署名付きURLは本質的にリプレイ攻撃を許容する認証トークンだが、SigV4プロトコルは時間を署名に組み込むことでこの脆弱性を機能に変換している。リクエストの署名に現在時刻を組み込み、15分の有効期限を設定することで、ステートレスな検証を維持しながらリプレイ攻撃を防ぐ。これにより、一度使用したナンスの管理という分散システム上の難題を回避し、URL自体を一時的な権限付与として扱うことを可能にしている。
#security
30 件
リモートアテステーション
2.0リモートアテステーションは、遠隔にあるシステムの信頼性を検証するセキュリティ技術です。この技術により、ソフトウェアやハードウェアの状態が正規のものであることを確認し、改ざんや不正な変更が行われていないことを証明できます。クラウドコンピューティングやIoTセキュリティなどの分野で重要な役割を果たします。
英国の実業家ロバート・マクスウェル(故人)は、自身の会社を通じてイスラエル製の盗聴機能付きソフトウェアを、米国と英国の核兵器研究所に販売していたことが明らかになった。マクスウェルは娘ガーズレインの父であり、本件は諜報活動と原爆開発の意外な接点を浮き彫りにしている。
KASAN(Kernel Address Sanitizer)は、Linuxカーネルにおける動的メモリエラー検出ツールであり、poison(毒データ)、redzone(未使用領域の監視領域)、shadow(シャドウメモリ)という3つの主要な概念を基盤としています。本記事では、これらの仕組みがどのように連携してカーネル内の解放後使用やバッファオーバーフローなどのメモリバグを検出するのか、内部実装の詳細を解説します。
「Strong Phrase」は、覚えやすくかつ強力なパスフレーズを生成するツールです。ランダムな英単語を組み合わせることで、従来の複雑なパスワードよりも記憶しやすく、セキュリティ面でも優れたパスフレーズを簡単に作成できます。
This guide helps businesses understand SoC 2 compliance requirements and estimate the associated costs. It breaks down the key components of SoC 2, including the trust service criteria, and provides a clear framework for determining what level of compliance your organization needs and what budget to expect.
APIキーの生成方法
0.0この記事では、APIキーの生成方法について詳しく解説します。Jamdeskプラットフォームでの具体的な手順を紹介し、APIキーを使った認証の基本やセキュリティ上のベストプラクティスについても説明します。
人気広告ブロック拡張機能「uBlock Origin」のChrome版が、ClickFix型のフィッシング・マルウェア配布サイトをブロックする機能を追加した。ClickFixは、ユーザーに「アップデートが必要」などの偽の警告を表示し、悪意のあるスクリプトの実行やマルウェアのダウンロードを誘導する手口で、uBlock Originのアップデートによりこれらの既知の悪質サイトが自動的にブロックされるようになっている。
トランプ前大統領が、イランからの脅威を受けて旧型のエアフォースワンで米国に帰国する。通常使用される新型機ではなく、より信頼性の高い旧型機を選択した背景には、安全保障上の懸念があるとみられる。
OpenMandrivaは、同ディストリビューションに対する妨害未遂があったことを報告した。ある個人が、OpenMandrivaのユーザーに対して、正規のOpenMandrivaミラーに接続できなくなるよう仕向ける、悪意を持って改変されたISOイメージを作成・配布していたことが明らかになった。プロジェクトは、セキュリティ侵害の証拠は発見されていないとしつつ、常に公式ソースからのみソフトウェアをダウンロードするようユーザーに注意を促している。
Zcashの新しいIronwoodプールは、基盤となる暗号前提に至るまで、すべての検出不能な偽造バグを排除するために形式検証が行われている。この取り組み「Project Tachyon」により、Zcashのセキュリティが大幅に強化される。
Nginxの脆弱性
3.0Nginxはインターネット上で広く使われるingress/プロキシ/ロードバランサーだが、最近のCVE(脆弱性)を受けてそのセキュリティを懸念する声がある。本スレッドでは、特に企業環境におけるNginxのセキュリティリスクとその対策について議論を開始したい。
BlackBear is a privacy-focused life operating system that helps users manage personal data, tasks, and digital life securely without relying on big tech platforms. It offers encrypted storage, self-hosted capabilities, and intuitive tools for organizing everyday life while keeping user data completely private and under their own control.
BareMetal RAM Dumperは、x86アーキテクチャ向けのベアメタル(OS非依存)ツールで、コールドブート攻撃の実験を目的としています。電源切断直後のメモリ残留データをダンプすることで、DRAMの残留特性を検証し、Cold Boot Attackの実証や研究に利用できます。
This repository presents a reverse-engineered implementation of Google's reCAPTCHA, detailing the inner workings of the challenge-response system. It provides insights into how reCAPTCHA operates under the hood, including its risk analysis and user verification mechanisms. The project is intended for educational purposes to understand CAPTCHA security.
Protonの暗号技術は、透明性(Transparent)やOPAQUEプロトコルの基準を満たしておらず、そのセキュリティ設計には根本的な問題があると指摘する批判的考察。同サービスの暗号方式は実際のところ透明性を欠き、OPAQUEにも準拠していないと論じている。
OpenSSLのAPIを使用する際に、戻り値やエラーコードを適切にチェックせず不完全なエラーハンドリングを行っているコードが広く蔓延している実態を指摘する記事。この問題はセキュリティ上の脆弱性や予期せぬ動作を引き起こす可能性があり、開発者に対して適切なエラーチェックの徹底を促している。
ある開発者が、自身のGoogleアカウントが乗っ取られた際にGoogleから警告を受けながらも、結局1万1000ドルの請求をされたと主張している。アカウント侵害の被害に遭ったユーザーに対し、Googleの警告と請求対応の矛盾を浮き彫りにする事例として注目されている。
本記事では、Meccha Chameleon(めっちゃカメレオン)と呼ばれるプロジェクトに存在する深刻な脆弱性について解説する。この脆弱性を悪用すると、攻撃者はわずか2回のクリック操作でリモートから任意のコードを実行でき、systemレベルの権限を取得する可能性がある。問題の原因は、アプリケーションが信頼できないユーザー入力を適切にサニタイズせずにシェルコマンドとして処理している点にある。
Daniel Stenberg, the author and maintainer of curl, published a "Mythos Report" addressing common misconceptions, misunderstandings, and myths surrounding the curl project. The report aims to clarify facts about curl's development, security practices, funding, and community governance, providing transparency about how the widely used open-source tool is managed.
スマートコントラクトの自動テスト手法に関する探求の第一歩。開発者Gustavo Griecoが、ブロックチェーンのセキュリティ向上を目指し、テスト生成ツール「Spark」の誕生とその背景にある課題やアプローチについて解説する。スコープベースのファジングやシンボリック実行など、実践的な手法を通じてスマートコントラクトの脆弱性発見に挑む。
Reverse OTP Protocol(syrot)は、ワンタイムパスワード(OTP)の生成ロジックを逆転させることで、新たな認証方式を実現するプロトコルです。従来のOTPとは異なるアプローチにより、セキュリティの多層化やユースケースの拡張を目指します。
プールで尿が混ざるのと同じように、一度インターネット上に公開された個人データを完全に削除するのは極めて難しい。この記事では、データ削除の依頼が実際には「薄める」ことに過ぎず、完全な消去が不可能な理由を、プールの比喩を用いて分かりやすく解説する。
アリババが、従業員によるAIコーディングツール「Claude Code」の職場での使用を禁止する方針であることが、関係者の話で明らかになった。禁止の背景には、同ツールに潜在的なバックドアリスクがあるとの懸念があるという。
Guix パッケージマネージャにおいて、'guix substitute' と 'guix pull' に関連する複数の脆弱性が発見されました。これらの脆弱性は、悪意のあるサーバーが認証をバイパスし、システム上で任意のコードを実行する可能性をもたらします。最新バージョンへのアップデートが推奨されます。
A cargo theft of $1.3 million worth of AI infrastructure hardware has exposed a critical blind spot in the AI industry's supply chain security. As demand for GPUs and specialized computing equipment surges, thefts of these high-value components are increasing, raising questions about how the AI sector will protect its physical infrastructure from sophisticated criminal networks.
調査報道機関The Interceptが、内部通報者向けにSignalで設置した匿名通報ラインを数カ月にわたり適切に管理できていなかったことが明らかになった。この問題により、通報された情報が適切に処理されず、重要なリークや内部告発が見過ごされていた可能性がある。
Fedora 45では、x86_64アーキテクチャにおいてShadow Stack(シャドウスタック)機能をデフォルトで有効にする提案が検討されている。このハードウェアベースのセキュリティ機能は、リターンアドレスの改ざんを防ぎ、ROP攻撃などのメモリ破壊攻撃を軽減する。GCCのビルドフラグとして「-fcf-protection=full」をデフォルトで有効にすることで、広範な保護が期待される。
Linux Foundationは、DNS(ドメインネームシステム)を活用してAIエージェントに信頼できるデジタルIDを提供する新たな取り組みを発表した。これにより、AIエージェント間の安全な通信と認証が可能になり、エコシステム全体の信頼性向上が期待される。
KDE Plasmaに深刻な脆弱性が発見され、サンドボックスを突破して任意のコードを実行できることが明らかになった。この問題は、細工されたファイルをユーザーが開くことで悪用される可能性があり、システム全体のセキュリティが脅かされる。KDEチームはパッチを公開しており、ユーザーは速やかなアップデートが推奨される。