あらあら予告inがXSSやられちゃったらしいですね! 使い古された手法? いまどきエスケープ処理すらしてなくてダサい? 関連の記事に対して、はてなブックマークでも色々言われていたり、 http://b.hatena.ne.jp/t/%E4%BA%88%E5%91%8A.in?threshold=1 ニュースサイトでも、こんな煽り記事を書かれていたりするけれど… 今回の件についてIT企業に勤めるエンジニアに聞いてみると、 「これは初... 続きを読む
106 コメント   このエントリーを含むはてなブックマーク このエントリーのブックマーク数

コメント 評価したユーザ 関連ブログ

コメント

Profile_s written by hiro_y 100日前

「『いまだ発見されていないもの』に対する対策は難しい」

Profile_s written by suginoy 106日前

「「いまだ発見されていないもの」に対する対策は難しい」

Profile_s written by rawpower521 107日前

あったかいインターネットみっけ。

Profile_s written by twotiger 108日前

仕事で請け負ってれば、こんな杜撰なことしないよ。損害賠償させられるから。

Profile_s written by g_kuso 109日前

まったくだ

Profile_s written by tyoro1210 109日前

「はてなに至っては、誰だって数十分も探せば新しいXSS脆弱性みつけられるんじゃないかな。」!

Profile_s written by ppintl 109日前

Profile_s written by chikara2 109日前

Profile_s written by tosuka 109日前

Profile_s written by kuippa 110日前

攻めるより守るほうが大変。。。  数十分。。。 ん。。。うん。。。

Profile_s written by sankaseki 110日前

個人だから甘いのかな - ぼくはまちちゃん!(Hatena)

Profile_s written by vanish_l2 110日前

クロスサイトスクリプティングの勉強をしようと思った。

Profile_s written by konaze 110日前

頑張って潰していこう…

Profile_s written by sirocco 110日前

だからと言ってかばったりするべきのものではないと思う。

Profile_s written by inamenai 110日前

完璧じゃないといけないなんて全然思わないけど、すかしっ屁を通報するより先にやるべきことはあった。エンジニアとして、ね。/id:legnumさん そんなことしたらはまちちゃんが困っちゃいます><

Profile_s written by mayu-h 110日前

SQLインジェクションみたいに、分かっていても対策の難しいものもあるよね。

Profile_s written by enemyoffreedom 110日前

コストパフォーマンス無視の過剰品質志向に陥りがちではある / まぁネタがネタだけに発覚時には笑ったけど

Profile_s written by myrmecoleon 110日前

「簡単だよーなんて言ってる人たちはすごいね。きっとGoogleとかに話を持ちかければ、びっくりするくらい高給で雇ってもらえるんじゃないかな!」

Profile_s written by steam_heart 110日前

オレも軽々しく乗った口かな、反省。どちらかといえば、仕込まれた罠のえげつなさに引かれて叩いた感じなのか?ふつーの掲示板だったらいいんだけどな。

Profile_s written by totttte 110日前

補足の自動予告のほうがすげえええ

Profile_s written by Marco11 110日前

あのさ、完璧な不備、エラーチェックって不可能だよね。セキュリティの確保なんて基本的に信じてないです。

Profile_s written by legnum 110日前

前から思ってるのだけど脆弱性突くようなマネする奴らに指紋とか足跡残させる手法って無いものなの?↑困るような悪い事してないでしょwいや実際はしてるのか!怖い!

Profile_s written by niceniko 110日前

トラブったおかげで色んな反響があったのはラッキーだと思います。色んな宝になるヒントを投げかけてもらったわけだし。注目されるサービスを運営できた人だけの特権です。

Profile_s written by Itisango 110日前

いろんな意味で俺にはできません。

Profile_s written by usj12262 110日前

おこっている

Profile_s written by minotiiku 110日前

セキュリティ的にミスしてもはまちちゃんに擁護してもらえる世界になってきた。とってもへいわ。

Profile_s written by tailtame 110日前

ヽ(・ω・)ノ

Profile_s written by thinkstar 110日前

犯罪予告を通報する場なのに、通報したら自分が逮捕されかねないのが問題なんだ。だからみんな怒ってる。

Profile_s written by tsupo 110日前

どんな仕組みかまだ見てないんだけど2chのCSRFの方がやばくない? → そうそう、これ、すごいやばいと思う

Profile_s written by kentultra1 110日前

完全は難しくてもある程度まではXSSは容易に防げる。問題は本件が「意外なところで漏れちゃったりしちゃう」類の物かどうか。そうだと決め付けて仕方ないと煽るのは、はまちちゃんがイタズラしたいからじゃ?(嘘)

Profile_s written by adsty 110日前

エンジニアのキモチ。

Profile_s written by ottyanko 110日前

Livedoorニュースなんて真に受けるなよ・・・しかもITエンジニアは匿名と来たもんだ。(新聞記事では、こういう表現の場合、匿名とは嘘で、記者の主観を入れるときに使う手法)

Profile_s written by HiromitsuTakagi 110日前

マッチにポンプ。砂場に如雨露。

Profile_s written by thesecret3 110日前

PHPには、エスケープ処理などの対策は最初から入れておいてくれ、と言いたくなる。個人がサクサクっと作るためのツールなのだから意識しなくても、安全なコードが書けるようにしておいてほしい。

Profile_s written by t-murachi 110日前

一般論としては同意。特に運用しながら機能を継ぎ足す Web 開発でしかも個人運用では品質保証は難しいと思う。 / 個別具体論については情報が少ないので今はまだ何とも…まぁ少しずつ経験を重ねていけばええんでねーの?

Profile_s written by mi1kman 110日前

id:nihenやid:rnaに同意。/「どうしても対策漏れが出ちゃうよね」という話に持っていくには、もう少し状況が揃ってないと苦しいかな

Profile_s written by genkivogue 110日前

マッチポンプ

Profile_s written by rna 110日前

「全て塞いでいるつもりでも、意外なところで漏れちゃったりしちゃうんだね」今回の件がそういう事例だったのかどうか。幾多の事例を肌で知ってるはまちちゃんならではの批評を聞きたかった。続編希望。

Profile_s written by labduck 110日前

叩きじゃなくて指摘になってほしいなぁ。みんなで一緒によくしていけばいいのに。

Profile_s written by SEBEC 110日前

はまちちゃんが凄い事と、矢野氏のうっかり度は等価交換できないので今回ばかりは賛同しかねる。

Profile_s written by p_wiz 110日前

それが有益だろうと何だろうと縛られるのを極端に嫌がる人は多いですからね。他人にグチグチ言っているだけなら校舎の窓を叩き割りまくるよりは害はすくないか。

Profile_s written by nihen 110日前

うーん。http://tinyurl.com/5mcpk6をどうぞお読みください。某エンジニアさんは当該脆弱性を対象にしていてはまちちゃんはセキュリティホール全般を対象にしているから空気読めてないと思うです。

Profile_s written by nas0620 110日前

一度ミスをしたら叩かれる、という風潮はなんとかならないかな。これにこりずにもっといろんなサービスに挑戦してほしい。

Profile_s written by yoidoretensi 110日前

はまちちゃんを尊敬した(大真面目に

Profile_s written by seamlessbias 110日前

はまちちゃんがこれを言うとすごい説得力。

Profile_s written by syuuu 110日前

とりあえず、テキストboxは<b style="font-size:50pt">&quot;&amp;</b>とかぶち込んでみる。まあ、一見変更できないradioとかhidden、環境変数の値が一番危険なんだけど。

Profile_s written by into_the_blue 110日前

個人だからうんぬん、2時間で作っちゃったからうんぬんじゃなくて、開発者個人のセキュリティに対する意識が低かっただけ。

Profile_s written by steinrose 110日前

なんというナイスパンチ オチも素敵

Profile_s written by north_god 110日前

調子に乗ってたらはまちちゃんに怒られちった話

Profile_s written by lliorzill 110日前

はまちちゃんの痛快な皮肉。ラスト3行

Profile_s written by guldeen 110日前

「その事件を論ずる&対策を講じる」のに適した人は、おのずと限られてくる。このタイミングでコメントを残すなら、はまちや氏くらいに適任が思いつかない。

Profile_s written by memoclip 110日前

穴はあって当たり前という認識で。

Profile_s written by inumash 111日前

納得。私念を正当化するために使われただけ、という感じ。

Profile_s written by mojaru 111日前

昔からの大規模なコードをメンテナンスして脆弱性を完全に塞ぐ事は確かに難しいと思う。が、2時間で書けるコード量、サイトの内容、注目度などを考慮すると単なるエスケープ漏れは意識が低いと言わざるを得ない。

Profile_s written by snorken 111日前

惚れた

Profile_s written by te2u 111日前

バグのないソフトウェアは存在しない。/今回の対応は、早かったと思う。

Profile_s written by Tesh 111日前

脆弱性なんかどうでもよくて、別の箇所が問題だらけだと思うんだよなあ。せっかく善良なクラッカーがいろいろ示唆してくれた(と自分は信じる)のに教科書的なセキュリティの話ばかり。

Profile_s written by tt_clown 111日前

この言葉は言える人が限られてるからなぁ./ ※見てて,他人に厳しいよなぁと思う.

Profile_s written by masahiro86 111日前

かっこいい!

Profile_s written by k_gobo 111日前

優しげに見えて優しくないメソッド。

Profile_s written by s00516 111日前

>「みんなが信頼してるインターネットのすごい大企業」ですらそうなんだよ。 / >それほどセキュリティホールを完全につぶすのは難しい。 / はまちちゃんの重いお言葉(´・ω・`)

Profile_s written by dango-itimi 111日前

-

Profile_s written by KoshianX 111日前

うん、だからどうせならはまちちゃんあたりに見つけてもらった方が幸せなのだよねw

Profile_s written by NOV1975 111日前

個人が企業に勝ったという風潮への皮肉的論評へのマジレス的な?/まあそのとおりなんだがw

Profile_s written by ore_de_work 111日前

ACCSは「サイバー・ノーガード戦法」という誰に攻撃されても問題なくなるという新しい対策方法を使用しているし、価格コムだって「最高のセキュリティ」なんだよ だからすごいんだゾ!!

Profile_s written by kazoo_oo 111日前

痛烈。かっこいいよはまちちゃん。

Profile_s written by ys0000 111日前

個人だから甘いというのはないだろうけど、個人だから脆弱性テストに時間をそこまで割けないというのはあるのではないか。テスターを何人も抱えてる企業の方が脆弱性が少なくなるのは自明。それ以外は大体同意です。

Profile_s written by ryuzi_kambe 111日前

被弾率みたいなのを、自分で認識しておくのもよいかもですね。/XSSによる攻撃ってまさしく挨拶代わり的に行われるけど、”こんにちはこんにちは!!”ってつまりはそういう意味なのかな・・・。

Profile_s written by yzx 111日前

infoseekのページのhtmlとpost2ch.swfも今回の人が書いたなら10分以上は掛かってるだろう/あのページまだ生きてるから他の人も使えちゃうね

Profile_s written by KaBuKi 111日前

COOL。 「ヒュー…」のAA貼りたいくらい

Profile_s written by msng 111日前

脆弱性のあるサイトと脆弱性のないサイトがあるんじゃなくて、攻撃を受けるサイトと攻撃の対象にすらならないサイトがあるんだと思う。

Profile_s written by mojin 111日前

大事故にならない程度に遊んで脆弱性を発見するはまちちゃん的手法はすばらしいね

Profile_s written by g616blackheart 111日前

素人か!と叩いてる人をいつものことと眺めつつも苦汁を飲まされた感覚でいたけど、はまちちゃんが言ってくれてうれしかったよ!/はまちちゃんは遊び場がなくなるのがイヤなだけ説。

Profile_s written by tek_koc 111日前

ごめんなさい、数十分探してもはてなの脆弱性見つけられませんでした。。。

Profile_s written by FunnyBunnyDizzy 111日前

そうなんだ。。いろんな人に知って欲しいのでぶくま

Profile_s written by yukky2001 111日前

重要なのは脇が甘いとたたくことではなくて、穴を見つけ次第ふさぐことでしょ。過ちは人の技。

Profile_s written by key07 111日前

シロート個人としてはこの意見を参考にしたい。

Profile_s written by Hamachiya2 111日前

どんな仕組みかまだ見てないんだけど2chのCSRFの方がやばくない?予告in通さなくてもそのJS(AS?)ページを大手サイトのリダイレクタでURL偽装して2ch投稿、踏むと自動予告して>>1には同様の罠URLが書いてあって一気に拡散

Profile_s written by K-Ono 111日前

いつものはまちちゃんだったらまず行動で示していたはずなのに。さすがのはまちちゃんも「空気」や「風潮」には勝てないのだ。嗚呼。

Profile_s written by loca1982 111日前

はまちちゃんだからこその説得力 毒の入れ方も秀逸

Profile_s written by FTTH 111日前

そこでサイバーノーガード戦法最強論w

Profile_s written by furukatsu 111日前

はまちちゃんが言うと重みがあるね

Profile_s written by glcs 111日前

本人や周囲が2時間0円で2億円のシステムよりすごいものを作った!政府ダセー!SI企業ダセー!とはしゃいでいたからでは……/2億円かけても脆弱性はあるよとかそういう問題ではなく

Profile_s written by ka-wara 111日前

説得力あり

Profile_s written by API 111日前

まあはてなーは色んな意味でクラッカー集団ですからねww

Profile_s written by tasukuchan 111日前

htmlの仕様が悪いと思う。僕は最近テンプレートエンジンのデフォルトを全てescapeにしている。

Profile_s written by mangakoji 111日前

いい話だ、はまちちゃんが言うと説得力あるな

Profile_s written by zundel 111日前

さすがに今回のケースをXSS脆弱性一般論にもってって弁護するのは無理だろ…

Profile_s written by oldriver 111日前

Webアプリの脆弱性事例を見てると、何でこんなのが防げなかったんだろう?と不思議になることもしばしば。元記事の「某IT企業に勤めるエンジニア(匿名)」さんは、そのへんどう思うかな。livedoorにも脆弱性ないかな。

Profile_s written by isaisstillalive 111日前

ネタサイトのままなら、脆弱性なんて2chですら話題にされなかっただろうなぁ

Profile_s written by webpg 111日前

「はてなに至っては、誰だって数十分も探せば新しいXSS脆弱性みつけられるんじゃないかな。 (ここで脆弱性ついたURL)。 ほらね。」 というのが一番かっこよかったんだけどw

Profile_s written by anigoka 111日前

はまちちゃん優しい 惚れた!!

Profile_s written by bunoum 111日前

こわいです><

Profile_s written by suekichi-sun 111日前

タイトル見て思ったのは、これ仕掛けたのが組織人だったら悪質度高いな、ということ。

Profile_s written by tanemaki 111日前

コロンブスの卵ってことで一つ。ところで卵だっけ玉子だっけ?/ご返答いただきありがとうございました。

Profile_s written by zu2 111日前

まさかこんなことになるとは → http://subtech.g.hatena.ne.jp/mayuki/20081009/1223516049

Profile_s written by teramako 111日前

やわらかい文章に毒を入れすぎw、だが、全面的に同意。//だからといって責めなくても良いというわけではなく、諌めることも必要だと思う。バランスが難しいけど。

Profile_s written by meupho 111日前

「簡単だよーなんて言ってる人たちはすごいね。」

Profile_s written by Beyond 111日前

XSSとひとくくりにしているが、簡単に見つかるXSSと少し時間が掛かるXSSを同列に扱っているのが気になる。パスワード強度のように、XSS対策度で論じるべきではないか?とはいえ、予告.inの脆弱性の程度は知らない。

Profile_s written by munohara 111日前

意外にも庇った

Profile_s written by t-w-o 111日前

はまちちゃんがいうと説得力ありすぎ。

Profile_s written by nakamz 111日前

はまちちゃんが言うと重いな。

Profile_s written by bolivia 111日前

ぎゃっ!やられた。

Profile_s written by tomioka_hiroshi 111日前

おおむね同意だけど、予告.in程度の設計のサイトなら何とかして欲しかった気もする

Profile_s written by naoki0311 111日前

確かにそうだなぁ。。。 >だけど「いまだ発見されていないもの」に対する対策は難しいと思うよ。

Profile_s written by namnchichi 111日前

「みんなの大好きな遊び場であるはてな」

[PR]人気のエログが大集合