<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
		xmlns:xhtml="http://www.w3.org/1999/xhtml"
>

<channel>
	<title>岡田徽章 &#187; iLogScannerを使用してみました : 岡田徽章</title>
	<atom:link href="http://okadakisho.info/archives/category/news-guide/webserver/feed" rel="self" type="application/rss+xml" />
	<link>http://okadakisho.info</link>
	<description>出来事や新着,お勧め商品を掲載</description>
	<lastBuildDate>Sun, 29 Jan 2012 22:04:21 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://okadakisho.info/archives/category/news-guide/webserver/feed" />
		<item>
		<title>iLogScannerを使用してみました</title>
		<link>http://okadakisho.info/archives/2086</link>
		<comments>http://okadakisho.info/archives/2086#comments</comments>
		<pubDate>Thu, 22 Sep 2011 21:54:26 +0000</pubDate>
		<dc:creator>okada</dc:creator>
				<category><![CDATA[サーバー・プログラム]]></category>

		<guid isPermaLink="false">http://okadakisho.info/?p=2086</guid>
		<description><![CDATA[最近、でもないですがかなり安価なVPSサーバーが 増えています 岡田でもこのVPSサーバーを利用しておりますが 自由度が高く便利なのですが安全面が気になります セキュリティーを考えてModSecurity(WAF)を使用して いますがそのまま利用するとブログに画像がアップロード できない 記事が更新できないなどの問題がでます WordPressを利用できるようにとチャレンジしてみましたが 徐々にセキュリティーを甘くしていくという方法では 正常に動作するころには(長いHTMLを公開できる)XSSも遮断 出来なくなってしまいかなりの知識がないと難しい WAFを利用していないサイトがかなりあるのに神経質になる 必要はないのでは WAFを無効にしてしまおうか　で　実際に 調べてみました 独立行政法人情報処理推進機構(IPA)で提供されている iLogScannerにてokadakisho.comのアクセスログを解析してみました 最新のログでは情報が少ないので１つ前のログ(約15M) 28件のクロスサイトスクリプティング(XSS)の試みが発見されました iLogScannerではログから以下の攻撃を調べることができるようです ■SQLインジェクション ■OSコマンド・インジェクション ■ディレクトリ・トラバーサル ■クロスサイト・スクリプティング ■その他（IDS回避を目的とした攻撃） （注）IDS：侵入検知システム（Intrusion Detection System） ■同一IPアドレスからの攻撃の可能性 ■アクセスログに記録されないインジェクションの可能性 ■ウェブサーバの設定不備を狙った攻撃の可能性 その他は全て[0]でしたが「いたずら」「本気」は別として１つ ログで28件も発見されては[OFF]にすることはできません 動作確認はしておりますがお客様が入力する全てのパターンを テストすることは難しく、また確認漏れもあるかもしれません 操作中(お問合わせフォーム含む)に403のエラーがでましたら ご一報ください ちなみにブログ(WordPress)で使用しているサーバーは Netowlさんのminibird(非常に快適)でVPSではありません VPSはメモリーが気になりますが、悲しいかなokadakisho.com では512Mのメモリーの内 約20%しか使用していません (1Gや2Gのサーバーに移転しても表示は早くならない) メールへの不正アクセスも多く架空のアカウントにログイン しようとして毎日いくつかのIPが遮断されています]]></description>
			<content:encoded><![CDATA[				<div class='wb_fb_top'><div style="float:right;"></div></div><p>最近、でもないですがかなり安価なVPSサーバーが<br />
				増えています<br />
				岡田でもこのVPSサーバーを利用しておりますが<br />
				自由度が高く便利なのですが安全面が気になります</p>
				<p>セキュリティーを考えてModSecurity(WAF)を使用して<br />
				いますがそのまま利用するとブログに画像がアップロード<br />
				できない 記事が更新できないなどの問題がでます</p>
				<p>WordPressを利用できるようにとチャレンジしてみましたが<br />
				徐々にセキュリティーを甘くしていくという方法では<br />
				正常に動作するころには(長いHTMLを公開できる)XSSも遮断<br />
				出来なくなってしまいかなりの知識がないと難しい</p>
				<p>WAFを利用していないサイトがかなりあるのに神経質になる<br />
				必要はないのでは WAFを無効にしてしまおうか　で　実際に<br />
				調べてみました</p>
				<p>独立行政法人情報処理推進機構(IPA)で提供されている<br />
				iLogScannerにてokadakisho.comのアクセスログを解析してみました<br />
				最新のログでは情報が少ないので１つ前のログ(約15M)</p>
				<p>28件のクロスサイトスクリプティング(XSS)の試みが発見されました</p>
				<p>iLogScannerではログから以下の攻撃を調べることができるようです<br />
				■SQLインジェクション<br />
				■OSコマンド・インジェクション<br />
				■ディレクトリ・トラバーサル<br />
				■クロスサイト・スクリプティング<br />
				■その他（IDS回避を目的とした攻撃）<br />
				（注）IDS：侵入検知システム（Intrusion Detection System）<br />
				■同一IPアドレスからの攻撃の可能性<br />
				■アクセスログに記録されないインジェクションの可能性<br />
				■ウェブサーバの設定不備を狙った攻撃の可能性</p>
				<p>その他は全て[0]でしたが「いたずら」「本気」は別として１つ<br />
				ログで28件も発見されては[OFF]にすることはできません</p>
				<p>動作確認はしておりますがお客様が入力する全てのパターンを<br />
				テストすることは難しく、また確認漏れもあるかもしれません<br />
				操作中(お問合わせフォーム含む)に403のエラーがでましたら<br />
				ご一報ください</p>
				<p>ちなみにブログ(WordPress)で使用しているサーバーは<br />
				Netowlさんのminibird(非常に快適)でVPSではありません</p>
				<p>VPSはメモリーが気になりますが、悲しいかなokadakisho.com<br />
				では512Mのメモリーの内 約20%しか使用していません<br />
				(1Gや2Gのサーバーに移転しても表示は早くならない)</p>
				<p>メールへの不正アクセスも多く架空のアカウントにログイン<br />
				しようとして毎日いくつかのIPが遮断されています</p>
]]></content:encoded>
			<wfw:commentRss>http://okadakisho.info/archives/2086/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://okadakisho.info/archives/2086" />
	</item>
		<item>
		<title>記念品館でメールの送受信ができませんでした</title>
		<link>http://okadakisho.info/archives/2038</link>
		<comments>http://okadakisho.info/archives/2038#comments</comments>
		<pubDate>Thu, 30 Jun 2011 23:07:49 +0000</pubDate>
		<dc:creator>okada</dc:creator>
				<category><![CDATA[サーバー・プログラム]]></category>
		<category><![CDATA[メールアドレス収集ロボット]]></category>
		<category><![CDATA[受信拒否]]></category>
		<category><![CDATA[迷惑メール]]></category>

		<guid isPermaLink="false">http://okadakisho.info/?p=2038</guid>
		<description><![CDATA[昨日記念品館(okadakisho.net)において問合わせを したが回答がないと電話でご連絡いただきました 調べてみたところメールの送受信が出来ない状態と なっておりました お問合わせなどはメールキューに残っておりました ので確認ができましたがご購入はできなかったもの と思われます 大変ご迷惑をおかけしましたことお詫びいたします 別館でも同様のトラブルがあり、その際他のサイトも 再度点検し5月のある時期までは順調でした 本店以外は迷惑メールが少なかったのですが記念品館で 迷惑メールが増えてきましたのでそれを弾く為の設定を したところミスがあったようです 先日購入したソフトにメールアドレスをマスク化する 機能がついておりましたのでアドレスを変更して マスク化しアドレス収集ロボットなどの対応すると ともに定期的に確認するようにいたします]]></description>
			<content:encoded><![CDATA[				<div class='wb_fb_top'><div style="float:right;"></div></div><p>昨日記念品館(okadakisho.net)において問合わせを<br />
				したが回答がないと電話でご連絡いただきました<br />
				調べてみたところメールの送受信が出来ない状態と<br />
				なっておりました<br />
				お問合わせなどはメールキューに残っておりました<br />
				ので確認ができましたがご購入はできなかったもの<br />
				と思われます</p>
				<p>大変ご迷惑をおかけしましたことお詫びいたします</p>
				<p>別館でも同様のトラブルがあり、その際他のサイトも<br />
				再度点検し5月のある時期までは順調でした<br />
				本店以外は迷惑メールが少なかったのですが記念品館で<br />
				迷惑メールが増えてきましたのでそれを弾く為の設定を<br />
				したところミスがあったようです</p>
				<p>先日購入したソフトにメールアドレスをマスク化する<br />
				機能がついておりましたのでアドレスを変更して<br />
				マスク化しアドレス収集ロボットなどの対応すると<br />
				ともに定期的に確認するようにいたします</p>
]]></content:encoded>
			<wfw:commentRss>http://okadakisho.info/archives/2038/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://okadakisho.info/archives/2038" />
	</item>
		<item>
		<title>先日アクセス困難になった理由</title>
		<link>http://okadakisho.info/archives/1986</link>
		<comments>http://okadakisho.info/archives/1986#comments</comments>
		<pubDate>Mon, 09 May 2011 23:04:21 +0000</pubDate>
		<dc:creator>okada</dc:creator>
				<category><![CDATA[サーバー・プログラム]]></category>
		<category><![CDATA[swatch]]></category>
		<category><![CDATA[エラーログ]]></category>

		<guid isPermaLink="false">http://okadakisho.info/?p=1986</guid>
		<description><![CDATA[先日(4/22)岡田徽章本店のアクセス不可について 現在、岡田徽章で使用しておりますショッピングカート はphpで動作するものも含んでおりそれの大量のエラー ログとアタックが原因でした エラーログとは自動で記録するサーバー内のエラー記録 で本来はあまり大きくなるファイルではありません phpのバージョンアップに対応する為、深刻な問題以外 のエラーも表示させるように設定しエラー箇所を修正 しておりましたが、グズグズ修正しているうちにphpの エラーが大量に書き出されサーバースペースを圧迫し 接続が困難となりました (一データが何十メガとなり5データ保存される) エラーログの確認もできないので古いデータを全て削除 し最新のデータをダウンロードし確認しようとしたのですが 今度はデータが重い為ダウンロードに異常に時間がかかり ヤキモキしました アタックは簡単なもので、ありもしないフォルダを入力する というものが主でアタックの前兆みたいなものですが これも大量にログに記録が残っています　例で書きますと okadakisho.com/admin などとアクセスしてくる 該当のフォルダはないのでエラーとして記録される もうひとつはdovecotというプログラムを通じての不正アクセス 同じことが再発しないように毎朝のログのチェックとswatch というプログラムをインストールし監視をすることにしました swatchは監視をし不正アクセスと判断すると該当のIPからの アクセスを一定時間遮断します これも設定した翌朝には遮断したIPがメールで届きました VPSや専用サーバーまた自社サーバーでの運営は今までも してきましたが不正アクセスの数が増えているような気が します　普及により不正アクセスを試みる人口の「裾野が 広がった」としか思えない出来事です]]></description>
			<content:encoded><![CDATA[				<div class='wb_fb_top'><div style="float:right;"></div></div><p>先日(4/22)岡田徽章本店のアクセス不可について</p>
				<p>現在、岡田徽章で使用しておりますショッピングカート<br />
				はphpで動作するものも含んでおりそれの大量のエラー<br />
				ログとアタックが原因でした</p>
				<p>エラーログとは自動で記録するサーバー内のエラー記録<br />
				で本来はあまり大きくなるファイルではありません<br />
				phpのバージョンアップに対応する為、深刻な問題以外<br />
				のエラーも表示させるように設定しエラー箇所を修正<br />
				しておりましたが、グズグズ修正しているうちにphpの<br />
				エラーが大量に書き出されサーバースペースを圧迫し<br />
				接続が困難となりました<br />
				(一データが何十メガとなり5データ保存される)</p>
				<p>エラーログの確認もできないので古いデータを全て削除<br />
				し最新のデータをダウンロードし確認しようとしたのですが<br />
				今度はデータが重い為ダウンロードに異常に時間がかかり<br />
				ヤキモキしました</p>
				<p>アタックは簡単なもので、ありもしないフォルダを入力する<br />
				というものが主でアタックの前兆みたいなものですが<br />
				これも大量にログに記録が残っています　例で書きますと<br />
				okadakisho.com/admin などとアクセスしてくる<br />
				該当のフォルダはないのでエラーとして記録される<br />
				もうひとつはdovecotというプログラムを通じての不正アクセス</p>
				<p>同じことが再発しないように毎朝のログのチェックとswatch<br />
				というプログラムをインストールし監視をすることにしました<br />
				swatchは監視をし不正アクセスと判断すると該当のIPからの<br />
				アクセスを一定時間遮断します<br />
				これも設定した翌朝には遮断したIPがメールで届きました</p>
				<p>VPSや専用サーバーまた自社サーバーでの運営は今までも<br />
				してきましたが不正アクセスの数が増えているような気が<br />
				します　普及により不正アクセスを試みる人口の「裾野が<br />
				広がった」としか思えない出来事です</p>
]]></content:encoded>
			<wfw:commentRss>http://okadakisho.info/archives/1986/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://okadakisho.info/archives/1986" />
	</item>
		<item>
		<title>Modsecurity・メンバーページ</title>
		<link>http://okadakisho.info/archives/1968</link>
		<comments>http://okadakisho.info/archives/1968#comments</comments>
		<pubDate>Sat, 16 Apr 2011 00:29:46 +0000</pubDate>
		<dc:creator>okada</dc:creator>
				<category><![CDATA[サーバー・プログラム]]></category>
		<category><![CDATA[modsecurity]]></category>
		<category><![CDATA[phpmyadmin]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[会員ページ]]></category>

		<guid isPermaLink="false">http://okadakisho.info/?p=1968</guid>
		<description><![CDATA[会員ページにログインできないとご連絡を いただきすぐに修正しましたが今度は会員ページ で買い物ができないというエラーがありました 大変ご迷惑をお掛けしました　直ちに修正いたしました これから徐々に更新・調整をしていきますが サーバーのエラーログを見ると同一のエラーが (4種類)ログに記録されていました そのひとつがModsecurityによるエラーですが 対処した方法を記録しておきます エラーログ ModSecurity: Warning. Operator LT matched 20 at～ /base_rules/modsecurity_crs_60_correlation.conf&#8221;]～[line "31"] かなり削ってますがmodsecurity_crs_60_correlation.confという ファイルの31行目がエラーの対象 色々調べましたがなかなか解決策が見つからず とりあえず該当箇所をコメントアウトして様子を見ることに 具体的には modsecurity_crs_60_correlation.confの30行目～32行目までを コメントアウト 膨大なエラーログが少し小さくなり安心しました 新館で使用していますショッピングカートは商品の詳細の記入 にHTMLタグを使用しているせいで新規登録・更新ができない 状態でしたので以下のようにしました 現在Modsecurityの影響でphpmyadminも正常に動作しませんが 同様の方法でいけるかもしれません(WordPressにも有効かも) まず初めに管理画面フォルダ(adminなど)に.htaccess を置き(すでにある場合は追加)以下を記載 Order allow,deny Allow from ipアドレス 固定IPでない場合はAllow from 123.45.678.0/24と記載 これによりアクセスできるIPを限定もしくは絞ります 複数利用の場合は Order allow,deny Allow from ipアドレス1 Allow from ipアドレス2 Allow from ipアドレス3　と記載します [...]]]></description>
			<content:encoded><![CDATA[				<div class='wb_fb_top'><div style="float:right;"></div></div><p>会員ページにログインできないとご連絡を<br />
				いただきすぐに修正しましたが今度は会員ページ<br />
				で買い物ができないというエラーがありました<br />
				大変ご迷惑をお掛けしました　直ちに修正いたしました</p>
				<p>これから徐々に更新・調整をしていきますが<br />
				サーバーのエラーログを見ると同一のエラーが<br />
				(4種類)ログに記録されていました<br />
				そのひとつがModsecurityによるエラーですが<br />
				対処した方法を記録しておきます</p>
				<p>エラーログ<br />
				ModSecurity: Warning. Operator LT matched 20 at～<br />
				/base_rules/modsecurity_crs_60_correlation.conf&#8221;]～[line "31"]</p>
				<p>かなり削ってますがmodsecurity_crs_60_correlation.confという<br />
				ファイルの31行目がエラーの対象<br />
				色々調べましたがなかなか解決策が見つからず<br />
				とりあえず該当箇所をコメントアウトして様子を見ることに</p>
				<p>具体的には<br />
				modsecurity_crs_60_correlation.confの30行目～32行目までを<br />
				コメントアウト<br />
				膨大なエラーログが少し小さくなり安心しました</p>
				<p>新館で使用していますショッピングカートは商品の詳細の記入<br />
				にHTMLタグを使用しているせいで新規登録・更新ができない<br />
				状態でしたので以下のようにしました<br />
				現在Modsecurityの影響でphpmyadminも正常に動作しませんが<br />
				同様の方法でいけるかもしれません(WordPressにも有効かも)</p>
				<p>まず初めに管理画面フォルダ(adminなど)に.htaccess<br />
				を置き(すでにある場合は追加)以下を記載</p>
				<p>Order allow,deny<br />
				Allow from ipアドレス</p>
				<p>固定IPでない場合はAllow from 123.45.678.0/24と記載<br />
				これによりアクセスできるIPを限定もしくは絞ります<br />
				複数利用の場合は<br />
				Order allow,deny<br />
				Allow from ipアドレス1<br />
				Allow from ipアドレス2<br />
				Allow from ipアドレス3　と記載します</p>
				<p>限定もしくは絞った上で該当のフォルダ以下のセキュリティー<br />
				を無効にします</p>
				<p>具体的には<br />
				# vi /etc/httpd/conf.d/mod_security.conf</p>
				<p>最終行に以下を追加します</p>
				<p>&lt;Directory /home/*****/public_html/該当のディレクトリ&gt;<br />
				SecRuleEngine Off<br />
				&lt;/Directory&gt;</p>
				<p>アパッチを再起動すると上記記述が読み込まれ上記<br />
				「該当のディレクトリ」に記載されたフォルダ以下で<br />
				無効になります</p>
				<p>使用方法にもよりますがWordPressもアドミン以下<br />
				を無効にすることで記事の更新に支障をきたさなく<br />
				なると思われます<br />
				(phpmyadmin/WordPressともテストしいません)</p>
]]></content:encoded>
			<wfw:commentRss>http://okadakisho.info/archives/1968/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://okadakisho.info/archives/1968" />
	</item>
		<item>
		<title>本店サーバーの移転を行いました</title>
		<link>http://okadakisho.info/archives/1964</link>
		<comments>http://okadakisho.info/archives/1964#comments</comments>
		<pubDate>Sat, 09 Apr 2011 07:10:58 +0000</pubDate>
		<dc:creator>okada</dc:creator>
				<category><![CDATA[サーバー・プログラム]]></category>
		<category><![CDATA[VPS]]></category>
		<category><![CDATA[サーバー移転]]></category>
		<category><![CDATA[岡田徽章本店]]></category>

		<guid isPermaLink="false">http://okadakisho.info/?p=1964</guid>
		<description><![CDATA[本日okadakisho.com(本店)のサーバーを移転しました 暫くの間お見苦しいところも多々あると思いますが 何卒よろしくお願いいたします セキュリティー面では SSL暗号化通信　ベリサインサーバー証明書 ポートスキャン対策 PortSentry XSS対策 Mod_security 出来るだけ快適にご覧いただけるように PHPの高速化やgoogoleが開発したmod_pagespeed などを入れてあります サーバーは「さくらのVPS」(20G 512M)を利用 しております 少し落ち着きましたらチェックいたしますが 「購入できない」「エラーがでる」などございましたら メール・お電話などでご一報ください 今後とも岡田徽章をお引き立てくださいますよう よろしくお願い申し上げます]]></description>
			<content:encoded><![CDATA[				<div class='wb_fb_top'><div style="float:right;"></div></div><p>本日okadakisho.com(本店)のサーバーを移転しました<br />
				暫くの間お見苦しいところも多々あると思いますが<br />
				何卒よろしくお願いいたします</p>
				<p>セキュリティー面では<br />
				SSL暗号化通信　ベリサインサーバー証明書<br />
				ポートスキャン対策 PortSentry<br />
				XSS対策 Mod_security</p>
				<p>出来るだけ快適にご覧いただけるように<br />
				PHPの高速化やgoogoleが開発したmod_pagespeed<br />
				などを入れてあります</p>
				<p>サーバーは「さくらのVPS」(20G 512M)を利用<br />
				しております</p>
				<p>少し落ち着きましたらチェックいたしますが<br />
				「購入できない」「エラーがでる」などございましたら<br />
				メール・お電話などでご一報ください</p>
				<p>今後とも岡田徽章をお引き立てくださいますよう<br />
				よろしくお願い申し上げます</p>
]]></content:encoded>
			<wfw:commentRss>http://okadakisho.info/archives/1964/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://okadakisho.info/archives/1964" />
	</item>
		<item>
		<title>ショッピングカート 重大な問題 OSCOMMERCE</title>
		<link>http://okadakisho.info/archives/1902</link>
		<comments>http://okadakisho.info/archives/1902#comments</comments>
		<pubDate>Wed, 23 Feb 2011 22:27:08 +0000</pubDate>
		<dc:creator>okada</dc:creator>
				<category><![CDATA[サーバー・プログラム]]></category>
		<category><![CDATA[OSCOMMERCE]]></category>
		<category><![CDATA[ゲスト購入]]></category>
		<category><![CDATA[個人情報]]></category>

		<guid isPermaLink="false">http://okadakisho.info/?p=1902</guid>
		<description><![CDATA[一昨日御客様からのご指摘により発見されました プログラムの不具合。事実が確認できませんでした ので一時的に停止しておりましたが本日詳細が確認 できました ごく限られた操作によるものですが他のお客様の お名前・住所・電話番号が表示されるという重大 な問題がありました 5名の方の個人情報が漏えいしておりました テストしてもなかなか見つからなかった原因 &#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;- 新館プログラムは会員登録して購入と会員登録 しないで購入とお客様がどちらか選択してご購入 いただけます このうちのゲスト購入(会員登録しないで購入)を 選択しお名前・お届け先の入力などを完了し次の 画面に遷移した際表示される「アドレスの変更」を クリックすると他のお客様の情報が表示されてしまう 会員登録をすれば当然　お届け先の変更が必要な 場合がありますがゲスト購入はその都度ご住所を 入力するわけで　まずアドレスの変更はいたしません (住所の入力直後にアドレスの変更をすることになります) 想定外の行動なのでチェックがなされていませんでした &#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;- 5名のお客様には報告・謝罪・被害の確認をいたします 情報漏洩が確認できなかった御客様にはとくにご連絡 はいたしませんのでご了承ください 緊急であると報告をいただきながら確認・ご報告が 遅くなりましたことも重ねてお詫び申し上げます ゲスト購入の停止という方法で対処いたしました 先ほど他で同じプログラムのゲスト購入を利用なさって いるショップ様のページ(偶然見つけた)で同じ操作 をしてみましたがやはり同様に他のお客様の情報が 表示されました OSCOMMERCEをご利用でゲスト購入機能をご利用の ショップ様　緊急に対応する必要がありますので サイトをご確認ください]]></description>
			<content:encoded><![CDATA[				<div class='wb_fb_top'><div style="float:right;"></div></div><p>一昨日御客様からのご指摘により発見されました<br />
				プログラムの不具合。事実が確認できませんでした<br />
				ので一時的に停止しておりましたが本日詳細が確認<br />
				できました</p>
				<p>ごく限られた操作によるものですが他のお客様の<br />
				お名前・住所・電話番号が表示されるという重大<br />
				な問題がありました</p>
				<p>5名の方の個人情報が漏えいしておりました</p>
				<p>テストしてもなかなか見つからなかった原因<br />
				&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-<br />
				新館プログラムは会員登録して購入と会員登録<br />
				しないで購入とお客様がどちらか選択してご購入<br />
				いただけます<br />
				このうちのゲスト購入(会員登録しないで購入)を<br />
				選択しお名前・お届け先の入力などを完了し次の<br />
				画面に遷移した際表示される「アドレスの変更」を<br />
				クリックすると他のお客様の情報が表示されてしまう</p>
				<p>会員登録をすれば当然　お届け先の変更が必要な<br />
				場合がありますがゲスト購入はその都度ご住所を<br />
				入力するわけで　まずアドレスの変更はいたしません<br />
				(住所の入力直後にアドレスの変更をすることになります)</p>
				<p>想定外の行動なのでチェックがなされていませんでした<br />
				&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-</p>
				<p>5名のお客様には報告・謝罪・被害の確認をいたします<br />
				情報漏洩が確認できなかった御客様にはとくにご連絡<br />
				はいたしませんのでご了承ください</p>
				<p>緊急であると報告をいただきながら確認・ご報告が<br />
				遅くなりましたことも重ねてお詫び申し上げます</p>
				<p>ゲスト購入の停止という方法で対処いたしました</p>
				<p>先ほど他で同じプログラムのゲスト購入を利用なさって<br />
				いるショップ様のページ(偶然見つけた)で同じ操作<br />
				をしてみましたがやはり同様に他のお客様の情報が<br />
				表示されました<br />
				OSCOMMERCEをご利用でゲスト購入機能をご利用の<br />
				ショップ様　緊急に対応する必要がありますので<br />
				サイトをご確認ください</p>
]]></content:encoded>
			<wfw:commentRss>http://okadakisho.info/archives/1902/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://okadakisho.info/archives/1902" />
	</item>
		<item>
		<title>SSL証明書エラーの原因</title>
		<link>http://okadakisho.info/archives/1870</link>
		<comments>http://okadakisho.info/archives/1870#comments</comments>
		<pubDate>Thu, 03 Feb 2011 20:52:23 +0000</pubDate>
		<dc:creator>okada</dc:creator>
				<category><![CDATA[サーバー・プログラム]]></category>
		<category><![CDATA[CA証明書]]></category>
		<category><![CDATA[Windows Vista]]></category>
		<category><![CDATA[Windows XP]]></category>
		<category><![CDATA[証明書 警告]]></category>

		<guid isPermaLink="false">http://okadakisho.info/?p=1870</guid>
		<description><![CDATA[先日書きましたようにサーバーへのインストールは 正常なのにIEで警告が表示される 証明書を購入したレンタルサーバーさんにお問合わせ をし解決にいたりました 結局はクライアント側(岡田徽章側パソコン)の設定 でそうなっていたようです ではなぜXPは正常に表示されるのにVISTAでは警告が でるのか XPまでは予めCA証明書がインストールされている Windows Vista/Windows Server 2008からは必要に応じて Windows Updateでインストールするそうです この機能(Cryptographic Service)が停止していると 信頼されたルート証明機関に登録されず、結果警告画面 がでるということです 今朝確認したところ「停止」＆「手動」になっていました パソコンを購入すると不要なプログラムの停止を行う 場合が多くパソコン購入当初からそうなのか自身で停止 したのかは不明です 参考サイト 「開始」「自動」に設定しましたらとくにWindows Update をする様子もなく通常に接続できました レンタルサーバーの方には大変お手数をおかけしました そんなことより卒業記念品などをご紹介しなくては いけないのですが・・・・・・・・・]]></description>
			<content:encoded><![CDATA[				<div class='wb_fb_top'><div style="float:right;"></div></div><p>先日書きましたようにサーバーへのインストールは<br />
				正常なのにIEで警告が表示される<br />
				証明書を購入したレンタルサーバーさんにお問合わせ<br />
				をし解決にいたりました</p>
				<p>結局はクライアント側(岡田徽章側パソコン)の設定<br />
				でそうなっていたようです<br />
				ではなぜXPは正常に表示されるのにVISTAでは警告が<br />
				でるのか</p>
				<p>XPまでは予めCA証明書がインストールされている<br />
				Windows Vista/Windows Server 2008からは必要に応じて<br />
				Windows Updateでインストールするそうです</p>
				<p>この機能(Cryptographic Service)が停止していると<br />
				信頼されたルート証明機関に登録されず、結果警告画面<br />
				がでるということです</p>
				<p>今朝確認したところ「停止」＆「手動」になっていました</p>
				<p>パソコンを購入すると不要なプログラムの停止を行う<br />
				場合が多くパソコン購入当初からそうなのか自身で停止<br />
				したのかは不明です<br />
				<a href="http://blogs.technet.com/b/jpntsblog/archive/2009/12/24/windows-pki-2.aspx" target="_blank">参考サイト</a></p>
				<p>「開始」「自動」に設定しましたらとくにWindows Update<br />
				をする様子もなく通常に接続できました</p>
				<p>レンタルサーバーの方には大変お手数をおかけしました</p>
				<p>そんなことより卒業記念品などをご紹介しなくては<br />
				いけないのですが・・・・・・・・・</p>
]]></content:encoded>
			<wfw:commentRss>http://okadakisho.info/archives/1870/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://okadakisho.info/archives/1870" />
	</item>
		<item>
		<title>サーバー証明書エラー</title>
		<link>http://okadakisho.info/archives/1867</link>
		<comments>http://okadakisho.info/archives/1867#comments</comments>
		<pubDate>Tue, 01 Feb 2011 22:45:38 +0000</pubDate>
		<dc:creator>okada</dc:creator>
				<category><![CDATA[サーバー・プログラム]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[サーバー証明書]]></category>
		<category><![CDATA[暗号化通信]]></category>
		<category><![CDATA[警告]]></category>

		<guid isPermaLink="false">http://okadakisho.info/?p=1867</guid>
		<description><![CDATA[先日 記念品館の移転を行いました 動作確認などしていて気がついたのですが VISTA+IE8 で確認すると警告画面が表示されて しまいます (岡田の環境だけかもしれませんが) 証明書エラーをみると 「このwebサイトで提示されたセキュリティ証明書は信頼された 証明機関から発行されたものではありません ユーザーを騙そうとしているか、サーバーに送信されたデータを 傍受しようとしている可能性があります」 ただごとならぬ内容です 弊社ではほとんどのパソコンがXP環境で、XPでの 閲覧は問題がありません 購入先などに連絡しましたがインストールは正常なようで 原因がわからずジオトラストさんの証明書なので公式 ページを見れば答えがあるだろうと見ましたが不明 それなら問合わせをしようと思い「お問合わせフォーム」 をクリック　そこでビックリ! 公式ページでも同様のエラー表示 証明機関のSSL通信で 「信頼された証明機関から発行されたものではありません」 弊社VISTA環境が異常なのか もう諦めるしかありません もう少しチャレンジして改善 できなければ他の証明書を再取得いたします 同じようにエラー表示されてしまう御客さま大変申し訳ありません エラー表示はされますがサイトは安心してご利用いただけます エラーは.NET　だけで.COM(本店)や.BIZほか他のサイトは正常です]]></description>
			<content:encoded><![CDATA[				<div class='wb_fb_top'><div style="float:right;"></div></div><p>先日 記念品館の移転を行いました<br />
				動作確認などしていて気がついたのですが<br />
				VISTA+IE8 で確認すると警告画面が表示されて<br />
				しまいます<br />
				(岡田の環境だけかもしれませんが)<br />
				証明書エラーをみると<br />
				「このwebサイトで提示されたセキュリティ証明書は信頼された<br />
				証明機関から発行されたものではありません</p>
				<p>ユーザーを騙そうとしているか、サーバーに送信されたデータを<br />
				傍受しようとしている可能性があります」</p>
				<p>ただごとならぬ内容です<br />
				弊社ではほとんどのパソコンがXP環境で、XPでの<br />
				閲覧は問題がありません</p>
				<p>購入先などに連絡しましたがインストールは正常なようで<br />
				原因がわからずジオトラストさんの証明書なので公式<br />
				ページを見れば答えがあるだろうと見ましたが不明</p>
				<p>それなら問合わせをしようと思い「お問合わせフォーム」<br />
				をクリック　そこでビックリ!</p>
				<p>公式ページでも同様のエラー表示 証明機関のSSL通信で<br />
				「信頼された証明機関から発行されたものではありません」<br />
				弊社VISTA環境が異常なのか</p>
				<p>もう諦めるしかありません もう少しチャレンジして改善<br />
				できなければ他の証明書を再取得いたします</p>
				<p>同じようにエラー表示されてしまう御客さま大変申し訳ありません<br />
				エラー表示はされますがサイトは安心してご利用いただけます<br />
				エラーは.NET　だけで.COM(本店)や.BIZほか他のサイトは正常です</p>
]]></content:encoded>
			<wfw:commentRss>http://okadakisho.info/archives/1867/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://okadakisho.info/archives/1867" />
	</item>
		<item>
		<title>php 真っ白 何も表示されない</title>
		<link>http://okadakisho.info/archives/1747</link>
		<comments>http://okadakisho.info/archives/1747#comments</comments>
		<pubDate>Mon, 11 Oct 2010 22:00:25 +0000</pubDate>
		<dc:creator>okada</dc:creator>
				<category><![CDATA[サーバー・プログラム]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[プログラムエラー]]></category>
		<category><![CDATA[何も表示されない]]></category>
		<category><![CDATA[真っ白]]></category>

		<guid isPermaLink="false">http://okadakisho.info/?p=1747</guid>
		<description><![CDATA[phpなどで画面が真っ白 何も表示されない時どうしますか？ 「どうしていいか分からない」 「真っ白 で検索してみる」 色々考え対処なさると思います　原因が分かれば 非常に簡単なことも「真っ白」では原因を探すのも 大変 文字化けの場合もありますしプログラムのエラーの 場合もあります 以前のお話ですがHPタイトルを○○の岡田徽章とすると 画面が真っ白　調べてみると徽章という漢字で文字化け タイトルの末尾を漢字ではなく半角英数にすると良いとの こと そこでYAHOOさんにならい「!」をいれることに トロフィーの岡田徽章! とすると文字化けがなくなりました プログラムのエラーの場合は原因も分からずあちこちを 見てインストールし直すという非常に時間のかかる方法を 取りがちですが php.ini が変更できる場合は下記を確認し 変更してみてください error_reporting = E_ALL　がコメント解除されているか display_errors = Off になっていないか error_reporting = E_ALL　になっていてもdisplay_errors = Off では表示されませんのでdisplay_errors = On　に変更します 真っ白であった画面にエラーの内容が表示され解決の早道に 逆にエラーが表示されて困る場合は error_reporting = E_ALL　をコメントアウトし error_reporting = E_ALL &#038; ~E_NOTICE　をコメント解除 display_errors = Off　に戻すとエラーが表示されなくなります (※エラーが表示されなくなる場合があります) 先日書きましたmodsecurityですがプログラムから購入できないと 誤ったことを書きました modsecurityの設定の問題ではなく [...]]]></description>
			<content:encoded><![CDATA[				<div class='wb_fb_top'><div style="float:right;"></div></div><p>phpなどで画面が真っ白 何も表示されない時どうしますか？</p>
				<p>「どうしていいか分からない」<br />
				「真っ白 で検索してみる」</p>
				<p>色々考え対処なさると思います　原因が分かれば<br />
				非常に簡単なことも「真っ白」では原因を探すのも<br />
				大変</p>
				<p>文字化けの場合もありますしプログラムのエラーの<br />
				場合もあります</p>
				<p>以前のお話ですがHPタイトルを○○の岡田徽章とすると<br />
				画面が真っ白　調べてみると徽章という漢字で文字化け<br />
				タイトルの末尾を漢字ではなく半角英数にすると良いとの<br />
				こと そこでYAHOOさんにならい「!」をいれることに<br />
				トロフィーの岡田徽章! とすると文字化けがなくなりました</p>
				<p>プログラムのエラーの場合は原因も分からずあちこちを<br />
				見てインストールし直すという非常に時間のかかる方法を<br />
				取りがちですが php.ini が変更できる場合は下記を確認し<br />
				変更してみてください</p>
				<p>error_reporting  =  E_ALL　がコメント解除されているか<br />
				display_errors = Off になっていないか<br />
				error_reporting  =  E_ALL　になっていてもdisplay_errors = Off<br />
				では表示されませんのでdisplay_errors = On　に変更します</p>
				<p>真っ白であった画面にエラーの内容が表示され解決の早道に<br />
				逆にエラーが表示されて困る場合は<br />
				error_reporting  =  E_ALL　をコメントアウトし<br />
				error_reporting = E_ALL &#038; ~E_NOTICE　をコメント解除<br />
				display_errors = Off　に戻すとエラーが表示されなくなります<br />
				(※エラーが表示されなくなる場合があります)</p>
				<p>先日書きましたmodsecurityですがプログラムから購入できないと<br />
				誤ったことを書きました modsecurityの設定の問題ではなく<br />
				プログラムそのもののエラーでした　modsecurityを設置しても<br />
				問題なく動作いたします<br />
				誤った情報を記載したこと深くお詫び申し上げます</p>
				<p>上記php.ini が編集できない場合は.htaccess でエラーを表示<br />
				させるようにします</p>
]]></content:encoded>
			<wfw:commentRss>http://okadakisho.info/archives/1747/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://okadakisho.info/archives/1747" />
	</item>
		<item>
		<title>WAF modsecurity サーバーセキュリティ</title>
		<link>http://okadakisho.info/archives/1733</link>
		<comments>http://okadakisho.info/archives/1733#comments</comments>
		<pubDate>Sun, 26 Sep 2010 22:01:09 +0000</pubDate>
		<dc:creator>okada</dc:creator>
				<category><![CDATA[サーバー・プログラム]]></category>
		<category><![CDATA[modsecurity]]></category>
		<category><![CDATA[SQLインジェクション]]></category>
		<category><![CDATA[WAF]]></category>
		<category><![CDATA[クロスサイトスクリプティング]]></category>
		<category><![CDATA[バッファオーバーフロー]]></category>

		<guid isPermaLink="false">http://okadakisho.info/?p=1733</guid>
		<description><![CDATA[CMSやショッピングカート、弊社サイトでもPHPプログラム を多数使用しております オープンソースのPHPも沢山あり色々なことができ便利 ですが安全性も話題になっています みなさんも目(耳)にしたことがあると思いますが脆弱性 クロスサイトスクリプティング、SQLインジェクションなど では modsecurity て何？どんな効果があるの？ 例としてフォームなどを利用して悪意のあるスクリプトを 実行することを防ぎます 下記のURLはmodsecurityを設置してあります テストページ (2010/11/14 テストページは削除しました) こちらにテキスト入力欄がありますので「OKADA」とか 「YAMADA」とか入力してみてください 「OKADA」と入力してOKを押すと下にOKADAと表示されます 次に&#60;BODY&#62;や&#60;TD&#62;、&#60;BR&#62;などと入力してOKを押してみてください 403のエラーとなり実行できません ほとんど勉強をしておりませんので稼働中のサイトには 設置しておりませんが(新館でテスト 購入ができない) いつか稼働中のサイトに設置したいと思っています ※10/12　購入できないのはプログラムのエラーでmodsecurity の影響ではありませんでした(深くお詫びいたします) 先日の[一発インストールスクリプト]の購入先にmodsecurity について相談したところ、インストールの案内ページを 作っていただけました また本来、自宅(自社)サーバー用のスクリプトであったもの ですがVPS用にわざわざ作っていただけました(書いていいのかな) MYSQLやPHPMYADMIN 上記modsecurityを含むいわゆる一式の インストールがわずか30分　深く感謝しております 深夜に問題が発生した時のことを考えレンタルサーバーで と考えていますが 「サーバースペック・光回線の独占」と考えると後ろ髪を引かれます ※ 先日このブログで「セキュリティソフトの設置でシャットアウト される」と書きましたが誤りで、プログラムの問題ではなく サーバーからシャットアウトされていました]]></description>
			<content:encoded><![CDATA[				<div class='wb_fb_top'><div style="float:right;"></div></div><p>CMSやショッピングカート、弊社サイトでもPHPプログラム<br />
				を多数使用しております<br />
				オープンソースのPHPも沢山あり色々なことができ便利<br />
				ですが安全性も話題になっています<br />
				みなさんも目(耳)にしたことがあると思いますが脆弱性<br />
				クロスサイトスクリプティング、SQLインジェクションなど</p>
				<p>では modsecurity て何？どんな効果があるの？<br />
				例としてフォームなどを利用して悪意のあるスクリプトを<br />
				実行することを防ぎます</p>
				<p>下記のURLはmodsecurityを設置してあります<br />
				テストページ (2010/11/14 テストページは削除しました)</p>
				<p>こちらにテキスト入力欄がありますので「OKADA」とか<br />
				「YAMADA」とか入力してみてください<br />
				「OKADA」と入力してOKを押すと下にOKADAと表示されます<br />
				次に&lt;BODY&gt;や&lt;TD&gt;、&lt;BR&gt;などと入力してOKを押してみてください<br />
				403のエラーとなり実行できません</p>
				<p>ほとんど勉強をしておりませんので稼働中のサイトには<br />
				設置しておりませんが(新館でテスト 購入ができない)<br />
				いつか稼働中のサイトに設置したいと思っています<br />
				※10/12　購入できないのはプログラムのエラーでmodsecurity<br />
				の影響ではありませんでした(深くお詫びいたします)</p>
				<p>先日の[一発インストールスクリプト]の購入先にmodsecurity<br />
				について相談したところ、インストールの案内ページを<br />
				作っていただけました<br />
				また本来、自宅(自社)サーバー用のスクリプトであったもの<br />
				ですがVPS用にわざわざ作っていただけました(書いていいのかな)<br />
				MYSQLやPHPMYADMIN 上記modsecurityを含むいわゆる一式の<br />
				インストールがわずか30分　深く感謝しております</p>
				<p>深夜に問題が発生した時のことを考えレンタルサーバーで<br />
				と考えていますが<br />
				「サーバースペック・光回線の独占」と考えると後ろ髪を引かれます</p>
				<p>※<br />
				先日このブログで「セキュリティソフトの設置でシャットアウト<br />
				される」と書きましたが誤りで、プログラムの問題ではなく<br />
				サーバーからシャットアウトされていました</p>
]]></content:encoded>
			<wfw:commentRss>http://okadakisho.info/archives/1733/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://okadakisho.info/archives/1733" />
	</item>
	</channel>
</rss>

