Opens profile photo
Follow
YONEUCHI, Takashi | Flatt Security
@lmt_swallow
CTO | IS19er | en: | 著書『Webブラウザセキュリティ』ほか
Science & TechnologyTokyo-to, Japanshift-js.infoJoined November 2010

YONEUCHI, Takashi | Flatt Security’s posts

セキュリティ屋の仕事はモノや組織をセキュアにすることであって、それはモノへの適切な理解と、人との適切にコミュニケーションと、自らの積極的なエンジニアリングなしには成し得ない、というのが個人的な考えです。とりわけ監査や解析は手段であって目的ではない。ましてや糾弾は手段ですらない。
3
865
ゼエゼエ(意訳: セキュリティ・キャンプの講義「ちいさな Web ブラウザを作ろう」の事前課題資料を作っています。ここから三週間くらいの間、随時更新しては更新情報をこのツイートのスレッドにぶら下げるので、気になっている方はこのツイを時折眺めてください🙇
4
525
seccamp で題材にする予定のミニ自作 Web ブラウザがそれっぽくなってきた。教育用なので機能は最小限だけども。現状 HTML のサブセットのパース・描画、JS の実行、JS から DOM を操作するための小さな DOM API などを積んでいます。
Embedded video
GIF
Quote
Image
セキュリティ・キャンプ全国大会 2021 オンラインの詳細が公開されました!今年僕は『ちいさな Web ブラウザを作ってみよう』という講義をやります。B トラックの応募課題にもそれっぽい設問があるので、ぜひ取り組んでみてください。#seccamp ipa.go.jp/jinzai/camp/20
1
318
そういえばセキュリティ・キャンプでやった講義 + ハンズオン (4時間) を倍の時間 (8 時間) にして、丁寧に & ゆったりやりたいな、と考えているんですが、興味のある方、いらっしゃったりしませんか 👀
22
203
#seccamp 全国大会 2020 の講義「マクロな視点から捉える Web セキュリティ」の資料を公開しました。昨今の技術スタックの変化をふまえて Web セキュリティ領域を概観した後、ソフトウェア間の一貫性の欠如からくる問題と、サイドチャネル攻撃についてを整理しています :-)
2
196
セキュリティ・キャンプ 全国大会 2019 で「体系的に学ぶモダン Web セキュリティ」という題の講義をやります。 古典的 XSS や基礎的なブラウザのセキュリティ機構の話からはじめて、XS-Search やタイミング攻撃など、モダンな攻撃とその対策などについて取り扱う予定です。興味あればぜひ! #seccamp
8
159
Replying to
炎上は風物詩であるべきでないし、嘲笑は正義ではない。それに事故を事前に防ぐ仕組みも作れているわけでもなければ、適切な知識を広く啓蒙できているわけでもないのであれば、その時点でセキュリティ屋はすでに後手を取ってるんじゃないですかね。セキュリティ「を」職業としている人としては。
1
133
学生証の処理などのために大学に行き、そのついでに卒業シーズンの人間がよくするコスプレをしてきたんですが、案外これ着ると僕みたいな人間でも 4 年間ちゃんと学業に励んできた感が出ることがわかった
Image
10
127
単に誰かの役に立てばいいな〜と思って何かを公開するたびに、とにかくストレスが溜まってそうな方からストレスをぶつけられるの、かなり無だな。人生の先輩各位はこの手のヘイトとどう付き合っているんだ……
4
123
時間の計算ができない僕(22 歳)、80min のセミナーで 30 分喋ったタイミングで「気がついたら時間めっちゃ超過してないか?!やべえなオイオイ」となり、高速オタクトークをし、早めに話を切り上げ、最終的に持ち時間を 35 分残して話を終えてしまった。みんなは元気?
Image
3
108
今日喋るやつです。お手元にスライドが欲しい方は適宜こっちを見ていただければ嬉しいです。 | XSS in the era of *.js - JS ライブラリ時代の XSS (ゼロから始めるセキュリティ入門勉強会 #15)
2
106
アジア代表チームの Head Captain として参加してきました。全体順位でも表彰台圏内、A&D では昨年度同様1位ということで、悔しさはありつつも胸を撫で下ろしたところです。 僕は来年出場権が無いはずなので、来年は別の形で次の世代のチームに貢献できたらいいな。頑張ります!🫡
Quote
ICC (International Cybersecurity Challenge) 2023にて アジアチームは総合3位を獲得し、A&D CTFでは優勝することができました。 ㊗️選手の皆さん、おめでとうございます!🎉🎉 #seccamp
Image
2
106
Proxy-Wasm で Envoy をいじって遊ぶ話について書きました。「Envoy などのプロキシの拡張を書こうとして悲しい思いをしたことがある方」や、「これから拡張を書こうとしている方」には多少有益かも。小ネタなんでサクッと読めます。
1
94
今日の #owaspnight (#owaspjapan) で使ったスライドを公開しました。最近思いついた regexp injection を利用して search 対象の文字列を leak するテクニック (blind regexp injection attack と勝手に呼んでいる) について話しました。
2
88
『詳解セキュリティコンテスト』という CTF に関する書籍、僕もポエム係として少しだけ製作に参加しました。僕以外の著者陣は現役の CTF プレイヤーたちで、旧ハリネズミ本よりも今に即した原稿になっているなあと感じてます。CTF に入門したい各位は是非〜
77
最近ものを書くために、改めて Web セキュリティ周りの日本語文献を拾って読んでを繰り返しているんですが、あるメディアの Web セキュリティ系の記事が検索上位にでて来るたびに鬱になる。誤情報で SEO バトルするの、本当に悪だと思う。
1
71
実質の Web の Welcome 問題として(?!)、Option-Cmd-U を出題しました。想定解は http://nginx/flag.php⁈.jp みたいな Host/Split 解法で、ローカル IP の Guessing は必要ありません。Guessing しても解けてしまうんですが。申し訳ないです。 #seccon
1
68
誕生日です。ようやく 20 歳になりました! 成人です。 中学生の頃から”つばめ”と交友を持っていた人もいると思うと驚き…😇 今後ともみなさまよろしくお願いいたします。 ちなみに次のリンクは欲しいものリストで、キレートレモンを送るのに便利です(?) amzn.asia/60YRKDH
5
54
U-NOTE 様に取り上げていただきました。今自分がセキュリティ領域にコミットしている経緯や、自分が大事にしている判断軸などについて話しています。ご興味あればぜひ〜
57
これは多くの技術者にとってすご〜〜〜〜く大事な話なのですが、一部機能のみβ版公開していた弊社プロダクト「Shisho Cloud」を、ソフトウェアサプライチェーンの保護のためのサービスとして大幅にアップデートします & 事前登録の受付を開始しました。気軽にご登録ください!
3
55
今年のセキュリティ・キャンプでも講義をやります!お題は『マクロな視点から捉える Web セキュリティ: Web インフラストラクチャを利用した攻撃とサイドチャネル攻撃の実践と評価』です。オンラインの講義にはなりますが、新たな出会いを楽しみにしています。 #seccamp ipa.go.jp/jinzai/camp/20
2
53
Replying to
2/28 の最終発表会で利用したスライドも公開しました。ブログは (半分僕の回顧録な分) 長いし、ポエム要素もあるので、こっちのほうが手短でいいかもしれません。
46
去年の seccamp 講義のマテリアルを公開しました。 もうこれをオンサイトの勉強会で使うことはないと思うので、環境が生きてるうちにお楽しみください! #seccamp
Quote
セキュリティ・キャンプ ブログを更新しました。おうちでキャンプ: 2019 年全国大会「体系的に学ぶモダン Web セキュリティ」 講義の内容をアップデートしたものを企画グループの米内さん @lmt_swallow が公開してくれました! blog.security-camp.or.jp/posts/learn-mo #seccamp
Image
2
54
僕が上野さんに初めてお世話になったのは 2012 年のセキュリティ・キャンプ全国大会。僕の原点となった場所です。あれから 8 年、このような形でご一緒できることになるだなんて!驚きと嬉しさが隠せません。 今後とも弊社をよろしくお願い致します :-)
Quote
上野宣氏がFlatt Securityの社外取締役に就任しました prtimes.jp/main/html/rd/p
1
53
Replying to
もっとも、ぼくはセキュリティ屋としてのキャリアが長いわけではないし、ここで述べたようなことは理想論なのかもと感じる瞬間もありますが、最近はこういう考え方の元仕事をしています。という話です。
48
今夏のセキュリティ・キャンプ全国大会2022オンラインで「Webセキュリティクラス」を開講します!プロダクトを作る・守ることに関して第一線で活躍中の講師陣との 5 日間を通して、Web 系のモノを安全に作るための知識・経験を得ていただけます。ご応募お待ちしております!ipa.go.jp/jinzai/camp/20
Image
1
45
本件, Twitter 社とのいくつかのやり取りを経て, 復活しました…。お騒がせしました………… :-(
Quote
Replying to @y0n3uchy
(Japanese) .@lmt_swallow が誕生日設定(アカウント作成時は 11 歳だったため)によって凍結されてしまいました😥 今後は .@y0n3uchy を使いますので, よろしくお願い致します 😥 (差し支えなければ RT していただけると嬉しく思います) 参考: gadget-touch.info/2018/07/03/twi
7
45
みなさま、今年もありがとうございました。お会いできてよかったです。またいつかお会いしましょう! #seccamp
Quote
「セキュリティ・キャンプ 全国大会 2019」「セキュリティ・ネクストキャンプ 2019」の全ての日程が無事に終了しました。また来年もよろしくお願いいたします! #seccamp
Image
Image
42
今年も無事 SECCON Beginners を開催できそうです! 今年は北海道(苫小牧)・石川・東京・福岡の 4 箇所で開催を予定しています。なんと四分の三がはじめての開催地です。 それぞれ後々参加者募集が始まるので、ぜひぜひご参加ください :-) #seccon #ctf4b
41
SECCON Beginners CTF 2020 無事終了しました。Prize も Fame も (?) ない CTF なのにこんなに多くの方に参加してもらえるとは驚きです。皆様、ありがとうございました :-) #ctf4b #seccon
Quote
SECCON Beginners CTF 2020 は終了しました!今年は例年より参加者が多く、最終的な参加チーム数は計 1070 チームでした。ぜひ今後も継続してCTFに参加してみてください。ご参加いただきありがとうございました。#ctf4b #seccon
Image
Image
1
42
. さんの講義、すごい。これをやりきれば経験値マシマシになるだろうって講義です。レベル感すごい。それに参加者の皆様がしっかりチャレンジしてる。なにもかも素敵ですね。#seccamp
Quote
専門講座1つ目の講義はセキュリティ・キャンプ全国大会2016修了生 髙橋 祐花氏による『ミニキャン言語を作ってみよう!』です。参加者はなんと既に事前課題として LLVM バックエンドの言語を実装しており、本日はその成果を一人一人発表する日となっています。#seccamp
Image
1
38
ところでご報告ですが、つばさと間違えてやまびこに乗った挙句、福島駅で慌てて乗り換えようとした際にスーツケース忘れをし、無事乗り換えに失敗しました。対戦ありがとうございました。ア
2
37
SECCON Beginners CTF、今年もやります。腕試しの機会としてご活用ください。Stay Home & Play our CTF! #seccon #ctf4b
Quote
【SECCON Beginners CTF 2020 開催!】 SECCON Beginners は 5/23 (土) 14:00 JST からの 24 時間、オンライン CTF を開催します。初心者向けの簡単な問題をはじめとした、幅広い難易度の問題が出題される予定ですので、腕試しには最適です。ぜひご参加ください! #seccon #ctf4b
37
CODE BLUE 2022 で弊社 Flatt Security のブースにお越しいただいた皆様、ありがとうございました!オフラインイベントならではの会話や出会いもあり嬉しかったです。今後ともどうぞよろしくお願いいたします🙌 #codeblue_jp
Image
40
Web 開発者のためのセキュリティ教育 SaaS「Flatt Security Learning Platform」、本日提供開始しました。自社製品のセキュリティが気になる経営層の方、自チームの実力の底上げをしたいマネージャーの方、新卒・中途の教育にお悩みの方等、皆様ぜひ導入をご検討ください :)
39
Replying to
全体は Rust で書いていて、JS エンジンの自作は (講義の目的とズレるので) V8 を使ってます。Rust から V8 触るのしんどそうだなと思ってたけど、Deno が中で使ってる rusty_v8 がいい感じにラップしてくれてて助かった。DOM API V8 バインディングを作る時に unsafe が少し生えるくらい
1
36
SECCON Beginners CTF 2021 無事終了しました!ご参加くださった皆様、ありがとうございました。毎年たくさんの方にご参加いただけて嬉しいです。#ctf4b #seccon
Quote
SECCON Beginners CTF 2021 は終了しました!今年は昨年より参加者が更に多く、最終的な参加チーム数は計 1095 チームでした。ぜひ今後も継続してCTFに参加してみてください。ご参加いただきありがとうございました。#ctf4b #seccon
Image
1
39