「HTTP」を含む日記 RSS

はてなキーワード: HTTPとは

2019-02-21

http://b.hatena.ne.jp/entry/4664901391481468065/comment/kagehiens

FirebaseとかAWSAzure(や自作サービス)へのAPI経由アクセスの話じゃなくって、ブラウザ実行端末の存在するLAN内のDBサーバへの接続の話でしょうよ。そりゃTCP/IPスタック実装されていないんだから無理すぎ。

HTTPアクセスできるDBっていっぱいあるじゃん

「強い女メーカー」を紹介してた記事があちこち消えてる件

(2/21 10:37 追記)

この件に関する記事ブコメ欄で、数の人が「yowai-otoko氏 のブログエントリらしい」的なコメントともに

この記事  ttps://archive.is/l8Y1z (元URL: ttps://motemobile.com/tuyoi-onna ) のURLを貼ってるのを見かけたけど、

最初にこの URLを貼った(と思われる)ブコメ (2019/02/21 02:01) は以下の通り

http://b.hatena.ne.jp/entry/s/yowai-otoko.hatenablog.com/entry/2019/02/20/210633

作者が問題視し(https://twitter.com/agt87_/status/1098078070848671744)、消えた別(?)ブログキャッシュが→なので(https://archive.is/l8Y1z)、同様に出会い系アプリとか怪しい宣伝を絡めてたのでは。ブログ出して主張した方がいい

「消えた別(?)ブログ」と書いてる

にもかかわらず、これを誤読して「これがyowai-otoko氏 のブログエントリらしい」と勘違いしちゃったのか……

(追記おわり)





http://b.hatena.ne.jp/entry/s/anond.hatelabo.jp/20190220192222ブコメ

"強い女メーカー"でググって上から順に見ていくと、結構割合で404にぶち当たる。

が気になったので確認してみた

(※主に、ある程度くわしくメーカーの使い方を紹介してる記事のみ。

  埋め込みで画像つきツイートを羅列しただけの記事や、単に自分で作った画像を貼ってるだけのブログエントリは除外(そういうのはほぼ消えてない))


消えてる

Picrew「強い女メーカー」の使い方と人気の画像メーカーまとめ

ttps://did2memo.net/2019/01/20/picrew-how-to-use/

(archive.is) ttps://archive.is/kb63Z


『強い女メーカー』以外にも!かわいい似顔絵アイコンを作れるアバターメーカー5選♩ - isuta[イスタ] - おしゃれ、かわいい、しあわせ -

ttps://isuta.jp/category/iphone/2019/02/598341

(Googleキャッシュ) ttp://webcache.googleusercontent.com/search?q=cache:https%3A//isuta.jp/category/iphone/2019/02/598341


picrew(ピクルー)「強い女メーカー」の詳細と使い方、99%から動かなくなるエラー対処法を徹底解説 - SNSデイズ

ttps://snsdays.com/game-app/picrew-tuyoionna-manufacturer-use-error/

(Googleキャッシュ) ttp://webcache.googleusercontent.com/search?q=cache:https%3A//snsdays.com/game-app/picrew-tuyoionna-manufacturer-use-error/

(追記) この件に関するお詫び記事が出てた

ttps://snsdays.com/other/post-41798/


強い女メーカーのやり方や意外な楽しみ方は?韓国美女簡単に作れる! | MakeAlife

ttps://knowsfree.com/strongwoman/

(Googleキャッシュ) ttp://webcache.googleusercontent.com/search?q=cache:https%3A//knowsfree.com/strongwoman/


強い女メーカー美少年メーカーって何?使い方や作り方を紹介! | choco日記

ttps://wamadai.com/10477.html

(Googleキャッシュ) ttps://webcache.googleusercontent.com/search?q=cache:https%3A//wamadai.com/10477.html


Nom de plume(ノンデプルーム) 流行中の『強い女メーカー』こんな使い方も!?

ttp://www.nomdeplume.jp/appli/30669

(Googleキャッシュ) tttp://webcache.googleusercontent.com/search?q=cache:http%3A//www.nomdeplume.jp/appli/30669


【picrew】twitter話題の"強い女メーカー"ベスト作品まとめ | エリート痔主Blog

ttps://lirin522.com/strong-woman-maker-best

(Googleキャッシュ) ttp://webcache.googleusercontent.com/search?q=cache:https%3A//lirin522.com/strong-woman-maker-best


声優さんもハマっちゃうほど面白い!「強い女メーカー」で理想女性像や好きなキャラを作ろう! - にじめん

ttps://nijimen.net/topics/20874

(Googleキャッシュ) ttp://webcache.googleusercontent.com/search?q=cache:https%3A//nijimen.net/topics/20874


【Picrew】強い女メーカーTwitter流行!作者は誰?|ゆーまーLab

ttps://www.henaten109.com/entry/woman-maker/

(Googleキャッシュ) ttp://webcache.googleusercontent.com/search?q=cache:https%3A//www.henaten109.com/entry/woman-maker/


#強い女メーカー って知ってる? - NYLONブログファッション・ビューティカルチャー情報

ttps://www.nylon.jp/blog/babyui/?p=4461

(Googleキャッシュ) ttp://webcache.googleusercontent.com/search?q=cache:https%3A//www.nylon.jp/blog/babyui/%3Fp%3D4461


強い女メーカーとは!?使い方に楽しい遊び方 を簡単説明!作者は誰?

ttps://goyang88.com/archives/4211

(Googleキャッシュ) ttps://webcache.googleusercontent.com/search?q=cache:https%3A//goyang88.com/archives/4211


(2/22 15:17 「消えてない」から「消えてる」に移動)

SNS話題の「強い女メーカー」で強い女装してみた!│女子

ttps://www.salon-artshopping.com/image_maker_strongwoman.php

(archive.is) ttps://archive.is/6ppT1


(2/23 9:54 「消えてない」から「消えてる」に移動)

強い女メーカーアバター作成できる!強い女の作り方まとめ - 資産blog

ttps://sako-blo.com/avatar-creating-recommended

(archive.is) ttps://archive.is/Grfpm


消えてない

かわいい💗理想の顔が作れる「強い女メーカー」の作り方🙆🏼作者は誰?Picrew(ピクルー)とは? | APPTOPI

ttps://apptopi.jp/2019/01/22/strong-lady-maker/

(2/22 15:17 追記) 記事冒頭に

※当記事で利用の画像は、全て著作者様(@agt87_)の許可を得て利用させていただいております

という一文が追加されてた(この増田投稿した当初はなかった)


『強い女メーカー』がSNS流行中! クール可愛い似顔絵作成 -Appliv TOPICS

ttps://mag.app-liv.jp/archive/121105


強い女メーカーアプリお姫様メーカーTwitterSNS話題の人気急上昇 似顔絵メーカーが登場!

ttps://kuzumisan.com/entertainment/strong-girl-maker

(※記事内に

2019.01.29強い女メーカー作者の方に掲載許可

agt87_さんには、当サイトでご紹介させて頂く許可をとらせて頂きました。ありがとうございます

との記載あり)


Twitter話題の「強い女メーカー」が可愛すぎる! - NAVER まとめ

ttps://matome.naver.jp/odai/2154797631188884501


エンタビタミン♪】モー娘。AKB48ら「強い女」画像続々投稿 | Techinsight(テックインサイト)|海外セレブ国内エンタメのオンリーワンをお届けするニュースサイト

ttp://japan.techinsight.jp/2019/01/maki01221553.html


SNSで人気の【強い女メーカー】やってみました! | あんふぁんWeb

ttps://enfant.living.jp/enfant_mate/mate2_039/mate_other/693439/

(※記事内に

(2019.1.31付けでご本人に許可を得てご紹介しております)

との記載あり)


強い女メーカーとは何?使い方をPicrewのサービスと共に画像解説! | ピピポン.com

ttp://pipipipon.com/?p=561


強い女メーカーの作り方やアイコンにする方法!作者は誰?ツイッターは? | ぽこぽこ通信

ttps://pokonews.com/2019/01/20/tuyoionnamaker/

(※像が一切貼られていない。エントリ投稿当初からそうだったのか、警告を受けて画像のみ削除したのかは不明


強い女メーカーだけじゃない!可愛い女の子アイコンが作れるPicrewのメーカー5選 - ガールファンタスティックメモリー

ttp://www.girlsfantasticmemory.site/entry/2019/02/03/%E5%BC%B7%E3%81%84%E5%A5%B3%E3%83%A1%E3%83%BC%E3%82%AB%E3%83%BC%E3%81%A0%E3%81%91%E3%81%98%E3%82%83%E3%81%AA%E3%81%84%EF%BC%81%E5%8F%AF%E6%84%9B%E3%81%84%E5%A5%B3%E3%81%AE%E5%AD%90%E3%81%AE

(※記事内に

作者様より、2019年2月3日付でこちらのブログでの使用許可を得て掲載しています

との記載あり)


「#強い女」はお好きですか?あなたのなりたい理想に近づける、再現メイクテクMERY [メリー]

ttps://mery.jp/1044803

(※記事内に

2019年1月31日に「強い女メーカー製作者より使用許可を得て記事作成しております

※ご紹介するもの会社サービスではございません。これは一個人趣味制作物で、イラスト著作権は全て「強い女メーカー」の製作者に帰属しますのでくれぐれもご注意ください。

との記載あり)


いまTwitterで大流行中! 強い女メーカーって知ってる?♡ - HARUHARU〈ハルハル

ttps://haru2.jp/articles/NrtkH

(※記事内に

2019年1月24日付で強い女メーカーの作者さまに記事への利用許可を取っています

との記載あり)





Googleキャッシュの日付からすると、「消えてる」の方はここ数日以内に削除されたのばかりみたい

たぶん yowai-otoko の人と同様のメールを送りつけられたためだと思われる

個人的には、どれもそんなに悪質だとは思えないし、この程度であんメール送られなきゃいけないのか……という感覚

これらの記事が、本当にピクルー規約違反してたのか・法的に問題があったのか否かは知らんけど

2019-02-05

遅まきながら、転生したくなってrustでwebassemblyなんか始めてみようと職場PCで内職開始。。。のはずがWSLでrustup-intがうまくいかない。

proxy環境からかな?と思うもそれならcurlでこけるはずだ。

default host tripleという聞きなれない設定がstable-x86_64-"unknown"-linux-gnuからなのかとCustomize installationをいじるもうまくいかない。

なんやねん、一生java6で腐ってろと言う貧乏神なのかと毒づいたら下記に書いてあった。

https://github.com/rust-lang/rustup.rs/issues/1529

"The situation has been occured in the office, which has proxy and self-trusted certificate."

...やっぱり自社のプロキシ問題かよ。MTTMで今もばっちり解析されているのかよ。オレオレとかまじやめてよ。。

書いてあるとおり、git config http.sslVerify false入力したらばっちりうまくいった。

@sshplendidさんはどうやって気づいたのだろう。あなたは神だ。最高。

。。。環境構築に手間取りすぎて早くも心が折れそう。今日は帰る。

2019-02-03

anond:20190203224944

社内のネットワークサーバに関する知識レベルは非常に低いと言えますHTTPHTTPSの違いを説明できる人間1%以下でしょう。HDDSSDの違いになると0.5%を切るでしょう。

ワイの知っているソフトバンクとは違うようだ

ソフトパンクかな

2019-01-30

https時代セキュリティの考え方

たまにhttp通信していた頃の常識で今を語っているのではないかという場面に出会う(というのは嘘だが)。

そこで増田が直々にこれからセキュリティについて語りたいと思う。

というわけなので増田さんよろしくお願いします。

2019-01-29

HTTPSくんについて anond:20190129175507

anond:20190116122504

別にanond:記法を使わずhttp:でトラバするのが悪いことだとは言わないけど


ヒートアップしてるツリーでそういう癖を出すと「やっぱりこっちサイドで頑張ってるの一人だけじゃん」ってすぐバレちゃう

anond:20190116122651

 ↓

https://anond.hatelabo.jp/20190116122651

anond多数派なんだ?半々かと思ってたけど


anond:20190116122939

 ↓

anond:20190116122939

anond圧倒的多数やな

変わり種で a href 使ってるおるヤツもおるが


こういうの


anond:20190116123733

 ↓

https://anond.hatelabo.jp/20190116122651

それは斬新な発想だね!タイトルにつける記法は2種類もあるから、これなら絶対他の人と被らないね

anond:20190116123218

 ↓

anond:20190116123218

ほんと斬新な発想だよね

百人に一人しか支持しないような珍しい発想と、十人に一人の書き癖をあわせ持つ人がたまたまこのツリーにだけたくさん現れて、話題が変わったらたまたま一斉に帰ってると考える方が圧倒的に自然なのにね

anond:20190116124100

2019-01-16

https://anond.hatelabo.jp/20190116122939

騙されるな、http圧倒的多数や。anond粘着して数を稼いでるだけやでぇ!!

anond:20190116122504

別にanond:記法を使わずhttp:でトラバするのが悪いことだとは言わないけど

ヒートアップしてるツリーでそういう癖を出すと「やっぱりこっちサイドで頑張ってるの一人だけじゃん」ってすぐバレちゃう

2019-01-12

スクールに通って未経験からwebプログラマ転職して一発逆転!!

を狙ってるそこのお前

どうせお前のスキルセットは「html,css,js,rails」だろ?

揃いも揃ってそんなんばっかり

スクール講師に言われるがまま

このご時世にjqueryでせっせとDOM操作して

プリプロセッサも使わずしこしこcss書いて

HTTPメソッドSQL理解せずにそれっぽく動くN+1だらけのクソ作っただけだろ?

webプログラマ目指すくせに開発環境構築にDockerも使わず理解してないコマンドコピペしてローカルに直でインストール

せっかく無料枠あるのにawsじゃなくてHerokuにプッシュするだけのデプロイ

テストコードも書かず

CI/CDツールも使わず

ブランチ運用なんて考えずmasterブランチに直プッシュか?

会社に入れさえすれば先輩がつきっきりで教えてくれるとでも思ってんのか?

先輩を質問責めにする気か?

むりむりやめとけ

そんなんじゃせいぜい年収300

諦めた方が身のため

あばよ


どうしてもなりたいなら↑で挙げたものぐらいは最低限を理解しとけ

メモ帳一つでプログラマ」なんて時代は終わったんだよ

ここまで言って調べる気にならないなら本当に向いてないよ

2018-12-25

anond:20181225105947

キミの世界でのプリンタ

PCドライバ必要ないし

複合機にそのままファイルを投げて

複合機が解析印刷するわけか

これが、現実世界の話だってことはわかってくれ

変換必要ないんだよ

HTTPとかFTPとかLPRとかの汎用プロトコルファイルを投げるとプリンタ側で解析印刷してくれるんだよ

2018-11-28

7年勤めたNTT系列退職して2年半が経過しました(ノンキャリア編)

2年半ほど経ちますが、空前のNTT退職ブームなので便乗しちゃいます

はじめに

まず既知の通りNTTグループ社員数約28万人と非常に大きな組織であり、その中で研究所エリート中のエリートが就く位置にある。つまり上記の方達は警察でいえばキャリア組にあたる方達にあたる。以降キャリア組と呼ばせていただく。

一方で、私は地方ノンキャリア警察官のようなポジションにある子会社大株主研究所出身なので、その分際でこのようなエントリーを書くのはおこがましいかもしれないが、

キャリア組層のエントリーなのに共感できる部分がとても多い上に、すでに [ 10年勤めたNTT退職しました(無能編) https://anond.hatelabo.jp/20181126192228 ]のようなノンキャリアそうな人(←失礼はご愛嬌)のエントリーもあったりしたのでちゃっかり便乗させてもらう。

蛇足


自己紹介

自分について


会社について

データとデー子もこんな感じなのだろうか。ぜひ知りたいものだ。

よかったところ

各種エントリーと重複するところもあるがご愛嬌

いい人が多い
  • いい人の定義が難しいが、穏やかで真面目な人が多い。飲食店バイト時代のように「ボケコラ○すぞ」なんていう上司はまずいない。
  • たまにチート級の有能な人がいる。知っている人では今でも有名OSSプロジェクトコミッターやってたりとか。
  • たまにチート級の無能な人がいる。知っている人では開いてはいけないメールを毎回開く人とか。でもクビにも降格にも絶対にならないいいところ。
  • それ以外は可もなく不可もなく凡人。僕もその一人。思えば2-6-2の法則はよく出来ている。

法令遵守

金が腐るほどある



悪いところ≒退職理由

給料が安い

できる人もできない人もすべて同じ待遇

独自プロトコルが大好き

技術に興味がない人が多い

社内システムう○こ

その他

総評

2018-11-20

DBを「デービー」っていうのは日立に限らず業界標準じゃないか

HTTPを「エイチテーテーピー」っていうのは日立だけ

2018-11-10

[][][][][][][][][]

調書は一通ではなく、同じものを二通作成し、両者が其れ其れにページ間の割印・署名・押印をして、両者が其れ其れに調書を所持すべきです。調書が一通のみでは……。国家間条約民間契約書では同じものを二つが当たり前。宅配便送り状ですら送る時に控えを貰える。

巡査部長、調書改ざん…消せるペン表現直す : ニュース : 関西発 : YOMIURI ONLINE読売新聞

ttp://b.hatena.ne.jp/entry/osaka.yomiuri.co.jp/e-news/20120822-OYO1T00758.htm



「令状出てますんで」突然の家宅捜索 できあがっていた調書:朝日新聞デジタル

ttps://b.hatena.ne.jp/entry/s/www.asahi.com/articles/ASQ2K5QP5Q10UTIL02K.html

愛媛県警架空捜査報告書 ウィニー流出

報告書によると、同年9月に宇和島市内のスナックに酒を飲みに行き、当時容疑者として浮上していた男性と会った。自営業者男性が「やったんやないん」と聞いたところ、「うん。おれがやったんよ」と話し、「死体の他の部分はどこへ隠したん」との質問に、「山よ」と答えたことになっている。

 しかし、自営業者男性取材に対し、「警察は来ていないし、報告書にあるような内容は話していない」と証言

ttps://web.archive.org/web/20060404232408/http://www.asahi.com/national/update/0404/OSK200604030107.html

1999年桶川ストーカー殺人事件 冤罪を訴え続ける“首謀者”「再審請求ダメなら一生獄中です」

実行犯店長逮捕後、「武史に頼まれてやった」と供述したことだった。

そこで宮城刑務所に服役していた店長だった男にも取材したところ、「あの供述ウソだった」とあっさり認めた。

ttps://www.nikkan-gendai.com/articles/view/news/313264/2



最高裁判事で『死刑廃止論』を書いた団藤重光は「今まで冤罪死刑になった人の数は見当もつかない」と言っていました。

ttps://twitter.com/Holms6/status/944100288201342976

無実を探せ! イノセンスプロジェクトDNA鑑定冤罪を晴らした人々

ttps://www.amazon.co.jp/dp/4877984240

DNA鑑定秘話米国冤罪事件は25年間で約1300件! 死刑囚143人が無実を証明!!

ttp://healthpress.jp/2015/10/dna251300143_2.html



写真から指紋を複製、認証システムスピード突破可能に…

ttps://www.gizmodo.jp/2015/01/post_16271.html

SNS投稿写真 悪用リスク

ピースサインから指紋 瞳から撮影場所特定

ttps://www.nikkei.com/article/DGKKZO53083870X01C19A2MM0000/

指紋認証は500円あれば作れる「偽指紋」で簡単突破できることを示すムービー

ttps://gigazine.net/news/20211124-fingerprint-hacked-for-5-dollar/

わずか5ミリ指紋

ttps://www.tv-tokyo.co.jp/deka/

指紋鑑定基準「12点法」への素朴な疑問

ttps://b.hatena.ne.jp/entry?url=http%3A%2F%2Fmembers.jcom.home.ne.jp%2Fmiurat%2Fad040722.htm

指紋鑑定におけるダブルブラインド採用されたのはごく最近

ttps://twitter.com/otakazu/status/376536776015220736



教授は「(DNAは)偽造することができます。ほんのちょっと混ぜただけであなた犯人にすることも簡単にできます」と恐ろしいことをいう。

ttps://www.j-cast.com/tv/2016/01/13255350.html?p=all

法医学者の「DNAは別のもの簡単にくっつけることができる」という言葉愕然とする。

ttps://news.goo.ne.jp/article/galac/entertainment/galac-20150811111259169.html?page=1

逆に、悪用して意図的他人DNAを混入させることも容易になります

ttps://www.nhk.or.jp/hearttv-blog/1700/236967.html

How flies could potentially put an innocent person's DNA in the wrong place

ttps://twitter.com/NatGeo/status/701877902187614208



埼玉愛犬家連続殺人事件

できあがった調書を、書記官が読み上げる。速すぎて、Yには何を言っているのか分からなかったがYにはどうでもいいことだった。調書にサインをして拇印を押すと、やおら腹が立ってきたYは、調書を手に取り、ライターで火を付けようとする。慌てるI検事に、「土下座しろ」とYが言うと、I検事は床に額を押しつけた。



巡査部長、調書改ざん…消せるペン表現直す : ニュース : 関西発 : YOMIURI ONLINE読売新聞

ttp://b.hatena.ne.jp/entry/osaka.yomiuri.co.jp/e-news/20120822-OYO1T00758.htm

和歌山県警科捜研主任研究員書類捏造 毒物カレー事件捜査に波及する可能性ないのか

ttps://www.j-cast.com/2013/05/09174762.html?p=all

独自検察事務官特捜部書類変造、印影コピーして貼り付け…火災後に一部見つかる(読売新聞オンライン) - Yahoo!ニュース

ttps://b.hatena.ne.jp/entry/s/news.yahoo.co.jp/articles/b620c7ea088a91e5d8e17685bd37c86e6920dc00

後日、被疑者の知らないところで勝手にページを差し替え、それがバレないように契印に細工をするー。

https://web.archive.org/web/20191011104315/https://www.facebook.com/MaedaTsunehiko/posts/497301520344265

供述調書の全頁に捨て印の意味は?

被疑者署名押印したページだけを生かして、その他のページを別のもの差し替えて、捜査官が契印をしてしまうと、容易に贋の調書が出来上がってしまうのです。

ttps://oshiete.goo.ne.jp/qa/7349515.html



月刊「法と民主主義2010年12月特集企画

弁護士が連日の接見で把握していた弟の自白よりも、はるか前の日付の自白調書が4通発見された。

ttp://eisaku-sato.jp/blg/2011/01/000047.html

「私がサインした調書は6ページか7ページくらいで、こんな10ページをこえるものではありません。そして結論が違います。これでは私がこのメールを前町長当選依頼だといっているのと同じではありませんか。私は当選依頼ではないと言っているのですから真逆です。私のサインした供述調書は別のものです」

控訴審一回目を終えての報告

本人の調書を読んでいただいたところ「内容が違う・・・」と言われたのです!

ttps://blogs.yahoo.co.jp/toshikazu2355/28285036.html



紙の調書にしても、袋綴じし、両者割印が社会常識であるのに、それを絶対にしない。最後の頁に被疑者拇印だけである。取調官の拇印も押さない。調書のコピーも渡さない。これでは、いくらでも差し替え自由である

ttps://b.hatena.ne.jp/entry/s/b.hatena.ne.jp/entry/s/twitter.com/SukiyakiSong/status/25104726020

問題点は次のとおりだ。

供述調書に作成年月日を明記しないこと

②文中の供述内容の訂正印やページ間の割印は、作成である警察検察しか押印せず、被疑者には捺印(指印)させないこと

中略

しかし、訂正箇所もページ間の割印も被疑者には捺印(指印)させないのであるから被疑者署名指印した最後のページだけ残して、後はバソコンでどのようにでも作り変えれるのである

http://hanbei.cocolog-nifty.com/blog/2006/09/post_1351.html

調書の改竄(かいざん)を防ぐ方法がある。それは、契約書では当たり前の方法でありお金も掛からない。その方法とは、全頁に割り印を押させることである

http://noenzai.blog32.fc2.com/

調書は契約書のように2部作成し、割り印をして双方が持たないといけないという実例

ttps://b.hatena.ne.jp/entry?url=https%3A%2F%2Ftwitter.com%2Fworks45%2Fstatus%2F28886387378

白紙調書

可視化というのは、取り調べの模様だけを録音録画して

おけばよい、ということにならない。調書作成過程も全部

含めて、必要だろう。



調書全ページに容疑者押印、供述内容の任意性確保へ…警視庁

ttps://news22.5ch.net/test/read.cgi/wildplus/1178874015/

最高検供述調書に容疑者らの割り印指示 ミス相次ぎ

ttps://ameblo.jp/syokikan/entry-10014625255.html



調書 (割印 OR 割り印) - Twitter検索

2018-10-29

はてなブックマークコメントフォームhttps対応してない件

ブクマ一覧とか読み取り専用ページがhttpなのはそれなりのポリシーがあるかと思ったら入力フォーム存在するURLもそうなのは流石にアウト。

何故やらないのか。流石におかしい。

2018-10-19

何でリテラ表示されてんだよぉ〜ブロックしただろぉ〜

httpsになったんですね

ブロックリストhttpだったからすり抜けてきたか

2018-09-22

JWTに関してのお伺い

http://b.hatena.ne.jp/entry/s/co3k.org/blog/why-do-you-use-jwt-for-session

適当コメントを書いたら

スーパーエンジニアに「そういうことではない」

と厳しい叱責を受けたため、無能の見識を書いてみた。

「聞くは一時の恥、聞かぬは一生の恥」のとおり、

せっかくの機会のため、びしばしセキュリティに関する認識の甘さを指摘してほしい所存

expの期限と任意セッションが切れないデメリットに対する私見

作ったシステムではexpは約1時間でやってしまいました(機密保持契約違反を恐れ多少ぼかしております)

私は無能なのでたぶんユーザーから報告を受けて

確認している間に1時間はかかるからいいやと思ってしまっていた

師はきっとJWT生成直後3秒でユーザー

「これは、セッションハイジャックか・・・!?

と気づいて通報

そして師が2秒で

「これは、セッションハイジャックだ!」

と検知してセッション遮断、秒速で一億円の被害が出るところを阻止する前提なのではないかと推測している

これは確かにJWTだと厳しそうだ

そもそもログインできるアプリなら

セッションハイジャック成功直後にパスワードを変更された場合

セッション任意に切れることに意味はないのでは、と思えてきたが、浅はかだろうか

(師はログインを即座に検知してセッションを切れるから問題ないのか)

とにかくアカウントロック機能を作れば上記懸念全てにきれい対応できそうに見えている

「定期的な鍵交換が必要」に関する私見

この理屈だと例えば.envに書くような他のkeyも定期的な交換が必要に見える

これはまずい、自分の今までの見識の甘さを思い知らされた

今使っているフレームワークリファレンスを見たが

keyは初回に設定したのみで、定期的な交換を勧める文が見つからない

私の検索力不足なのかと思ったが、もしかして彼らもこの危険性に気付いていないのではないか

JWTはhash化してつないでいる前提で

hashのkeyを総当たりで破る仮定で書く

私は無能なのでライブラリを用いることにしている

32文字keyが生成された

解読時間は下記を参考に、計算windows10電卓アプリを用いて手動で行った

https://ja.wikipedia.org/wiki/%E7%B7%8F%E5%BD%93%E3%81%9F%E3%82%8A%E6%94%BB%E6%92%83

数字大文字文字で約60の時は10桁で20万年と書いているが

現代の解析技術20万倍は速度が出ると仮定して1年として計算する

果たして、どのくらいの速度で鍵はやぶられると推定されるのか

とりあえず60を10乗した時点で(20文字相当)

6.0466176e+17

日本語に直すと60京4661兆7600億年かかる計算となった

実際にはこれが6.0466176e+17倍されさらに3600倍されつまりどういうことだ

これだけ長くともkeyの交換は必要なのであろうか

そもそも師は何年で交換したら安全と書いていないが、何年なら安全という意見だったのだろうか

「JWTはセッションIDを含めれば安全」に関する私見

から「そういうことではない」と指摘された点である

私の理解ではとかくuser_idのみ必要なら意味がないと思っていたため落ち込んでいる

まず、IDとpassを内蔵するネイティブアプリに対するapiサーバでの実装経験しかないこと

JWTが切れたら都度IDとpassを投げる方向でリフレッシュトークン実装しなかったことを告白しておく

そのためapiサーバ上記前提で用いた場合に考えたことを書く

webアプリのJWT実装経験はないので、そちらの論は差し控えさせていただく

JWT送信→user_id取得

では危険

JWT送信セッション(cookie形式?)送信切り替え→セッションからuser_id取得

だと安全になるのか検討する前提で記載する

とりあえず思いついたのは下記だった

通信途中で傍受されてログイン情報が奪われる危険が上がる
アプリから直接ログイン情報が奪われる危険が上がる

通信途中で傍受される危険に関して

tokenはheaderにbearerで付けユーザーID(あるいはそれに代わる特定可能識別子)が含まれ

おそらく一般構成仮定で書く

https通信するのでパケットキャプチャによる傍受は不可能と思っていた

(http通信するのはJWTとかcookieとか関係なく傍受できるため考慮しない)

0に何をかけても0なので、何回送っても解読されないならJWTを何回送っても問題ない

というかJWTが抜けるなら同様にheaderに付けるcookieでも抜けると思うので

JWTだからといって危険性に差はない、という論拠により安全性は変わらないという個人的結論になった

※余談だが、たまに送る回数が少ない方が安全という

言説を見るのだが、個人的には上記理由で納得できていない

アプリから情報が抜かれる危険性に関して

クライアントネイティブアプリ場合

攻撃者がアプリに保存されたJWTが取得できるならIDもpassも同じ方法で抜けそうに見えた

(厳密には保存場所が違ったかもしれんが実装依存なので同一とする)

その前提のため、わざわざ

JWT送信セッション(cookie形式?)送信セッションからuser_id取得 

接続しても、おそらくcookie形式で送れる何かもJWTらと同じ方法で抜かれると思われる

まりcookieだろうがJWTだろうがアプリから直接情報が抜かれる危険性には変わりがないという結論になった

結論

まりcookieだろうがjwtだろうがidpasswordの組だろうが同じ危険性で抜かれる可能性があり、いずれでも同じことができるなら

JWT→user_id

でいいじゃん、わざわざcookieと同様の形式を間に挟むの無駄じゃん、となりコメント発言に至った

ここまで書いて、常にJWTにsession_idを含めておいて送ることを意図されていた可能性にも気づいたが

それならもっと無駄なため考慮しない

セッションにするメリットとして唯一思いついているのは任意サーバ側でセッションを切れることだが

それを指していたのであろうか

それは最初段落問題と同一と思っている

余談だが、ブコメ雰囲気日和って「ユーザーIDのみ入れ」(そもそもJWTを自然に作れば入るのだが)

というセッションストア的にJWTに他の情報を入れると入れない時に比べて危険性があがることに同意したような記載をしてしまったが

結局JWTが奪えたら中身に関係なくbearerとしてセットして接続するだけなので

正直JWTを使った時点でついでにセッションストアのように使おうが使わまいがセキュリティ的にそこまで変わらないのでは、と思っている

強いて上げるならセッションに保存している内容が分かる可能性があり、サーバー内部の実装が推測できる危険があるくらいだろうか

でも暗号化したらよいのでは、と思った

私的結論

expの期限と任意セッションが切れないデメリットに関して

expを適切に設定しつつ、必要ならアカウントロック機能を入れる

(アカウントロック機能はJWTに関係なく被害の増加を抑えられる可能性がある)

定期的な鍵の交換について

長いkeyを設定すれば不要

「JWTはセッションIDを含めれば安全」について

少なくともapiサーバネイティブアプリに関して、セッションIDを含めても危険性は変わらない

正直webアプリでも大して変わらんのでは、と思っているのは内緒である

と思ったので短慮なところ、見落としている視点があるようなら今後のためにご教示をいただきたく

以上、よろしくお願いいたしま

2018-09-09

はてブはもうhttphttpsのエントリーを同じ扱いにしなよ

httphttpsで別のコンテンツが表示されるサイトなんて皆無だろ。

同じユーザブクマは両方維持することもできそうだし、エントリーページにHSTSのフラグを持つようにすればいけんだろ。

anond:20180909092548

2018-09-03

ブコメ比較 はちま

http://www.tenohirakuru.info/?onlyComment=true&url=http%3A%2F%2Fnlab.itmedia.co.jp%2Fnl%2Farticles%2F1612%2F28%2Fnews088.html%2Chttp%3A%2F%2Fblog.esuteru.com%2Farchives%2F9182504.html

上:まとめサイトはちま起稿」、DMM.com運営していたことが判明 - ねとらぼ

下:「10歳の時、父が10万円を渡して言った。このお金は好きに使っていい。ただし毎月のお小遣いは君の持ち金の1%だ」はちま起稿


b:id:nisisinjuku

ゲスカプw

インベスターZみたいなお父さんだねw まぁ、嘘松でもいいさ、意外と核心をついている部分もあると思うぜ。そうして僕はすぐにコンビニに向かった!

b:id:lbtmplz

またIT企業=悪人の図式かー

倍プッシュだっ…!

b:id:white_rose

よくあんサイト買収するな……。まあ似た者同士か

「おこずかい」が気になってしまって。中学生から毎月本やノート(??)に投資してるのに

b:id:otihateten3510

どんどん出てくるw

うそまつううううううううわあああああああああああああああああああ

b:id:quality1

これは結構大きなニュースでは

このお父さんだからできただけでそこらの親がやってもうまく行かなさそう

b:id:sekreto

そんな一大事なの?

月利1パーセントなら、みんなからお金をかき集めるべき。

b:id:YukeSkywalker

DMMの糞カウンターが爆上げ中。

何やはちまか。開いて損した。

anond:20180903193133

2018-08-31

anond:20180831001950

Webって仕事はいっぱいあるけどつまんないよ。やってることはユーザー入力に応じてDB操作して、DBの内容を画面に表示するという、よくある業務系と変わらんし。ただ、途中にHTTP挟んでるのとレンダリング基本的HTMLというのが特徴(というか足かせ)なだけ。プログラミング面白い部分はほとんどフレームワークカバーしてるから、残ってるのは細々としたすり合わせばかりだし。

2018-08-18

俺にはAndroidアプリ開発なんて無理だわ…

Android Studioダウンロードして公式チュートリアルやってるんだけど、いきなりつまづいたし。

アプリ実行できないし。

https://developer.android.com/training/basics/firstapp/running-app

まで来たけどビルドが出来ないし。(ビルドじゃないのか、gradle sync?とかいうやつ?)

org.gradle.internal.resource.transport.http.HttpRequestException: Could not HEAD 'https://jcenter.bintray.com/org/ow2/asm/asm-analysis/5.1/asm-analysis-5.1-sources.jar'.

とか言われとるし。

ネット環境ちゃんとあるのに。

プロキシかいらんことしてないのにし。

上のjarドメインping送ってみたら100%ロスしとるし。

オンラインping送信サービス使っても同じだし。

そのせいか

Android Studio で、[Project] ウィンドウの [app] モジュールクリックしてから、[Run > Run] を選択しま

RunRun選択できないし。

グレーアウトしとるし。

もう意味分からんし。


いや、多分サーバーが死んでることが問題なのは分かる。

からないのは、ネット環境がないとアプリを実行することすら出来ないということだ。

サーバーが死んでたらその間何も出来ないのか。

そしてツイッターで誰も何も言ってないの見ると、誰も大した問題だと思ってないのか。

もう良い。俺にはAndroidアプリ開発は合わない。

Android開発者はこんな地獄の中頑張って開発してる自分を褒めたほうが良い。

じゃあの

追伸: このbintray.comとかいうクソがどこかのボットネット攻撃されて使い物にならなくなりますように。

ログイン ユーザー登録
ようこそ ゲスト さん