Kanatoko (@kinyuka) 's Twitter Profile
Kanatoko

@kinyuka

最高品質のウェブセキュリティサービスをお届けする。 Scutum VAddy Loggol の中の人でつ。

ID: 71976482

calendar_today06-09-2009 05:44:37

15,15K Tweet

2,2K Followers

745 Following

Kanatoko (@kinyuka) 's Twitter Profile Photo

Axiosが内部でリクエスト送信時にNode.jsのhttp/httpsモジュールを利用している場合、もしCRLFインジェクション可能なら、Axiosだけじゃなくhttp/httpsモジュールの脆弱性でもあることになる

mala (@bulkneets) 's Twitter Profile Photo

話題になっているaxiosのアドバイザリ、自分も内容確認しているけれど、これは偽脆弱性と言ってもよいものだと思う。何か見逃してる観点がないか不安だけど、CVSSに振り回される人たちのために多少書いておく。 github.com/axios/axios/se…

Kanatoko (@kinyuka) 's Twitter Profile Photo

「脆弱性報告が偽かどうか」の検証こそLLMにやらせればいい 今回のAxiosのやつとかはLLMが環境作りやすいので最適

Kanatoko (@kinyuka) 's Twitter Profile Photo

最近、認知戦や情報戦の書籍を読みまくった。そして現状を見ると、ホルムズ海峡封鎖の影響でこれから大きく社会不安が広がりそうな情勢。高市政権の弱体化や日本社会の分断を狙った活動には最適なタイミングすぎる。嫌な時代だ…

Kanatoko (@kinyuka) 's Twitter Profile Photo

Mythosみたいなのが登場してしまいセキュリティ技術者の仕事がなくなる恐れが出てきたが、よくよくミソス記事を読んでみると「Mythosの報告はセキュリティ専門家が入念にレビューしてから報告」とあるので、アンソロピックに雇ってもらってAI様の御信託を検証する方向で喰っていけそうだよ

Kanatoko (@kinyuka) 's Twitter Profile Photo

JavaのsynchronizedはオワコンでReentrantLockを使うべきなのかと思ってたんだけど、Java25とかなら別にsynchronizedでいいらしい。機能としてReentrantLockが不要な場合synchronizedの方がコードも短くなってよいぽい。マジかー

yousukezan (@yousukezan) 's Twitter Profile Photo

人気WordPressプラグイン群に8カ月潜伏したバックドアが発覚した。正規事業の買収を起点とした供給網攻撃で、数十万サイトが影響を受け、見えない形で不正コンテンツ配信が続いていた。 攻撃者は「Essential

Kanatoko (@kinyuka) 's Twitter Profile Photo

信頼できそうな情報源はJEP491 "Once the synchronized keyword no longer pins virtual threads, you can choose between synchronized and the APIs in the java.util.concurrent.locks package based solely upon which best solves the problem at hand."

徳丸 浩 (@ockeghem) 's Twitter Profile Photo

バイブコーディングで生成したコードに対する生成AIのセキュリティレビュー結果の総評 …これらは AI 生成コードに典型的に見られるパターンであり、「動作するが本番には不向き」なセキュリティ実装となっている。 お前が言うなw と思いました。

Kanatoko (@kinyuka) 's Twitter Profile Photo

わざわざファイルを1つ生成するために外部コマンド(/bin/touch)を呼び出すというDJB思想とはかけ離れた(たぶんw)姿になっていたのか… github.com/califio/public…

MigawariIV (@strinsert1na) 's Twitter Profile Photo

先週いろんな意味で話題になってた Axios の Header Injection の脆弱性、週末に見たら CVSS が 4.8 までナーフされてた。これには only CVSS でトリアージ民もニッコリ。 Axios has Unrestricted Cloud Metadata Exfiltration via Header Injection Chain github.com/advisories/GHS…