「パスワード」を含む日記 RSS

はてなキーワード: パスワードとは

2023-11-29

過去イチでヤバイPJを引き継いだ

弊社のビジネス創造部門的なところが作ったPJがあるんだが

どうもゴリゴリ炎上してるらしくて支援に入った

こういう仕事は割とあるんだがなかなかのヤバさだったので紹介したい

ちなみにサービスの内容は非常に良くてユーザーも万単位で付いているらしい

からこそ炎上している

バックエンド環境

バックエンドAWS EC2動作しているがログインアカウント共通化されていてパスワードを全員で共有している

ユーザーを追加しようとしたら「そのような勝手行為セキュリティ許可されていません」とのこと

本番環境とStagingはインスタンスが分かれているが運用は同じ方法

Staging上で5人ぐらいが作業しているが、ホームの下にそれぞれのユーザー自分名前ディレクトリを作って作業している

バックエンドシステム

バックエンド側のシステムは詳細は伏せるが、某システムで動いている

仮にNode.js系だとすると、package.jsonがあってnpm run installでインストールするのだが、普通にインストールしようとするとエラーになる

内容は依存関係で失敗しているのだが、本番も同じソース動作している

動作させるにはnode_modulesをまるっとコピーして、とのこと

さっきの自分名前ディレクトリ配下コピーしてきて、適当ポート番号でサーバを立ち上げれば一応は動く

このため、新しいモジュールを入れようとすると依存関係で失敗するため、便利なモジュールがあってもインストールできないし

セキュリティアップデートも当てることはできない(現にバージョンがすごく古い)

バックエンドシステム内容

ソースコードGitHub管理されているがセーブポイント感覚でcommitされているのでコミットログを見ても何が起きているのかさっぱり分からない

おまけにPRも使わずmainマージしまくっていてわけがからない

加えてソースコードコメントアウトの嵐でどこに何が書いてあるのかさっぱりわからない

データベースPostgreSQLだが山ほどテーブルがあるのに外部キー依存は入っていないしVIEWも作られていない

まぁ、他にもテーブルを見ていくとアンチパターンオンパレードで、EAV、ジェイウォークあたりは確認できたしHTMLSQLが格納されているテーブルも見つけた

ソース上でクエリを作ってAPIを作っているが、ザッと見ただけでもインジェクションし放題の状態になっていた

フロントエンドシステム

フロントエンドも詳細は伏せるが、いわゆるReact的なものを利用している

こちらは npm run installでインストールできるし npm run devでちゃんと動く

ローカル動作するので非常に助かる

ただ前述の通りバックエンドローカルで構築できないのでEC2を利用するしかなく、CORS対応のためのプロキシを自前で用意する必要があった

フロントエンドソースコード

バックエンド同様にGitHub管理されているが、管理しているだけ

バックエンドは5人ぐらいが利用しているが、ソースコード編集するのは実質1人なのでコンフリクトほとんど起こさないらしいが

フロントエンドは5人ぐらいが編集するのでコンフリクトしまくっている

解消するときデグレすることが日常茶飯事でその都度Hotfixしている

コードコメントアウトだらけなのに加えて、不必要コードが大量にあるので可読性が著しく低い

(難しい処理を読み解いて追いかけていったら最終的に使われていない、などが大量にある)

2000行ぐらいあるコードとかChatGPTに突っ込んだら20行ぐらいになる予感がある

また、DBがご覧の状態なので取得されるデータ全然抽象化できておらず、コードが膨れ上がっている

例えばProductの一覧データサーバから取得して、ユーザークリックしたProductをCartに投入するのだが、投入する情報Productではなく、CartItemにする必要があるし

OrderするときはOrderItemにしてAPIを叩く必要がある

ほとんど同じ情報なのだ微妙に変わっていたりKey名が違っていたりするのでそれぞれ変換する

他にも数え上げればキリがないが、コピペして少しだけ改変している部分などが大量にあってバグがあるのかどうかすら判別できない

セキュリティ課題

DBHTMLSQLが入っていると言ったが、調べて見るとDBから取得したHTMLをそのまま埋め込んで表示していたりした

SQLについてはフロントエンド側でSQL生成しており、そのテキストAPIに送り込んでサーバ側で実行して貰った上で格納とかしていたので

「ここにDROP TABLEとか書けばTABLE消えるんですか?」

と聞くと

「そんなことする開発者はクビだなwww

とか言われたのでことの重大さを伝えたが、まだ対処できていないようだった

認証等はOAuth2を使っていたので大丈夫そうだったが、本当に大丈夫かどうかは自信がもてない

今後の期待

システム内容はゴミのような状態だがサービス的には良いので、幹部プロダクトオーナーからは追加要望が山盛り来ている

開発チームが「稼働が足りない」という理由で断ったので「じゃぁ支援して」ということで自分のところに来たのだが

申し訳ないが、そもそもそういうレベルに無いし、全て作り直しが必要

と伝えてもどうやら伝わっていない様子

ちなみに元々の開発チームは過去にもこんな感じでサービス作ってたらしいが売れないので問題になってなかった様子

ぱっと見は動いているように見えるのが厄介なところ

正直逃げたいところではある

2023-11-26

iPhoneコピペ履歴アプリ、今まで使ってたものが使えなくなって、他のやつ探してるけど

あんまり無い

クリップボードから直近の履歴とって

作成した文字列フォルダ別に階層管理できて

アイテムを選んだらコピーする

アイテムにはラベルが付けられる(ほにゃららパスワード、など)

それだけのものが意外と無い

少ない中から良さげなやつ入れてみたけど、一長一短という感じ

複数アプリの合わせ技でなんとかやりくりするしかいか

2023-11-24

anond:20231124153328

もっというと別に仕事中に何してようが仕事できてりゃいいわけ

rootパスワード共有は仕事的に超マイナスなのでそんな人より一日中増田してて1時間だけまともに働く人のが全然いいです

うんこついた手で手術されるより寝ててもらった方がありがたいだろ?

2023-11-21

Amazonを騙るよりよほどマシなSPAM

モノ好きなあなたへ

こんにちは。さっそく本題に入ります

私があなたを知ってから、実はしばらくの月日が経っています

私のことは、ビッグブラザーや、全能の目とでも呼んでください。

私はハッカーです。数カ月前、ブラウザ履歴ウェブカメラなど、あなたが持つデバイスに対するアクセス権を入手しました。

そこで、かなり物議を醸しそうな「アダルトビデオでマスかくあなた動画を録画しました。

家族や同僚、あなたメールの連絡先(メルアド)に、気持ち良さに浸っているあなた動画を見られたくはないでしょう。しかも、あなたお気に入りの「ジャンル」が、あんなにもエッチものなら、特に嫌なはず。

この自作動画を私がAVサイト投稿して一般の目に触れてしまえば、デジタルタトゥーは一生残ることになるでしょう。

どうやってこれらを行ったのか?

ネット安全性あなたが軽視したため、私はあなたデバイスハードディスクトロイの木馬を楽にインストールできました。

そのお陰で、デバイス上のすべてのデータアクセスでき、しか遠隔操作までできます

つのデバイス感染させたことで、私はお持ちの全てのデバイスにもアクセスできます

私のスパイウェアドライバベースなため、数時間毎に署名を書き換えます。だからウイルス対策ソフトファイアウォールは、絶対異変を検知することはできません。

私と取引しましょう。今後一生不安抱えて生きる人生と引き換えに、少額を私に支払ってください。

$1700を私のビットコインウォレットに送金してください。(以下アドレスめいたもの

送金が確認できたらすぐに、あなたに害を与えるすべての動画を削除し、お持ちの全てのデバイスからウイルスを消去します。それっきり、私からあなたに連絡をすることは一切ありません。

メッセンジャーメッセージを見た限り、あなたはまともな人間だと思われているようですが、周りの評判を落とさない代償として、これはかなり少額です。私は、既に持っているもので満足できるようにする、ライフコーチだとでも思ってください。

48時間猶予を与えます。このメール開封した瞬間、私には通知が送られ、カウントダウン開封からまります

今まで仮想通貨を使ったことがなくても簡単です。検索エンジンで「仮想通貨取引」と書けば、全て調べられます

下記は、してはいけないことです。

このメールに返信しないでください。一時的アカウントから送信しています

警察を呼ばないでください。あなたが所有する全てのデバイスへのアクセス権があるので、警察を呼ぼうとしたことが分かるとすぐに、自動的に全ての動画を公開します。

システムインストールし直したり、デバイスリセットをしたりしないでください。まず、既に私は例の動画を持っています。次に、さっきもお伝えした通り、全デバイス遠隔操作できるので、何か不自然なことを少しでもすれば、どうなるかはお分かりでしょう。

仮想通貨アドレス匿名性です。だから、私のウォレットを追跡することもできません。

とにかく、お互いが得するように、この状況を解決しましょう。相手が罠を仕掛けようとしない限り、いつでも私は約束を守ります

最後に、今後のために助言させてください。もっとオンライン上の安全性に気を付けた方が良いですよ。どのアカウントでも、パスワードを頻繁に変更したり、多要素認証を設定したりしてください。

よろしくお願いします。

------

でもSPAM野郎SmileがDownしろ

2023-11-20

こんなメールが来た

モノ好きなあなたへ

こんにちは。さっそく本題に入ります

私があなたを知ってから、実はしばらくの月日が経っています

私のことは、ビッグブラザーや、全能の目とでも呼んでください。

私はハッカーです。数カ月前、ブラウザ履歴ウェブカメラなど、あなたが持つデバイスに対するアクセス権を入手しました。

そこで、かなり物議を醸しそうな「アダルトビデオでマスかくあなた動画を録画しました。

家族や同僚、あなたメールの連絡先【おれのメールアドレス】に、気持ち良さに浸っているあなた動画を見られたくはないでしょう。しかも、あなたお気に入りの「ジャンル」が、あんなにもエッチものなら、特に嫌なはず。

この自作動画を私がAVサイト投稿して一般の目に触れてしまえば、デジタルタトゥーは一生残ることになるでしょう。

どうやってこれらを行ったのか?

ネット安全性あなたが軽視したため、私はあなたデバイスハードディスクトロイの木馬を楽にインストールできました。

そのお陰で、デバイス上のすべてのデータアクセスでき、しか遠隔操作までできます

つのデバイス感染させたことで、私はお持ちの全てのデバイスにもアクセスできます

私のスパイウェアドライバベースなため、数時間毎に署名を書き換えます。だからウイルス対策ソフトファイアウォールは、絶対異変を検知することはできません。

私と取引しましょう。今後一生不安抱えて生きる人生と引き換えに、少額を私に支払ってください。

$1700を私のビットコインウォレットに送金してください。: 【へんな文字の羅列】

送金が確認できたらすぐに、あなたに害を与えるすべての動画を削除し、お持ちの全てのデバイスからウイルスを消去します。それっきり、私からあなたに連絡をすることは一切ありません。

メッセンジャーメッセージを見た限り、あなたはまともな人間だと思われているようですが、周りの評判を落とさない代償として、これはかなり少額です。私は、既に持っているもので満足できるようにする、ライフコーチだとでも思ってください。

48時間猶予を与えます。このメール開封した瞬間、私には通知が送られ、カウントダウン開封からまります

今まで仮想通貨を使ったことがなくても簡単です。検索エンジンで「仮想通貨取引」と書けば、全て調べられます

下記は、してはいけないことです。

このメールに返信しないでください。一時的アカウントから送信しています

警察を呼ばないでください。あなたが所有する全てのデバイスへのアクセス権があるので、警察を呼ぼうとしたことが分かるとすぐに、自動的に全ての動画を公開します。

システムインストールし直したり、デバイスリセットをしたりしないでください。まず、既に私は例の動画を持っています。次に、さっきもお伝えした通り、全デバイス遠隔操作できるので、何か不自然なことを少しでもすれば、どうなるかはお分かりでしょう。

仮想通貨アドレス匿名性です。だから、私のウォレットを追跡することもできません。

とにかく、お互いが得するように、この状況を解決しましょう。相手が罠を仕掛けようとしない限り、いつでも私は約束を守ります

最後に、今後のために助言させてください。もっとオンライン上の安全性に気を付けた方が良いですよ。どのアカウントでも、パスワードを頻繁に変更したり、多要素認証を設定したりしてください。

よろしくお願いします。

iPhone 6ツイッター既存アカウントを追加する方法

iPhone 6ではツイッターアプリアップデート出来ないので古いバージョンを使うしかない

しかし古いバージョンアカウントを追加しようとするとエラーが出て追加できない

そんな状態でもアカウントを追加できる裏技がある

まず、アカウント追加画面の下側にある「パスワードを忘れた」ボタンクリック

追加したいアカウントID入力したのちSMS文字列が送られてくるのでそれを入力

そしてパスワードを変更すると、アプリアカウントを追加できる

ただし、アプリ上で新規アカウント作成することはできないので、それについてはPCブラウザ上でやる必要がある

2023-11-16

割と大きめサービスサーバー管理することになって

手順書を確認したらrootユーザーパスワードが書いてあって

それでログインして作業するように、って書いてあった

rootとか怖すぎるんでユーザー作って貰っていいですか?」

って聞いたら

「商用の大規模サーバーから変なユーザー作らずにrootだけでちゃんとやりたい」

とか言われてマジでびびった

どう考えても危ないのでやめた方が良いって言っても聞いて貰えず

セキュリティに関することは譲歩できない」

みたいに言ってたんだけど、ベンチャーがそのままデカくなったとこって割とヤバイ運用してるよね

2023-11-15

anond:20231115233251

風俗店がなくなったから性暴力するとかマジで言ってるなら日本人は全員ちんぽに貞操帯装着を義務付けるぞ

解除は女性側が生体認証パスワード両方使わないと解除されないアプリでのみ可とかで

2023-11-12

情シスぼく「パスワード忘れた人への対応に手間がかかるので、メールアドレスから自分で復旧できるようにしました!」敵「パスワード忘れました!」

情シスぼく「情シスも在宅勤務をするので連絡はチャットボットで調べた後にTeamsでお願いします」敵「(電話で)○○のサイトパスワードがわかんないんだけど」

まじ○すぞ

2023-11-09

anond:20231109175807

彼は中国政府の言いなりだよ。

パスワード教えろって言われたら逆らえない。

キーチェーンでは守れない。

それが中国の恐ろしさ

なぞなぞパスワード管理完璧俳優ってだーれだ?

こたえ:ジャッキーチェン(キーチェーンが入ってるので)

2023-11-07

anond:20231106233825

元増田です

色々お薦めいただいて助かります

海外児童文学(ダレンシャンとかハリポタとかライラとかナルニアとかDWジョーンズとか)は自分が好きで買い集めてるので子供も読んでるんだけど、モモとかはてしない物語とかみたいな昔からの名作はなんかツボにハマらないみたい…

魔法使いは好きみたいで、ハリポタ映画海外の子供向けのドラマ魔法レシピとか、ミルドレッドとか)なんかも見てるから子供主人公魔法とか不思議な力の話も良いかも…と言う気づきがあった。

ありがとうございます

あと単純に自分夢水清志郎とかずっこけとかパスワードシリーズとか読んでたから懐かしい…

地獄霊界通信っていうちょっとホラー要素のあるシリーズが好きだったけど、今の子は銭天堂っていう不思議ホラーシリーズが人気みたいで、うちの子も好きでよく読んでるしアニメも見てる。

とりあえず挙げてもらったものの中に手持ちの本があったか子供本棚に置いてきました

どれか読んで気に入ってくれたら良いなと〜思います

検閲って言葉が腑に落ちない人がいるみたいだけど、子供主人公作品でも児童書じゃなくて文芸書のジャンルになるといじめ自殺とか性的虐待とかが主題になってるものがかなりあるから、さすがに読ませたくないのよ

児童書でも親に虐待されてるとかいじめられてるとかは出てくるけどそれがメインではないし、あと、海外児童文学キリスト教圏の影響もあるのか自殺すること少なくない?

親に付き添われなくても図書館に行くような歳なら、親に黙って親の本棚子供には開放してない)を盗み見る歳なら、なんでも勝手に読んでくれて構わないけど、小学二年生にはまだ早いというのが我が家方針なので今後も検閲しま〜す!

最後に、めちゃくちゃ読書大好き文学少女でも理系大学院卒業して工場に勤務したりするから読書好きと進路はマジ関係ないと思う

anond:20231106233825

ご参考まで。

青い鳥文庫

総ルビだから低学年にもよさそう。パスワードシリーズ、黒魔女さんシリーズなど人気シリーズも多い。上橋菜穂子作品も出ていて総ルビで読める(が『鹿の王』は主人公ビジュアルが若すぎて違和感だった)

いぬうえくんとくまざわくん」シリーズ

理屈っぽい犬に熊が翻弄される。貸したものを返してもらいたいのをどう伝えるか悩む話が好き

「ぼくはめいたんてい」シリーズ

日常ミステリ推理の前に必ずパンケーキを食べるのがよい

たくさんのふしぎ

毎月出ている。物語ではないが世界の多様さを知る窓として

ぽっぺん先生と帰らずの沼』

絵がマンガ的だが内容はすばらしい

はやみねかおる

うちの子が初めて作者買い対象にした(親は読んでません)

かに思い出したら追記します。

親が好きな作品でも子供ウケが悪いことはよくあって、子供とはいえ他人から残念でも受け入れるしかない。

クローディア秘密』とか『エーミール探偵たち』、ドリトル先生とか。

2023-11-06

anond:20231105160951

接尾辞じゃあ弱いが、もう一歩進んで暗算できる程度に平易で他人から推測されにくいオレオレハッシュ関数を一つ作っておくのは手だ

いつも使う特定文字列サイト名やドメイン等やらをsaltとして塗した上でオレオレハッシュ関数を通してパスワードを生成するって形にしておけばパスワードのものは使いまわさずに済むぞ

2023-11-05

パスワードを使い回すな」派の人たちってどうやってパスワード管理しているんだ?

ITエンジニアにこの主張をしている人が多いけど、当人はどうやって管理しているんだろう。職業柄上、使いまわしているなんて言えないだけなのかもしれないけど。

パスワード管理ツールで対応できないものもあるし、何をしても脆弱性があるから使いまわした上で接尾辞を付けるくらいしか現実的管理方法が無いと思う。

2023-10-31

FANZAアカウントの削除を決めました

まだサイト名がDMMの頃から、今に至るまで多くの作品を購入してきました。私は抜きどころを見つけて同じシーンで何回もヌくタイプなので高画質ビデオを購入します。最近だと4K作品しか購入しません。とくに乳首キレイ巨乳が好きで、私のコレクション乳首キレイ巨乳で溢れかえっております。途中、VR出会たことで臨場感あふれる巨乳を堪能しましたが、やはりVRは頭への負担と、致しているときヘッドセットが揺れるため映像乱れること、画質の荒さ、なにより致している姿を家族に見られるリスクが高すぎることから2Dに戻しました。8KVRも試しましたが、やはり2D4Kにはかないません。

時にはオムニバスを購入し、名前の知らないキレイ巨乳もつ女優出会うこともありました。一期一会関係性ですが、他のオムニバス作品でで会った時は、昔共に致した女性出会うような、なんとも言えないけど甘酸っぱい気持ちになることもいい思い出です。

アジア巨乳は有限世界遺産です。人生における1番その乳がキレイな瞬間、そしてそれを記録しているAVには感謝しかありません。世界遺産認定して欲しい巨乳がいくつかありますが、女優名を出すのはお目汚しになるので致しません。みなさんにも最高の巨乳が見つかることを祈っております

数えたところ100作品は購入していたので、AVに使ったお金20万円を超えています。大切な資産であり、今度も共に人生を歩もうと思っておりましたが、この度FANZAアカウントを閉鎖することにしました。

理由はいくつかありますが、大きな二つの理由増田のみなさんにも共有させていただき共感をいただけると幸いです。

一つは我が父が初期痴呆になったこと。インターネット黎明期から西暦でいうと1994年ごろからネットダイヤルアップ接続するようなPC好きの彼が、今はyahooアカウントログインできまさん。SMSを利用したパスワード再発行もできなくなりました。今のクラウド全盛期はPCログインSMS受信のできる環境であればサイトへのログインなど家族簡単にできます。つまり家族へのアカウント情報漏洩など容易い時代であり、私はこれから父のアカウント削除などをyahooメールに届くお知らせやメルマガから行わなければなりません。その過程でどのようなサービスに入っているか認知していくことになるでしょう。

もうひとつは息子が少しずつ女性に興味を持ち始める年齢になったこと。一つ目の理由の通り、デジタルネイティブ世代は私のアカウントアクセスすることなど容易なはずです。近い将来私のFANZAアカウントアクセスすることは間違いないでしょう。彼に性癖がバレることは避けたい。いい父でありたいのです。

私も初老です。物忘れが少しずつ始まっている自覚もありデジタル関連の就活を少しずつはじめないと趣味嗜好を露呈することになると思うと実利よりも羞恥心が勝ります

私のFANZA巨乳コレクションはこれにてクローズとなりますが、お世話になった女優の皆様には敬意をもち、今までありがとうございましたと伝えたいと思います

これから過去の思い出と、想像で致していくことを誓います

みなさまおかれましてもFANZAアカウントを息子に相続するのかどうか家族で話し合う機会があるとよいですね。

anond:20231030180655

これに権力は長くやってると腐るからって言ってる人あほなんじゃない?

第一理由がこれって政治的には問題がわからないってことじゃん

パスワードは定期的に変えないとだめとか思ってそう

2023-10-30

anond:20231030110912

2022年3月20日先住民族ベネズエラ軍がWiFi(ワイファイ)の使用を巡って争いになり、軍が発砲、先住民族側の4人が死亡。ヤノマミと軍はこの一帯でWiFiを共同使用する約束を結んでいたが、ルーターを持つ軍が無断でWiFiパスワードを変更したことで抗議しに行ったという[20]。

https://ja.m.wikipedia.org/wiki/%E3%83%A4%E3%83%8E%E3%83%9E%E3%83%9F%E6%97%8F

そんな未開部族みたいな感じでもWiFiは使っとるんやな

2023-10-26

anond:20231026201335

存在するIDパスワード自動入力されないという話ではなく

IDパスワードがどこにも記録されてないという話ではなかろうか

Firefoxに保存してるパスワードpixivのだけよく消える

例外サイトの設定はしてないんだが、pixiv側でなんかやってんのか?

それともアホみたいに長いクッキーログインできてただけで、ブラウザ初回ログイン時に保存をうっかり指示してなかったのか?

でもパスワードマネージャには残ってるはずなんだけどな

保存を指示しないとパスワードマネージャから消えるとか?

それでもtouch.pixivのは絶対残ってるはずなんだが

他のパソコンとの同期時に上書きでもされたか

ログイン ユーザー登録
ようこそ ゲスト さん