2007年6月3日日曜日

URLをハッシュ化して、画像を提示することによるフィッシング対策。



というのを作ってみた。各さいとのホスト名に依存したキャラがでます。


http://shimadzu.dip.jp/~akira/URLHashSample.xpi


画像は以下のサイトのものをとりあえずつっこんであります。


xpiは単なるzipファイルなので適宜、画像やスクリプトをかえてください。


http://org.jpn.org/kotone/html/download.html








本当はURLをうつとaは赤色sは青色とかいうふうにgoogleのロゴみたいなカラフルな


アドレスバーを作る予定だったけれども、XUL歴1日の私には難しかった。。orz



偉い人作ってください。


既知のバグ。




  1. 過剰にイベントを検知しているので負荷が高い。(XUL勉強します。まっててね)

  2. セキュリティホール:ソース見れば分かるけれども、本来ハッシュを用いるべきところで、総和で代用しています。これぐらい回避するフィッシングURLを考えるのは簡単なので。。。気休めでしかないですね。





本来は各個人ごとにシュガーをかえて、ハッシュアルゴリズムも気分で取っ替えるぐらいの


多様性が必要だとおもいます。無論画像のキャラを増やすのも必要?








ちなみに、私の勤務先は長門さんだ!





議論のメモ


上記に関してええ議論があったのでメモ。


確かにいまの私の見解は以下の通りだけれども、それを考えると本当に必要な機能は他にありそうな気がする。


まぁ、その答えの一つがYAHOOのログインシールだけど。でもログインシールって本当に偽造出来ないのかしら?疑問。



私: とういうことで公開しました。


す: 素晴らしい(笑)


す: ステータスバーにしない?


私: ステータスバーにでかい画像は邪魔ですよ。。大きいことに意義が。。(ぉ


私: というのは冗談で、、、、


私: 横に細長い画像さえあればいつでもやりますよ xulファイル書き換えるだけですし


す: なるほど


私: 横にほそながくてでかいのがあれば


私: タブバーの上に一段細長くいれたかった。。。


す: 基本的にurlに応じて何かを表示するのはurl欄かステータスバーかなと


私: ですね。その辺は検討が必要ですね。


私: ただ、URLというよりかは、サイトの中身とひも付けしてほしくて。


私: サイトの中身と一緒に記憶にのこる提示方法がいいです。


私: そう言う意味では、コンテンツのすぐ上を横長に全部使うのがいいかなって。


私: メニューってコンテンツの左上にあるから注目度も高くて記憶にのこるかと。。。


私: ぐぐってログインして、あれ?このサイトURLかえたんだぁ?って気がつかせるためのツールですから。


す: それは言えてる。なるほど。






0 件のコメント:

コメントを投稿