▸ METI CTFCJ 2012 Qual.: Won ▸ METI CTFCJ 2012: 3rd ▸ DEF CON 21 CTF: 6th ▸ DEF CON 22 OpenCTF: 4th 発表・講演など DEF CON 25 Demo Labs (2017) DEF CON 27 AI Village (2019) CODE BLUE (2017, 2019) CYDEF (2020) etc. “DEFCON 2016” by Wiyre Media, CC BY 2.0
Network Inspector ▸ 通信内容に対する読み書き ・転送中のファイル etc. (ProtonMail?) ・リクエストのreplay etc. ▸ エンドポイントにおける攻撃なのでTLSは 役に立たないことに注意 “Avaritia” by Kimberley Jade Bleeker, CC BY-NC-ND 2.0
SOP: rst-party vs. others ▸ rst-partyに信頼を置きすぎ 使い勝手とのバランスだろうが、 negrainedにするか同一性検証が欲しい… ▸ だからXSSなんかがまだ問題になっている →HTML5アプリの場合XSSが致命傷 ▸ CSPがこの辺の問題に対する一つの答え fi “Yin-Yang” by ithinkchaos, CC BY-NC-SA 2.0 fi fi TEXT
WebCrypto ("Don't roll your own.") ▸ だが…プロトコルについては a) RFCなどに沿った信頼できる実装、か b) 証明付き実装 ▸ 証明を付けるのは大変なので一般的には a) …だが “Correcting…” by Eric E Castro, CC BY 2.0
▸ CDN/サプライチェーンにおける侵害 → SRI ▸ Webサーバ自体の侵害 → WebAuthn [mutual attestation] ※ただしdefacement程度に限る ▸ #4. Immature Codebase ▸ Insecure Protocol → formally veri ed WASM fi “200128-N-CU072-1498” by U.S. Pacific Fleet, CC BY-NC 2.0