mala

80K posts
Opens profile photo
mala
@bulkneets
都内を中心に活動するバンドThe Bulkneetsの公式アカウント、IT活動も行っている

mala’s posts

Pinned
権力というものは必ず腐敗し、企業も国家権力も不祥事を隠蔽しますので、ホワイトハットなどといって金で雇われ企業や国家の犬に成り下がるのは正しい行いではない。ゼロデーをすべきときにゼロデーをやる、真実を暴き出してやることはハッカーにできる最大の社会貢献だ。若者はどうか正しい倫理観を。
【日本メンヘラ昔ばなし】合コンに人数合わせのため呼ばれたA子は日頃のOD癖による薬物耐性から男たちが酒に混入した睡眠薬にただひとり失神しなかった。結果として参加女性全員を救うこととなり、以後「守護神オーディーン」と呼ばれ親しまれたという。
「オフパコしてくれる人はDMして」とツイートし、その後DMしてきた人間を全員ブロックすることでキモい人間を一掃するという、メンヘラ女性アカウントに、私はブロックされその日泣いたが、後に毛主席が「共産党への批判を歓迎する」と述べた時に、もはや再び騙されることはなかったのです
あと5年すると日本特有の昭和問題というものがあって、どういう話かというと暦に年号、つまり和暦を使用しているシステムで「延長昭和」とかいう狂った暦を採用しているシステムが年号3ケタに到達してしまうのでシステムが火を吹くというやつがある
少し前に同僚エンジニアとzoom飲み会で「セキュリティとかプライバシーって霊なんで。普段ボンヤリとしか見えないんだけど、そこにいるよって言われたらハッキリ分かるようになるじゃん。でも見えない人には全然見えなくて、そこにいるって指摘してもインチキ霊能者と思われて辛い、わかる?」わかる?
ホームとかで突然怒鳴ってくるおっさんに咄嗟に言い返せなくていつも悔しい思いをしていましたが、何を言われても「だからお前はダメなんだ!」と怒鳴り返すと決めてから100%言い返せるようになりました。文脈は無視してください。言い返せたという事実が自分の中にわだかまりを残さない秘訣です
ポジションや勤続歴によって受ける印象が違うのが面白い 一般人「社長駄目だな」 歴の浅いエンジニア「開発者だらしね〜」 そこそこエンジニア「これはPMが悪い」 管理経験者「ベンダーが多いと責任の所在とかこうなるよね」 経営者「よく7payだけのせいにして他グループを守った」
北朝鮮の投票率100%や、ブータンの国民幸福度97%のヤバさはわかるのに、日本の起訴後有罪率99.9%は「日本の警察・検察が優秀だから」という結論になってしまうみなさん・・正常バイアスの一種です。命を守る最善の行動をとってください
ずっとこれ
Quote
mala
@bulkneets
「個人で出来るセキュリティ対策で最も効果的なことはなんですか?」「人の恨みを買わない」
Meetyというサービス、見てすぐに分かるレベルの脆弱性があるので利用をおすすめしません。 CEOにDMと問い合わせフォームに送っていますが、まだ返事がないので、近しい人がいたら知らせてあげてください。
Xに身に覚えのない投稿がされた場合、今は表示上は隠されるようになってしまっているけど、API応答の中にはsourceというプロパティで投稿アプリ名が入ってるので、OAuthのアプリが悪用されたならどれが原因か特定できます。もし普段使ってるアプリからの投稿であれば、最初に疑う原因は酒です
兵庫県警のサイト、異なるバージョンのjQueryを3つ読み込んでいてヤバい
「個人で出来るセキュリティ対策で最も効果的なことはなんですか?」「人の恨みを買わない」
セキュリティ業界は、黙ってるのが職業倫理だと勘違いしてるバカと炎上させるのが仕事みたいに思ってるバカばっかりなので、みんな仲が悪いです。わたくしはもうほとほと呆れてうんざりしています。極端なんだよバカどもが。
"twitterでは各人が自由に独り言を発し、たまに、それが繋がり会話が成立します。現実社会では、類似しているものとして、精神病棟ぐらいしか思いつきません。" - eigokun
7pay 昨日の時点でもいろいろ調べてたけど、7payに限った問題ではないので、オムニ7をとにかく早く止めるべき。この状況でサービス中断、メンテを入れるのは普通、常識、真理です、早く正気に戻ってください。とにかく止めて、一刻も早く止めたほうがいい。
あんまり(変な絡まれ方したくないので)言及したくなかったんだけど漏えいによって意図せずに公開されてしまった個人情報について取得だけでも違法であるかのように漏洩元企業が広報するケースを連続してみかけた。特にドワンゴ(not KADOKAWA)のケースはPPCのQAを参照しているのであからさまにおかしい
出社しました。現場で必死になって対応している人たちがいるんですよ、稼働中のサービスの脆弱性を公表するなんて、、、信じられないです、、、。。。良識を疑いますね。
あの人は言ってることは正論だけど(言い方が|性格が|人格が)悪いみたいな補正を掛けるのいい加減にやめろ、言っていることも度々おかしい
ランサムウェアの身代金を払って復号キーが提供されなかったら信用落とすから、犯罪者側も信用第一で提供にメリットがあって交渉になりうるだろうけど、漏えいデータを削除したり暴露しないなんてのは、証明しようがないのだから、金払ったところで漏えいしてることに変わりないし本来交渉にならんよね
Replying to
7payアプリでは「東京都」など都道府県しか表示されないが、内部的なAPIレスポンスではオムニ7に登録しているフルの住所、画面上には無い電話番号も返している。またオムニ7のサイトではログイン履歴を確認できる機能があるが7payアプリのログイン履歴は記録されない(住所電話抜かれても気付けない)
Image
Image
Image
Image
Yahoo掲示板の終了によってS級妖怪が自由にインターネットに出入りできるようになる
世界の諜報機関がメンヘラ自己承認不思議ちゃんガールを便利な鉄砲玉に仕立て上げることの利点に気づいたのだとしたらどうだろう。虐殺のメロディが聞こえてこないかい?
7payで登録、セブンイレブンアプリで表示可能な住所は都道府県のみですけど、オムニ7の利用者だったらフルの住所が登録されているし、アカチャンホンポがグループにある関係で子供の氏名、生年月日も登録されているし購入履歴も参照できる
江添さんが納得して発言を削除したならそれはそれで構わないが、ドワンゴの栗田は許せない。ドワンゴだけの問題ではない。 所属組織に文句を言えば気に食わない個人を黙らせることができると、そのような風潮を助長することになるから。
サイゼリヤはすでにmicroservicesに舵を切っている
Quote
mala
@bulkneets
microservices
Image
Image
世の中はどんどんおかしくなっていますが皆さん正気を保てていますか。睡眠、運動、瞑想、野菜、こまめな水分補給、冷房ケチらない、インターネット見過ぎないことが大事です
とにかくやばいときは躊躇せずにメンテいれるべきだし「あのときメンテを入れておけば」って後悔している事例もたくさん知っている。やばいときはメンテ入れろ、あと、インフルエンザのときは会社休め。
転職活動は継続しています。大切なお知らせですが1200万〜って書いてるところに本当に1200万でオファーしてくるんじゃない、舐めるなもっと高いわせめてウチは貧乏ですが仕事面白いです安くてスイマセンとか書いてくれ
マンガワンのチートの件、書いといたほうが良いと思うので書くけど、違法か適法かと言ったら自分も違法だろうと答えるだろうし、それはわかった上で犯罪(有罪)とされるべきではないという立場で、何がダメって言うと技術で防ぐことと法で防ぐことのバランスが決壊していることを嘆いているわけ。
pictBLandの会社(GMW社)、実際の改ざんや漏えいの経路は情報が無いので把握してないけれど全般的に保守期限がとっくの昔に切れたバージョンのフレームワークで長年の運用や新規サービス公開してるように見えるので大丈夫なんですかという問い合わせ送った。ソルト無しMD5よりも技術選定の方がまず問題
Replying to
デンソーウェーブ公式を名乗るQRコードリーダーが、隠し機能を有効にしたQRコードを読み取るとGPS位置情報を送信している。 パーミッション取得時には地図QRコード読取りと作成のためと虚偽説明。アプリ側のプライバシーポリシーには一切の記述なし。(これでプライバシーマーク取得企業)
プログラミング自体は小学生からやってたけどインターネット以後で何より大切だったのは作ったものを自慢したり褒めてくれたりする友達で、それなしでどう学習すればいいのかわからない。あと、とほほのWWW入門って便利なサイトがあって、友達とは疎遠になっても、とほほさんはいつまでもそばにいます
出社ルール変更なんて不満として外に漏れるケースを除いたとて社外秘に保ちようがないんだから(人生設計、家族に相談、転職活動採用活動での説明)情報管理の区分自体が間違ってるし守れないようなルールは形骸化してハラスメントの道具にしかならんのでやめて欲しい(これは出社ルールと守秘義務両方)
Replying to
「霊的素養が無い人からすると見えないものは見えないし、ちょっと集中したり訓練すれば見えるってことが理解されてない、人によっちゃ存在自体信じてなかったりする。明らかに霊障なのに勝手に壊れたとか言ってるのよくあるじゃん。彼らにしたらこの話自体、ジョークとか例え話だと思っちゃうんだよ」
少し真面目な話をつらつら書くけど、Google Authenticatorがクラウド同期対応の公式の記事に security.googleblog.com/2023/04/google "making one time codes more durable by storing them safely in users’ Google Account" とあるが何ら性質についての説明もなく safely などと言っていてユーザーを舐め腐っている
一人ひとりの皆さんが人生という本番環境でやらかし続けているんですよ
よりにもよってデジタル庁から出てる税金で作られた公共性が高く安全性が大事で国民による監査検証の目が避けられぬであろうアプリにリバースエンジニアリング禁止条項など万が一にもあるわけがないという気持ちでやっていきます
このTweetのRTがまだ伸びているのですが、デマです。
Quote
渡辺ヤマト| DGDV@VCをアップデートする
@yamato_dgdv
そうそう、この経緯は忘れられてるけど、LINEを開発したチーム自体は、当時NHN傘下にはあったもののほとんどが旧ライブドア社のエンジニア達。ライブドアが傾いて買収されたので、開発/マーケティングの資金にはハンゲームで儲かった金を充ててたけど、LINEというアプリの開発自体は純国産なんだよね。 x.com/masanork/statu…
Replying to
あと勝手に脆弱性調べること自体を問題視するようなセキュリティ関係者がたまにいるんだけどマジで業界腐ってんなって感じ。自分のアカウント間で検証つってんのに、意図しない使い方は全部違法、規約違反、みたいな。バカクライアント企業の言いなりか。あと仕事じゃねえから x.com/raysato/status
Next.js の脆弱性 CVE-2024-46982 の発見者による解説が公開されているので注意喚起を書きます。Next.jsから発表されているアドバイザリは不正確なものです。 github.com/vercel/next.js 特にConfidentiality:Noneと評価している点は誤りで、典型的に情報漏洩やXSS脆弱性を引き起こします。
Quote
zhero;
@zhero___
very pleased to announce the release of my new article based on my research that led to CVE-2024-46982 titled: Next.js, cache, and chains: the stale elixir zhero-web-sec.github.io/research-and-t note: does not cover the latest findings shared in my recent posts enjoy reading;
Image
デジタル庁にnote使ってるせいで .digital.go.jp にFacebookピクセルのcookieがセットされてサブドメイン全部に送られるという問い合わせした digital.go.jp/site-policy "Cookie 本ウェブサイトでは2021年4月27日現在、Cookieを使用しておりません。"
Replying to
無料で脆弱性診断などしたくないですが、業界トップクラスのエンジニアやセキュリティに携わる人も使っていて、2年もこの状態なのは、利用している側も含めて恥じるべきことだと思います。 自分が使うだけならまだしも、面談相手、採用候補者の情報を取り扱うサービスだからです。
前の会社の人、時間もったいないとか言ってアニメ2倍速にして2つ同時に見てたけど最終的にうつ病で退職した。
郵便カスタマバーコードは部屋番号まで分かります。インターネットには突然訪問してくる頭のおかしい人がいますから、絶対に隠したほうがいいです!!!
Uber Eatsのバッグ、作りしっかりしてるし重いもの入れてもそんなに不安は無い。結構丈夫そう。機材をたくさん持ち運ぶ人、妹が鬼になった人におすすめできます
一部のギークハウスで脱法ドラッグが蔓延していたときに marco11 は本物の覚醒剤をやっていて、「最近はやってない、最近はやってないよ」と言いつつ、その「最近」がここ3ヶ月とかで全然時効じゃなくて、marco11曰く「プログラマと覚醒剤は相性がいい」「マラは絶対覚醒剤やったほうがいいよ」などと
会社がevilなことをやっているときに、黙っていることが正しい振る舞いだとは思わない。守秘義務だの組織の統制だの何だの持ち出して、楽な方に逃げたいだけ。責任転嫁したいだけ。目を背けたいだけ。
セキュリティの会社いくら給料高くても絶対転職したくない、インシデント対応とか手伝っても最終的にはクライアントの意向が最優先で黙ってんのが仕事になりそう。炎上対策コンサルとかも信用してなくて案件にもよるけど「皆が忘れるまで黙っとくのが正解」とかいいそう。otuneは自身の炎上でそうした
先日「接触確認アプリがもたらすプライバシーリスク」という文章を脳のリハビリがてらに書いて、ニュートラルな反応見たくて人生で初めて匿名ダイアリーに載せたのですが、ブクマやTwitterでは誰にも拾われなくて「神経質なアスペっぽい」というレスしか付きませんでした
変に拡散されて意図が伝わらなくても困るので解説わざわざ書くけど、これは「脆弱性が残ってるぞー」みたいな指摘ではなく「止血が出来ていない」ことに対する指摘。7payばかり注目されて、その結果、対応の優先度も間違える(あなたたちがAPIレスポンスを読まないせいです)
Quote
mala
@bulkneets
Replying to @bulkneets
7payアプリでは「東京都」など都道府県しか表示されないが、内部的なAPIレスポンスではオムニ7に登録しているフルの住所、画面上には無い電話番号も返している。またオムニ7のサイトではログイン履歴を確認できる機能があるが7payアプリのログイン履歴は記録されない(住所電話抜かれても気付けない)
Image
Image
Image
Image
Replying to
例えば、住所を知りたい相手に対して、GPS送信機能を有効にしたQRコードを送りつけると、一定の確率で(相手が公式QRコードリーダーを使っていれば) GPSベースの高精度位置情報が取得できることになります。 (匿名配送なのに住所がバレたり、ネットストーキングからリアルストーキングに展開したり)