BLOGTIMES
«Prev || ... 101 · 102 · 103 · 104 · 105 · 106 · 107 · 108 · 109 ·... | | Next»
2021/11/27

AbuseIPDB を使い始めてみた

antispam  ssh  phishing  blacklist 
AbuseIPDB - AbuseIPDB を使い始めてみた

AbuseIPDB という IP ブラックリストを使い始めてみました。

例えばフィッシング等であればフィッシング対策協議会Google に URL を報告することができますが、毎日やってくる ssh brute force などは適当な報告先がないので困っていたんですよね。

ちなみにサーバの ssh はそもそも公開鍵認証でしかログインできないようにしてありますし、SSHGuard で防御してあるので、単純な brute force では破られないようにはなっています。

AbuseIPDB - IP address abuse reports - Making the Internet safer, one IP at a time

AbuseIPDB is a project dedicated to helping combat the spread of hackers, spammers, and abusive activity on the internet.
Our mission is to help make Web safer by providing a central blacklist for webmasters, system administrators, and other interested parties to report and find IP addresses that have been associated with malicious activity online.

というわけで、先ほどやってきた ssh ログにあるサーバを調べてみるとバッチリ掲載されているのが確認できます。

Nov 27 21:45:44 server sshd[24780]: Invalid user sue from 47.100.203.120 port 39792 Nov 27 21:45:44 server sshd[24780]: input_userauth_request: invalid user sue [preauth] Nov 27 21:45:44 server sshd[24780]: Received disconnect from 47.100.203.120 port 39792:11: Normal Shutdown, Thank you for playing [preauth]

    at 22:14 |
    2021/11/26

    金融庁がみずほに対する行政処分を公表

    fsa  banking 

    金融庁がみずほに対する行政処分を公表していました。
    システムに対するガバナンス上の問題として以下のような記述があり、なかなか手厳しいです。
    ソフトウェア開発は文化だという議論もあるので、改革には時間がかかることは間違いありません。

    みずほ銀行及びみずほフィナンシャルグループに対する行政処分について:金融庁

    当庁としては、これらのシステム上、ガバナンス上の問題の真因は、以下の通りであると考えている。
    (1)システムに係るリスクと専門性の軽視
    (2)IT現場の実態軽視
    (3)顧客影響に対する感度の欠如、営業現場の実態軽視
    (4)言うべきことを言わない、言われたことだけしかしない姿勢


      at 23:50 |
      2021/11/26

      curl で CORS の設定を確認する

      ajax  javascript 

      慣れないとちょっと難しいウェブサーバの CORS ヘッダの設定

      原理と設定方法については「オリジン間リソース共有 (CORS) - HTTP | MDN」を一通り読めば大丈夫ですが、XMLHttpRequest などを使って実際のリクエストをしてみると上手く動かないということが多々あります。そんなときには curl でプリフライトリクエストを模したリクエストを送ってみると原因を確かめやすいです。

      オリジンの https://example.com から https://example.jp/hoge にリクエストを送信する場合、curl のコマンドでは以下のように表すことができます。

      curl -H "Origin: https://example.com" -H "Access-Control-Request-Method: GET" -H "Access-Control-Request-Headers: Content-Type, Authorization, X-Requested-With" -X OPTIONS -v "https://example.jp/hoge"

      上記のコマンドを実行すると以下のような結果を得ることができます*1

      > OPTIONS /hoge HTTP/1.1 > Host: example.jp > User-Agent: curl/7.55.1 > Accept: */* > Origin: https://example.com > Access-Control-Request-Method: GET > Access-Control-Request-Headers: Content-Type, Authorization, X-Requested-With < HTTP/1.1 200 OK < Date: Fri, 26 Nov 2021 3:36:09 GMT < Server: Apache/2.4 < Access-Control-Allow-Origin: https://example.com < Access-Control-Allow-Methods: GET < Access-Control-Allow-Headers: Content-Type, Authorization, X-Requested-With < Access-Control-Max-Age: 5 < Access-Control-Allow-Credentials: true < Content-Length: 0 < Content-Type: text/html

      上記でリクエスト>とレスポンス<で、同じ内容が帰ってきていれば問題ありません、
      例えば Origin:Access-Control-Allow-Origin:Access-Control-Request-Method:Access-Control-Allow-Methods:Access-Control-Request-Headers:Access-Control-Allow-Headers: の部分の対応をチェックすることになります。

      • *1: schannelのログは除いています。

      at 16:55 |
      2021/11/25

      COCOA v1.4.0 でアプリが強制終了する不具合

      android  ios  covid19  mhlw  cocoa 
      COCOA v1.4.0 Android - COCOA v1.4.0 でアプリが強制終了する不具合

      COCOA v1.4.0*1 でアプリが強制終了する不具合が出ているようなのでメモ。

      あまり起動しないソフトですが、起動してみると確かにすぐに落ちてしまいますね。
      すぐに修正版がリリースされるとは思いますが COCOA は 2 月にちゃんと動作していなかったということで大顰蹙を買っていたので、ケチがつきっぱなしという感じですね。


      at 23:48 |
      2021/11/25

      Stack Overflow の機械翻訳サイトを uBlacklist で除外する

      antispam  firefoxquantum 
      uBlacklist の設定 - Stack Overflow の機械翻訳サイトを  uBlacklist で除外する

      技術的な内容をググると、上位のいくつかは Stack Overflow の機械翻訳サイトだったりするのがウザくてしょうがなかったので、1つ1つuBlacklistで対処していたのですが、そういうサイトの URL をまとめたリストを提供してくれている人を見つけたのでメモ。

      ありがたく活用させていただこうと思います。


        at 20:55 |
        2021/11/24

        MS が Windows 11 の開発用 VM イメージを公開

        windows11  esxi 

        MS が Windows 11 Enterprise の開発用 VM イメージを公開していました。

        容量は 20GB で VMWareHyper-VVirtualBoxParallels の各プラットフォームに対応したものが公開されています。
        VM の有効期限は 2022 年 1 月 9 日までですが、Windows 11 にアップデートしようか迷っている場合のお試しには良い選択肢になりそうです。


          at 22:39 |

          TeraTerm はまだ rsa-sha2-256/512 に対応していない

          teraterm  ssh 

          新しくセットアップしたマシンに TeraTerm で接続しようとしたら公開鍵認証が通らないので困ってしまいました。

          いろいろ試してみたところ、通らないのは RSA だけで ECDSA とかは普通に通るので、さらに謎だったのですが、 OpenSSH 8.8 から rsa-ssh がデフォルトで無効化された話を思い出したので、TeraTerm のトラッカーを調べてみると残念ながらまだ rsa-sha2-256/512 に対応していないというオチ*1でした。

          OpenSSH 8.8 Release Notes

          This release disables RSA signatures using the SHA-1 hash algorithm by default. This change has been made as the SHA-1 hash algorithm is cryptographically broken, and it is possible to create chosen-prefix hash collisions for

          今回はネットに曝さない内部用のサーバなので、ひとまず sshd_config に ssh-rsa に対応させる設定を書いて回避することにしました。

          /etc/ssh/sshd_config

          PubkeyAcceptedKeyTypes +ssh-rsa

          2023/02/28 追記

          rsa-sha2-256/512 に対応した TeraTerm5.0b1 が登場しています。


          at 21:43 |
          2021/11/23

          政策金融公庫の「写真の撮り方ガイド」

          banking  reference 
          売り上げアップにつながる写真の撮り方ガイド - 政策金融公庫の「写真の撮り方ガイド」

          日本政策金融公庫が公開している売り上げアップにつながる写真の撮り方ガイドが TL で話題になっていたのでメモ。

          政策金融公庫なので、売上=客数×客単価のようなことから始まり、料理写真は反逆光で撮りましょうとか、レフ板を活用しましょうみたいな写真のノウハウ本のような内容が合体しているのが面白いですね。

          出版物を見てみると、写真の撮り方だけでなく、商売のノウハウ的なものをいろいろ発信していたんですね。


            at 20:13 |

            パスワード管理を Bitwarden に移行

            bitwarden  password 
            Bitwarden - パスワード管理を Bitwarden に移行

            2013 年からプレミアムアカウントで使っていた LastPassですが、$12/年 でずっと使えていた年次更新が一方的に無効化されてしまったので、これを機に Bitwarden に乗り換えることにしました。

            実装が OSS で進められているというちょっと珍しいソフトウェアです。

            Yubikey などが使いたい場合にはプレミアムアカウント($10/年)にする必要があります。

            LastPass は値上げにもかかわらずここ数年ほとんど機能拡張もされず、サポートのやる気もないですし、3月のサービス改悪の評判もよくなかったので、$3/月で使い続ける理由があまりなかったというのが正直なところです。

            Bitwarden Open Source Password Manager | Bitwarden

            Bitwarden offers the easiest and safest way for teams and individuals to store and share sensitive data from any device.

            LastPass からの移行は簡単

            LastPass からの移行は単純にデータをエクスポートしてインポートするだけです。
            公式のマニュアルにも丁寧に説明されているので、このとおりの手順で問題ありません。
            添付ファイルを使っている場合には、そこは手動で移行する必要があります。

            今のところ UI の違いを除いては同じような機能が揃っているという印象です。
            LastPass と違って Basic 認証に対応しているので、やっと MultiPass Disarmed からも卒業できます。


              at 15:12 |
              2021/11/22

              Pixel 6も「技適不適合」リスト入り

              android  pixel  mic 

              デュアル SIM iPhone は技適不適合?という話がありましたが、Google のフラッグシップスマホ Pixel 6 も「技適不適合」リスト入りしてしまったようです。

              iPhone の問題と同じくこちらもデュアル SIM の緊急通報に関するもの。
              このあたり国際的に見て仕組みが特殊とかそういう理由があったりするのでしょうか。

              Pixel 6が「技適不適合等」リスト入り 一部のデュアルSIM環境で緊急通報できない恐れ - ITmedia NEWS

              デュアルSIMを利用する際に「データ通信専用SIM」と「音声通話可能なSIM」を組み合わせ、データ通信専用SIMをモバイルデータ通信用の回線に設定して使用すると、110/118/119など緊急機関への発信ができない事象が確認された。


                at 20:07 |
                «Prev || ... 101 · 102 · 103 · 104 · 105 · 106 · 107 · 108 · 109 ·... | | Next»