ラベル セキュリティー の投稿を表示しています。 すべての投稿を表示
ラベル セキュリティー の投稿を表示しています。 すべての投稿を表示

2015年1月21日水曜日

330万パターンから分析 絶対に設定してはいけない最悪のパスワード25

笑い話としてはいいネタだと思う人もいるでしょうが、意外とびっくりする人もいるでしょう。「えっ!なんで使ってはだめ!?」と聞き返したりして。
ーーーーーーーー
週アスPLUS 1月21日 21時15分配信
 強力な暗号は発信者と受信者の役に立つが、弱い暗号は偽りの安心感をもたらす。(サイモン・シン『暗号解読』)

330万パターンから分析 絶対に設定してはいけない最悪のパスワード25

 オンラインパスワード管理ソリューションのスプラッシュデータが、インターネットで最も多く使われ、最も予測されやすかった「最悪のパスワード」の2014年版を発表している。欧米で記録された330万パターンのパスワードから導いたものだ。それによると……
 
Rank
パスワード
2013年からの順位変動
1.
123456
変化なし
2.
password
変化なし
3.
12345
↑17
4.
12345678
↓1
5.
qwerty
↓1
6.
123456789
変化なし
7.
1234
↑9
8.
baseball
New!
9.
dragon
New!
10.
football
New!
11.
1234567
↓4
12.
monkey
↑5
13.
letmein
↑1
14.
abc123
↓9
15.
111111
↓8
16.
mustang
New!
17.
access
New!
18.
shadow
2年間変化なし
19.
master
New!
20.
michael
New!
21.
superman
New!
22.
696969
New!
23.
123123
↓12
24.
batman
New!
25.
trustno1
↓1
 なんて悲惨な結果……
 
 5位のqwertyにちょっと創意工夫を感じたが、他はまあ……そうだな、野球とドラゴンとサッカーが好きなんだな。うん。
 
 英語圏なので日本人とはやや感性が異なるが、誕生日を除けば似たような結果が出てくるような気もする。「123456」などは以前にツイッターが使用を禁じた370パターンのパスワードにも含まれており、危険な状況は変わっていない。
 
 暗号の歴史は、数学と計算機(コンピューター)の進化の歴史でもある。グーグルも目をつけている量子コンピューターの研究も進む中、昔ながらのパスワードに代わる技術は出てこないものか。

http://zasshi.news.yahoo.co.jp/article?a=20150121-00000019-asciiplus-sci

2013年1月15日火曜日

Headaches ahead as Oracle prepares 86 security patches セキュリティパッチ


 オラクルから86個のセキュリティ関係のパッチをもうすぐ配布するそうです。善良のネットユーザーには、便利そうでほとんどただのインターネットサービスにどれだけの危険性が潜んでいるかは、まったくわかっていないでしょう。
 わかっていても、どうしようもありません。第一、タダだから。
 が、MySQLのための二つのパッチの対象は、実に脆弱性です。つまり、ハッカーは、ユーザ名とパスワードなしで、操作できてしまう不具合です!これじゃ、MySQLを使うサービスはハッカー達にやられ放題ではないでしょうか!いくらタダだからといっても、あまりいい加減のことはできないでしょう。
Oracle is preparing to ship 86 patches covering security vulnerabilities in a wide span of its products, with 18 of the fixes aimed at the MySQL database alone.
Two of the MySQL vulnerabilities can be exploited by an attacker remotely without the need for a user name and password, according to a pre-release announcement posted on Oracle's website. At least one has a "base score" of 9.0 on the CVSS (Common Vulnerability Scoring System), which runs from 1 to 10, with 10 being the most dangerous.
The patch batch, which is scheduled for Tuesday, also includes one fix for Oracle's flagship database, including versions 10g R2, 11g R1 and 11gR2. While the vulnerability in question also has a CVSS base score of 9.0, it can't be exploited remotely without credentials, according to the announcement.(TECHWORLD)