栞/#security
「恐れ多くて誰も口に出せない、絡んでも得をしない。目立ちたくない。いわゆる高木信者と呼ばれるような人たちから、こいつはプライバシーを軽視する人間に違いないとレッテルを貼られ、集中砲火を浴び、そうやって当事者や中の人が情報発信できなくなってしまう。情報発信がされないことで、より一層、技術を理解する人と理解しない人の間での認識にズレが生じて、悪循環になってしまっている。」
「EV (Extended Validation) Certificate」の場合だけアドレスバーに企業名が表示されてhttpsの部分が緑色になる
「アプリの性質にも依ると思うが、そもそも追加パーミッションが無くてもアプリは最低限動くように設計・実装されているべきである。」
「パスワードフィールドというのは見た目や振る舞いだけで区別されているわけではなく、HTML上で type="password" という風に通常のインプットフィールドとは違う type 属性値を与えられて区別されている。UA はこの属性値の違いによって振る舞いを変えることが出来る。伏字マスクもこの一種だ。しかし非伏字にするために通常の type="input" にしてしまうと本来ユーザーが享受できるはずだった UA による補助を受けられなくなってしまう可能性がある。」
パスワード入力欄を伏せ字と切り替えられるように
Google Analyticsのcookie発行の流れ
「『Androidアプリの脆弱性』に関するレポート」
「Mozilla にはユーザの意思は分かりませんので、初期設定ではサーバに対して何もシグナルを送信しません。これによってシグナルの存在はより重要な意味を持ちます。送信されるシグナルは、Mozilla の選択ではなく、ユーザ自身の選択ということになるのです。このため Firefox は、ユーザが自ら意思を示すまで、シグナルの送信は行いません。」
Do Not Trackの実装方法の資料とか
「本当に、ウェブをもうちょっとマシなものにしたいなと、ここ数年ずっと思っていて。livedoor Readerとか情報ジャンキーみたいなものでしかないので、使っている人は多少賢くなれるのかもしれないけど、じゃあ日本中の人が一万何千フィード読むようになるのかというと、そんな状況は起こりえない。なにか伝搬していくような仕組みが必要だなと。」
X-Frame-Options
rack-protectionについて
X-XSS-ProtectionやX-Frame-Optionsとか