Ajaxで今よみがえる(^^;;-->[クロスブラウザ技術 ]DHTMLサンプル集
-- リスト --
【カテゴリー】 ActionScript ( 6 ) AIR ( 4 ) AjaSQL ( 10 ) Ajax ( 675 ) Arax ( 1 ) canvas ( 15 ) CSS ( 24 ) ( 9 ) DLNA ( 1 ) Dojo ( 25 ) DOM ( 51 ) ES4 ( 4 ) Ext JS ( 5 ) 反重力物質 ( 1 ) ffAdd-on ( 1 ) Flash ( 48 ) Flash Remoting ( 11 ) FTP ( 2 ) GAF ( 9 ) Google Maps ( 124 ) Google ガジェット ( 1 ) GPS ( 44 ) HTML ( 11 ) HTTPヘッダサンプル ( 10 ) IME ( 2 ) Internet ( 2 ) iPhone ( 49 ) IPv6 ( 1 ) 漫画 ( 4 ) Java ( 49 ) JavaScript ( 343 ) jKamo ( 8 ) jQchart ( 4 ) jQuery ( 207 ) jquery-ref ( 1 ) jsGadget ( 19 ) jslb_ ( 3 ) jslb_ajax ( 9 ) JSON ( 49 ) JSR223 ( 7 ) kjscmd ( 1 ) KNOPPIX ( 1 ) Linux ( 18 ) Mac ( 9 ) Memo ( 3 ) Microformats ( 2 ) Mini AJAX ( 2 ) MochiKit ( 2 ) mootools ( 9 ) Movable Type ( 58 ) MySQL ( 10 ) NewGameWeb ( 2 ) Nucleus ( 8 ) OpenAJAX ( 3 ) OpenDocument ( 1 ) OS ( 10 ) P2P ( 2 ) Perl ( 8 ) PHP ( 38 ) PostGIS ( 1 ) PostgreSQL ( 4 ) prototype.js ( 28 ) ROBOT ( 1 ) RSSリーダー ( 15 ) Ruby on Rails ( 7 ) SPDY ( 1 ) Spry ( 6 ) SQLite ( 17 ) SQLiteWorker ( 2 ) ssh ( 1 ) SSI ( 2 ) SVG ( 23 ) TRON ( 1 ) Ubiquity ( 7 ) Video ( 1 ) VML ( 1 ) Web Slice ( 1 ) Web Sockets ( 22 ) Webサービス ( 107 ) widget ( 6 ) Wii ( 1 ) Wiki ( 1 ) Win ( 6 ) WSH ( 1 ) X01HT ( 30 ) XML ( 32 ) XOOPS ( 1 ) XQuery ( 2 ) XUL ( 4 ) Yahoo! UI ( 74 ) 日付入力用カレンダー ( 1 ) 『Ajax実践テクニック』 ( 1 ) 『入門 Ajax』 ( 42 ) WinTips ( 2 ) こりゃすごい ( 7 ) チューニング ( 30 ) ダイナミックロード関数 ( 7 ) リファレンス ( 20 ) ライブラリ ( 210 ) レーダー雨量表示 ( 1 ) ハード ( 35 ) ペンギン ( 2 ) ブラウザ ( 108 ) ブログでBBS ( 1 ) アクセスグラフ ( 3 ) イベント ( 2 ) カレンダーによる日付入力スクリプト ( 4 ) クロスブラウザ ( 14 ) クロスブラウザ関数 ( 8 ) スポーツ ( 1 ) スマートフォン ( 8 ) セキュリティ ( 155 ) ソフトイーサ ( 1 ) マッシュアップ ( 23 ) 暗号 ( 4 ) 映画 ( 57 ) 河川の水位グラフ ( 3 ) 回線 ( 2 ) 開発ツール ( 38 ) 牛久大仏 ( 19 ) 携帯 ( 150 ) 言語 ( 19 ) 故障 ( 9 ) 高橋家の謎 ( 3 ) 広告とか ( 1 ) 洪水警報システム ( 2 ) 今日のひと言 ( 10 ) 仕様 ( 113 ) 雑談 ( 354 ) 実装 ( 2 ) 書籍 ( 20 ) 親子ウインドウ有無の確認関数 ( 3 ) 新海誠 ( 3 )
Web Sockets Domo

* サーバー側は、小松氏のこれをbloga.jp:80へ置いてあります。
* クライアント側はWS処理をjQueryプラグイン化してみました。これです。
* ちなみに、このDemoサンプルは、下記5行でローカルでも別ドメインでもどこにでも設置出来ます。
<script src="http://bloga.jp/ws/jq/js/jquery-1.3.2.min.js" type="text/javascript"></script> <script src="http://bloga.jp/ws/jq/js/jquery.ws-0.3-noenc-pre.js" type="text/javascript" charset="utf-8"></script> <script src="http://bloga.jp/ws/jq/conn/wschatdemo0.3.js" type="text/javascript"></script> <script>/*サポートしてない時のalertメッセージを抑止*/$.ws.wsSetup({nonosupportmsg:true});</script> <div id="wsdemos"></div>

【info】いつもいろいろなテストなどをページ内のあちこちでやっているので、重かったり、壊れていたりするf^^;ことも多いです。実験用ですので、カオス(混沌)をあえて意図したりもしますので、標準やValidとは無縁だったりしますが、何卒、ご了承ください ( _ _ b

【info】 最近はTwitterでぶつぶつ言ってることが多いです。
>http://twitter.com/toshirot

2004年07月15日

Phisingと呼ばれるクレジット詐欺

セキュリティ ブックマークに追加する ブックマーク-- Hatena  / Livedoor track feed


古籏さんのページ経由で神田さんのページを
のぞいていたらFishing ではなくPhisingと呼ばれるクレジット詐欺という記事がありました。

ようは、「既存の有名サイトに偽装したメールやウェブサイトを使ってユーザを誘い込み、クレジットカードなどの金融情報を騙し取るというもの」なのだそうで、

 >米国では、eBayやPaypalなどを偽るSPAMメールが5,700万人に送られ、
 >「フィッシング詐欺(Phishing)」と呼ばれる被害で180 万人がクレジット
 >カードナンバーを盗まれるという事態を招いた。年間12億ドル相当の被害だ。

いよいよ、始まったか、、、という感じですね。
日本のセキュリティも伝統的に?「アマアマ」なのでこれから結構被害が出そうな気もします。

で、対策として「フィッシング・サイトを作りにくくしておくことが重要」ということで

 >「ポップアップ・ウインドウを使わない」
 >「アドレス・バーを隠さない」
 >「フレームを使わない」

があがっています。ま、他にもいろいろありますが、とりあえずこれらはどんな風に危険で、この対策はどういう理由で安全なのか?どの程度安全なのか?などをみてみたいと思います。

てことで、

1 : 「アドレス・バーを隠すとどうなる?」を確認します。

   最も普及しているウエブサーバーApacheは、たとえば、
   http://daredemo.jp/prox1/にアクセスするとdaredemo.jpを
   見に行かずにhttp://jsgt.org/mt/01/へProxy接続した結果を
   例 1のように返すことが簡単にできます。
   ( あるいは、閲覧者にうむを言わす間もなく適当なサイトへ勝手に
     飛ばしてしまうことも簡単です。 )

     例 1: http://daredemo.jp/prox1/

    また、Linuxのシェルコマンドやperl、php、ASP、Javaなどでも
   他人のサーバーのHTMLをリアルタイムに取り込んで、まるで自分
   のコンテンツのようにちょっと加工して出力する(例 2)ことが
   簡単にできます。

     例 2: http://game.gr.jp/test3/uso.cgi

   また、ご存知のようにHTMLレベルでもFrameを使えば他人の
   サイトを自分のサイトであるかのように読み込むことも簡単です。

   つまり、WWWページは簡単に偽装できるのです。

   このとき、JavaScriptはFrameを越えてアクセスできない分まだ
   まし(なわけない^^?)なのですが、2番目のサーバー側に仕掛
   けられて気づかないと、

       パスワードも何もかも盗まれまくり

   と、なります。 

   でも、これらを見破るのは簡単です。
   「アドレス・バーを見ればアドレスが違うことがわかる」からです(笑;。

   ゆえに、

       >「アドレス・バーを隠さない」

   という知恵が生きるわけです。

#でも、アドレスバーを偽装できるWinIEのバグにはお手上げですが(^^;;
#のこりの2つはまた今度。
#あと、ウイルスメールで周知のとおりメールのアドレスはwww以上に簡単に偽装できますから信用してはいけません



#ふと、気になって調べたら、、、
Operaブラウザにアドレス・バーを偽装できるセキュリティ・ホール
URLの“偽装問題”を含む,3種類のセキュリティ・ホールを解消
こういうの組み合わされたらお手上げだなぁ、、、。

  根本的な問題は、今はもしかすると
  クレジットカードなどのネット決済システムの方にあるのかもしれないです、、、

  つぎはこれを考えようっと、、、



2004.10.14 追記
eBANKがフィッシング対策やってるなぁ、と思っていたら余計なことまでやっていた。。。

素人がやってはいけないセキュリティの「大発明」

イーバンク銀行が導入したキーワード確認機能はフィッシング詐欺防止にならない






AllaboutのJavaScript記事を連載させていただいてます。最近は、jQueryを主に取り上げていますが、多少なりとも参考になれば幸いです。