Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
オンラインTPRGプレイヤーに伝えたい インターネットセキュリティのこと
Search
ccfolia
August 29, 2019
Technology
0
5.7k
オンラインTPRGプレイヤーに伝えたい インターネットセキュリティのこと
ccfolia
August 29, 2019
Tweet
Share
More Decks by ccfolia
See All by ccfolia
オンセツールの移行を検討されている方へ
ccfolia
0
6.7k
正式リリースまでの予定とデータリセットについて
ccfolia
0
7k
ccfolia-v1.0.0-beta.16
ccfolia
0
53k
開発者からみなさまへ
ccfolia
0
3.4k
Other Decks in Technology
See All in Technology
生成AIをテストプロセスに活用し"よう"としている話 #jasstnano
makky_tyuyan
0
120
Amazon Q Developer for GitHubとAmplify Hosting でサクッとデジタル名刺を作ってみた
kmiya84377
0
1.1k
エンジニア採用から始まる技術広報と組織づくり/202506lt
nishiuma
8
1.6k
Introduction to Sansan Meishi Maker Development Engineer
sansan33
PRO
0
280
Text-to-SQLの評価データセットを作って最新LLMモデルの性能評価をしてみた
gotalab555
3
770
Workflows から Agents へ ~ 生成 AI アプリの成長過程とアプローチ~
belongadmin
2
120
メルカリにおけるデータアナリティクス AI エージェント「Socrates」と ADK 活用事例
na0
16
8.8k
Monorepo Error Management: Automated Runbooks and Team-Targeted Alert Distribution
biwashi
1
160
Two-Tower モデルで実現する 検索リランキング / Shibuya_AI_2
visional_engineering_and_design
2
180
大失敗しないための Web API 開発レシピ / A recipe for not making a big failure on WebAPI development
yokawasa
1
260
研究開発部メンバーの働き⽅ / Sansan R&D Profile
sansan33
PRO
3
17k
Autonomous Database サービス・アップデート (FY25)
oracle4engineer
PRO
1
750
Featured
See All Featured
Being A Developer After 40
akosma
90
590k
Cheating the UX When There Is Nothing More to Optimize - PixelPioneers
stephaniewalter
280
13k
ピンチをチャンスに:未来をつくるプロダクトロードマップ #pmconf2020
aki_iinuma
123
52k
Chrome DevTools: State of the Union 2024 - Debugging React & Beyond
addyosmani
6
680
We Have a Design System, Now What?
morganepeng
52
7.6k
The Invisible Side of Design
smashingmag
299
50k
The Pragmatic Product Professional
lauravandoore
35
6.7k
Rebuilding a faster, lazier Slack
samanthasiow
81
9k
Testing 201, or: Great Expectations
jmmastey
42
7.5k
How to train your dragon (web standard)
notwaldorf
92
6.1k
JavaScript: Past, Present, and Future - NDC Porto 2020
reverentgeek
48
5.4k
Building Flexible Design Systems
yeseniaperezcruz
328
39k
Transcript
オンラインTPRGプレイヤーに伝えたい インターネットセキュリティのこと 2019-08
注意 私はあくまでアプリケーションエンジニアであり インターネットセキュリティの専門家ではありません
ココフォリアを開発しよう と思い立った理由の一つでもあるのですが
オンラインセッションでTRPGを遊び始めて とても危ういなと感じていたことがあります
それはFLASH製のツールが 現役だったこともあるのですが、
サーバーを多くの人が分散して運用する 文化があったことです いわゆる自鯖と呼ばれるものです
これからする話は、 今まで苦労してサーバーを用意して友人や もしかするとそれ以外の方にそれを提供していた そういった方々を否定する意図があるわけではない ということをまずお伝えさせてください
今日は少しお時間をいただいて インターネット上で悪さをする人間が 脆弱性のあるサーバーをどのように悪用するのか という点に絞ってお話いたします 詳しい方にとっては退屈な内容かと思います そうではない方向けの資料です
いくつかの事例を図でご紹介します
脆弱.jp サーバー インターネット 犯罪者 ヒャッハー 脆弱なシステムだぜ 設置主が困るというよりも このサーバーが悪用されてしまう
まず いわゆるスパムに利用されてしまうケース これは違法なリンクやウェブサイトを 拡散する目的で行われます 最近は減ってきたような気がします
脆弱.jp インターネット 犯罪者 ブログA ブログB 掲示板A 掲示板B レビューサイトA レビューサイトB 違法なWebサイトを
コメントなどで拡散 許可されていない プログラムを実行
次に DDoS攻撃と呼ばれるものに 加担してしまうケース これは特定のサービスをダウンさせる目的で行われます
A.jp インターネット 犯罪者 B.jp C.jp 同じ手法で複数 サーバーをコントロール とあるサービス 大量アクセスで サーバーダウンさせる
とあるサービス 貴様らは覚えたぞ ブロック! A.jp インターネット 犯罪者 B.jp C.jp
また同じ手法で ブロックされていない 別のサーバーから攻撃 とあるサービス また別のところから… D.jp インターネット 犯罪者 E.jp F.jp
また、最悪セッション仲間に被害が及ぶケースもあります 改ざんされたソフトウェアを介して 任意のプログラムを実行させて情報を抜き出します
脆弱.jp インターネット 犯罪者 アクセスした人のPCで不正なプログラム実行 情報を盗んだり他のサーバーを攻撃させる ユーザー ユーザー ユーザー プログラムを改ざん
配信元のサーバーが信頼できるドメインであれば 起こる可能性は非常に低いものですが、 現状危うく見えるのは
安全.jp インターネット 犯罪者 ユーザー ユーザー ユーザー 「今日は安全さんのサーバーでセッションしよう」 安全さんのサーバーは安全 オンセツール
危険.jp インターネット 犯罪者 ユーザー ユーザー ユーザー 「今日は危険さんのサーバーでセッションしよう」 あれ…? 同じツールを使っているつもりでも 実は危険さんのサーバーを使うと攻撃されてしまう
オンセツール
一緒に遊ぶ仲間を知らないうちに 危険にさらしているかもしれない 脅し文句のようになってしまってすみません..
「でも今まで大丈夫だったよ?」
違うんです 悪い人はわざわざ 証拠を残してはくれない 何事もなかったかのように去ってゆきます
2019-06-11 APSB19-30 https://helpx.adobe.com/security/products/flash-player/apsb19-30.html 2019-05-14 APSB19-26 https://helpx.adobe.com/security/products/flash-player/apsb19-26.html 2019-04-09 APSB19-19 https://helpx.adobe.com/security/products/flash-player/apsb19-19.html 直近警告された脆弱性
FLASHだけ見ても 脆弱性はFLASHに限ったものではなく ほとんど全てのサーバーに影響があるようなレベルで起こることもあります 2014年の Shellshock など
これら全てを常に気をつけて運用するのは とても難しいことです 最近それ以前のセキュリティ事故も多いですが…
昔と違って今はインターネット上に 個人情報も含めて重要な情報がたくさんあります 使う側も、提供する側も、 より気をつけなければいけない場所になっています
私からのお願いは つぎ、サーバーの契約を更新する前に ちょっと手を止めてみてほしいということです 「このサーバーを安全に運用していけるだろうか?」
以上です ありがとうございました