debiruはてなメモ

はてなブログの HTML が Invalid なの、わたし、気になります

失効証明書とOCSPの不思議な関係

1月29日に271万件のLet's Encrypt証明書が失効した

特定の条件で発行したLet's EncryptのSSL/TLSサーバ証明書が無効化されるニュースが2022年1月26日(日本時間)に発表されました。該当者にはメール通知が届いており、jpドメインだけ見れば2月9日時点で7割ほどが対応済み(詳細は4章を参照)のようです。

通常、一度発行したサーバ証明書は期限(expires または notAfter と呼ばれるもの)までは正常な動作のために使用することができますが、期限内であっても何らかの理由で証明書が失効(revoke)させられることがあります。

Let's Encrypt の場合は certbot revoke コマンドを実行することで意図的に失効させることもできます。

失効しているかどうかの情報は証明書自体は持っていません。それは、ある事情で社員証を返すのが遅れ、退職日以降もその会社の社員証を持っているような状況に似ています。Webブラウザは、証明書が有効なものかどうかを別の手段で確認する必要があります。

この記事では簡単のため「Webサーバ」と「Webクライアント(Webブラウザ)」の関係で説明しますが、この記事の内容は「TLSサーバ」と「TLSクライアント」の間に成り立つ仕組みの話です。

続きを読む

ssmjp 2019/04 参加記 - 黒塗りのDNS

ssmjpに参加しました

#ssmjp 2019/04 - DNSの話を聞く会

「ささみjp」のDNSの回に行ってきました。「#ssmjpとは」にちらっと書いてあるけど、新橋で開催されていた勉強会で Shimbashi-Study-Meeting 略して ssmjp らしいです。

「浸透いうな」の @tss_ontap_o さんが「黒塗りのDNS (萎縮編)」をこの ssmjp で発表すると聞いて参加しました。

続きを読む

(2019-04-05) 再演版:外国人との英語での働き方講座の参加記

すべてのはじまり

2019年3月12日、ちょまどさんがロッシェルさんと「外国人とのコミュニケーションに関する英語系のイベント」の開催を予告。3月22日開催。

その日の夜にイベントページを作成して、翌日告知しようとしていたのだけれど、なんと告知前に参加申し込みが殺到。先着100人枠が一瞬で埋まった!

ちょまどさん、初のイベント開催でいきなり戸惑う。急遽、動画撮影の協力を募り、さらに4月5日に再演を決定。再演の方は先着ではなく抽選形式に変更。枠も200人に増えた。最終的に枠は280人まで増えた。

ちょまどの大発表

そんな中、2019年3月18日に突然「ちょまどの大発表」ツイートが。

この話の詳細は、3月22日開催のイベントに(先着100人なのに340番目くらいだったので)参加できなかった私が記念に書いた記事でも読んでください。

この記事は、4月5日の再演版に参加できた私の感想記です。

ところで、connpassのイベントページの抽選機能を使って再演版は200人の抽選にしたようですが、ちょまど氏は人力で抽選すると思っていたようです。そのため抽選材料として「参加の意気込みコメントの入力が必須」となっていました。(これさすがに公開されないと思うけど、みんな一体どんなこと書いたんだろう)。

続きを読む

「マンガでわかる外国人との働き方」が良い本だったので紹介するよ

ちょまどの大発表

みんなの予想、松屋が一番多い(笑)

マンガでわかる外国人との働き方

紹介動画

「私が、光栄なことに、ぽぽー!ってなったわけですね(?)」のところ、突如語彙力が低下する感じ好きです。 (*゚▽゚* っ)З ぽぽー

続きを読む

セキュリティとUXの◯◯な関係 - 参加記

「セキュリティとUX」のイベント

2017年6月9日(金)に開催されたセキュリティとUXの◯◯な関係に参加してきました。

「セキュリティとUXの◯◯な関係 - すれ違い続けた二人の運命の邂逅(かいこう)~セキュリティとUXは本当にトレードオフなのか」というテーマで、ビジネス・アーキテクツ(BA)の太田さん、徳丸本の徳丸さん、ヤフーの日野さんの3人が講演してくれました。

80人の参加枠に260人ほどが応募され主催側もこの人数は想定外だったとのことでしたが、追加されたレポートするぞ枠で参加したので、ここでレポートしておきます。

(執筆後のコメント)なんだかずいぶんと長くなってしまいました。読みたいところだけを読むと良さそうです。

(6月13日追記:他の方の記事はセキュリティとUXの◯◯な関係 - 資料一覧 - connpass にまとめられています)

続きを読む

VALUE-DOMAIN に存在していたアカウント乗っ取り可能な CSRF 脆弱性について

2015年12月に私が発見した VALUE-DOMAIN での CSRF 脆弱性について、その脆弱性の報告と修正までの経緯を記しておきます。

続きを読む

CSS の疑似要素に疑似クラスを付ける話

経緯

https://sugamocss.slack.com/ で「::before:hover みたいなのが効かないんだけど仕様だっけ」という話が出たのでメモ。

sugamocss は2009年から2013年まで東京で定期的に開催されていた Web フロントエンドな人たちが集まる Sugamo.css という勉強会の名称です。

問題

「::before:hover という記述はできるか」(疑似要素に疑似クラスを指定できるか)

a 要素じゃなくてもいいですが、とりあえず a 要素で試してみます。

続きを読む

Next debiru's HINT 「WebはWEBじゃない」