Download free for 30 days
Sign in
Upload
Language (EN)
Support
Business
Mobile
Social Media
Marketing
Technology
Art & Photos
Career
Design
Education
Presentations & Public Speaking
Government & Nonprofit
Healthcare
Internet
Law
Leadership & Management
Automotive
Engineering
Software
Recruiting & HR
Retail
Sales
Services
Science
Small Business & Entrepreneurship
Food
Environment
Economy & Finance
Data & Analytics
Investor Relations
Sports
Spiritual
News & Politics
Travel
Self Improvement
Real Estate
Entertainment & Humor
Health & Medicine
Devices & Hardware
Lifestyle
Change Language
Language
English
Español
Português
Français
Deutsche
Cancel
Save
Submit search
EN
Uploaded by
suno88
PDF, PPTX
26,152 views
Javascript で暗号化
NSEG 第 40 回勉強会で、mebius こと砂原昌史さんが発表でお使いになったスライドを代理でアップロードしました。
Technology
◦
Read more
47
Save
Share
Embed
Embed presentation
Download
Download as PDF, PPTX
1
/ 22
2
/ 22
3
/ 22
4
/ 22
5
/ 22
6
/ 22
7
/ 22
8
/ 22
9
/ 22
10
/ 22
11
/ 22
12
/ 22
13
/ 22
14
/ 22
15
/ 22
16
/ 22
17
/ 22
18
/ 22
19
/ 22
20
/ 22
21
/ 22
22
/ 22
More Related Content
PDF
Git超入門_座学編.pdf
by
憲昭 村田
PDF
例外設計における大罪
by
Takuto Wada
PDF
できる!並列・並行プログラミング
by
Preferred Networks
PDF
CEDEC 2018 最速のC#の書き方 - C#大統一理論へ向けて性能的課題を払拭する
by
Yoshifumi Kawai
PDF
Hubsカスタマイズ 行動ログ取得やバックエンドの話
by
hironroinakae
PDF
WebブラウザでP2Pを実現する、WebRTCのAPIと周辺技術
by
Yoshiaki Sugimoto
PPTX
CEDEC2019 大規模モバイルゲーム運用におけるマスタデータ管理事例
by
sairoutine
PDF
At least onceってぶっちゃけ問題の先送りだったよね #kafkajp
by
Yahoo!デベロッパーネットワーク
Git超入門_座学編.pdf
by
憲昭 村田
例外設計における大罪
by
Takuto Wada
できる!並列・並行プログラミング
by
Preferred Networks
CEDEC 2018 最速のC#の書き方 - C#大統一理論へ向けて性能的課題を払拭する
by
Yoshifumi Kawai
Hubsカスタマイズ 行動ログ取得やバックエンドの話
by
hironroinakae
WebブラウザでP2Pを実現する、WebRTCのAPIと周辺技術
by
Yoshiaki Sugimoto
CEDEC2019 大規模モバイルゲーム運用におけるマスタデータ管理事例
by
sairoutine
At least onceってぶっちゃけ問題の先送りだったよね #kafkajp
by
Yahoo!デベロッパーネットワーク
What's hot
PDF
オブジェクト指向エクササイズのススメ
by
Yoji Kanno
PDF
LXC入門 - Osc2011 nagoya
by
Masahide Yamamoto
PDF
大規模ソーシャルゲーム開発から学んだPHP&MySQL実践テクニック
by
infinite_loop
PPTX
世界一わかりやすいClean Architecture
by
Atsushi Nakamura
PPTX
え、まって。その並列分散処理、Kafkaのしくみでもできるの? Apache Kafkaの機能を利用した大規模ストリームデータの並列分散処理
by
NTT DATA Technology & Innovation
PDF
Linux女子部 systemd徹底入門
by
Etsuji Nakai
PDF
BuildKitの概要と最近の機能
by
Kohei Tokunaga
PDF
人生がときめくAPIテスト自動化 with Karate
by
Takanori Suzuki
PDF
PyAutoGUI等Pythonライブラリによる自動化支援
by
H Iseri
PPTX
BuildKitによる高速でセキュアなイメージビルド
by
Akihiro Suda
PDF
WebSocket / WebRTCの技術紹介
by
Yasuhiro Mawarimichi
PPTX
kubernetes初心者がKnative Lambda Runtime触ってみた(Kubernetes Novice Tokyo #13 発表資料)
by
NTT DATA Technology & Innovation
PDF
フロントからバックエンドまで - WebAssemblyで広がる可能性
by
IIJ
PDF
【BS3】Visual Studio 2022 と .NET 6 での Windows アプリ開発技術の紹介
by
日本マイクロソフト株式会社
PDF
オススメのJavaログ管理手法 ~コンテナ編~(Open Source Conference 2022 Online/Spring 発表資料)
by
NTT DATA Technology & Innovation
PDF
Apache Atlasの現状とデータガバナンス事例 #hadoopreading
by
Yahoo!デベロッパーネットワーク
PPTX
Docker Tokyo
by
cyberblack28 Ichikawa
PDF
[Cloud OnAir] GCP 上でストリーミングデータ処理基盤を構築してみよう! 2018年9月13日 放送
by
Google Cloud Platform - Japan
PDF
ドメイン駆動設計のための Spring の上手な使い方
by
増田 亨
PDF
Google Cloud のネットワークとロードバランサ
by
Google Cloud Platform - Japan
オブジェクト指向エクササイズのススメ
by
Yoji Kanno
LXC入門 - Osc2011 nagoya
by
Masahide Yamamoto
大規模ソーシャルゲーム開発から学んだPHP&MySQL実践テクニック
by
infinite_loop
世界一わかりやすいClean Architecture
by
Atsushi Nakamura
え、まって。その並列分散処理、Kafkaのしくみでもできるの? Apache Kafkaの機能を利用した大規模ストリームデータの並列分散処理
by
NTT DATA Technology & Innovation
Linux女子部 systemd徹底入門
by
Etsuji Nakai
BuildKitの概要と最近の機能
by
Kohei Tokunaga
人生がときめくAPIテスト自動化 with Karate
by
Takanori Suzuki
PyAutoGUI等Pythonライブラリによる自動化支援
by
H Iseri
BuildKitによる高速でセキュアなイメージビルド
by
Akihiro Suda
WebSocket / WebRTCの技術紹介
by
Yasuhiro Mawarimichi
kubernetes初心者がKnative Lambda Runtime触ってみた(Kubernetes Novice Tokyo #13 発表資料)
by
NTT DATA Technology & Innovation
フロントからバックエンドまで - WebAssemblyで広がる可能性
by
IIJ
【BS3】Visual Studio 2022 と .NET 6 での Windows アプリ開発技術の紹介
by
日本マイクロソフト株式会社
オススメのJavaログ管理手法 ~コンテナ編~(Open Source Conference 2022 Online/Spring 発表資料)
by
NTT DATA Technology & Innovation
Apache Atlasの現状とデータガバナンス事例 #hadoopreading
by
Yahoo!デベロッパーネットワーク
Docker Tokyo
by
cyberblack28 Ichikawa
[Cloud OnAir] GCP 上でストリーミングデータ処理基盤を構築してみよう! 2018年9月13日 放送
by
Google Cloud Platform - Japan
ドメイン駆動設計のための Spring の上手な使い方
by
増田 亨
Google Cloud のネットワークとロードバランサ
by
Google Cloud Platform - Japan
Similar to Javascript で暗号化
PDF
Webアプリでパスワード保護はどこまでやればいいか
by
Hiroshi Tokumaru
PDF
SSL/TLSの基礎と最新動向
by
shigeki_ohtsu
PDF
暗号技術入門
by
MITSUNARI Shigeo
PDF
UnboundとDNSSEC(OSC2011 Tokyo/Spring)
by
Takashi Takizawa
PDF
#mailerstudy 02 暗号入門 (2012-02-22更新)
by
Takashi Takizawa
PDF
猫にはわかる暗号技術 1
by
Yu Ogawa
PPTX
人生を豊かにするための暗号技術の話 - ネクストスケープ 2014/04/24 パワーランチ資料
by
matns
PPTX
あんしんなWebサーバーのためのSSL設定
by
Takayuki Ino
PDF
第3回web技術勉強会 暗号技術編その1
by
tzm_freedom
PDF
#mailerstudy 02 メールと暗号 - SSL/TLS -
by
Takashi Takizawa
KEY
20120922 勉強会スライド
by
Yasuhiro Kinoshita
PPTX
Let's Encryptについて話す【勉強会資料】
by
株式会社キャッチアップ
PPTX
AWSを学ぶ上で必要となる前提知識(SSL)
by
聡 大久保
PDF
CRYPT+YOU, UNDERSTAND TODAY!
by
inaz2
PPTX
公開鍵、秘密鍵ってなに?
by
kenji4569
PDF
Secure scheme script suite
by
Tod Morita
PPT
コンバージョンに効く!?SSLサーバ処方箋
by
Masashi Kawamura
PDF
Wp sslandroot certificate
by
Yoshida Yuri
PPTX
WebAPI01
by
NjsWeb
PDF
Hacking demonstration 2018
by
Yasutaka Hiraki
Webアプリでパスワード保護はどこまでやればいいか
by
Hiroshi Tokumaru
SSL/TLSの基礎と最新動向
by
shigeki_ohtsu
暗号技術入門
by
MITSUNARI Shigeo
UnboundとDNSSEC(OSC2011 Tokyo/Spring)
by
Takashi Takizawa
#mailerstudy 02 暗号入門 (2012-02-22更新)
by
Takashi Takizawa
猫にはわかる暗号技術 1
by
Yu Ogawa
人生を豊かにするための暗号技術の話 - ネクストスケープ 2014/04/24 パワーランチ資料
by
matns
あんしんなWebサーバーのためのSSL設定
by
Takayuki Ino
第3回web技術勉強会 暗号技術編その1
by
tzm_freedom
#mailerstudy 02 メールと暗号 - SSL/TLS -
by
Takashi Takizawa
20120922 勉強会スライド
by
Yasuhiro Kinoshita
Let's Encryptについて話す【勉強会資料】
by
株式会社キャッチアップ
AWSを学ぶ上で必要となる前提知識(SSL)
by
聡 大久保
CRYPT+YOU, UNDERSTAND TODAY!
by
inaz2
公開鍵、秘密鍵ってなに?
by
kenji4569
Secure scheme script suite
by
Tod Morita
コンバージョンに効く!?SSLサーバ処方箋
by
Masashi Kawamura
Wp sslandroot certificate
by
Yoshida Yuri
WebAPI01
by
NjsWeb
Hacking demonstration 2018
by
Yasutaka Hiraki
More from suno88
PDF
もうひとつのアンチパターン OTLT、あるいは如何にして私はオレオレフレームワークを忌み嫌うようになったか
by
suno88
PDF
初心者向け SQLite の始め方
by
suno88
PDF
NetBeans、FuelPHP と過ごしたこの 2 ヶ月
by
suno88
PDF
8bit 時代のプログラミング事情を訪ねて
by
suno88
PDF
ITでみんなを幸せに、ITで自分も幸せに
by
suno88
PDF
AWS で社内オンライン勉強会
by
suno88
PDF
HTML と CSS の社内勉強会を主催した話
by
suno88
PDF
ねえ、お父さんのお仕事ってなぁに?
by
suno88
PDF
Windows azure
by
suno88
PDF
山椒は小粒でぴりりと辛い
by
suno88
PDF
Cloud
by
suno88
PDF
NSEG 勉強会 二周年に寄せて
by
suno88
PDF
ソフトウェアエンジニアに必要な法律・契約のお話
by
suno88
PDF
NSEG のこれまでとこれから
by
suno88
PDF
「交通勉強会 ~Trafficonf ~」発足に寄せて
by
suno88
PDF
続・ねえ、お父さんのお仕事ってなぁに?
by
suno88
もうひとつのアンチパターン OTLT、あるいは如何にして私はオレオレフレームワークを忌み嫌うようになったか
by
suno88
初心者向け SQLite の始め方
by
suno88
NetBeans、FuelPHP と過ごしたこの 2 ヶ月
by
suno88
8bit 時代のプログラミング事情を訪ねて
by
suno88
ITでみんなを幸せに、ITで自分も幸せに
by
suno88
AWS で社内オンライン勉強会
by
suno88
HTML と CSS の社内勉強会を主催した話
by
suno88
ねえ、お父さんのお仕事ってなぁに?
by
suno88
Windows azure
by
suno88
山椒は小粒でぴりりと辛い
by
suno88
Cloud
by
suno88
NSEG 勉強会 二周年に寄せて
by
suno88
ソフトウェアエンジニアに必要な法律・契約のお話
by
suno88
NSEG のこれまでとこれから
by
suno88
「交通勉強会 ~Trafficonf ~」発足に寄せて
by
suno88
続・ねえ、お父さんのお仕事ってなぁに?
by
suno88
Recently uploaded
PDF
第21回 Gen AI 勉強会「NotebookLMで60ページ超の スライドを作成してみた」
by
嶋 是一 (Yoshikazu SHIMA)
PDF
さくらインターネットの今 法林リージョン:さくらのAIとか GPUとかイベントとか 〜2026年もバク進します!〜
by
法林浩之
PPTX
ddevについて .
by
iPride Co., Ltd.
PDF
2025→2026宙畑ゆく年くる年レポート_100社を超える企業アンケート総まとめ!!_企業まとめ_1229_3版
by
sorabatake
PDF
Drupal Recipes 解説 .
by
iPride Co., Ltd.
PDF
100年後の知財業界-生成AIスライドアドリブプレゼン イーパテントYouTube配信
by
e-Patent Co., Ltd.
PDF
Starlink Direct-to-Cell (D2C) 技術の概要と将来の展望
by
CRI Japan, Inc.
PDF
Reiwa 7 IT Strategist Afternoon I Question-1 Ansoff's Growth Vector
by
akipii ogaoga
PDF
Reiwa 7 IT Strategist Afternoon I Question-1 3C Analysis
by
akipii ogaoga
第21回 Gen AI 勉強会「NotebookLMで60ページ超の スライドを作成してみた」
by
嶋 是一 (Yoshikazu SHIMA)
さくらインターネットの今 法林リージョン:さくらのAIとか GPUとかイベントとか 〜2026年もバク進します!〜
by
法林浩之
ddevについて .
by
iPride Co., Ltd.
2025→2026宙畑ゆく年くる年レポート_100社を超える企業アンケート総まとめ!!_企業まとめ_1229_3版
by
sorabatake
Drupal Recipes 解説 .
by
iPride Co., Ltd.
100年後の知財業界-生成AIスライドアドリブプレゼン イーパテントYouTube配信
by
e-Patent Co., Ltd.
Starlink Direct-to-Cell (D2C) 技術の概要と将来の展望
by
CRI Japan, Inc.
Reiwa 7 IT Strategist Afternoon I Question-1 Ansoff's Growth Vector
by
akipii ogaoga
Reiwa 7 IT Strategist Afternoon I Question-1 3C Analysis
by
akipii ogaoga
Javascript で暗号化
1.
JavascriptJavascript で暗号化で暗号化 無料で可能な限りセキュリティを高める。 2013/06/08
2.
自己紹介自己紹介 情強そば屋の中の人こと砂原 昌史 そば屋五兵衛の店主 砂原
謙一(父) 現在⼆級在宅⼠とプログラミングの⽇々 ◦ そろそろ本気出したい ◦ 最近は C#(WPF) いじってます 言語 ◦ メイン:html, css, javascript, PHP, C#◦ メイン:html, css, javascript, PHP, C# ◦ サブ:perl, powershell ◦ たしなむ程度:ruby, python ◦ 忘れつつある:vbs ◦ ほぼ忘れた:C 松本経済新聞の記事は一部誤りが。 ◦ 過去にプログラマーはしたことありません。 Icons by http://dryicons.com
3.
目次目次 五兵衛 web サイトの履歴 通販システムの問題点 暗号技術に触れる SSL/TLS 呼べば答えるインターネット呼べば答えるインターネット 暗号 暗号鍵作成
– OpenSSL 復号 Pros, Cons まとめ Icons by http://dryicons.com
4.
五兵衛五兵衛 webweb サイトの履歴サイトの履歴 www.sobaya-gohei.com 90
年代後半 ホームページ開設。 ◦ 当初は父が作成&管理 ◦ Web サイトはプロバイダーのホームページスペースに設置 200x プロバイダ乗り換えで CGI (perl) 使用可能に。 ◦ 通販ページ作成◦ 通販ページ作成 ◦ メール投稿スクリプトを拾ってきてカスタマイズ 2003 クロネコ@ペイメント対応 200x ドメイン取得 (さくらインターネット : ライトプ ラン[最安]) 2010 サイトリニューアル 2013 クロネコ web コレクト対応
5.
通販システムの問題点通販システムの問題点 お客様の情報が平分のままネットワークに流れる もちろん SSL 使えない。 さくらインターネットの共用
SSL はスタンダードプラ ン以上 (ドメイン名と違うのでどのみち使えない) 少なくとも通販システムの管理をしているからには情 報漏洩があった場合の責任問題に!報漏洩があった場合の責任問題に! 何か対策をしたい。 高まる暗号化への思い(個人的に) Icons by http://dryicons.com
6.
暗号技術に触れる暗号技術に触れる 2006 就職。LAN ドライバの評価に携わる。 ◦
-無線 LAN との出会い- 評価の仕事だったので詳しいことは知る必要はないが…… ◦ やはり技術的なことは気になる ◦ 認証、暗号化、証明書などを調べる 無線 LAN にも SSL/TLS と同じ仕組みが! これをなんとかして通販システムに組み込む術はないか?とこれをなんとかして通販システムに組み込む術はないか?と 考え始める でも普通 WEB サイトの暗号化といえば HTTPS, SSL/TLS だよね! •ちなみに無線 LAN の認証方式にも TLS が登場します。 •EAP-TLS, PEAP-TLS, PEAP-GTC(内部認証としての TLS) Icons by http://dryicons.com
7.
SSL/TLSSSL/TLS + VPS とか…… サービスサービスサービスサービス会社会社会社会社
商品名商品名商品名商品名 価格価格価格価格 VeriSign セキュアサーバーID 85050 円/Year GlobalSign クイック認証 SSL 36540 円/Year GeoTrust クイック SSL プレミアム 36540 円/Year + VPS とか…… ◦ さくらのVPS 1G 980/Month, 10780/Year 格安証明書もありますが…… 地方の零細企業にとってはちょいと敷居が高い。 •貧乏人は頭を使え! javascript で暗号化すればよくね? •CGI で疑似 SSL/TLS という手もあるが、オレオレ証明書に代わりは ないので javascript で出来るならそれだけで済ませたい。 Icons by http://dryicons.com
8.
呼べば答えるインターネット呼べば答えるインターネット ⾞輪の再発明は避ける 世界には同じようなことを考えた人がいるはず! いろいろ検索していて、AES として sjcl
に、公開鍵暗 号(RSA) として Tom Wu 氏のライブラリにたどり着 く。 SJCL : Stanford Javascript Crypto LibrarySJCL : Stanford Javascript Crypto Library 公開鍵暗号の js 実装は他にもいろいろあるみたいです。 javascript での AES は sjcl がスタンダードっぽい。 Icons by http://dryicons.com
9.
暗号暗号暗号暗号暗号暗号暗号暗号
10.
暗号について暗号について 共通鍵暗号 ◦ 2000年以上の歴史を持つ基本的な暗号化方式。 ◦ データを鍵で暗号化。復号化するときも同じ鍵を使う。 ◦
DES, AES, RC4 など ◦ 現在 AES が一般的 ◦ Camellia なんてのもある (OpenSSL.org とか) 公開鍵暗号公開鍵暗号 ◦ 公開鍵で暗号化したものは秘密鍵でのみ復号でき、秘密鍵で暗号化 したものは公開鍵でのみ復号できる。 ◦ わりと最近発⾒された新たな暗号化方式。RSA など ◦ 素因数分解の難解さと関連する暗号化方式。 ◦ 公開鍵 n = p*q (p, q は素数) ◦ p, q は秘密鍵⽣成にも利用されるが、巨⼤な n からは p と q を 導きだすのは困難。(参考:wikipedia RSA暗号) これを両方使います。 Icons by http://dryicons.com
11.
なぜ2種類使うのか?なぜ2種類使うのか? 共通鍵暗号 (AES) ◦ 暗号化は簡単だ。だがパスフレーズをどうやって受け取る? 公開鍵暗号
(RSA) ◦ 暗号化できるデータの⻑さが鍵⻑によって決まってしまう! どうするか? 両方使え! データは AES で暗号化 パスフレーズは短いので RSA で暗号化 これを両方送る。 Icons by http://dryicons.com
12.
暗号鍵作成暗号鍵作成 -- OpenSSLOpenSSL Tom
Wu 氏のライブラリで使う RSA のキーペアは事 前に OpenSSL にて作成します。 鍵作成コマンド : test.key という名前で鍵⻑が 2048bit の場合 ◦ openssl genrsa -out test.key 2048 鍵情報表示 (公開鍵、秘密鍵含めてすべて) ◦ openssl rsa -in test.key –text◦ openssl rsa -in test.key –text ◦ 実際に使用する際は : とかスペースなどを取って使います。 Modulus (公開鍵) 表示 ◦ openssl rsa -in test.key -noout –modulus ◦ これで出⼒される 16 進数⽂字列をそのまま使います。 Icons by http://dryicons.com
13.
暗号化手順暗号化手順 1. パスフレーズ作成 (for
AES) 2. データの暗号化 - AES 3. パスフレーズの暗号化 - RSA お客様端末での処理 Icons by http://dryicons.com
14.
パスフレーズ作成パスフレーズ作成 自動⽣成。 英数字といくつかの記号から導出。 ◦ 通販ページではお客様のメールアドレスも利用 乱数 ◦ 古いブラウザでは
Math.random() ◦ 新しいブラウザでは window.crypto.getRandomValues() 新しいブラウザでは window.crypto.getRandomValues() ◦ Firefox21 で対応になったので取り入れてみました。 Chrome, Safari では結構前から対応していたようです。 このパスフレーズは実際の暗号に使う鍵の元になる。 Icons by http://dryicons.com
15.
データの暗号データの暗号 AESAES var encData
= sjcl.encrypt(passWord, rawData, PARAM); ◦ passWord, rawData : ⽂字列 ◦ PARAM : オブジェクト。オプションです。 ◦ 例) {adata:"", iter:1000, mode:"ccm", ts:128, ks:256}; ◦ Adata : データ確認用の⽂字列。ccm モードの機能。空⽂字でも OK ◦ Iter : PBKDF2 で使用。通常は 1000 で十分な模様 ◦ mode AES にはいろんな暗号モードがありますが、sjcl がサポートするのは ccm と ocb2 CCM : [CounterMode with CBC-MAC] RFC3610 ccm と ocb2 CCM : [CounterMode with CBC-MAC] RFC3610 MAC : Message Authentication Code カウンターモードと CBC-MAC を組み合わせた方式 メッセージを分割し、CBC-MAC で MAC 作成。MAC 処理で⽣成されたタグ+メッ セージをカウンターモードで暗号化。 http://www.cryptrec.go.jp/estimation/rep_ID0205.pdf 35Pより OCB2 : ccm より高速だが特許絡みで避けられることが多いようだ。 ◦ Ts : (authentication) tag size 64(bit) で十分らしいが、128(bit) にしてい ます。MAC のサイズ。 ◦ Ks : Kye Size AES キーのサイズ。 Icons by http://dryicons.com
16.
データの暗号データの暗号 RSARSA var rsa
= new RSAKey();//1 rsa.setPublic(PUB_KEY, EXP);//2 var encPW = rsa.encrypt(passWord);//3 ◦ 1.RSAKey のインスタンス作成。 ◦ 2.公開鍵とエクスポーネントの設定。両方⽂字列 exponent 暗号指数 "10001" が一般的。0x010001。 ◦ 3.encrypt メソッドに暗号化したい⽂字列を入れると 16◦ 3.encrypt メソッドに暗号化したい⽂字列を入れると 16 進数形式の⽂字列が出てきます。 Icons by http://dryicons.com
17.
復号復号 RSA 鍵情報のすべてを使います。 var rsa
= new RSAKey(); rsa.setPrivateEx(n,e,d,p,q,dmp1,dmq1,coeff); var result = rsa.decrypt(encData); ◦ n:pubKey(modulus) ◦ e:exponent(publicExponent) ◦ d:privateKey(privateExponent) e:exponent(publicExponent) ◦ d:privateKey(privateExponent) ◦ p, q:prime1, 2 ◦ dmp1, dmp2:exponent1, 2 ◦ coeff:coefficient var original = sjcl.decrypt(result, encData); Icons by http://dryicons.com
18.
PROS, CONSPROS, CONS メリット、デメリットを
SSL/TLS, js 暗号, 無対策で 比較
19.
SSL/TLS Js 暗号化 1.
有料 2. 証明書の偽造、詐称などを検出するための 認証機能を持つ。(プロトコルの脆弱性に注 意) 3. 暗号化の保証は web サーバーまで。その後 は…… 4. ブラウザの javascript 設定に無関係。ただ しプロトコルはブラウザや OS の設定など に強く影響を受ける。 ◦ Firefox TLS 1.0 ◦ Chrome TLS 1.1 ◦ Opera TLS 1.2 1. 無料 2. MITM 攻撃の可能性 ◦ 店頭でオレオレ証明書を配布する方法もあるが、 非現実的すぎる。 3. メールでデータを受け取るまで暗号化。 4. javascript が有効になっていないと使えな いが、ブラウザに関係なく AES とか使える。 5. js ライブラリの検証等がなされていない。 たとえ検証されていても、スクリプトダウ ンロード中での MITM 攻撃やサーバーク ラックに弱い ◦ 復号失敗が発⽣した場合、原因が不明瞭 SSL/TLSSSL/TLS とととととととと jsjs 暗号化暗号化暗号化暗号化のののの比較比較比較比較暗号化暗号化暗号化暗号化のののの比較比較比較比較 ◦ Opera TLS 1.2 ◦ IE は OS に依存。Windows7 以降なら TLS 1.2 使用可能。※ ◦ iOS 5 TLS 1.2 ◦ android TLS 1.0? 5. 信頼性 : OpenSSL, NSS など FIPS 140 validated ◦ 復号失敗が発⽣した場合、原因が不明瞭 スクリプトのバグ? MITM 攻撃された? サーバーがクラックされた? どこかでデータの改ざんがあった? ◦ W3C で Web Cryptography API が策定中なの で、これが勧告されて実装されれば改善される ※ mmc のグループポリシーオブジェクトエディタにて[コンピュータの構成¥Windows の設定¥セキュリティの設定¥ローカルポリシー¥セ キュリティオプション]にある[システム暗号化: 暗号化、ハッシュ、署名のための FIPS 140 準拠暗号化アルゴリズムを使う] を有効にする必 要がある。ただしこれを⾏うと RC4 が使用不可になる模様 Icons by http://dryicons.com
20.
Js 暗号化 無対策 1.
無料 2. MITM 攻撃の可能性 ◦ 店頭でオレオレ証明書を配布する方法もあるが、 非現実的すぎる。 3. メールでデータを受け取るまで暗号化。 4. javascript が有効になっていないと使えな いが、ブラウザに関係なく AES とか使える。 5. js ライブラリの検証等がなされていない。 たとえ検証されていても、スクリプトダウ ンロード中での MITM 攻撃やサーバーク ラックに弱い ◦ 復号失敗が発⽣した場合、原因が不明瞭 1. 無料 2. MITM ほかあらゆる攻撃に無防備 3. 暗号化無し。サーバー、ネットワーク 経路双方に死角あり。 4. どの端末でもフォームは送信可能。 5. -- JsJs 暗号化暗号化暗号化暗号化とととと無対策無対策無対策無対策のののの比較比較比較比較暗号化暗号化暗号化暗号化とととと無対策無対策無対策無対策のののの比較比較比較比較 ◦ 復号失敗が発⽣した場合、原因が不明瞭 スクリプトのバグ? MITM 攻撃された? サーバーがクラックされた? どこかでデータの改ざんがあった? ◦ W3C で Web Cryptography API が策定中なの で、これが勧告されて実装されれば改善される Icons by http://dryicons.com
21.
まとめまとめ SSL/TLS の方がセキュリティは高いですが、脆弱性も⾒つ かっているので注意。 ◦ パッチやアップデートの適用を。 Js
暗号化に穴がいくつかありますが、やらないよりはまし ◦ ぬののふく <<< くさりかたびら ライブラリの中身を確認した上で通常の SSL/TLS と組み合 わせてさらに上のセキュリティを目指すのもありかと。わせてさらに上のセキュリティを目指すのもありかと。 ◦ Web Cryptography API にも期待 !注意点! 両ライブラリとも BSD ライセンスであり、「無保証」です。 テストは重要。 ◦ 五兵衛では少なくとも 50 件 (通販) 以上の復号で失敗は無し。 2013/05 Icons by http://dryicons.com
22.
ありがとうございました。 砂原 昌史
Download