。</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-11-26T13:12:40+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<div style="clear:both;">
<div style="float:right;margin:0.5em;padding:0.5em;">
<script type="text/javascript" src="http://www.ipa.go.jp/security/announce/ICATalerts.js"></script>
</div><p>
IPA からセキュリティ注意喚起サービス「icat」がリリースされた。
</p><ul>
<li><a href="http://www.ipa.go.jp/security/vuln/icat.html">サイバーセキュリティ注意喚起サービス「icat」の公開</a></li>
</ul><p>
ブログパーツとしても使えるので，さっそく<a href="http://www.baldanders.info/">トップページ</a>に貼ってみた。
</p><p>
IPA が発信する注意喚起は本当に注意を要するものばかりなので要チェックである。
特に重要な注意喚起については背景がオレンジ色になるらしい。
そういうものが頻発しないことを祈る。
</p><p>
ただこれ Flash なんだよねぇ。
Flash 無効にしている方はごめんなさい。
</p></div>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000565.shtml">
  <title>セキュリティで何を守るべきか</title>
  <link>http://www.baldanders.info/spiegel/log2/000565.shtml</link>
  <description>既に “Good man IN, Bad man OUT” の前提は成り立たなくなっている。</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-11-17T16:25:28+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
前回の<a href="http://www.baldanders.info/spiegel/log2/000564.shtml">読書録</a>と若干かぶるのだが
</p><ul>
<li><a href="http://blogs.technet.com/b/jpsecurity/archive/2011/11/01/3462571.aspx">2011年、これまでの事例にみる脅威とその対策 第3回</a></li>
<li><a href="http://blogs.technet.com/b/jpsecurity/archive/2011/11/14/3464974.aspx">2011年、これまでの事例にみる脅威とその対策 第4回</a></li>
</ul><blockquote>
「PCやUSBの持ち出しの禁止は、ファイアウォールが明確に外部ネットワークと内部ネットワークを分離されており、Good man IN, Bad man OUTである事を前提としている。
しかし、ITの利用形態の多様化により、このような単純なモデルでは実態を捉えにくくなっている。
特に、コンシュマー向け、ビジネス向けのクラウド利用が当たり前になっている現状では、内部ネットワーク、外部ネットワークの境界は、不明瞭になっている。」
（「<a href="http://blogs.technet.com/b/jpsecurity/archive/2011/11/01/3462571.aspx">2011年、これまでの事例にみる脅威とその対策 第3回</a>」より）
</blockquote><blockquote>
「日本におけるセキュリティ対策は、ISMS(Information Security Management System)、個人情報保護法対策、J-SOX対策など、セキュリティマネージメントを中心に進められてきたと思います。
これらの取り組みでは、PDCAの重要さが指摘されているのですが、私が知っている限りでは、計測可能な事実（Fact）に基づいてCheckが実施されている例は数社に過ぎず、多くの場合、アンケート形式による確認が行われるだけで、
技術的なFactの確認が行われていません。
これでは、自組織のネットワークやコンピューターがどのような状況にあるのか知ることはできないですし、不正侵入を知ることもできないと思います。」
（「<a href="http://blogs.technet.com/b/jpsecurity/archive/2011/11/14/3464974.aspx">2011年、これまでの事例にみる脅威とその対策 第4回</a>」より）
</blockquote><p>
クラウドの普及はネットの「内側」と「外側」を曖昧にしている。
また，近年流行りのボット型マルウェアの多くはネットの「内側」から穴を開けるもので，更にボットの侵入に際しては特定の企業や団体を狙った「標的型攻撃」が急増している。
古いタイプの「イントラネット」は，ネットの内側からの攻撃を想定していないことがほとんどで，いったん侵入されたらやりたい放題になってしまう。
先の引用にある通り「計測可能な事実（Fact）に基づいて Check が実施」されているところは少ないようで，これではマルウェアが侵入・活動しても気づかないまま被害を拡大させることになる。
</p><p>
ここで思い出すのは春に発覚した PSN の情報漏えい事件と，最近話題の衆議院議員の情報漏えい事件である。
</p><ul>
<li><a href="http://scienceportal.jp/news/review/1111/1111161.html">2011月11月16日「攻撃されていると分からない脅威」 / SciencePortal</a></li>
</ul><p>
たしかに標的型攻撃は脅威だが
</p><blockquote>
「同氏は、「標的型攻撃は1つのソリューションで保護することできない。
すべての“攻撃フェーズ”で適切なソリューションを組み合わせ、総合的な対策を施すしかない。
企業はゼロデイアタックを心配するが、標的型攻撃のほとんどは、パッチが配布されている既知の脆弱性に対して行われている」と指摘する。」
（「<a href="http://www.computerworld.jp/topics/563/%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%83%BB%E3%83%9E%E3%83%8D%E3%82%B8%E3%83%A1%E3%83%B3%E3%83%88/201117/%20%E3%80%8C%E9%81%AE%E6%96%AD%E3%80%8D%E3%81%99%E3%82%8B%E3%81%B9%E3%81%8D%E3%81%8B%E3%80%8C%E8%A8%B1%E5%8F%AF%E3%80%8D%E3%81%99%E3%82%8B%E3%81%B9%E3%81%8D%E3%81%8B%E2%80%95%E2%80%95%E3%81%9D%E3%82%8C%E3%81%A0%E3%81%91%E3%81%A7%E3%81%AF%E5%95%8F%E9%A1%8C%E3%81%A0">「遮断」するべきか「許可」するべきか――それだけでは問題だ</a>」より）
</blockquote><p>
とあるとおり，（<a href="http://blog.f-secure.jp/archives/50636841.html">Duqu のような特殊な例</a>を除けば）かなりの確率で防ぐことは可能だし，たとえ侵入されても検知する方法はあるのである。
</p><p>
（衆議院議員のケースはマヌケ過ぎるが，春の PSN の事例がきちんと分析され広く周知されていたなら防ぐことも可能だったのではないかという気もする。
ただし，聞くところによれば，衆院事務局が「パスワードを変更しろ」つってんのに，きちんと応じてる議員が半分弱しかいないらしい。
こんなレベルじゃ確かにやりたい放題できるわな。
衆議院はきちんと対応している議員を公表すべき。そうすればセキュリティ意識の乏しいバカ議員も特定できる）
</p><p>
時代が変わればセキュリティ要件も変わる。
守る対象も守り方も変わってくるのだ。
お宅のネットは大丈夫ですか？
</p>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000557.shtml">
  <title>「WikiLeaks 以後」における内部犯行者 vs 内部告発者</title>
  <link>http://www.baldanders.info/spiegel/log2/000557.shtml</link>
  <description>もしあなたが企業内の内部犯行や内部告発の動きを察知したとして，はたしてどう振舞うのが正しいのだろう。</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-10-28T16:46:53+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
私は新聞やテレビをさっぱり見ないので日本の報道がどうなってるか知らないのだが（見なくても困らないし。噂ではエラく消極的とも聞くが），世界的には「エンロン以来」の不正会計事件？ということで大きな話題となり FBI も動いているとか。
あるいは TIJ （This Is Japan; 日本という下位文化（subculture）に対する否定的な評価を表す略語）などとも呼ばれて蔑みの対象になっているとかいないとか。
まぁ日本の商慣行に関する後ろ暗い話は程々にしておいて，今回のネタ元はこの話。
</p><ul>
<li><a href="http://blog.f-secure.jp/archives/50634687.html">内部犯行 vs 内部告発 -- 内部情報流出をどのように捉えるのか</a></li>
</ul><p>
この記事はぜひ全文を読んで欲しいのだが，かいつまんで紹介しよう。
まず
</p><blockquote>
「KPMGが監査で関わった69ヶ国の企業348社での不正事件を調査したところ、CEOが犯行に及んだものが26%にのぼり、2007年の11%から比べて上昇しているのだ。
また内部犯行に関わった従業員の32%は役員を含む会計部門だった。
ちなみに最も「不満を持つ従業員」の想定に当たりそうな18～25歳の犯行は2%だと云う。」
（「<a href="http://blog.f-secure.jp/archives/50634687.html">内部犯行 vs 内部告発 -- 内部情報流出をどのように捉えるのか</a>」より）
</blockquote><p>
という部分。
もう「会社に不満を持った従業員や解雇者が会社に対して犯行を行う」というステレオタイプは通用しないということだ。
今回のオリンパスの件に関しても「CEO以外の経営役員がすべて不正に関与していたかもしれない」事態に発展しつつある。
オリンパスの件では元 CEO が内部告発者となったわけだが，もし自分の勤めてる企業のトップが不正を行っていたとしたら誰に告発すればいいのか？ 株主か？ それとも WikiLeaks のような告発サイトか？
</p><p>
しかし問題はそこではない。
もしあなたが企業内の内部犯行や内部告発の動きを察知したとして，はたしてどう振舞うのが正しいのだろう。
</p><blockquote>
「企業や組織の内部規則や情報セキュリティポリシーなどは、その組織が犯罪や反社会的行為に携わらない状態を前提としている。
そのため通常ならば企業や組織の内部情報を外部に流出させることは内部犯行として捉えられる。
しかしもし企業や組織が犯罪や反社会的行為に手を染めているなら条件は同じではなく、企業や組織の内部情報を外部に流出させることは内部告発の場合がありうる。<br />
もしあなたが企業や組織の情報セキュリティ担当者なら、情報流出の第1発見者になる可能性が高いかもしれない。
だが、発見したものが経営陣の不正の証拠になる通信内容やその内部告発だったならば、それをそのまま組織に報告してしまえるだろうか?」
（「<a href="http://blog.f-secure.jp/archives/50634687.html">内部犯行 vs 内部告発 -- 内部情報流出をどのように捉えるのか</a>」より）
</blockquote><p>
「WikiLeaks 以後」とも呼ばれる今の時代は過視的な時代でもある。
いいことも悪いことも視え過ぎてしまう。
「私は規則に従っただけ」という言い訳も（過視的であるが故に）通じない事態もありうるのだ。
</p><p>
私たちは「WikiLeaks 以後」について甘く考えてはいないだろか（故に TIJ などと揶揄される）。
過視的な時代だからこそ国家もメディアも企業も個人も情報鎖国状態ではいられないのだ。
</p><p>
参考：
</p><ul>
<li><a href="http://www.baldanders.info/spiegel/log2/000510.shtml">『日本人が知らないウィキリークス』を読む</a></li>
</ul>]]><![CDATA[<div class="hreview" ><a class="item url" href="http://www.amazon.co.jp/exec/obidos/ASIN/4862486932/baldandersinf-22/"><img src="http://ecx.images-amazon.com/images/I/41OTZHSZDXL._SL160_.jpg" alt="photo" class="photo"  /></a><dl ><dt class="fn"><a class="item url" href="http://www.amazon.co.jp/exec/obidos/ASIN/4862486932/baldandersinf-22/">日本人が知らないウィキリークス (新書ｙ)</a></dt><dd>小林 恭子 白井 聡 塚越 健司 津田 大介 八田 真行 浜野 喬士 孫崎 享 </dd><dd>洋泉社 2011-02-05</dd><dd>評価<abbr class="rating" title="4"><img src="http://g-images.amazon.com/images/G/01/detail/stars-4-0.gif" alt="" /></abbr> </dd></dl><p class="similar"><a href="http://www.amazon.co.jp/exec/obidos/ASIN/4062168502/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4062168502.09._SCTHUMBZZZ_.jpg"  alt="ウィキリークス　WikiLeaks　　アサンジの戦争"  /></a> <a href="http://www.amazon.co.jp/exec/obidos/ASIN/4334036147/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4334036147.09._SCTHUMBZZZ_.jpg"  alt="ウィキリークス以後の日本　自由報道協会（仮）とメディア革命 (光文社新書)"  /></a> <a href="http://www.amazon.co.jp/exec/obidos/ASIN/4152091975/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4152091975.09._SCTHUMBZZZ_.jpg"  alt="全貌ウィキリークス"  /></a> <a href="http://www.amazon.co.jp/exec/obidos/ASIN/4062879859/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4062879859.09._SCTHUMBZZZ_.jpg"  alt="日米同盟の正体~迷走する安全保障 (講談社現代新書)"  /></a> <a href="http://www.amazon.co.jp/exec/obidos/ASIN/4480066098/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4480066098.09._SCTHUMBZZZ_.jpg"  alt="日本の国境問題　尖閣・竹島・北方領土 (ちくま新書 905)"  /></a> </p><p class="gtools" >by <a href="http://www.goodpic.com/mt/aws/index.html" >G-Tools</a> ,  <abbr class="dtreviewed" title="2011/10/28">2011/10/28</abbr></p></div>
<div class="hreview" ><a class="item url" href="http://www.amazon.co.jp/exec/obidos/ASIN/4022575360/baldandersinf-22/"><img src="http://ecx.images-amazon.com/images/I/51ZMJ8VNBWL._SL160_.jpg" alt="photo" class="photo"  /></a><dl ><dt class="fn"><a class="item url" href="http://www.amazon.co.jp/exec/obidos/ASIN/4022575360/baldandersinf-22/">不過視なものの世界</a></dt><dd>東 浩紀 </dd><dd>朝日新聞社 2000-10</dd></dl><p class="similar"><a href="http://www.amazon.co.jp/exec/obidos/ASIN/4062836211/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4062836211.09._SCTHUMBZZZ_.jpg"  alt="文学環境論集 東浩紀コレクションＬ"  /></a> <a href="http://www.amazon.co.jp/exec/obidos/ASIN/4791762401/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4791762401.09._SCTHUMBZZZ_.jpg"  alt="波状言論S改―社会学・メタゲーム・自由"  /></a> <a href="http://www.amazon.co.jp/exec/obidos/ASIN/4104262013/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4104262013.09._SCTHUMBZZZ_.jpg"  alt="存在論的、郵便的―ジャック・デリダについて"  /></a> <a href="http://www.amazon.co.jp/exec/obidos/ASIN/4140910240/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4140910240.09._SCTHUMBZZZ_.jpg"  alt="嗤う日本の「ナショナリズム」 (NHKブックス)"  /></a> <a href="http://www.amazon.co.jp/exec/obidos/ASIN/4791760093/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4791760093.09._SCTHUMBZZZ_.jpg"  alt="網状言論F改―ポストモダン・オタク・セクシュアリティ"  /></a> </p><p class="gtools" >by <a href="http://www.goodpic.com/mt/aws/index.html" >G-Tools</a> ,  <abbr class="dtreviewed" title="2011/10/28">2011/10/28</abbr></p></div>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000556.shtml">
  <title>Apple はソフトウェアの管理ができていないのではないか？</title>
  <link>http://www.baldanders.info/spiegel/log2/000556.shtml</link>
  <description>思うのだが， Apple はソフトウェア製品の管理がまともに出来てないのではないだろうか。</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-10-13T18:43:54+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
iPad を iOS 5 にアップデートしようとしているのだが，バックアップ・フェーズから先に進まない。
明らかに iPad の中身以上のものを取ろうとしてるように見えるのだが，どうなっているのだろう。
このままではアップデートが完了する前に iPad のバッテリが切れそうだったので，いったん中断して充電中である。
ホンマに大丈夫なんかいな。
</p><p>
それはさておき，今回の iCloud/iOS 5 のリリースに関連し，一連の Apple 製品に対してセキュリティ脆弱性の報告が出ている。
</p><ul>
<li><a href="http://support.apple.com/kb/HT4981">About the security content of iTunes 10.5</a></li>
<li><a href="http://support.apple.com/kb/HT4999">About the security content of iOS 5 Software Update</a></li>
<li><a href="http://support.apple.com/kb/HT5000">About the security content of Safari 5.1.1</a></li>
<li><a href="http://support.apple.com/kb/HT5001">About the security content of Apple TV Software Update 4.4</a></li>
<li><a href="http://support.apple.com/kb/HT5002">About the security content of OS X Lion v10.7.2 and Security Update 2011-006</a></li>
<li><a href="http://support.apple.com/kb/HT5003">About the security content of Pages for iOS v1.5</a></li>
<li><a href="http://support.apple.com/kb/HT5004">About the security content of Numbers for iOS v1.5</a></li>
</ul><p>
つまり，これらの製品に関しては「アップデートしてもよい」のではなく「アップデートしなければならない」。
メディアの報道は機能改善または追加ばかり強調されているが，これがセキュリティ・アップデートでもあることを忘れてはいけない。
</p><p>
それにしても，インシデント多すぎだろ！ なんでこんなになるまで溜め込むんだ。
思うのだが， Apple はソフトウェア製品の管理がまともに出来てないのではないだろうか。
</p><p>
ソフトウェアのメジャー・バージョンアップの際は，そのバージョンをトランクからブランチし，保守フェーズに入れる。
その一方でメインのトランクでは次のバージョンに向けての開発を行う，というのが普通である。
これは企業製品でもオープンソースの製品でもだいたい同じである。
でも Apple 製品はそうやっているように見えない。
リリースしたバージョンがほとんど保守されず（最近はユーザに暴露され緊急性の上がった脆弱性は fix されるようになったが），不具合や脆弱性の修正は次バージョンに含まれてしまうのだ。
これが1つか2つのそれも軽微な内容なら「次のバージョンに含めてしまえ」という判断もアリかも知れないが，上のリンク先を見るように， Apple 製品においてはインシデントがあまりにも多すぎる（インシデントに対してしかも脅威の大小も示されない）。
</p><p>
よく Android と iOS の対比で Android を Microsoft に喩える人がいるが，私に言わせれば，現在の Apple に最も近いのは1990年代の（つまり最も悪名高い時代の） Microsoft である。
あの時代の Microsoft はインシデントに対して積極的ではなく機能の改善や追加に躍起になっていた。
そのせいでセキュリティ上の問題が後回しにされユーザを不安に陥れている。
</p><p>
セキュリティ・インシデントを後回しにするような（そんな管理体制を敷くような）企業はユーザを軽視しているのと同義であり，そんな企業はク◯ッタレである（下品でゴメン）。
</p><p>
というわけで， iPad がメジャー・バージョンアップするたびに後悔するのだが（次は Android タブレットを買う！），ン万円もするものをひょいひょい買い換えられるほどお金持ちでも無いので，しばらく苦行は続きそうである。
おれは Apple 教の在家信者じゃねーっての！
</p>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000554.shtml">
  <title>Android スパイウェア騒動</title>
  <link>http://www.baldanders.info/spiegel/log2/000554.shtml</link>
  <description>ここで思い出すのが2005年の SONY BMG の CCCD （正しくは XCP-CCCD）によるルートキットのインストール問題だ。</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-10-11T18:20:38+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<ul>
<li><a href="http://blog.sakichan.org/ja/2011/10/10/android-spyware-by-milog-inc">株式会社ミログのAndroidスパイアプリ問題について</a></li>
<li><a href="http://takagi-hiromitsu.jp/diary/20111010.html#p01">スパイウェア「app.tv」に係るミログ社の大嘘</a></li>
</ul><p>
経緯とかよく知らないし面倒くさいのでここには書かない。
詳しくは上のリンク先を参照のこと。
</p><p>
問題は「私達ユーザはどうすりゃいいの？」ということである。
短期的には「<a href="https://market.android.com/details?id=com.hamatz.app.clairvoyance&feature=search_result">通報君Z</a>」みたいなアプリもあるそうだが，これらのアプリが信用できるものなのかどうか保証があるわけではない（「知ってる」人達の間では信頼できるんだろうけど）。
本当は，それがスパイウェアなら（トレンドマイクロなり F-Secure なり McAfee なり）セキュリティ企業が提供するアプリでハネて欲しいし，それを期待してユーザはセキュリティ・ツールを入れているのだが，そういう方向には行かないで，ユーザの中でいつまでもグズグズと話が回ってるだけのように見えて腹立たしい。
</p><p>
ここで思い出すのが2005年の SONY BMG の CCCD （正しくは XCP-CCCD）によるルートキットのインストール問題だ。
ルートキットを入れること自体問題だが，そのルートキットがバックドアとして機能してしまうというので問題が拡大した。
当初 SONY BMG 側は言い訳がましい発言を繰り返していたが，集団訴訟に発展し，結果的に全ての CCCD をリコールせざるを得なくなった（もちろん CCCD は製造中止。それ以外にルートキットのアンインストールについても一騒動あったのだが）。
これによって SONY BMG は社会的に大きく信頼を落としたわけだ。
</p><p>
（今から考えれば，あれが CCCD の断末魔の叫びだったのかもなぁ）
</p><p>
翻って，今回のケースが
</p><blockquote>
「日本では、今年7月14日に施行された改正刑法により、スパイウェアの（スパイウェアとしての）頒布は、刑法168条の2第2項、不正指令電磁的記録供用の罪に問われる場合がある。
そのような供用の目的でプログラムを作成する行為は、同第1項、不正指令電磁的記録供用目的作成罪に問われ得る」
（「<a href="http://takagi-hiromitsu.jp/diary/20111010.html#p01">スパイウェア「app.tv」に係るミログ社の大嘘</a>」より）
</blockquote><p>
のであれば，とっとと訴えるなりすればいいのであって，ユーザ間でいつまでもグズグズやってるから相手に言い訳の余地を残してしまうことになる。
</p><p>
2005年の件については Bruce Schneier 氏による興味深い記事があるのだが
</p><ul>
<li><a href="http://wired.jp/wv/archives/2005/11/18/%e3%82%bd%e3%83%8b%e3%83%bccd%e3%81%8c%e6%98%8e%e3%82%89%e3%81%8b%e3%81%ab%e3%81%97%e3%81%9f%e3%82%bb%e3%82%ad%e3%83%a5%e3%83%aa%e3%83%86%e3%82%a3%e3%83%bc%e6%a5%ad%e7%95%8c%e3%81%ae%e6%9c%ac%e8%b3%aa/">ソニーCDが明らかにしたセキュリティー業界の本質的問題(上) ≪ WIRED.jp Archives</a></li>
</ul><p>
肝心の（下）がねぇぞ， WIRED.jp ！ ホンマに困るんだよね，ここのサイトは。
サービス主体が代わるのはしょうがないとしても，昔の記事は昔の URL のまま残しておけよ。
</p><p>
まぁ，セキュリティ業界の体質とか著作権法（特にリバースエンジニアリング）の問題とか色々あるわけよ。
</p><p>
（10/12 追記）
</p><ul>
<li><a href="http://internet.watch.impress.co.jp/docs/news/20111011_483016.html">Android端末情報を許諾なしに取得・送信、ミログ「app.tv」がサービス停止</a></li>
</ul>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000551.shtml">
  <title>今なら「徳丸本」 PDF 版が36%オフ</title>
  <link>http://www.baldanders.info/spiegel/log2/000551.shtml</link>
  <description>BOOKPUB で徳丸浩さんの『体系的に学ぶ 安全なWebアプリケーションの作り方』が36%オフの1,800円で売り出しているらしい。</description>
  <dc:subject>Book</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-10-08T13:05:05+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
<a href="http://bookpub.jp/">BOOKPUB</a> で徳丸浩さんの『体系的に学ぶ 安全なWebアプリケーションの作り方』が36%オフの1,800円で売り出しているらしい（10/17 まで）。
</p><ul>
<li><a href="http://bookpub.jp/books/bp/144">体系的に学ぶ 安全なWebアプリケーションの作り方</a></li>
<li><a href="http://arika.org/2011/10/07/developing-secure-web-applications-pdf-edition">今なら36%オフな「徳丸本」PDF版を買った</a></li>
</ul><p>
試し読みもできるし， PDF 版が気に入らない場合は Amazon へのリンクも張ってあるので， Web アプリケーションエンジニアの方でまだ買ってない方はご検討あれ。
<a href="http://bookpub.jp/">BOOKPUB</a> は PayPal 決済ができるので助かる。
私は紙の本は既に持っているが， PDF は使い勝手がいいので，こっちも買うことにした。
</p><p>
PDF は印刷機能はブロックされているが（印刷するなら本を買えということだろうw），内容のコピーやアクセシビリティのための内容の抽出は可能なので使い勝手はいいと思う。
iPad のアプリ <a href="http://readdle.com/products/pdf_expert_ipad/">PDF Expert</a> で読んでみたが，文書への落書きも問題なくできるみたい。
ブラボー！
</p><p>
同書は実用書なので使い倒すことに意義がある。
その点で PDF であるというのはメリットが大きいと思う。
</p><p>
セキュリティはリスクでありプロセスなので，全体最適で組み込んでいかないと，後から慌てて組み込んでも（部分最適は）必ず失敗する。
そういう意味で，この「徳丸本」はエンジニア必携の書だと思う。
</p>]]><![CDATA[<div class="hreview" ><a class="item url" href="http://www.amazon.co.jp/exec/obidos/ASIN/4797361190/baldandersinf-22/"><img src="http://ecx.images-amazon.com/images/I/41lX6Fg5KpL._SL160_.jpg" alt="photo" class="photo"  /></a><dl ><dt class="fn"><a class="item url" href="http://www.amazon.co.jp/exec/obidos/ASIN/4797361190/baldandersinf-22/">体系的に学ぶ 安全なWebアプリケーションの作り方　脆弱性が生まれる原理と対策の実践</a></dt><dd>徳丸 浩 </dd><dd>ソフトバンククリエイティブ 2011-03-03</dd><dd>評価<abbr class="rating" title="5"><img src="http://g-images.amazon.com/images/G/01/detail/stars-5-0.gif" alt="" /></abbr> </dd></dl><p class="similar"><a href="http://www.amazon.co.jp/exec/obidos/ASIN/4774142352/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4774142352.09._SCTHUMBZZZ_.jpg"  alt="「プロになるためのWeb技術入門」 ――なぜ、あなたはWebシステムを開発できないのか"  /></a> <a href="http://www.amazon.co.jp/exec/obidos/ASIN/4774143073/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4774143073.09._SCTHUMBZZZ_.jpg"  alt="[Web開発者のための]大規模サービス技術入門 ―データ構造、メモリ、OS、DB、サーバ/インフラ (WEB+DB PRESS plusシリーズ)"  /></a> <a href="http://www.amazon.co.jp/exec/obidos/ASIN/4774144371/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4774144371.09._SCTHUMBZZZ_.jpg"  alt="パーフェクトPHP (PERFECT SERIES 3)"  /></a> <a href="http://www.amazon.co.jp/exec/obidos/ASIN/4774145807/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4774145807.09._SCTHUMBZZZ_.jpg"  alt="オンラインゲームを支える技術　　－－壮大なプレイ空間の舞台裏 (WEB+DB PRESS plus)"  /></a> <a href="http://www.amazon.co.jp/exec/obidos/ASIN/4274068560/baldandersinf-22/" target="_top"><img src="http://images.amazon.com/images/P/4274068560.09._SCTHUMBZZZ_.jpg"  alt="アジャイルサムライ－達人開発者への道－"  /></a> </p><p class="gtools" >by <a href="http://www.goodpic.com/mt/aws/index.html" >G-Tools</a> ,  <abbr class="dtreviewed" title="2011/10/08">2011/10/08</abbr></p></div>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000542.shtml">
  <title>PuTTY 0.61 日本語環境</title>
  <link>http://www.baldanders.info/spiegel/log2/000542.shtml</link>
  <description>PuTTY 0.61 が登場して久しいが，日本語版が登場しているらしい。</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-09-08T22:21:16+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
<a href="http://www.baldanders.info/spiegel/log2/000527.shtml">PuTTY 0.61 が登場</a>して久しいが，日本語環境を提供してくれる「ごった煮版」は 0.61 相当のものは出ないようである。
</p><blockquote>
<div style="border: solid thin;">
<p>本家で0.61が出たようですが、対応の予定はありますでしょうか？</p>
<p>投稿者 ごった煮ユーザー : 2011年07月14日 22:38 </p>
</div><div style="border: solid thin;">
<p>すいません。本業が忙しくてなかなか手を出せそうにありません。</p>
<p>投稿者 ゑ : 2011年07月15日 00:35 </p>
</div><p>
（<a href="http://yebisuya.dip.jp/yeblog/archives/a000552.html#comments">「ゑBLOG: PuTTY 0.60 ごった煮版 2007年8月6日版」コメント</a>より）
</p>
</blockquote><p>
で，代わりと言ってはナニだが，「<a href="http://ice.hotmint.com/putty/">ICE IV + putty</a>」なるものがあるそうで，こいつの最新版は PuTTY 0.61 のコードをベースに「ごった煮版」の機能を追加したものらしい。
</p><blockquote>
「PuTTY 0.61 よりも新しいソースコードをベースとして、 PuTTY 0.60 ごった煮版 2007年8月6日版 に諸々の機能を追加しました。」
（「<a href="http://ice.hotmint.com/putty/">ICE IV + putty</a>」より）
</blockquote><p>
というわけで，早速試してみた。
インストーラはなく，圧縮ファイルから必要なファイルを取り出してコピーするもののようだ（「<a href="http://ice.hotmint.com/putty/">ICE IV + putty</a>」インストールの節を参照のこと）。
（一応バックアップをとった上で）オリジナルの PuTTY 環境に上書きコピーしたが問題なく動作しているようだ。
（pagent を起動させている場合はいったん終了させてから上書きコピーする）
</p><p>
やぁこれで自宅にある古い EUC-JP の環境にアクセスできるよ（今までは 0.60 でアクセスしていた。自宅サーバだし）。
めでたしめでたし。
</p>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000536.shtml">
  <title>ウイルスバスター for Android を導入してみた</title>
  <link>http://www.baldanders.info/spiegel/log2/000536.shtml</link>
  <description>トレンドマイクロ社の「ウイルスバスター モバイル for Android」が正式にリリースされたので早速導入してみた。</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-08-27T14:36:32+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
残暑の折，皆さまいかがお過ごしでしょうか。
私はうっかり <a href="http://5pb.jp/games/iphone/app_steinsgate.html">STEINS;GATE HD</a> にハマってしまいまして， <a href="http://www.xhachiapps.com/archives/1266">ゆけ！勇者 の納涼イベント</a>に丸1日乗り遅れるという失態を演じてしまいました。
トホホ。
</p><p>
それはさておき，トレンドマイクロ社の「<a href="http://virusbuster.jp/vb2012/android/">ウイルスバスター モバイル for Android</a>」が正式にリリースされたので早速導入してみた。
</p><ul>
<li><a href="http://jp.trendmicro.com/jp/about/news/pr/article/20110824100854.html">プレスリリース - 2011/8/25 | スマートフォンのセキュリティに必要なアプリ・Web・紛失盗難対策を備えた新製品「ウイルスバスター モバイル for Android」</a></li>
<li><a href="http://internet.watch.impress.co.jp/docs/news/20110825_472700.html">トレンドマイクロ、Android向け「ウイルスバスター」を発表</a></li>
</ul><p>
元々，不正アプリ対策機能のみのβ版を使っていたのだが，通常のアプリへの負荷もなく使えてたのと，正式版で盗難・紛失時対策が追加されたので，もう迷うことなく導入を決めた。
</p><p>
スマートフォンについては，特に Android 機に関して， malware の脅威が喧伝されるようになったけど，そもそも携帯端末（旧来のガラケーも含めて）の最大のセキュリティ問題は端末の盗難・紛失リスクなんだよね。
例えばウイルスバスターの場合，不正アプリ対策用のパターンファイル更新は，β版で30日毎，正式版で1週間毎が既定になっている。
Windows 機でパターンファイルを毎日更新してもなおゼロディ攻撃に怯えるような状況に比べればずいぶん牧歌的である（もちろん今後は分からない）。
なので，今のところは，盗難・紛失時対策がしっかりしているものを選ぶべきだろう（もちろん失くしたりしないよう管理するのも大事）。
ちなみに別記事で「<a href="http://www.baldanders.info/spiegel/log2/000516.shtml">スマートフォンのセキュリティ管理</a>」という記事を公開しているので，これからスマートフォンのセキュリティ管理に気を付けようという方は，この記事を最初に読んでいただけると嬉しい。
</p><p>
今回は店頭にパッケージが並ぶ（9/2 の予定）のを待つ気はなかったので（よく考えたらここ10年以上実店舗でパッケージソフトを買った覚えがない），オンライン購入した。
住所とか入力させられたので，てっきりパッケージが郵送されるのかと思ったが，サイトからパッケージをダウンロードしろと指示された（上述の通り <a href="http://5pb.jp/games/iphone/app_steinsgate.html">STEINS;GATE HD</a> にハマっていてこの指示メールに2日近く気がつかなかった orz）。
Android 機ユーザの方はお気づきと思うが， Android Market 以外の場所から入手したパッケージをインストールする場合には「提供元不明のアプリのインストールを許可しない」設定を一時的に外す必要がある。
この設定はインストール後かならず元に戻しておくのをお忘れなく。
</p><p>
指示メールの中にはアクティベーションキーが掲載されているので，アプリ起動後に設定しておく（トレンドマイクロにアカウントがない場合はアクティベーションキー設定前にアカウントを作成する操作がある）。
</p><p>
さて，アプリを見ると，主な機能が3つある。
</p><ul>
<li>不正アプリ対策</li>
<li>Web脅威/迷惑着信対策</li>
<li>盗難/紛失時の対策</li>
</ul><p>
まずは不正アプリ対策を開いてパターンファイルのアップデートを行い，その後に不正アプリの検索を行う。
端末内のアプリやデータに問題がないことを確認したら残り2つの設定を行う。
</p><p>
インストール作業や機能設定作業を行っていると気づくことだが，このアプリは端末内の様々な情報にアクセスできる上，デバイス管理者として登録されるので，かなり上位レベルの操作も可能になっている。
たとえば盗難/紛失時の対策では
</p><ul>
<li>GPS を使った端末の捜索</li>
<li>端末内の全データの消去</li>
<li>端末操作のロック</li>
<li>リモートコントロールによるアラーム</li>
</ul><p>
といったことができる。
個人用としては必要十分な機能だと思うが，考えてみればこれは結構恐ろしいことで，もしこれが（malware が仕込まれた）偽のセキュリティ対策アプリだったらと思うと，ぞんぞがさばる。
そう考えると端末へ手動でインストールさせるというのは（現時点ではやむを得ないとしても）筋が悪いと思うのだが，何とかならないものだろうか。
</p><p>
ちなみに最近の Android 用の malware のトレンドは Android Market に出ている普通のアプリに malware のモジュールを仕込んで再パッケージしたもののようで，既に Android 2.3 の root を奪うものまで現れているらしい。
</p><ul>
<li><a href="http://www.itmedia.co.jp/enterprise/articles/1108/24/news085.html">Android 2.3のroot権限を奪う初のマルウェア見つかる</a></li>
</ul><p>
むやみに恐れる必要はないが油断は禁物。
対策としては「<a href="http://www.baldanders.info/spiegel/log2/000516.shtml">スマートフォンのセキュリティ管理</a>」で挙げている5つのポイントを遵守するべきである。
</p><p>
さて，実際に端末を盗難・紛失してしまった場合は Web 上のサポートページから盗難対策のページへ行ってトレンドマイクロのアカウントでログインすると，以下のようなページが開かれる。
</p><div>
<a href="http://www.flickr.com/photos/spiegel/6084643572/" title="ウイルスバスター サポート画面 by Spiegel, on Flickr"><img src="http://farm7.static.flickr.com/6210/6084643572_d7885558a3.jpg" width="500" height="326" alt="ウイルスバスター サポート画面"></a>
</div><p>
この画面から捜索・アラーム・ロック（またはロックの解除）・消去の各操作が行える。
この操作を行うためには当然 Web にアクセスできる環境が（端末とは別に）必要でる。
デスクトップ・パソコンが望ましいが，今時デスクトップが鎮座在してる環境は少ないような気がするので，ノートパソコンやタブレット機でもいいかもしれない。
しかし，スマートフォンほどではないかも知れないが，ノートパソコンやタブレット機にも盗難・紛失のリスクがあることをお忘れなく。
</p><p>
いまのところウイルスバスターを入れて「重い」といった弊害は出てないようだが，何せまだ使い始めたばかりなのでまだ分からない。
不便な点が出てくれば，そのうちここで愚痴ってみることにする。
</p><p>
そうそう（<a href="http://www.baldanders.info/spiegel/log2/000483.shtml">ディズニーランドの住人</a>である） iOS 機は幸いにして不正アプリ等は皆無のようだけど，他の携帯端末と同じように盗難・紛失のリスクはあるので，備えておいて（孫じゃない）損はないと思う。
</p><ul>
<li><a href="http://internet.watch.impress.co.jp/docs/news/20110823_472107.html">マカフィー、iPhoneの紛失・盗難対策アプリ「WaveSecure iOS版」 </a></li>
</ul>]]><![CDATA[<div class="hreview" ><a class="item url" href="http://www.amazon.co.jp/exec/obidos/ASIN/B005G6N8SO/baldandersinf-22/"><img src="http://ecx.images-amazon.com/images/I/41D5XhJG6xL._SL160_.jpg" alt="photo" class="photo"  /></a><dl ><dt class="fn"><a class="item url" href="http://www.amazon.co.jp/exec/obidos/ASIN/B005G6N8SO/baldandersinf-22/">ウイルスバスター モバイル for Android</a></dt><dd>トレンドマイクロ 2011-09-02</dd><dd>評価<abbr class="rating" title="4"><img src="http://g-images.amazon.com/images/G/01/detail/stars-4-0.gif" alt="" /></abbr> </dd></dl><p class="similar"></p><p class="gtools" style="clear:both;" >by <a href="http://www.goodpic.com/mt/aws/index.html" >G-Tools</a> ,  <abbr class="dtreviewed" title="2011/08/27">2011/08/27</abbr></p></div>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000533.shtml">
  <title>mixi の行動ターゲティング</title>
  <link>http://www.baldanders.info/spiegel/log2/000533.shtml</link>
  <description>mixi による行動ターゲティング</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-08-19T18:43:08+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
セキュリティに詳しい方々には「何を今更」な話かもしれないが，自分用の覚書として残しておく。
まずは以下の Google+ の記事を参照あれ。
</p><ul>
<li><a href="https://plus.google.com/u/0/102183698010783593298/posts/WtLawApNaMG">mixi足あと今でも検証可能な部分のキャプチャを取った...</a></li>
</ul><blockquote>
「imgタグで読み込まれた場合でも自分の訪問履歴に記録されているのがわかる。
つまり、mixiのログインCookieさえ送っていれば実際にはmixiを訪問していなくても、足あとをつけることができた。
例えばアダルトサイトが訪問者のmixiアカウントを収集したりすることができた。
mixiは不審なアクセスパターンやリファラがあれば弾く、といったような対策を取ることは出来るだろうが、根本的な解決にはならない。」
</blockquote><p>
ただし現在の mixi は「友人、友人の友人、同級生、同僚以外の足あとが記録されなくなった」そうで，上述のように画像データを踏んでも赤の他人の行動を収集することはできなくなったらしい。
個人的には mixi は放置プレイ中（mixi ボイスに tweets を転送するとか，たまにマイミクの友人の日記を見るとかくらい）なので大した脅威ではないのだが，それ以前に「これって古典的な web bug の話だよな」と思ったのだが，そういう単純な話ではないらしい。
</p><p>
まず mixi の件について言えば
</p><blockquote>
「足あと機能はGETリクエストだけで書き込み操作が行われる典型的なCSRF脆弱性と見なすことも出来ます。
CSRF脆弱性を残したままで「サードパーティCookie有効でログイン状態のまま外部サイトを訪問する機能を提供」していたことがそもそもの誤りです。」
</blockquote><p>
ということで脆弱性問題と絡めた議論が必要らしい。
</p><p>
また， Cookie の送信についてはブラウザごとに挙動が違っていて
</p><blockquote>
「サードパーティCookieをブロックする、という設定にしても保存済みのCookieが送られるブラウザが殆どなので。
サードパーティCookieの設定をオフにして送信もブロックするのはFirefox3以降のみで、Chromeはabout:flagsで設定する必要があります。
自分が知る限りsafariでは受信をブロックはできますが送信をオフにする設定ができません。
サードパーティCookieの送信をデフォルトで無効にしつつ、指定したドメインにはホワイトリスト方式で許可、という設定ができるブラウザは皆無です。」
</blockquote><p>
ということらしい。
私はほとんど Firefox しか使ってないので（仕事は別），プライバシー・オプションで「サードパーティの Cookie も保存する」を無効にすることで問題なく運用できているのだが（サードパーティ Cookie を許可するには「例外サイト」でサイトを許可すればいい），他のブラウザは違うらしい。
</p><p>
サードパーティ Cookie の送信を無効にすると Facebook の [Like!] ボタンや Google の [+1] ボタンのような機能までブロックされてしまう。
</p><blockquote>
「ぜなら彼ら自身が外部サイト向けの埋め込みウィジェットでサードパーティCookieに依存した機能を提供しているからです。
これらの機能を使うためにはサードパーティCookieが送信されている必要があり、ブラウザの設定をデフォルトに戻したりCookieをブロックしないように案内する必要があります。」
</blockquote><p>
とあるが，これはブラウザ側の設計の欠陥じゃないだろうか。
言っておくがセキュリティはセキュリティとしかトレードオフにならない。
もしセキュリティが利便性とトレードオフになってしまう状況があるとしたら，それは設計（または実装）の欠陥なのだ。
</p><p>
（他にもブラウザの実装には問題があるようで，例えば
</p><blockquote>
「XMLHttpRequestでも対応ブラウザであればクロスドメイン通信ができます」
</blockquote><p>
というのには驚いてしまった。
あかんやろ！）
</p><p>
とはいえ，実際にはなかなか難しい。
その辺の怪しい出会い系サイトなら問答無用でブロックすればいいだろうけど， mixi のような大手のサービスについては簡単に「ブロックすればいい」と言うわけにはいかなだろう（個人的には mixi はブロックして構わないと思うが）。
またケータイやタブレット機に搭載されたブラウザでは Cookie の細かい制御はできない。
しかもアプリでは機能がブラックボックス化されているので，ユーザは内部でどのような通信が行われているか普通は分からない。
となると，せいぜい「怪しいサイトへは近づかない」「怪しいアプリは使わない」程度の防衛しかなくなってしまう。
</p><p>
それに行動ターゲティングの問題は Cookie だけにとどまらない。
ローカルに情報を格納し取り出す方法は Cookie 以外にもあるのだ。
有名なところでは Flash Cookie （ローカル記憶領域； 最新版ではユーザによる制御が可能になっている。 Windows ではコンパネの Flash Player から可能）がある。
また HTML5 では様々なストレージが利用可能だ。
他にも色々ある。
</p><ul>
<li><a href="http://samy.pl/evercookie/">evercookie - virtually irrevocable persistent cookies</a></li>
</ul><p>
もっと言うなら docomo のiモード ID のようにキャリアや ISP 側で情報を埋めこまれた場合，ユーザからはますます制御しづらくなる。
</p><p>
月並みだけど，ネットにおいてはユーザの行動を追跡することはそれほど難しくないし，これから様々なツールやサービスが登場するたびにユーザを繋ぐ鎖は増えていくだろう。
私たちはそういった縛りから「いつでも降りれる自由」を担保しておかなければならない。
</p>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000527.shtml">
  <title>PuTTY 0.61 リリース</title>
  <link>http://www.baldanders.info/spiegel/log2/000527.shtml</link>
  <description>なんと PuTTY が4年ぶりのアップデート。</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-07-15T01:06:55+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
なんと PuTTY が4年ぶりのアップデート。
</p><ul>
<li><a href="http://lists.tartarus.org/pipermail/putty-announce/2011/000016.html">PuTTY version 0.61 is released</a></li>
<li><a href="http://yebo-blog.blogspot.com/2011/07/4putty.html">4年ぶりにPuTTYがバージョンアップ</a></li>
</ul><p>
機能面では Windows 7 のジャンプリストに対応した点が嬉しい。
これでデスクトップにアイコンを置かずに済む。
あとは GSS-API （Generic Security Standard Application Programming Interface）に対応したことかな。
個人的には GSS-API を使う局面はないけど。
リリースノートを見る限りセキュリティ上の大きな問題はなさそうだけど， PuTTY はセキュリティツールだし，うちの環境でもアップデートすることにした。
</p><p>
ところで日本語圏のユーザは PuTTY のごった煮版を利用している人も多いだろう。
</p><ul>
<li><a href="http://yebisuya.dip.jp/Software/PuTTY/">PuTTY ごった煮版</a></li>
</ul><p>
ごった煮版では UI が日本語化されている他，日本語用の文字コード（EUC-JP, ISO-2022-JP など）への対応が行われているのが特徴である。
今のところ 0.61 用の日本語パッチはどこにも公開されてないようだ。
</p><p>
0.61 は，もちろん日本語には対応してない。
文字コードも，欧州の文字コード以外では UTF-8 しか選択できない。
自宅サーバの Linux 機は今だに EUC-JP なのでちょっと困っている。
まぁ，ごった煮版の環境は残しているので，自宅サーバへの接続にはそっちを使えばいいのだが。
</p><p>
ところで，動作確認のために PuTTYgen （鍵ジェネレータ）を弄ってて気がついたんだけど， DSA 鍵の鍵長をいくらでも大きくできるんだね。
びっくりしたよ。
ちょっとググッてみたら，PuTTY では N を160ビット固定のままで L をいくらでも大きくできるようにしているらしい。
</p><ul>
<li><a href="http://slashdot.jp/~doda/journal/465416">DSA鍵の鍵長</a></li>
</ul><p>
DSA について簡単に説明すると「DSA は ElGamal 署名方式の改良版で， L ビットの素数 p を使って160ビットのメッセージに320ビットの署名を付けるもの」である。
この「160ビットのメッセージ（＝N）」を224および256ビットまで拡張したのが FIPS PUB 186-3 で定義される新しい DSA である。
DSA の仕様変更はもともと SHA-1 危殆化懸念に伴う SHA-2 への移行の要求から来ている。
だから L だけを大きくしても意味が無いのだ。
う～ん，どうなってるんだろう。
大丈夫なのか？ SSH。
ちゃんと勉強しておけば良かった。
</p><p>
ちなみに NIST の SP800-131A では SHA-1 は署名での利用に関して2010年まで Acceptable，2013年まで Deprecated だ（署名以外では Acceptable）。
ついでに RSA の1024ビット長の鍵についても2010年まで Acceptable，2013年まで Deprecated である。
古い鍵をそのままお使いの方は，この機会に鍵を強めのものに更新することをお薦めする。
</p><p>
（SP800-57 では2010年までと決められていたが（いわゆる暗号の2010年問題）， SP800-131A では少し緩和されている。
この辺の話について詳しくはまた後日紹介する）
</p><p>
参考：
</p><ul>
<li><a href="http://mailsrv.nara-edu.ac.jp/~asait/crypt.htm">暗号の話</a></li>
</ul>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000520.shtml">
  <title>WebGL の脆弱性について</title>
  <link>http://www.baldanders.info/spiegel/log2/000520.shtml</link>
  <description>先月の話になるが， WebGL の脆弱性が公開された。</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-06-19T16:19:06+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
先月の話になるが， WebGL の脆弱性が公開された。
</p><ul>
<li><a href="http://www.contextis.com/resources/blog/webgl/">WebGL - A New Dimension for Browser Exploitation</a></li>
<li><a href="http://d.hatena.ne.jp/atsushieno/20110511/p1">WebGLの（実質的に）仕様上の脆弱性について(日本語訳)</a></li>
<li><a href="http://japan.cnet.com/news/service/35002505/">「WebGL」に脆弱性--セキュリティ企業が明らかに</a></li>
</ul><p>
US-CERT でも警告を発している。
</p><blockquote>
“US-CERT is aware of reports indicating that WebGL contains multiple significant security issues. The impact of these issues includes arbitrary code execution, denial of service, and cross-domain attacks. WebGL is a new web standard that is enabled by default in Firefox 4 and Google Chrome and is included in Safari.<br />
US-CERT encourages users and administrators to review the <a href="http://www.contextis.com/resources/blog/webgl/">Context report</a> and update their systems as necessary to help mitigate the risks.”
<br />（via <a href="http://www.us-cert.gov/current/archive/2011/05/11/archive.html#web_users_warned_to_turn">WebGL Security Risks</a>）
</blockquote><p>
WebGL というのは 3D のグラフィック表現をブラウザ上で可能にするための標準技術で， HTML5 の canvas 要素内で動作する。
今回懸念されている問題は大きく3つある。
</p><ul>
<li>任意のコードの実行（arbitrary code execution）</li>
<li>サービス拒否（denial of service; DoS）</li>
<li>クロスドメイン攻撃（cross-domain attacks）</li>
</ul><p>
このうちサービス拒否とクロスドメイン攻撃については，報告を行った Context Information Security 社で実証コードがあるということらしい。
これらの問題が厄介なのは WebGL の仕様上の欠陥を含んでいる点だ。
</p><p>
これに対し，WebGL の管理団体である Khronos Group は
</p><blockquote>
「WebGLの管理団体Khronos Groupはこの問題について、DoSなどの攻撃についてはOpenGL規格の拡張機能「GL_ARB_robustness」で対応済みだと説明した。
この拡張機能は一部のGPUベンダーに採用されているが、他社にも採用が広がることを期待するとしている。
WebブラウザではWebGLコンテンツを有効にする前にGL_ARB_robustness拡張の存在をチェックすることができ、近いうちにWebGLでもこれが実装モードになる見通しだとした。<br />
　クロスドメイン問題については、「Cross Origin Resource Sharing」（CORS）を選択できるようにするなど、悪用を防ぐ仕組みについてWebGL作業部会で検討すると表明した。」
<br />（via <a href="http://www.itmedia.co.jp/news/articles/1105/11/news026.html">3D表示規格の「WebGL」に深刻なセキュリティ問題、主要ブラウザに影響</a>）
</blockquote><p>
また WebGL を実装している Mozilla Firefox は 6/21 にも公開予定の Firefox 5 でこの問題に対処するとしている（6/19 現在では Firefox 5 のリリース候補版が公開中）。
</p><blockquote>
「Mozilla ではこの問題を認識しており、6 月 21 日公開予定の次期バージョン Firefox 5 で修正を行います。
これは Firefox 固有の実装問題であり、WebGL 仕様の問題ではありません。Firefox 5 が公開されるまでの間、ユーザは Firefox 5 のリリース候補版 を利用するか、WebGL 機能を一時的に無効化することで、自分自身の身を守ることができます。」
<br />（via <a href="http://mozilla.jp/blog/entry/6900/">WebGL グラフィックスのメモリ漏えい問題</a>）
</blockquote><p>
引用のとおり Mozilla プロジェクトではこれを「Firefox 固有の実装問題であり、WebGL 仕様の問題ではありません」としているが，実際には Mozilla プロジェクトで把握している問題点は「ユーザの個人情報や機密情報のスクリーンショットを、攻撃者がキャプチャできてしまいます」（＝クロスドメイン攻撃）のみのように見える。
他の DoS 等についてどのように認識しているかは分からない。
</p><p>
一方，自社のブラウザに WebGL を実装していない Microsoft では， WebGL をセキュリティ的に有害な技術だと非難している。
</p><ul>
<li><a href="http://blogs.technet.com/b/srd/archive/2011/06/16/webgl-considered-harmful.aspx">WebGL Considered Harmful</a></li>
<li><a href="http://internet.watch.impress.co.jp/docs/news/20110617_453916.html">米Microsoft、3D技術のWebGLは「セキュリティ的に有害な技術」と懸念を表明</a></li>
</ul><blockquote>
「Microsoftは、5月にContext Information Security社が発表した2つの報告書を調査した。
これは、WebGLに重大な脆弱性があることを指摘したもので、調査の結果としては、WebGLをブラウザーがサポートすることにより、ハードウエアの機能が直接ウェブの危険にさらされることになり、特権昇格で済むレベルの攻撃がリモートコード実行にまで至る可能性があると指摘している。<br />
　また安全性を保証するには、サードパーティーのドライバーなどに依存せざるを得ないが、ドライバーは年に一度程度しかアップデートされないことが多く、セキュリティアップデートのスピードに追いつくことができないとも指摘。
また、これらの脆弱性により、DoS攻撃の脅威にさらされるともしている。」
<br />（via <a href="http://internet.watch.impress.co.jp/docs/news/20110617_453916.html">米Microsoft、3D技術のWebGLは「セキュリティ的に有害な技術」と懸念を表明</a>）
</blockquote><p>
Mozilla プロジェクトと Microsoft の主張が噛み合っていない（ように見える）のは， Mozilla プロジェクトがクロスドメイン攻撃を指して「Firefox 固有の実装問題」としているのに対し， Microsoft は任意のコードの実行や DoS を特に問題視している点にある。
<a href="http://www.contextis.com/resources/blog/webgl/">Context report</a> もどちらかというと Microsoft 寄りの立場で，
</p><blockquote>
「高性能な3DコンテンツがWeb上で利用可能になることについては、一定の需要があるでしょうが、WebGLは、十分に安全にサポートするために必要なインフラクトラクチャを、十分考慮していないかたちで規定されています。
セキュリティ問題を緩和する方法の開発として、検証レイヤーの導入とドライバ ブラックリストは有効であると分かっています。
しかしながら、これはWebGLを安全にする責務を、ハードウェア製造者に押しつけています。
おそらく最適解は、これらを考慮に入れた上で、3Dグラフィックスの仕様をゼロから作り上げることでしょう。」
<br />（via <a href="http://d.hatena.ne.jp/atsushieno/20110511/p1">WebGLの（実質的に）仕様上の脆弱性について(日本語訳)</a>）
</blockquote><p>
と結んでいる。
</p><p>
<a href="http://www.contextis.com/resources/blog/webgl/">Context report</a> が言うように全面的に仕様を見直したほうがいいのか， WebGL の部分的な修正で済むのか分からないが，小手先の部分最適化はしばしば将来に禍根を残す。
ここは徹底的に議論して本当に最適な解を探っていただきたいところである。
</p><p>
WebGL を実装しているサイトはまだ多くない（つか，ほとんどない？）と思うのだが，とりあえず懸念がなくなるまで WebGL を無効にしておきたい人は以下の操作で WebGL を無効にできる。
</p><dl>
<dt>Firefox の場合：</dt>
<dd>about:config の webgl.disabled を true にする。</dd>
</dl><dl>
<dt>Chrome の場合：</dt>
<dd>起動オプションに --disable-webgl をつける。</dd>
</dl><p>
Opera は正式版では WebGL は実装されてない（のかな？）。
Safari は 9 で WebGL が実装されているそうだが，これは開発版かな？
</p><p>
ところで Google Chrome はこの件について反応がないように思えるがどうなってるんだろう。
ただ，この件とは関係ないが， Google は
</p><blockquote>
「HTTPSを使って通信を暗号化しているWebページが、スクリプトやCSS、プラグインリソースなどを安全ではないHTTPを介して読み込むことにより発生する状態を「スクリプト混合の脆弱性」と定義」
<br />（via <a href="http://www.itmedia.co.jp/enterprise/articles/1106/17/news024.html">Google Chromeの開発者版で「スクリプト混合の脆弱性」をブロック</a>）
</blockquote><p>
し， Chrome の開発バージョンからスクリプト混合を排除する措置をとるようなので，ついでにこっちも（クロスドメイン攻撃については）対応してくれないかなぁ，と期待するのだがどうだろう。
</p>]]></content:encoded>
</item>

<item rdf:about="http://www.baldanders.info/spiegel/log2/000518.shtml">
  <title>MTOS 5.1</title>
  <link>http://www.baldanders.info/spiegel/log2/000518.shtml</link>
  <description>Movable Type の 5.1 がリリースされた。</description>
  <dc:subject>Security</dc:subject>
  <dc:creator>Spiegel</dc:creator>
  <dc:date>2011-05-31T23:15:44+09:00</dc:date>
  <cc:license rdf:resource="http://creativecommons.org/licenses/by/2.1/jp/" />
  <content:encoded><![CDATA[<p>
Movable Type の 5.1 がリリースされた。
</p><ul>
<li><a href="http://www.movabletype.jp/blog/_movable_type_51_505429.html">Movable Type 5.1 および、5.05、4.29 セキュリティーアップデートの提供を開始</a></li>
</ul><p>
今回のリリースはセキュリティの脆弱性の改修を含むものとなっている。
</p><blockquote>
「Movable Type 5.04 および 4.28 を含む以前のバージョンでは、アプリケーション上の入力項目の一部において、適切に入力エスケープ処理されないため、クロスサイトスクリプティング（XSS）および クロスサイトリクエストフォージェリ(CSRF)が発生する可能性があります。Movable Type 4 および Movable Type 5 のすべてのバージョンの、修正版へのアップグレードを強く推奨します。」
（via 「<a href="http://www.movabletype.jp/blog/_movable_type_51_505429.html">Movable Type 5.1 および、5.05、4.29 セキュリティーアップデートの提供を開始</a>」）
</blockquote><p>
以前のバージョン（5.0x または 4.x）を使っている人は 5.05 および 4.29 も同時にリリースされているので，そちらを当てても良い。
</p><p>
アップデートは上書きコピーで OK。
心配な方はちゃんとバックアップを取って作業するように。
</p><p>
Movable Type 5.1 の新機能についてはこちら。
</p><ul>
<li><a href="http://www.movabletype.jp/documentation/mt5/release/movable-type-51-beta.html">Movable Type 5.1 の新機能</a></li>
</ul><p>
まぁ管理画面は若干見やすくなったような気がする。
</p>]]><![CDATA[<p>
6/19 追記：
</p><p>
言い忘れていたが 6/9 に Movable Type 5.11, 5.051, 4.291 がリリースされている。
</p><ul>
<li><a href="http://www.sixapart.jp/movabletype/news/2011/06/09-1349.html">Movable Type 5.11 および、5.051、4.291 セキュリティーアップデートの提供を開始</a></li>
</ul><p>
セキュリティ・アップデートなので必ずアップデートすること。
</p>]]></content:encoded>
</item>


  <image rdf:about="http://www.baldanders.info/images/baldanders.png">
    <title>Baldanders.info</title>
    <link>http://www.baldanders.info/</link>
    <url>http://www.baldanders.info/images/baldanders.png</url>
  </image>

  <cc:License rdf:about="http://creativecommons.org/licenses/by/2.1/jp/">
     <cc:permits rdf:resource="http://web.resource.org/cc/Reproduction" />
     <cc:permits rdf:resource="http://web.resource.org/cc/Distribution" />
     <cc:requires rdf:resource="http://web.resource.org/cc/Notice" />
     <cc:requires rdf:resource="http://web.resource.org/cc/Attribution" />
     <cc:permits rdf:resource="http://web.resource.org/cc/DerivativeWorks" />
  </cc:License>

</rdf:RDF>

