どうやらセキュリティに関係するグループが無かったようだったので作ってみた
はてなブログを持っていれば、誰でも参加できます。
一次情報を探してメモします。 はじめに JWT の読み方と一次情報源 おわりに 参考 はじめに 人によってJWTの読み方が異なることがあります。 気になってJWTの読み方を大元から調べたので、備忘録に記録を残します。 The English translation of this post is here. JWT の読み方と一次情報源 JWT の読み方は、 "ジョット" / "jot" です。 …
Hello there, ('ω')ノ 1. 脆弱性 フロントエンドはchunked非対応(Transfer-Encoding を解釈せず Content-Length で境界判定・一部応答をキャッシュ)、バックエンドは Transfer-Encoding: chunked を処理 → CL.TE非同期。/my-account(APIキーを含む認証必須ページ)にキャッシュ抑止ヘッダがない。 2. …
なんかWordPressのGiftwareというプラグイン狙いみたいなんですが… IP 84.21.190.*** USER_AGENT Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/131.0.0.0 Safari/537.36 TIME : REQUEST_URI …
Despero.In angulo scrinii, cursor iterum micat.Olim hoc micare ipsa imago infinitatis facultatum erat. Propriam rationem — codicem — in inane nihilum texere, ut ex nihilo mundus quidam conderetur. Pri…
擬似乱数を1bit伸ばすことができれば、任意の長さの擬似乱数に伸ばすことができます。この定理をLean4で形式化しました。 定理4.1 擬似乱数生成器$G : \{0,1\}^n \rightarrow \{0,1\}^{n+1}$に対し、$G':\{0,1\}^n \rightarrow\{0,1\}^L$を「 $x_0 = x, i=0,\dots , L-1$に対し、$G(x_i )=(x_…
はじめに 他ツール DefectDojo 動作検証 環境構築 検出結果の取り込み Step 1. Product の作成 Step 2. Engagement の作成 Step 3. 検査結果(Finding) の登録 API経由で結果をインポート Semgrep ZAP Nmap Dependency Check Scan Trivy Scan Gitleaks Scan Prowler Sca…
5月15日(金)に「第2回しろおびセキュリティ デジタルアイデンティティ編」を開催しました。 第1回に続き、振り返りの記録です。 振り返り 開催概要 内容・資料 参加者数 アンケート結果 よかった点 反省点 次回のご案内
宇宙系のミッションコントロールに使用されるYamcsの過去の脆弱性が気になったので調査した記録。 MCS(Mission Control System)とか言われる部類。 そろそろ本格的に宇宙セキュリティを始めたい。 Known CVEs 今のところ、公開されている脆弱性は全てCVE-2023-* # CVE ID GHSA 種別 CWE CVSS v3.1 重大度 修正コミット 修正の最初のタグ…
はじめに こんにちは、morioka12 です。 本記事は、バグハンターの視点でソフトウェアサプライチェーン (Software Supply Chain)について解説する入門ブログです。 なお、本記事は昨年の LT 発表「バグハンター視点によるサプライチェーンの脆弱性」(「あなたの知らない ”サプライチェーン攻撃”を語る セキュリティ Night」, 2025年12月)をもとに、補足を加えて再構…
概要 PowerShellの実行にかかわる言葉で「対話型」と「非対話型」についてまとめます。 対話型と非対話型 PowerShellの「対話(interactive)」と「非対話(non‑interactive)」は、それぞれ以下のような特徴があります。 対話的(Interactive) ユーザーがPowerShellに直接コマンドを入力しているような状態です。 対話型で入力したコマンドはCons…
次のページ