Malicious remote code execution backdoor discovered in the popular bootstrap-sass Ruby gem | Snyk https://snyk.io/blog/malicious-remote-code-execution-backdoor-discovered-in-the-popular-bo

Malicious remote code execution backdoor discovered in the popular bootstrap-sass Ruby gem | Snyk

ぴゃー

久しぶりにフルッタメルカドンを淹れたらあんまりおいしくならなかったようええええぇーん

お?

冷めてきたらおいしくなったかな?

gengo gengo 違い
言語 元号 違う

いきます移管申請よく読まんといかーんいきました遺憾です

そんな :saba: ですが

e6814a332 (upstream/master) Fix `tootctl accounts cull` (#10460)
bd365cc38 Duplicate values (#10470)
26bd9fa50 i18n: update Catalan translation (#10458)
caa2814d4 Translate Korean (devise) (#10464)
cc6e3c390 Cache featured collections, as well as outbox, followers and following (#10467)

2019-04-04 08:48:54 らりお・ザ・何らかの🈗然㊌ソムリエの投稿 lo48576@mastodon.cardina1.red

mastodon.zunda.ninja/@zundan/1

好みによりけりなのが言語
暦によりけりなのが元号

zunda (@zundan@mastodon.zunda.ninja)

\Master/ :saba: \ますたー/

Merged tootsuite/mastodon at e6814a332c3b355893d366cf8639ab3c7e30b52b.

2019-04-04 08:55:03 まちカドおるみん御嬢様の投稿 orumin@mstdn.maud.io

RT @osyoyu@twitter.com: MX 設定したら G Apps のパスワードリセットからのログインとかもできちゃうのかな (MX は設定されている)
twitter.com/osyoyu/status/1113

2019-04-04 09:03:49 まちカドおるみん御嬢様の投稿 orumin@mstdn.maud.io

@babukaru MX は Mail eXchanger で,そのドメインのメールアドレスのメールを配送する先を指定する DNS レコードなのだけど,たとえば元々 G Apps とか Office 365 とかで独自ドメインメールを運用してるドメインで MX が設定されてたのなら,ドメインパクると G Apps とか Office 365 の管理者権限もパスワードリセットからパクれるんじゃないかなという思考実験の話

whoisの管理メールアドレスをそのドメインにしとくと穴ががっぽりよね

2019-04-04 09:19:16 まちカドおるみん御嬢様の投稿 orumin@mstdn.maud.io

「ラブライブは我々が頂いた!」 人気アニメの公式サイト乗っ取りか 公式「原因究明中」 ドメイン移管された?(要約) - ITmedia NEWS itmedia.co.jp/news/spv/1904/05

「ラブライブは我々が頂いた!」 人気アニメの公式サイト乗っ取りか 公式「原因究明中」 ドメイン移管された?(要約)

\テスト/ \ですと/

←うるさい

2019-04-04 08:45:04 11番の投稿 magnesite@pawoo.net

このアカウントは、notestockで公開設定になっていません。

Hungarian strawberries never disappoint me. とかかな?

イチゴ食べてないなあ ()

Hungarian strawberries are always delicious.

ポジティブになるの慣れてん

自分が混ミニケーションへたくそなんはよーっく知ってりょ

にゃーん

そっか

棒忘れるしなw

そっかー。技術文書は結論を先に書くといいよ。

2019-04-04 12:14:23 まげ店長@Fedibirdの投稿 magemanager@qiitadon.com

このアカウントは、notestockで公開設定になっていません。

そっかー

すごいですね

少し練習しておこう

そっかそっかー

\まいにちが/ \ぷれみあむ/

すごいですねー

ねむーい。そっかそっかー。

2019-04-04 13:32:09 Kuropen 【10/12停止予定】の投稿 kuropen@talknet.akabe.co

このアカウントは、notestockで公開設定になっていません。

あらまあ

塩メンタル
たれメンタル

2019-04-04 13:49:07 おさの投稿 osapon@mstdn.nere9.help

「会社のみんなで2週間の夏休みです」とか書いているところがあれば、ドメイン移管ゲットのチャンス!?

2019-04-04 13:49:44 きゅうりうむの投稿 cucmberium@mstdn.maud.io

このアカウントは、notestockで公開設定になっていません。

すごいですねー

れいわ.jpさん気をつけてー

2019-04-04 13:50:34 あっきぃ / C106(日)東7S-33bの投稿 akkiesoft@social.mikutter.hachune.net

私もいまこれ思った、改元でjpドメインも所有者シャッフル大チャンスじゃん

TootCloudでワードクラウドを作成しました! https://tootcloud.ml

そっかー

ドメインを乗っとってパスワードリセットのメールを横取りして鳥アカウントを乗っ取る事例があったわよねー

2019-04-04 14:00:07 もちゃ(あと-9.80Kg)の投稿 mot@mastodon.motcha.tech

このアカウントは、notestockで公開設定になっていません。

そっかー、ONE PIECEかー。すごいですねー。

(おっさんには新しすぎましたorz

2019-04-04 14:10:50 estplsの投稿 estpls@mstdn.beer

このアカウントは、notestockで公開設定になっていません。

夜まではだめですかそうですかw

乗っとり後のページの証明書、Let's Encryptとかでお気軽に作れるよねって確認してみたかったんだけど日本が朝になったからかTLSすらつながらないっすね。IPアドレス1個だけだしサーバ業者さんがどきどきしてるのかも。

2019-04-04 14:57:38 のえる :cava_red: DTP鯖管の投稿 noellabo@dtp-mstdn.jp

JPドメインの件は、我々も足下の見直しが必要だし、仕組みの改善もなされるでしょう。

それはさておき。

我々分散SNSの鯖缶勢がこの事例から学ぶべきコトとして、連絡先の重要性が挙げられます。

すなわち、

きちんと連絡がとれて、意志表示ができる管理者がいること。

Mastodon v2.8では、Keybaseとの連携(簡単に登録できるようになる)が搭載されますが、管理者の連絡先情報が必須になっています。

管理 - サイト設定 の連絡先ユーザー名やビジネスメールアドレスは、きちんと設定されていますか?

でも、この情報を用いて、サイト全体に対する設定を行える管理者を確認しようと思っています。

連絡、非常時の代行者も含め、いつでもとれるようにしておきましょうね。

2019-04-04 14:36:42 :plus2don: あきょぜ(4.3.0a)の投稿 akyoz@plustodon.net

このアカウントは、notestockで公開設定になっていません。

それはそうと中継始まりそうです -- 「はやぶさ2」衝突装置運用管制室ライブ配信(19/4/5) https://youtu.be/bv2ykuJDcBo

Attach YouTube
きたきた。Let's Encryptさんでした。

$ :| openssl s_client -connect www.lovelive-anime.jp:443 -servername www.lovelive-anime.jp
CONNECTED(00000003)
depth=2 O = Digital Signature Trust Co., CN = DST Root CA X3
verify return:1
depth=1 C = US, O = Let's Encrypt, CN = Let's Encrypt Authority X3
verify return:1
depth=0 CN = www.lovelive-anime.jp
verify return:1
---
Certificate chain
0 s:/CN=www.lovelive-anime.jp
i:/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
1 s:/C=US/O=Let's Encrypt/CN=Let's Encrypt Authority X3
i:/O=Digital Signature Trust Co./CN=DST Root CA X3
---
Server certificate
-----BEGIN CERTIFICATE-----
:

きたきた。Let's Encryptさんでした。

Certificate:
Data:
Version: 3 (0x2)
Serial Number:
03:3d:eb:26:b6:cc:dc:a3:37:76:8a:19:e6:35:e3:62:b9:2c
Signature Algorithm: sha256WithRSAEncryption
Issuer: C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X3
Validity
Not Before: Apr 4 16:02:53 2019 GMT
Not After : Jul 3 16:02:53 2019 GMT
Subject: CN=www.lovelive-anime.jp
:
X509v3 Subject Alternative Name:
DNS:lovelive-anime.jp, DNS:www.lovelive-anime.jp
:

2019-04-04 15:07:05 まちカドおるみん御嬢様の投稿 orumin@mstdn.maud.io

これみればわかる >> crt.sh | lovelive-anime.jp crt.sh/?q=lovelive-anime.jp

crt.sh | lovelive-anime.jp
2019-04-04 15:07:37 まちカドおるみん御嬢様の投稿 orumin@mstdn.maud.io

www のついてるほうもこれなんで >> crt.sh | www.lovelive-anime.jp crt.sh/?q=www.lovelive-anime.j

crt.sh | www.lovelive-anime.jp
2019-04-04 15:09:21 しむどん三度無視の投稿 sximada@mstdn.jp

このアカウントは、notestockで公開設定になっていません。

2019-04-04 15:10:14 ✅🐢あべる🐢✅の投稿 abel_1230@mstdn.jp

このアカウントは、notestockで公開設定になっていません。

これすき

【速報】Gopherさんは逆立ちが得意

そっかー…

アメリカで言うfutonはソファーベッドにマットレスが付属してるもののことなんだよね

2019-04-04 15:54:02 くろみるの投稿 chrml@mstdn.nere9.help

このアカウントは、notestockで公開設定になっていません。

そっかー

翻訳botさんのAI、米帝の人工衛星で動いてそうだから使うのにお金かかりそうよね (人工衛星じゃなくてGoogleさんかどこかのデータセンターです)

2019-04-04 16:23:19 箱山の投稿 pacochi@pawoo.net

このアカウントは、notestockで公開設定になっていません。

これ! すき!

翻訳AIしれっとめだたないように誤訳を混ぜてくるし注意な

ふっとんだはまちがえたくせに…

2019-04-04 17:36:05 まちカドおるみん御嬢様の投稿 orumin@mstdn.maud.io

RT @tiketiketikeke@twitter.com: 高等教育機関および学校法人などが登録可能な ac\.jp ドメインのドロップキャッチ事案です。
2002年に山梨大学と統合し山梨大学医学部となった旧山梨医科大学のドメイン yamanashi-med[.]ac[.]jp が風俗店を紹介するブログサイトと化しています。
これ、レジストラの責任は重いと思いますよ。
twitter.com/tiketiketikeke/sta

2019-04-04 17:36:12 まちカドおるみん御嬢様の投稿 orumin@mstdn.maud.io

うそん

まじですか

2019-04-04 17:27:55 𝔉𝔦𝔯𝔢𝔣𝔬𝔵の投稿 hanoa@friends.nico

このアカウントは、notestockで公開設定になっていません。

管理しきれるんじゃろか…

2019-04-04 17:55:11 テイル :tailchaser:の投稿 Tailchaser@mstdn.beer

このアカウントは、notestockで公開設定になっていません。

良い肉!

2019-04-04 17:59:13 ぬるパイの投稿 Poim@mstdn.love

このアカウントは、notestockで公開設定になっていません。

こんにちはこんにちは!

2019-04-04 18:05:24 🐤🐖🍚かつ丼@ビアガーデンしたい🍖🥁🛵⛺️の投稿 haggy@pawoo.net

このアカウントは、notestockで公開設定になっていません。

春はあけぼの
やうやう白くなりゆく二度寝

それは古事記ではない

2019-04-04 18:13:49 estplsの投稿 estpls@mstdn.beer

このアカウントは、notestockで公開設定になっていません。

2019-04-04 18:38:45 Deep Space Networkの投稿 dsn_status@botsin.space

DSS 43 carrier lock on Hayabusa-2
Frequency: 8.4261GHz
Signal strength: -136dBm
OUT OF LOCK OFF 1 MCD2

2019-04-04 18:49:42 耳はむ配信禁止の投稿 Common_Lisper@mstdn.maud.io

このアカウントは、notestockで公開設定になっていません。

はい

むっちゃ安いと思ったら初年度だけだったんだよね

2019-04-04 19:03:37 もちゃ(あと-9.80Kg)の投稿 mot@mastodon.motcha.tech

このアカウントは、notestockで公開設定になっていません。

昭和言ってもねえ

にゃーん

2019-04-04 19:25:11 Deep Space Networkの投稿 dsn_status@botsin.space

DSS 55 receiving data from Hayabusa-2 at 4.1kb/s.
IN LOCK OFF 1 MCD2

2019-04-04 19:38:42 まちカドおるみん御嬢様の投稿 orumin@mstdn.maud.io

Keybase,一言で言えば PGP を SNS における本人認証に使えるようにした基盤

$ sync; sync; sync; sudo reboot

リブートすどー(-人-)

$ uptime
15:04:15 up 1 min, 1 user, load average: 0.29, 0.12, 0.05

ありあとー!

2019-04-04 20:20:14 Deep Space Networkの投稿 dsn_status@botsin.space

DSS 14 receiving data from Voyager 1 at 160b/s.
IN LOCK OFF 1 MCD2

2019-04-04 19:57:05 まぬぬの投稿 manununu@yakumo.foundation

このアカウントは、notestockで公開設定になっていません。

2019-04-04 20:04:57 mamma.beer( #StayBeer )の投稿 mamma@mstdn.beer

このアカウントは、notestockで公開設定になっていません。

2019-03-30 04:22:38 のえる :cava_red: DTP鯖管の投稿 noellabo@dtp-mstdn.jp

こんどのv2.8.0で、MastodonがKeybaseに対応する。

Keybaseはざっくり言うと、本人確認を容易にしてくれる仕組みで、

本人の本物のアカウントや管理しているサイトが確認できたり、登録されている鍵を使って、本人だけが確認できる暗号化した秘密のメッセージを作成したりできる。

こんな感じ。
keybase.io/noellabo

Keybaseというサービスに一元管理される便利さの反面、一つのサービスに集中してしまう中央集権の問題があるので、

Mastodonでは、同様の仕組みを持つ別のサービスにも対応できるように最初から作り込んで、特定サービスに依存しないように、リスクを回避できるようにしている。

いわゆる「公式アカウント」を実現するためには、Keybaseの利用をお薦めしたい。

Mastodonのv2.8.0は、Keybaseがソーシャルアカウントに公式対応する4/8に合わせてリリースされる予定。

多くのサービスが対応できる一般的な仕組みが組み込まれる。この記事参照。
qiita.com/syui/items/b60f8e192

noellabo (梅田 竹志) on Keybase
MastodonのKeybase統合について - Qiita
2019-03-30 04:31:03 のえる :cava_red: DTP鯖管の投稿 noellabo@dtp-mstdn.jp

Mastodonの対応アプリのように、鯖缶が特に何も対応の為の手間をかけなくても、ユーザーが自動的に利用できるように、仕組みが作り込まれている。

従来の考え方では、サーバ毎に独立したサービスとして、Keybaseへの登録が必要だった。

今回の新機能では、どんなURLで公開していても、Mastodonであれば自動的に登録できるようになっているということが画期的です。

なお、注意点として、サーバ管理者の連絡先が未登録だとダメです。登録していない人は、いまのうちに登録しておきましょう。

また、当然v2.8.0からの対応なので、自分の所属サーバがv2.8.0になっていなければダメです。

2019-03-30 05:08:10 のえる :cava_red: DTP鯖管の投稿 noellabo@dtp-mstdn.jp

Keybase連携だけど、あくまでKeybaseに登録する認証をスムースにするためのもので、Keybaseの機能に依存するようなものは(少なくともすぐには)作らないと思うよ。

プロフィールに補足情報かけるでしょ? そのリンク先に、rel="me"をつけたアンカーを書いておくと、認証できる機能がある。あれがKeybaseでもできるようになるって感じ。

プロフィールの認証も、あまり知られてないかもしれないので、画像を添付しておくので見ておいて。

要は、リンクしたサイトからこちらのプロフィールにもバックリンクが張られていたら、本物の本人のサイトってわかるよねってこと。

2019-03-30 20:33:46 のえる :cava_red: DTP鯖管の投稿 noellabo@dtp-mstdn.jp

Keybaseの話。

自分が本物であることを証明するって結構難しいことなので、

まず、ネット上で活動している存在の同一性を証明して、

その中の現実社会と結びつく何かを頼りに、どうやら本人らしい、と判断するという感じです。

--
Mastodon(DTP鯖)で活動しているnoellaboが、twitterのnoellabo、githubのnoellaboと同一であるということを、Keybaseが証明してくれます。

Webサイトを更新できる人であることも証明できます。

--
それと、Keybaseから公開鍵を取得することができるので、これを使って暗号化して本人に何かを送ることで、本人とだけ秘密のやりとりができます。

チャットする機能、ファイルを暗号化して送る機能などが提供されています。

--
フォロー、フォロワーからも、本人らしい、という判断ができます。

--
えーと、これはその名が示すように、KeyのBase。

鍵の拠点とする場所です。

$ dig +noall +answer NS lovelive-anime.jp
lovelive-anime.jp. 299 IN NS dns-c.iij.ad.jp.
lovelive-anime.jp. 299 IN NS dns-b.iij.ad.jp.

よかったねえ

2019-04-04 20:56:47 とも🏹🐬💧 🪐️🎙️ LoveLidon!管理人の投稿 yazin@mstdn.schoolidol.club

このアカウントは、notestockで公開設定になっていません。

情事接続

なんでもないです

www.lovelive-anime.jpが1つのAレコードにしか解決されなくてなんとなく不安になったけど問題ないようだ。ELBばっかり触ってるやつはこれだから。

そしてしまった443

$ :| openssl s_client -connect www.lovelive-anime.jp:443 -servername www.lovelive-anime.jp
connect: Operation timed out
connect:errno=60

2019-04-04 21:33:50 Deep Space Networkの投稿 dsn_status@botsin.space

DSS 65 receiving data from Hayabusa-2 at 8.2kb/s.
IN LOCK OFF 1 MCD2

2019-04-04 23:05:57 kb10uyの投稿 kb10uy@mstdn.maud.io

文化庁側が改心したようで何より
twitter.com/KenAkamatsu/status

2019-04-04 23:19:20 estplsの投稿 estpls@mstdn.beer

このアカウントは、notestockで公開設定になっていません。

いい色だなあ!