タグ

sslに関するkitsのブックマーク (17)

  • すべてのWebサイトの暗号化を目指すLet’s Encryptを試す | さくらのナレッジ

    インターネットの爆発的な広がりに合わせてセキュリティ上の問題に注目が集まるようになっています。2010年頃にはFiresheepが広まり、公衆無線LANなどにつないだPCの通信を簡単にモニタリングできてしまう行為が問題になりました。また、昨今のプライバシーに対する懸念から、多くのサイトではHTTPSをデフォルトにするようになっています。 そんな流れもあって現在開発が進められているのがLet's Encryptです。誰でも無料で使えるSSL/TLS証明書発行サービスとなっています。先日、ついにパブリックβになり、誰でもすぐに使えるようになりました。そこで今回はLet's Encryptを使ったサイトのSSL/TLS化手順について紹介します。 なお、執筆時点ではApacheについてはプラグインが提供されていますが、nginx向けは開発中とのことです。ただし手作業で行う分にはnginxでも利用で

    すべてのWebサイトの暗号化を目指すLet’s Encryptを試す | さくらのナレッジ
  • Let's Encrypt サーバー証明書の取得と自動更新設定メモ

    用途にもよりますが、通信の暗号化を目的とするのであれば、ドメイン認証型で十分です。例えば HTTP/2 でWEBサーバを動かすには、事実上SSL/TLSが必須になりますので、そういった用途でも普及しそうですね。 Let's Encrypt の証明書取得方法 Let's Encrypt クライアントソフト(コマンド)をインストールして、証明書取得用のコマンドを打つだけです。 冒頭にも書きましたが、Let's Encrypt での証明書取得の手続きは、他の認証局のものと大きく異なります。Let's Encrypt のサイトに行って「CSRを送信する申請フォームはどこだろう?」と探したのは、私だけではないはずです(^^;) 参考までに、一般的なドメイン認証型の証明書発行の流れは、以下の通りです。 (1) 秘密鍵を作成 (2) 秘密鍵を元に、CSR(証明書を発行するための署名要求)を生成 (3)

    Let's Encrypt サーバー証明書の取得と自動更新設定メモ
    kits
    kits 2016/02/06
    CSRの生成、送信等々を専用のクライアントソフトがまとめて実行。
  • Superfish/eDellRootが危険な理由 - めもおきば

    Lenovo製のPCの一部にSuperfishというマルウェアが標準でインストールされていることが確認され、大きな問題となっています。 [2015-11-24追記] DELL製のPCにも、「eDellRoot」とされるSuperfishと同様の問題を持つルート証明書が導入されているようです。 DellPCに不審なルート証明書、LenovoのSuperfishと同じ問題か - ITmedia エンタープライズ Dude, You Got Dell’d: Publishing Your Privates - Blog - Duo Security Joe Nord personal blog: New Dell computer comes with a eDellRoot trusted root certificate https://t.co/chURwV7eNE eDellRootで

    Superfish/eDellRootが危険な理由 - めもおきば
    kits
    kits 2015/02/20
    「ブラウザに、乗っ取り用のルート証明書を追加する」おそろしい。
  • Create new page · fujieda/fujieda Wiki

    You signed in with another tab or window. Reload to refresh your session. You signed out in another tab or window. Reload to refresh your session. You switched accounts on another tab or window. Reload to refresh your session. Dismiss alert

    Create new page · fujieda/fujieda Wiki
    kits
    kits 2012/08/19
    「SSLの主眼は保証することである」意図した相手(だけ)に届くことへの保証。
  • secure.softbank.ne.jp廃止できません!? | 水無月ばけらのえび日記

    公開: 2011年7月15日2時10分頃 これは驚きました……「モバイルバンキングは今でもsecure.softbank.ne.jp方式が主流 (d.hatena.ne.jp)」。 以下は、ログイン画面のURLがhttps://secure.softbank.ne.jp/~となっています。大手都市銀行は全てという感じです。 三井住友銀行三菱東京UFJ銀行みずほ銀行りそな銀行セブン銀行じぶん銀行住信SBIネット銀行楽天銀行新生銀行secure.softbank.ne.jpはホワイトリスト方式で残されるということでしたが、上記モバイルバンキングは、そのホワイトリストの対象なのでしょう。 なんということでしょう。 7月からは、secure.softbank.ne.jpで表示されるのは公式サイトのみ (かつ、ソフトバンクに申請したサイトのみ) になりましたから、公式サイトと無関係の者が罠コンテンツ

  • みずほダイレクトの謎 - ockeghem's blog

    ソフトバンク携帯電話のSSL方式変更に伴い、みずほ銀行のモバイルバンキングが一部使えなくなっていましたが、昨日復旧したようです。 7月3日時点では、みずほダイレクトのトップに以下のように表示されていました。URLは魚拓のものです。 現在、ソフトバンクの携帯電話からアクセスいただいた、みずほダイレクト(モバイルバンキング)の[ネット決済振込サービス]および[Pay-easy(ペイジー)税金・料金払込みサービス]において、一部のお取引がご利用いただけません。「ご利用の端末のユーザーIDを「ON」に設定し、再度アクセスしてください。」と表示された場合には、パソコンなどでご利用ください。 お客さまには大変ご迷惑をおかけしておりますことをお詫び申しあげます。 (原因につきましては現在調査中です。) http://megalodon.jp/2011-0703-0032-51/www.mizuhoban

    みずほダイレクトの謎 - ockeghem's blog
  • secure.softbank.ne.jp廃止の舞台裏 | 水無月ばけらのえび日記

    公開: 2011年7月11日2時10分頃 secure.softbank.ne.jpが廃止されたことに伴い、なぜ廃止しなければならなかったのか、その背景についての解説が相次いで公開されています。 secure.softbank.ne.jp ヤバイの話 (subtech.g.hatena.ne.jp)SoftBankガラケーの致命的な脆弱性がようやく解消 (takagi-hiromitsu.jp)ソフトバンクのゲートウェイ型SSLの脆弱性を振り返る (blog.tokumaru.org)secure.softbank.ne.jp ヤバイの話+ (subtech.g.hatena.ne.jp)先月まで、ソフトバンクのケータイサイトで https://example.com/ へのリンクを辿ろうとすると、以下のような動作になっていました。 ソフトバンクのケータイでサイトにアクセスすると、ゲートウ

  • SoftBankガラケーの致命的な脆弱性がようやく解消 - 高木浩光@自宅の日記

    ■ SoftBankガラケーの致命的な脆弱性がようやく解消 ソフトバンクモバイルのガラケーWebブラウザで、https:接続する際の仕様に変更があった。昨年10月に予告が発表され、元々は2月に実施される予定だったのが、6月30日に延期されていたもの。これまで、https:サイトへのリンクのすべてが https://secure.softbank.ne.jp/ 経由に書き換えられる仕様だったが、この機能が廃止された。 ソフトバンクモバイル、携帯サイトの仕様変更で注意喚起, ITmedia, 2011年6月30日 Yahoo! ケータイ、2011年2月に仕様変更 ユーザーとサイト開発者に注意喚起, ITmedia, 2010年10月15日 MOBILE CREATION - WEB & NETWORK SSL/TLS, ソフトバンクモバイル これは、昨年6月に、ソフトバンクモバイル宮川CTOに

  • はてなグループの終了日を2020年1月31日(金)に決定しました - はてなの告知

    はてなグループの終了日を2020年1月31日(金)に決定しました 以下のエントリの通り、今年末を目処にはてなグループを終了予定である旨をお知らせしておりました。 2019年末を目処に、はてなグループの提供を終了する予定です - はてなグループ日記 このたび、正式に終了日を決定いたしましたので、以下の通りご確認ください。 終了日: 2020年1月31日(金) エクスポート希望申請期限:2020年1月31日(金) 終了日以降は、はてなグループの閲覧および投稿は行えません。日記のエクスポートが必要な方は以下の記事にしたがって手続きをしてください。 はてなグループに投稿された日記データのエクスポートについて - はてなグループ日記 ご利用のみなさまにはご迷惑をおかけいたしますが、どうぞよろしくお願いいたします。 2020-06-25 追記 はてなグループ日記のエクスポートデータは2020年2月28

    はてなグループの終了日を2020年1月31日(金)に決定しました - はてなの告知
  • Dropbox がウソをついてたって? — 旧メイン・ブログ | Baldanders.info

    PSN が大規模な情報漏洩を起こして世界中が大騒ぎになっている昨今,皆さまいかがお過ごしでしょうか。 私も PSP ユーザで PSN のアカウントがあるのですが,パスワードに何を入れたのか忘れてしまって戦々恐々となってる今日この頃です。 事は PSN に限る話ではないので困ったものです。 PSN はパスワードをハッシュ化してなかったのかなぁ。 「ソニー」による世界を巻き込んだセキュリティ問題は2005年末の RootKit インストール事件以来ですが,そのうちセキュリティ界隈では「ソニー」の名はスティグマ化してしまいそうですね。 って,今回はその話じゃなくて,以下の記事から。 セキュリティポリシー改訂で露見したDropboxのウソ この記事の中の Miguel de Icaza 氏の談として 「それは、Dropbox に預けられたファイルは、ファイル転送通信は SSL、サーバ上のファイルは

    Dropbox がウソをついてたって? — 旧メイン・ブログ | Baldanders.info
  • 画像とかのパスを//で始めるのは何か問題があるのかな - Webtech Walker

    知らなかったんだけど、画像のパスとかリンクとかhttp:を省略して//から書くことができるんですね。リンクだけじゃなくて画像とかも。そして//から始めると、今見てるページのプロトコルになるんですね(httpだったらhttp、httpsだったらhttpsってこと)。 <img src="//example.com/banner.gif" alt="banner /> 外部ドメインのバナーとか貼るときとかに全ページ共通でhttp://~と書いてるとhttpsのページでIEがエラー吐くんでhttpとhttpsで切り替えたりしてたんですけど、//から書けばいいんじゃないか疑惑。 これって何か問題あるのかな。ブラウザによって挙動がおかしいとか。問題無ければ使いたいところ。 追記:IEでリクエストが2回走ることがあるらしい。 CSS files downloaded twice in Internet

    画像とかのパスを//で始めるのは何か問題があるのかな - Webtech Walker
    kits
    kits 2010/03/02
    装飾のための画像であれば暗号化せずに http:// でいいのでは。
  • このURLは存在しません。

    ■ なぜ一流企業はhttpsでの閲覧をさせないようにするのか 「かんたんログイン」などという似非認証方式は、たとえIPアドレス制限を実装したとしても安全でない。仕様が公開されていないからという点の他に、技術的な理由として、少なくとも次の2つがある。 「IPアドレス帯域」と俗称される重要情報が安全に配布されていない。 SSLを必要とするケータイサイトでは、通信経路上の攻撃によってなりすましログインされてしまう。*1 2番目には解決策がない。 1番目については解決策はあるだろうが、携帯電話事業者がサボタージュしていて、実現される見通しがない。これについては、2008年7月27日の日記にも書いたが、その後どうなったかを調べてみたところ、ソフトバンクモバイル以外は、何ら改善されておらず、当時のままだった。 NTTドコモ 「iモードセンタのIPアドレス帯域」のページをhttps:// でアクセスする

    kits
    kits 2010/02/28
    「安全に閲覧できる手段を用意していてしかるべき」には同意。/ 「させない」というよりは「してない」だけのような。
  • 高木浩光@自宅の日記 - EV SSLを緑色だというだけで信用してはいけない実例

    ■ EV SSLを緑色だというだけで信用してはいけない実例 EV SSLに関して以前から懸念されていたことが既に現実になっていた。一時期、EV証明書を発行する一部のCA事業者が、EV SSLの宣伝で「緑色になったら安全」などといいかげんな広告を打っていて、誤った理解が広まりかねないと心配されていたわけだが、「緑色になったら安全」という理解がなぜ駄目なのか、その理由の一つは、いわゆる「共用SSL」サービスにEV SSLが使われかねないという懸念だった。 そして、その実例が既に存在していたことに気付いた。図1は私が作ったWebページである。 アドレスバーは緑色になっているが、ここに入力されたデータは私宛にメールで送信*1されてくる。(このページは既に閉鎖している。) 悪意ある者がこうしたページを作成*2し、何らかの方法でこのページに人々を誘導*3すれば、フィッシングの被害が出るおそれがある。

    kits
    kits 2009/06/29
    共用SSLサービスに注意。
  • よくある質問 | SSLセキュア

    お問合せの多い質問についてお答えいたします。 ▼ SSLについて ・ 暗号を使いたいだけなので、サーバ証明書は不要なのですが。 ・ なぜ、自社の信用を証明してもらう必要があるのでしょうか。 ▼ 導入について ・ コモンネームとはなんですか。 ・ いま利用しているレンタルサーバサービスで利用できますか。 ・ 共用型レンタルサーバなどのバーチャルホスト環境で利用できますか。 ・ なぜ「名前ベースのバーチャルホスト」ではSSLを利用できないのでしょうか。 ・ SMTP/POP over SSL や FTP over SSLにも使えますか。 ・ サーバを移転することになりました。サーバ証明書は移転できますか。 ・ サーバのIPアドレスが変更になります。サーバ証明書はどうなりますか。 ・ ホスト名が変更になる場合、サーバ証明書はどうなりますか。 ・ 同じサーバの別ドメインのサーバ証明書を利用すること

    kits
    kits 2009/04/15
    従来のSSLより審査基準が厳格なのがEV SSL。運営者名がアドレスバーに表示される。
  • EV SSL 誕生の背景 - JCAF 日本電子認証協議会

  • ちょwwwwGoogleJapan大丈夫かwwwww - 太一の悪ふざけ

    来る、2009/6/9。 Google Developer Day 2009 が開催されるらしいでつ。 「ご登録」ってリンクをクリックしたワケ。 そうするとだ、こんなページに遷移すんのよ。 全文引用しちゃった…テヘ Google Developer Day とは、Google のデベロッパー向けの製品を学んでいただくための場です。講師は基的に Google や関係各社、コミュニティのエンジニアになります。イベントの内容は、セミナーや、"office hour" と呼ばれるインタラクティブなディスカッションの場で構成されています。Google Maps, OpenSocial, Android, AJAX API, Google Chrome, Google Web Toolkit のような Web テクノロジーがテーマとなっています。 現在、ご登録は開発者の方を優先しております。 過去1

    ちょwwwwGoogleJapan大丈夫かwwwww - 太一の悪ふざけ
    kits
    kits 2009/04/15
    favicon背景が青(EV SSLでないSSL)だと「検証され信頼できる…」となるが、そういうサイトは他にも結構あるのでは(はてな・twitter等)。/ しかしユーザ登録が別ドメインなのは何となく不安になる。
  • 高木浩光@自宅の日記 - 蔓延する「サイバーパテントデスクのWWWサーバ」

    ■ 蔓延する「サイバーパテントデスクのWWWサーバ」 「現場でコピペしてるんだ」の話から、5年前の話を思い出し*1、再び検索してみると、該当ページは増えていた。 http://www.yurinsha.com/ssl.htm インターネットセキュリティ(SSL)は安全です!! SSL(Secure Sockets Layer)は、WWWブラウザとWWWサーバ間でデータを安全にやりとりするための業界標準プロトコルです。 SSLには、認証と暗号化の機能があります。 認証機能により、接続しているWWWサーバが確かにNRIサイバーパテントデスクのWWWサーバであることを保証します。 また、暗号化機能により、検索内容が暗号化された上でインターネット上で通信されます。これにより、データがインターネット上で盗聴、改竄される危険性が小さくなります。 http://tweb.omt.ne.jp/ssl_in

  • 1