「ssl」を含む日記 RSS

はてなキーワード: sslとは

2008-02-15

http://anond.hatelabo.jp/20080215151539

>数学っていうのは、難しい問題を等値な易しい問題に置き換える技術だと思う。

>新しい言葉を上手に定義して、新しい視点を作り出す。

>すると、あら不思議、難問が「どこかで見たことの在る問題」に!

いまどきは数式処理ソフトがさくさくっと式を変形してくれるので、手計算に向いた

数学の手法ってのはけっこう無意味だったりしますね(学ぶこと、その意味を考える

ことには意味があるかもしれないけど)。

>数学技術の発達に伴って、複雑なモデルが解けるようになっていく。

でも三体問題はどうあがいても数値計算するしかないし、組み合わせ最適化

P=NPが証明されない限り厳密解を求めるには総当たりするしかない。しかも

そのへんはけっこう昔から難しいとわかっていたことでもある。

 

>(暗号技術とか情報工学みたいな数学と直結してる奴は別だけど)

逆に理解できてる理系がどれだけいるかという問題があります。

暗号技術は数論の粋で、初年級の代数や解析をやった程度では理解できない筈。

でも ssh で何をやったらやばいか、という程度の話であれば誰でも理解

できるでしょう。sslリプレイアタックがどうとかいうと怪しくはあるが。

2007-11-19

http://anond.hatelabo.jp/20071119005316

日本ではSSLサイト認証の重要性についての認識を広めることに失敗してるってのが現状なんだろう。

インターネット全体の利益を図る権力団体みたいなものが存在していないことの表れかもな。

地銀ってそんなに小さいんですか?

だったら潰してしまえ。影響ないだろ。

http://anond.hatelabo.jp/20071118231214

SSLが必要ないなら使わなければ良い。

採算があわないなら止めてしまえば良い。

そうする事なく、間違った情報を広めて維持している身勝手さに憤っているのだ。

安全性を犠牲にするほど銀行業務は簡易なのか?

そんなわけないだろ。

武蔵野銀行 90店舗 従業員2千人近く 預金残高3兆円近く

勤め先まで知っているのが普通なのか?それは例外だろう。

普通は顔を知っている人が行内に一人いれば良い方。それも営業さんだ。

窓口なんて入れ替わりも多いし、なにより、今時はほとんどがATMですんじゃう世の中なのだから。

そもそもなぜSSLを使う?盗聴対策?

現にフィッシング詐欺が起こっているのにその対策を無効にする様な事を書いてどうするのだ。

普通の人が使うWebサービスの中で、オンラインバンキングは最もクリティカルな部類だろう。

そのサービスがこのていたらくでどうするというのだ。

2007-11-18

SSLってそんなに重要なんですか・・・?

http://takagi-hiromitsu.jp/diary/20071117.html#p01

セキュリティ専門家はそんな風にいうかもしれないけど、

なんとなく地銀の内部事情も窺い知れるというもの。

そもそも武銀のネットバンクにどれだけユーザーがついているのか。

異常な入出金なんて人間系ですべてチェックできるレベルなのではないか。

そんなレベルなんじゃないの?

設計が悪いという指摘はごもっとも。

だが、そもそもその手の地銀が自前でシステムを構築してないんじゃないか?

サーバー運用まるごと委託している可能性の方が高い。

担当者銀行に対する説明が不十分であるのは否めないが、

たいしてユーザーがいなそうなサービスだから相乗りさせている可能性は非常に高い。

認証をとってしまうとある銀行の負荷が増えて参照サーバーをちょっと動かしちゃえなんていう離れ業ができなくなる。

逆にいうとそういう離れ業で逃げ道を担保しないと採算が合わないレベルなのではないか?

ドメイン認証をとることに積極的になれない理由も伺いしれる。

いっそ別ドメインで認証をとってしまってSSLは全部そっちとまとめてしまってもいいとは思うが、

銀行のようなところは激しく嫌がるだろう。

ネットショップなどを運営しているとSSLをつけるが、

SSL認証後(つまりログイン後)、

アフェリエイトGoogle Analytics のような外部参照のサービスが利用できなくなる。

YouTube動画をはりつけたりするのもSSL警告対象だ。

SSLを通している以上、セキュリティエラーがでるのはもっとも。

だが、サービス面で自由度は落ちまくりである。

セキュリティの理想としてはサイトログインした直後からすべてSSLを通すのが望ましいかもしれない。

だが、ユーザーの利便性、提供者の利便性を考えたらSSLなんて最後の最後だけということになる。

設計思想以上にこのバランスは難しいものがある。

一般ユーザーのどれほどがSSLがなんであるか認識しているだろうか?

そしておそらく……

セキュリティにずるずるなユーザーというのはひろみちゅなんかが想像もできないぐらいずるずるだ。

IE7なんてもちろん、Win95でネットサーフィンをしているユーザーは実際存在する。

見識の高いところでクラクラするのはいいと思うが、現実はもっと泥臭いとろこでセキュリティ管理をしなきゃならない。

だから地銀存在できるのではないか。

窓口の担当がお孫さんの勤め先まで知っているような地銀相手にご高説をぶったところで、田舎の住民に玄関に鍵をかけないのは危険ですよというようなものかもしれない。

一番のセキュリティホール人間だというが、同時に一番のセキュリティゲートも人間なのだよ。

2007-07-02

freemlのこと。

今日からリニューアルされたらしい。ずっと前からここで配信してもらってるMLがあるもんで、見てみたんだけど、個人情報保護がひどい。

何をするにもとりあえずログインが必要、という感じなんだけど、ログイン時に本名・住んでいる都道府県市区町村・性別・生年月日入力しないと先に進めない。リニューアル以後はそういう方針、というならそれはそれで譲っても構わないんだけど。

それが全部SSL無しのhttp入力させようとしているのはどういう了見だ。

しかも、freemlプライバシーステートメントには、

18. 個人情報セキュリティについて

個人情報入力が必要な全てのページでSecureSocketsLayer(SSL暗号を使用する事でデータ通信を複雑化し、ハッキング等の悪質なアクセスから守っています。SSL対応ブラウザの使用により、インターネット上で送信する個人情報の機密性を保持することができます。

と書いてあるのだが、その上側には

4. 個人情報の収集と利用目的について

収集する情報情報を収集する場所情報収集の目的利用者その他
お名前・ニックネームメールアドレスID)・現住所 (都道府県)・性別・生年月日パスワードhttp://www.freeml.com/ep.umzx/grid/User/node/RegisterFront
http:// www.freeml.com/ep.umzx/grid/User/node/JoinFront
メールマガジンの配信/MLコミュの作成/友人・知人等の検索/サービスの提供/サポートfreemlおよび本サービスが提携し、認定する企業、当社グループ企業および子会社サービスは、オープン型の総合コミュニティサイトです。お友達や知り合いからの紹介はもとより、入力フォームからの登録で紹介者がいなくても参加することが出来ます。

と、堂々とhttp://--って書いてある。

怖くてメールフォームで教える気にもならない。

2006-12-27

JavaScriptを侮るなかれ

というかいっそJavaSript許して欲しくない?

ガチガチに固める理由がわからない。

お金絡むからなのかな?

だとしたらSSLまわりをもちっと強化したらいいんじゃないだろうか。

はまちちゃんと画像を使ったCSRF・・・ - はてな匿名ダイアリー

JavaScriptを侮っていないか?AJAXが何をやっているか知っているか?

ぼくはまちちゃん!(Hatena) - 【クリスマス特別企画】mixiの「足あと」をはてなで体験してみようね!!がなにをやった?

別ににコメントを残す先、ブックマークする先はどこでもよいんだぞ。〜.jsCGIで、動的生成されてても構わないんだぞ。

たとえば www.hatema.jp とかとって、そこにログイン画面作ってフィッシングサイトを作る。

捨てアカとって、JavaScriptつかってリンクがそこへ飛ぶ様にしておくエントリを書く。

別アカ幾つかとって、はまちやの手法でフィッシングサイトへ飛ぶそのエントリをホットエントリ入りさせる。

ホットエントリ入りしている人のエントリフィッシングサイトへの誘導エントリSPAMする。

そりゃ、多くは引っかからないかも知れない。でも、数%が引っかかってもそこそこの人が被害に合うだろう。

SSL?気にしない人は気にしない。

そんな人は見捨てればいい?そんなはてなが良いのか、きみは?

はまちちゃん画像を使ったCSRF・・・

というか、今回のようなケースは別にCSRFでなくてもいいような気がする。

というか、はてなってGetとPOSTをあんま区別してないよね。

ログインとかもGETで通ったりするし。

img src="うんちゃらかんちゃら"とかじゃなくても、別に検索エンジンの検索結果とかのリンクを踏ませるだけで悪いことしようと思ったらいっぱいできちゃいそうだね。

でも、はまちちゃんいいやつ。

つい最近まで、はまちゃんだと思ってた。

釣りバカ日誌だと思ってた。

マグロと違っていきがいいからハマチなのかな?

メバチちゃんとかそのうちできるのかな?

・・・あれ?

マグロって冷凍マグロだよね。

なんでマグロなんだろう?

マグロってなんのこと? わからないよ!><

こんばんはこんばんは!軒先だけでも結構です。一晩泊めていただけないでしょうか!

アリババと40人の盗賊のおかしらはこうやって登場する。

盗賊には注意

というかいっそJavaSript許して欲しくない?

ガチガチに固める理由がわからない。

お金絡むからなのかな?

だとしたらSSLまわりをもちっと強化したらいいんじゃないだろうか。

ログイン ユーザー登録
ようこそ ゲスト さん