「ソルト」を含む日記 RSS

はてなキーワード: ソルトとは

2022-07-20

anond:20220720094615

ユーザー情報DB攻撃されてハッシュとかソルトとかが流出したときに、

ソルト流出したの?!あり得ない」

ソルト最後生命線なんだからさぁ…」

とか書いている奴らがいて、苦笑するとともに、こいつらがエンジニアやってる会社レベルが知れた。

こいつらの会社サービス利用するほうがありえないわ。

2022-05-23

相変わらず唐突アニメネタを挟んでくるヒロシのひとりキャンプのすすめである

今回は「突然の野球回があるアニメ」ということで

呪術廻戦等の作品が挙がっていた

Angel Beats!ときんモザ以外は見てるけど、野球回あったっけ?と思う

サムライ チャンプルー野球回は覚えてるわ

野球回があるアニメは名作」とのことらしい。初めて聴いた

Nice boat.回があるアニメ評価はどうなんだろうか

そんなこんなで小雪舞う中、秘密基地を作ろう合宿三日目の焚き火会面々

コーヒーを吸収する島田の焼いたコップ

弓を作ってどうするの?な大和

キャンプ場の守り神可愛い!サウナストーブに置くあの石みたい(ぴちょんくんみたいなアレ、名前なんていうんだろう?)

唐突に始まる歌合戦普通にルナシー巧いヒロシ。貴重な阿諏訪AKB(格好良くなってるフォーチュンクッキー)

そして踊り出す楽しそうな大人達。正月特番縮小版の様相を呈していたなあ

次回も目が離せません

それにしても、カレー塩はほんと旨いっすよね。ガーリックソルトも旨いけど

困った時はカレー塩振ってるわ。クレイジーソルトやサラエレを越えてるかも!

2022-05-19

腰パワー金賞受賞の増田酢魔脳ょ主事うょシンキー和端仔(回文

おはようございます

腰パワーがなかなか完全復活しない完全版がディレクターズカットなんだけど、

一昨年に腰パワーゼロになった時と

今腰パワーゼロになった時の自然治癒力の差の違いなのかしら?って思うけど、

前回のパターンならもうすでに直ってもおかしくない状況下におけるこのまだ腰パワーに違和感のある中、

まあ元通りには歩けるようになって結構長い時間毎日ウォーキング日課課題の報告をしていいころで、

あの頃に戻れたぐらいの少し遅いペースだけど、

まあ快調に歩けるようになったのよ。

でもなんか腰がソルト塩味じゃない方の反るとの方なんだけど、

仰向けになって寝ていると少し腰が浮くじゃない、

そうして寝返りを打つと激痛が走るのは相変わらずで、

しか

ダブルピースで横歩きをしたら蟹さんになるにしても、

多少はその激痛は直っているのか

だんだんと小さくなっていってる感じはするのよね。

やっぱり二年連続二回目の優勝を誇れるほどではないか

腰パワーの完全復活までには及ばないのよね。

なかなか完全治癒までの道のりは

食は万里の長城を越えるわけない今注文した餃子はどこ?って言ってる場合じゃないのよ。

同じ意味としてローマは一日にして道は繋がっている!って

言い得て妙な感じもするけど、

腰には違和感があって

腰が重い感じがするわ。

明日また腰パワー王のところに

十字キーの上を押したままでいけるように安直な真っ直ぐな道のりで王様の元へいけそうなものの、

いやあれやっぱりバスで腰パワー王のところに通っているとなると

時間が読めなかったので、

やっぱり車で行くに限るわ。

楽チンだしね。

よくよく思ったんだけど、

建築構造でアーチが立ってあるじゃない、

あれって猫背のアーチ型は腰に直撃の負担を与えないアーチで重さが分散されている発見をしたの。

腰を90度に直角の角度にすると、

腰に直撃する重みの痛みの感じるみがするのよね。

からあながちあの猫背ポーズヨガポーズ

腰に優しい背骨がアーチになっていて、

そこで重さが拡散されていて

大谷翔平選手がこないだ満塁アーチをお見舞いしたのとはまた違う負担だと思うのよね。

あれはあれでスゴかったけど、

から急に前屈みになるときは前屈とも言うけど、

直角に曲げずに

猫さん背中を見習って猫背の呼吸で全集中!って

よく分からないけど全集中!猫の呼吸!って言いたいだけだから特に深い意味はないので、

ここはサラッと笹舟にでも乗せて川に流してよ!って思うわ。

日頃さ

猫背姿勢悪いグランプリナンバーわん!って

から揚げ店舗が全店舗何かしらの金賞を受賞しているかのように、

あれはあれでもしかして

参加賞なのかしら!?って

洋服の青山閉店セールって閉店セールって含めるところが正式な店名だったりして!って

そういうカラクリだったのね!

あれはきっとモンドセレクションとか

地域ナンバーワン店!とかって謳ってるけど、

モンドセレクションって言うと

ついついアーモンドを思い浮かべてしまうわ。

でもアーって言うのが木の実って意味で、

モンドって意味世界でって言う意味から

世界で一番の木の実!って意味が通じるから

なかなかそっかアーモンドなのねって木の実なのよ。

木の実ナナさんがあんたもナナって言うんだ!って言いたいぐらいな冒頭のシーンを彷彿させると思わない?

から

私が一番言いたかった今気付いたことは

持ち帰りから揚げ携帯店舗の受賞している金賞は

イコール何かしらのから揚げ協会か何かの参加賞なのかも知れないわ。

金賞ってそしたらどの店舗でも謳えるでしょ?

なかなか考えたわね!

私も今から揚げを食べたいと思ったナンバーワン金賞受賞よ!

お腹空いたらからあげクンでもおやつにいいかもしれないし、

あのからあげクンは

その金賞の参加賞団体に加入していないか

あれはあれで金賞を受賞していないのよ。

それがエビデンスよ。

海老天丼の美味さのエビデンスを求めたら皆海老天丼プロはどう答えるのかしら?

そう思ったら天丼屋さんは何も金賞とか受賞していないわよね。

世の中何かを謳ったもの勝ちなのかも知れないわね。

世の中の真理に気付いてしまって気付かないふりをしているわ。

うふふ。


今日朝ご飯

タマサンドよ。

それとヒーコーに私の好きな牛乳をいれてカフェーレね。

美味しいコーヒーにはやっぱり美味しい牛乳を入れなくちゃって思うわ!

今日実感したのよ。

風味豊かなヒーコーの香りにふくよかな牛乳のまろやかさ。

格別だわ。

たまたま配合がまぐれで美味しい割合で出来た奇跡なので

つぎ再現出来ないのが残念なところでもあるけどね。

デトックスウォーター

レモン炭酸ウォーラーしました。

うそう!

またグレープフルーツ炭酸ウォーラーが品切れだったのよ!

人気なのかしら?

並んだらすぐ売り切れているみたいね

今度見かけたらちょっと多めに買っておこうっかしら。


すいすいすいようび~

今日も頑張りましょう!

2022-05-04

俺がスピリチュアル沼にハマって試した一覧

騙されるなんて、ば~~~~っかじゃねぇの!?  よくもだましたアアアア!!だましてくれたなアアアアア!!

もう辞めようね  はい

2022-03-25

小林麻耶さんみたいな人はスピリチュアル界隈にたくさんいる

私は以前スピリチュアルにはまっていて、総額300万円以上費やしていた。だから小林麻耶さんみたいな人とたくさん会ってきたし、自分もそんな時があった。亡くなった人や聖なる存在守護霊とか神とかエンジェルとか龍とか)から声が聞こえるとか言って、自分の都合の良い解釈をして人に伝えるのだ。そこには「私はそういう声が聞こえる特別存在なのだ」という自尊心を高める要素もあり、一度ハマると抜け出せなくなる。私はそういう声を聞くために講座に通ったこともあるし、確かにそんな声が聞こえるような気がして、聞こえた言葉通りに行動したり、ブログに書いたりしていた。すると、ブログいいねをたくさんもらったり、スピリチュアル部門ランキングに載ったりするようになり、ますますその気になってしまった。ただ私生活ではそのような面はできるだけ出さないようにしていた。変な人と思われるのが嫌だったからだ。

私がスピチリュアルの世界から去ったのは、私生活に影響が出始めたからだ。最初興味本位で踏み入れていたのだが、入ってしまうとズブズブと抜け出せなくなる。スピリチュアル界の著名人はよく「○○ヒーリング習得コース」などを開き、それを履修すると資格がもらえるパターンがある。国家資格でもないし何の意味もないのだが、ひとつスキルを獲得したようで嬉しくなる。コースは初級は数万円だが、中級、上級となると10万円、20万円とどんどん高くなる。彼らはそうやって儲けを出しているのだ。パワーストーンやパワーソルトアクセサリーなどグッズは尽きず、私も収入の大半をスピリチュアルにつぎ込んでいた。

そうしているうちに、私は自分が「一角人物」になっているような感覚になった。一般人とは違う能力を持ち、常識の中で生きている人たちを見下すような気持ちになっていった。初めはその気持ち言葉に出すことはなく内に秘めるだけだったのだが、少しずつ表に出すようになっていった。スピあるあるの一つとして、「本音で生きる」というものがある。周りの目を気にせず、自分の思ったことを話し、思ったとおりに行動すべきだという考え方だ。そうすると宇宙が味方をしてくれる、周りが去っていったとしてもそれでいいという覚悟を持て。こんな教えなので、私は家族や友人にそのような態度で接するようになっていった。そうすると自然に友人たちは私から離れていってしまった。でも私は「理解できる人だけが残ればいい」、そんな気持ちだった。

そんなある日。私が受けていたスピリチュアルの講座で、先生マンツーマンセッションを受けていたときのことだった。先生が私に強い口調で説教をし始めたのだ。「あなたほど心の弱い人間はいない」「逃げてばかりだ」などと一時間以上説教をした。初めはそうなのかと我慢して聞いていたのだが、よく考えると私はこの1回90分のセッションで2万円払っている。2万円払って説教するだけ?それっておかしくない?流石に私にも怒りが込み上げてきた。セッションが終わり、一人になって考えみた。何かがおかしい。違和感がある。ここで私はX JAPANToshiが書いた「洗脳」という自伝を思い出した。Toshi洗脳であるMASAYAに散々こき使われ罵倒され殴られてきたのだけど、洗脳が解けなかった。だが「お金を稼ぐためにX JAPAN活動を再開していい」という話をMASAYAから聞いたとき、「結局金かよ」と思い、そこから洗脳が解けたということだった。私もそうなのかな?私は先生ストレス発散と金儲けの金づるとして使われてるだけなのでは?まさか?でもここまでお金時間を使ってきたのだし、今更・・・

そんな気持ちにもなったのだけど、私はこのセッションでこの講座を辞め、先生から遠ざかった。そして次に、散々悩んだのだけど、ブログも閉鎖することにした。辞めないといけない、そんな気持ちが強かった。ブログを閉鎖してもGoogleキャッシュには残るので、それも削除依頼を出した。なんだか恥ずかしくなって、なにもかも消してしまたかったのだ。ブログをやめたことにより、ブログ繋がりの友人とも疎遠になった。先生とも会わなくなったので、それ繋がりの友人とも会わなくなった。ああ私は一人ぼっちになってしまった。以前からの友人には冷たくしてしまったし・・・。でもこのままではいけないと思い、LINEで謝りのメッセージと、スピリチュアルはやめたことを伝えた。すると、数人の友人とはまた繋がることができた。スピリチュアルグッズは全て捨てた。書籍も全て捨てた。これまでのお金努力が、とも思ったが、捨ててしまえばスッキリもした。結果、生活にスピ関係のものは一切なくなった。

こんな経緯があったから、小林麻耶さんの陥ってる状態がなんとなく分かる。スピリチュアル危険なのだ趣味の一部として軽い感覚でする(パワーストーンを身につけるとか、パワースポットに行くとか)レベルなら大丈夫だけど、大金をつぎ込むようになったり、誰かに説教するようになったら危険水域に達している。でもここまで来ると誰も止められなくなる。スピリチュアルを教えている側は、それがビジネスなので、辞めろとは決して言わない。むしろ、あれをしろこれをしろと、最終的に自身の稼ぎにつながるようなアドバイスをしてくる。けれど周囲はすでに離れてしまっているので、もう止める人が誰もいない。じゃあ誰が止めるのか?それは、自分自身しかいない。Toshiさんもそうだったし、私もそうだった。洗脳に気付けるのは、最終的に自分自身しかいない。だから小林麻耶さんも、自分が間違っていることに自分で気付くしかない。

では周りの人間は何もできないのだろうか。いや、できることはある。それは、間違ってると気付いた人を、もう一度暖かく受け入れることだ。Toshiさんもその後復帰して素晴らしい活躍をしているし、私自身も友人に受け入れられ元の生活に戻ることができた。小林麻耶さんも、いつか気づく日が来ると思う。数年後とか、もっと先になるかもしれないけど、彼女気づき現在のような状態から完全に足を洗い、謝って反省したとき、世の中に彼女を受け入れる優しさがあればいいなと思う。少なくとも私は受け入れたい。私自身もそうだったから。

2022-03-18

anond:20220316205259

マジレスすると、

ハッシュ(値をバラバラにする処理)→ハッシュポテト→それに付けるのは塩だな→ソルト

という経緯があって本当にポテトだと思ってる

何故パスワード文字数制限があるのか

仮説1:平文保存している

DB設計する場合パスワードカラムを何文字にするか決めなければならない

MySQLならvarchar(10)みたいな感じだ

これを最大2万文字かにできなくもないが、DB容量を圧迫するといった理由で8文字10文字限定していてもおかしくはない

MongoDBのようなオブジェクトDBなら別だがSQL系のDBならこの理由が最もあてはまりそうに思う

同様の理由文字種にも制限をかけてそう(UTF-8とか送られたら面倒)

仮説2:テストができないか

境界テストとしては最大文字数を試さないといけないが無制限だとそれができなくなる

100文字テストするとなると、仕様としては100文字限界ということになって文字制限をかけることになる

ただ、それなら8文字とかで制限している理由として弱い気がする

仮説3:過負荷の防止

制限ということは極端に言うと1GBのパスワードを受け付ける、ということになる

1GBのハッシュ値計算するのはブラウザ側になるのだが、1GBのハッシュ値計算が重くて使えない、という苦情が来るかも知れない

ただ、これも1000文字かにしてしまえば良くて、8文字にしている理由にはならない

仮説4:何も考えていない

ウォーターフォール実装する場合に上位レイヤでの仕様を決めるのはプログラマーでない場合が多く

定型エクセル仕様書に「パスワードの最大文字数」というセルがあって、そこにデフォルトで8という数字が入っている

上位レイヤで仮にそこに100とか1000とかの数字を入れたとき、下位レイヤで何が起こるかわからない

仮に何か起きた場合は書いた人の責任になるから触らない

触らないことで問題が起きてもその人の責任にはならない

まりそこに8と書いた人が現代にいるのではなく、誰も決定していないか文字制限が起きている

下位レイヤでの実装側は平文保存の危険性を十分に理解しているのでハッシュ値(とソルトなど)を格納する

多分、仮説4だと思うが、仮説1でないことを信じたい。

2022-03-17

そもそもハッシュ化の思想を分かってない

暗号化っていうのは

「鍵を知っている人だけが情報を得ることができる」

っていう技術で、ハッシュ化っていうのは

情報の正しさを照合できる」

っていう技術

なので

パスワード暗号化していたら大丈夫

っていうのは嘘で

パスワード暗号化した鍵を大切に保管しているか大丈夫

が正しい

平文を暗号化してサーバに保存している場合は、結局は鍵をサーバに預けているので、信頼情報ユーザの手を離れてしまっている

「めちゃくちゃ厳重に保管しています!!!

って言われても家の鍵を大家に預けているのと同じ状態で家の中に100億円置いてるような人だと信用に足らない

じゃぁ例えばユーザにその鍵を預けておいて、認証の度に渡すようにしよう!なんていうことをやっても

鍵はデジタル情報から簡単コピー可能(追跡不可能)なので一度でも渡したら信用価値ゼロになる

ちなみにこれはハッシュ化でも同じ話で、ハッシュ値をサーバに保存していても平文を送りつけてハッシュ値をサーバ計算していたら意味が無い

ユーザ側でハッシュ値を計算して送りつける方法なら多少は意味があるけれど、結局は鍵がハッシュ値に変わっただけなので通信傍受されたらダメ

なのでダイジェスト認証っていう仕組みを使うので興味がある人は調べて欲しい

ということで、暗号化をしても結局は鍵の扱いに困ることになる

ログインで知りたいのはパスワードのものではなくて「パスワードを知っているかどうか」だけ

なので、ハッシュ化を使って「パスワードを知っていたらハッシュ値も当然知ってるよね・・・?」っていう感じの認証を行う

ここで大事なのはハッシュ化っていうのは秘匿情報ユーザの側にあってサーバ側に渡していない、ということ

なのでプログラムをこねくり回しても原理的には元のパスワードは分からないしそれが基本

そこに「でも単純なパスワード使ってる人がいるかも?」「使い回している人がいるかも?」っていう悪知恵で攻撃してくる人がいるので

ソルトとかペッパーかい小手先防衛してるっていうだけ

あと、秘匿情報ユーザ側にある、といってもどうせスマホとかPCに保存されているのでそっちをクラックされると漏洩する

なので基本的に鍵は脳内に保存した文字列生体認証、もしくはデバイス認証を使う

この辺はパスワードマネージャーを使っていてもマスターパスワード必要になるのと同じ

ここまでがセキュリティ講習の1日目の午前中の話

2022-03-16

anond:20220316202807

前提として、サーバ側のDBの中身が漏洩したと同時に、プログラム設定ファイル、丸ごと全部漏洩したとみなしている。

プログラムDB上のパスワードをどのように処理してるか丸見えになる。

複合できるということは、プログラムの手の届く場所に鍵があるということ。

その鍵がユーザごとに違っていようが関係ない。そのプログラムを通せば複合できるわけだから

複合した結果、元のパスワードを「瞬時に」出せる。

その元のパスワードを使って、正規ユーザのフリをして悪いことができる。

さてハッシュ場合、bcryptなどではソルト付きハッシュ値になってる。

ハッシュ値ごとにソルトが違う構造になってる。

ハッシュなので「時間をかければ」、そのハッシュ値になる値を検索できる。

元のパスワードと同一であるかどうかはわからない。(同一でなければバレる可能性が高まる

1ユーザごとに時間をかける必要がある。

ここである程度時間を稼げるので、サーバ管理者側にサービスを停止したり、パスワードを全部向こうにするような時間の余裕ができる

anond:20220316140745

あーーーほ

そもそも何でハッシュ化が必要なのかわかってないんだろうな。

暗号化しても平分で持ってても、ようはDBアクセスされてる時点でハッキングされてるわけ。

そんなとき暗号化しておくともしかしたらパスワード悪用される前に時間稼ぎができるかもしれん。

でもハッシュならもっと時間稼ぎができる。

そして強力なハッシュ+ソルト+ストレッチングするっていう、「現代デファクトスタンダード」な運用なら一番その時間稼ぎができるわけ。

そもそもDBが完全無欠に守れる自身があるなら平分で保存でもいいわけなんだけど、んなわけねーだろ。万が一流出したときダメージコントロールのためにハッシュカルル訳?ソコンところ理解できてないから、

安全化どうか?みたいなアホな観点しかものを語れないわけよ。アホたれ

からパスワードハッシュおもらししたら、直ちにおもらししたことを報告して、その間にハッシュパスワード解読時間を稼いでる間に、おもらしされたユーザーは万が一他のサービスで同じパスワード使ってるとかいうアホなことしてたら、対応するわけよ。わかる?

まあでも、そもそも他のサービスでもパスワード流用してるタイプのアホは、そんな事しねーよみたいな気持ちもあるな。

そしたらそもそも、平文でほぞんしててもいいような気がしてきたけど、ハッシュ管理してて、アカウントの数が何千万とかあればだよ。

自分アカウントパスワードの解読まで一生かかっても作業が回ってこない可能性もあるので、事実上安全っちゃ安全かもしれない。

でもハッキング対象アカウントが決め打ちでキメられてるなら、スパコンとか使って意地でも特定アカウントパスワードを割り出すみたいな作業可能かもれない。

からってそれは、平文で保存したり、暗号化していい理由には並んと思ってて、

完全に安全パスワード管理することは無理だけど、限りなく安全に近い形で取り扱うことのできるハッシュ化(当たり前だけどそこには強力であること+個別のソルと使うこと+ストレッチングが含まれる)をするのは当然であって、

やっぱりハッシュ化しないって選択肢自体そもそもないので、

ハッシュ安全かどうかとか言ってる時点で、そもそもの何が問題で、なぜハッシュが良いとされているのか、なぜハッシュデファクトで使われているのかってのをまるで理解してないと思う

そうやって表面だけの技術情報をなぞっただけでわかったような気持ち文章書いてる時点で、自分知識に対する過剰な自信と、慢心が溢れ出してて嫌いです

パスワード平文提示のやつ何でダメか教えてほしい

https://www.itmedia.co.jp/news/articles/2203/15/news172.html

ドコモソフトバンクパスワード平文提示問題話題になっていたが、その中のコメント理解できていないのがで教えてほしい。

パスワード暗号化して保持していても、復号できるなら平文保持と同じ」旨のコメントがいくつかあったのだが、これはどういった理由なのだろうか?

暗号化パスワード流出しても、十分な強度を持った暗号化方式を利用している限り、鍵が分からなければ復号できないはずだ(方式によってはIVも)

この鍵が容易に解析できるといっているのだろうか?

それだとPKIの仕組み自体崩壊するので違うような気がする

それとも、サーバで保持しているであろう鍵も盗めるからダメと言っているのだろうか?

そうであればそれは鍵の管理方法次第で、プログラム内に保持しているもしくはユーザ情報(ネットワーク認証コード等)をもとに毎回生成している等であれば問題ないはずだ。

メモリ上の鍵や生成方法も盗まれからダメという話であれば、それはハッシュ化したところで同じ問題が発生するはずだ。

ハッシュ化されたパスワードでも、ソルトストレッチング回数を盗みさえすればある程度時間をかければデハッシュできてしまう。

なんでなんだ・・・教えてエライ

anond:20220316180017

DBファイル暗号化ファイルが平文ではないという話をしているなら、ハッシュ化の話をするべきだ。ハッシュ化こそが大事であって、これを書かなくては駄目だ。ハッシュ化の話をすれば、それでいい。だけど、レイボーテーブルソルトの話はしなくてもいい」

本当にそう書いてるならそれを引用すればいいのに、さっきから「こう言われた」っていう自分解釈ばっかり

blueboyってほんとしょうもない

anond:20220316175228

> ってことでいい?

全然ダメだね。勝手に歪曲している。(誤読して改変している。)

 

最初コメントは、

DBファイル暗号化ファイルは平文ではない」

だ。これに対して、

 

DBファイル暗号化ファイルが平文ではないという話をしているなら、ハッシュ化の話をするべきだ。ハッシュ化こそが大事であって、これを書かなくては駄目だ。ハッシュ化の話をすれば、それでいい。だけど、レイボーテーブルソルトの話はしなくてもいい」

 

ときみたちが言っているから、

ハッシュ化だけじゃ駄目だよ。レイボーテーブルソルトまでやらないと、十分ではないよ」と教えてから、「だけどブコメでは字数制限があるんだから、書けなくても仕方ないね。それはおたがいさまだよ」

と教えて上げている。

 

なのにきみたちは、「100字以内で ハッシュ化と レイボーテーブルと ソルトまでわかりやす説明しないやつは、ど素人だ」と文句を言っているんだよ。自分のことを棚に上げて。

anond:20220316140745

パスワードハッシュとか管理者による文字列ソルトかに加えて

そのアカウント名前とか年齢とか性別とかをつなげてハッシュ化したものさらに加えたら強くなるかな

anond:20220316141810

 ソルトの話は、すでに追記済みですよ。言われるまでもなく、素人向きに書き足しておきました。

 

 そもそもソルト必要なのなら、ソルトの話も含めて、全部書く必要があるでしょ。従って、ソルトの話を書いていないブコメは全部間違いだ、となりますよ。……しか文字数制限があるでしょ。要するに、ブコメで「情報不足だ」と非難するのは、すべて見当違いなんですよ。ブコメはもともと情報が足りないものだとわきまえるべし。

anond:20220316140745

blueboy先生の弁明。

からソルトをつけるんだよ。

ほんとにド素人だったんだな…。

ソルトペッパーストレッチングについても調べるといいよ。

ログイン ユーザー登録
ようこそ ゲスト さん