Archive for the ‘ネットワーク’ Category
HTTPヘッダのTIPS
火曜日, 10月 18th, 2011コンピュータネットワークやセキュリティ関係の話題で時々閲覧している水無月ばけらのえび日記に, ちょっと役に立ちそうな話題があったので備忘録として残しておく.
iOSのSafariがContent-Dispositionを無視する問題が修正されたの記事に次のように記載がある.
私は以前、「JVN#465742E4 Wiki クローンにおけるクロスサイトスクリプティングの脆弱性(jvn.jp)」とか「JVN#91706484「Trac におけるクロスサイトスクリプティングの脆弱性(jvn.jp)」といったものを届け出ています。WikiもTracも、サイト利用者が自由にHTMLファイルを添付する機能を持ったアプリケーションですが、スクリプトを含むHTMLを添付されると、クロスサイトスクリプティング脆弱性のの問題が生じます。
そのための対応策として採用されたのが、HTTP応答ヘッダでContent-Disposition: attachmentを指定するという方法です。この指定があると、ほとんどのHTMLはブラウザ上で開かれず、ダウンロードのダイアログが開きます。ダウンロードした後のHTMLを開いてもドメインが異なりますので、クロスサイトスクリプティング脆弱性の問題は生じません。
つまり, 以下のコードをHTTPヘッダに含めると, ブラウザ上で処理できるファイル(例えばJPEG形式の画像ファイル)であろうとも
ダウンロードを促すダイアログが流れるはず.
Content-Type: MIME Type Content-Length: length; Content-Disposition: attachment; filename=”filename“
ここで,、MIME Type はファイルの MIME Type (JPEG 画像なら image/jpeg), length はファイルの大きさ (Byte 単位), filename は実際のファイルの名前を表す.
システム変更のお知らせ
木曜日, 3月 4th, 2010ブログのシステムを Movable Type から Wordpress に変更しました.
これに伴い, RSS フィードの URL が
http://blog.arq.name/atom.xml から
http://blog.arq.name/feed に変更になっています.
お手数ですが, 手動にて更新をお願いいたします.
Movable Type 5 更新
木曜日, 2月 11th, 2010Movable Type のメジャーバージョンアップがあったので更新してみた.
不具合があるかもしれません…
アクセスができなくなっていた件について
土曜日, 1月 24th, 20092009 年 1 月 17 日未明から 2009 年 1 月 22 日昼頃まで当ブログにアクセスできない状態になっておりました.
これは eNom Inc. が管理している
DNS サーバーが異常をきたしていたのが原因のようです.
現在は異常も回復しているようです.
携帯専用サイト作成
土曜日, 10月 13th, 2007Note: 携帯電話が利用する IP 帯域
月曜日, 9月 10th, 2007- NTT DoCoMo
- i モード
- KDDI au
- EZweb
- SoftBank Mobile
- Yahoo! ケータイ
- WILLCOM
- AIR-EDGE
User-Agent でなく IP Address を見るのが確実だが,
サーバー拡張のニュースには常に気を使う必要がある.
Movable Type アップデート
月曜日, 8月 27th, 2007Movable Type のアップデートを実行. インデックステンプレートの更新でエラーが発生して四苦八苦.
この記事が見えているということは更新が完了したということだな…
スパム対策
火曜日, 1月 2nd, 2007最近, 本 blog に対するスパムの数が大変なことになってきているので,
対策を打ち出してみた.
コメントに対する spam に対しては,
Captcha
(画像認証) を取り入れた.
視覚障碍者の方が beatmania 等の話題を主とするこの blog
にコメントを寄せるとは思えないが,
そのような方がコメントをしたい場合は,
管理人に直接 Email などで知らせていただきたい.
トラックバックに関しては, 単純なフィルタを実装した.
そもそも, まっとうなトラックバックを受けたことは一度もないので
(送ったことはある) まったく受け付けない設定にしてもよいのだが,
それでは blog として運営する意味が薄れるので,
簡単な自動審査をするようにした.
本 blog はすでに何らかのロボットによって登録されているようなので,
対症療法によって問題を解決するしかない.
今回の対策で spam が収まればいいが…
新ドメイン認可
日曜日, 12月 10th, 2006アジア圏をあらわすトップレベルドメイン .asia
が新規に gTLD
に認可される運びとなったそうだ.
ASEAN や
SAARC あたりの国が利用することになるのだろうか.
これをきっかけにアジア圏が発展することを願う.
ADSL から光へ
日曜日, 9月 17th, 2006ネットワーク接続を ADSL から B フレッツに変更した.
ADSL とは違い, 安定した速度での接続が可能になった.
ただ, 一部で課金方法が従量制に変更になるかもとの噂もある.
果たしてどうなることやら.
movable type v3.31-jp
月曜日, 8月 7th, 2006blog プログラムのバージョンアップをした.
途中でエラーの原因が解からなかったので復帰するまで相当の時間を要した.
どうやら XREA の管理人さんが用意してくださったインストール用の
スクリプトファイルが最新版に対応できていなかったことに起因するらしい.
具体的に何に時間を食ったのかを追記しておく.
久々にスタイルシートの調整
金曜日, 6月 9th, 2006今, 間借りしている XREA のサーバーでは上部に広告が自動挿入されていて,
ページコンセプト
に従い印刷時のみ広告を外している.
最近は blog の方ばかり利用していて,
上部の広告のソースが変わっていたのにやっと気付いたので
スタイルシートに変更をかけることにした.
Gecko エンジンを利用しているブラウザでは無事に変更できたが,
Internet Exploerer では印刷時でも広告が表示されてしまう.
私の技術ではこれが限界だ…
アクセス解析
日曜日, 6月 4th, 2006最近, リファラが有り得ないところになっているアクセスがある
(当該サイトにアクセスしても当然リンクは無い).
明らかに偽装であるが, 何のために…?
Movable Type バージョンアップ
日曜日, 3月 5th, 2006この blog のバージョンを 3.171 から 3.2 にバージョンアップした. ついでに文字コードを EUC-JP から UTF-8 に変更した. これで気兼ねなく全角ローマ数字の「II」や「♥」あたりの文字が使えるようになる.