ちなみになんかCSAのブログも読んだんだけど、
マジなんか2行ぐらいで延長しましたみたいなことしか書いてなくて、すごい。
バタバタなんだろうね、きっとね。
うーん、ちょっと不安。
やっぱ前も話したけど、最近のCSAの動きはすごく不安だな。
てかなんかこの辺がさ、アメリカ依存なのもそもそもどうなの?説はちょっとあるなと思って。
あー、そうね。
だからCV Foundationの発足も確かそこが触れられてて。
特定の国に。
なんか今回、契約切れるから立ち上げるっていうよりかは、
もともとこういうのが起きてもいいようにっていうのと、
今やけしゃが言ってくれた通り、アメリカに依存してるっていうのどうなのっていう課題感ずっとあったから、
もし立ち上がってたんだとしたら、アメリカに依存する組織っていうよりかは、
たぶんグローバルに。
まあ他の、名前忘れちゃったな。
なんかシーサートのグローバルマンみたいなやつがあったりするけど、
そういうようなノリになってたんじゃないかなって気はする。
うん、なんだっけ。
ファースト?
なんだっけね。
ああ、そうそうそう、ファーストか。
そうですね、まあでもその通りだね。
この10中8個トランプ政権のドタバタに巻き込まれた形かなって思うけど、
ここまで広く使われてる識別誌がこんな形で影響を受けると、なかなか夜も眠れないなって。
いやー、ちょっとなんか勘弁してほしいな。
これ勘弁してほしいよね。
普通に勘弁してほしいね。
そもそもそのバックログが溜まってる問題とか直近であったりとか、
それに至ってはトランプ政権になる前から結構顕在化してたし、なかなかって感じだよね。
うん、なんかね。
まあバックログの方はそもそもその脆弱性が増えすぎみたいな話も多分あるはあって、
CVの8コースみたいなのがほんとずっとうなぎ登りで終わるから、
そっちはそっちでみたいな話もあるんだろうけど、
まあとはいえって感じだよね。
そうだね、今もバックログの解消はなかなか改善の見込みはなさそうな感じですね。
いやー、IPAとかも詰まってるしな。
なんかどこの国でもなんかあるんだろうね、そういうの。
まあ普通にきついよね。
2024年とかは前年比30%増とからしいから、報告件数でしたが。
だから生成AIが脆弱性をガンガン見つける世界になった時に、
人間が裁けないみたいな世界線になるかもしれない。
いやー、またなんかこのCVファンデーションが立ち上がった時に、
その時の資金源どうなるんだっていうのはちょっと気になったけど、
まあほんま追い切れてないな。
まあでもそれこそなんかもう業界がさ、やっぱりそこに依存してるわけだから、
まあその、何が理想系なのかは何とも言えんけれども、
なんかちゃんと必要な分をうまいこと集めてほしいね。
そうだね。
CVファンデーションのあれかな?
サイト自体残ってるから、まあ立ち上げつつみたいな感じなのかな。
資金源の話とか書いてないから、
まあとはいえなんか応援するよみたいなお知らせはめっちゃもらってますみたいなことは書いてあるね。
いやー、まあとりあえず1年かな。
また1年は一応安泰なのかな。
1年後にまたいろいろ起きるかもしれないけど。
まじどうなることやらって感じですね。
CVなくなったらどうすんだろうね。
なんか、まあ別にCVがあるから脆弱性がないことが保証されるわけではないけど、
CVがあることでクリティカルな脆弱性をある種、検知できてた部分がなくなると思う。
考えたくねえなあ。
結構、うーん。
いやー、ないよね、だって。
大体がない認識やね。
OSSとかはね。
そもそもないからこそ生まれたしね、CVが。
そうなんだよね。
だからCVがなくなったら出てくるんだけど、
まあでもアメリカが金出すところにまた戻ってくるんだろうな。
はい。
ひとまずまあまあ安心という気持ちにはなって、
はい。
トランプ政権を引き続き見守っていこう。
よし。
なんか、うーん。
なんか、いやー、このレベルの振り回され方普通にしんどいなあ。
まあ、関税で。
まあもう、だからなんか、まあそうね。
何もかも振り回してる感があるよね。
うーん。
2025年、生きてる間にこんなことがね、起きるとはね、という気持ちですけど。
うーん。
まあまあまあ。
いやー、まあいいや、本筋がそれそうなんで。
はい。
ただこれ1つ考慮しなきゃいけないのが、
iFrameに埋め込んだリンクのパターンっていうのを加味しなきゃいけなくて、
例えば全然別のサイトでGoogle検索結果、
トランプ大統領のTwitterへのリンクが表示されているGoogleの検索結果画面をiFrameで埋め込めば依然としてトラッキングできちゃうっていうところがあるので、
実際にはどのサイトのどのiFrameに埋め込まれたどのURLかっていう3つのキーで管理されてるっていうのが実体の仕様になっている感じですね。
iFrameに埋め込まれてないパターンの遷移に関しては、キー的にはNullが入るっていうので、
ちょっと待って、このiFrameの話はミュートしてたな。
iFrameで終えたとしてもだいぶ限定的にはなるけど、
終えるっちゃ終えるというか、本当に完全に保護しようと思うと確かに。
うまく表現できないんだけど、なんかありそうだよね、ここ。
なんかあるかもね。
なんかありそうだよな。
なんかある気がする。
これはなんかありそうだな。この仕組みはなんかありそう。
どのサイトのどの…
ここでいうサイトってどういう概念なの?
サイトっていうのはどのサイトのか。
それはブラウザで表示されているURLバーに含まれているURLだね。
サイトオリジンなのかな?
そこちゃんと確認してないな。
そのサイト、記事中では言及されてないけど、
どっか仕様を見ればわかるかもね。
いや、でもさすがにオリジン…オリジンじゃない、パスまで含むんじゃないかな。
どうなんだろう、気になるな。
サイトアイソレーションでいうとこのサイトの定義っていうのがまずあって、
この話だけ見るとすごくサイトアイソレーション的な定義だなってちょっと思うんだよね。
オリジンとサイトアイソレーションのサイトは異なる定義なので。
でもそれ見ると確かにオリジンになってそうだね。
でもパス…
これは昔、origin plus path visitedのリンクのやつがあったから、今回は違ったらしいのかな。
まあ、いっか。きっと誰かが何かを見つけるでしょう。何かがあるんだったら。
そうだね。
何かありそうな気がするな。
これのバイパス見つけたら多分、バイパスは見つけられないのかな、どうなんだろう。
まあ、これを回避してなおトラッキングする方法を見つけられると、
多分報酬、バウンティもらえるね。
そうだね。
あとは何か、記事中でも書いてあってそうだなと。
俺らは分かるけど、挙動の背景と仕様と分かるけど、
一般のユーザーからしたら多分割とただ不便になっただけというか、
リンクに色がついたりつかなかったところとか、
あと記事中でその、何だろうな。
1個のページをポータルとして何かリストみたいなリンクがあって、
1個1個作業していってバランスバックしてみたいなことをしたりとか、
今のユースケースは違うか。
ちゃんと色変わるのかな。
特定のユースケースで色変わらなくて不便になるみたいなトレードオフはありそうみたいな。
でも一方でユーザーを守るためのものではあるから悩ましいみたいな。
悩ましいね。
もうビジネスってやめちゃえばいいんじゃないかなと思うんだけどね。
そうもいかないかな。
確かにね。そもそもこれいつからある概念なんだろう。
もう黎明期からあると思うけどね。
確かにな。
ちょっとノーションにも貼っておいたんだけど、
クロスサイトリークスの観点から見たときのVisitedのテクニックとかも一応あって、
結構このVisitedは割とプライバシー観点で厳しく制約があってかかっていて、
安直には取れないみたいなのがあるんだけど、
いろんなテクニックを駆使すると取れちゃうケースがある。
要はキリがないので今回こういう方針になったんだと思うんだけども。
なるほどね。
本当にキリがないならVisitedの方を潰す方向にはできなかったのかなとは思うけど、
そこまでしてこれ使いたいですかっていう、
使える状態を維持したいですかっていう話になったときに、
どうなんだろうなーってちょっと思ってたね。
クロームブログからのエントリーも出てるんだ。
確かにね。
なんか言われてみるとなくて困る理由あんま思いつかないかも。
だってサードパーティークッキーが廃止される時代に、
これをなくせない理由って何なのかなって思っちゃうんだけど、
でもウェブって難しいよねとは思うから、
そんな簡単な話じゃないんだろうし。
これでダメだったら多分なくすんだろうね、きっとね。
そうだね。なんだっけな。
結構さ、ユーザーコンテンツを同一オリジンでホストしてるみたいなのって
普通によくあるケースな気がしていて、
果たしてこれであらゆるケースで保護できるかというと、
なんだかなと思ってたんだけどな。
なるほどね。
JAXAの記事の例では、
複数のまとめサイトを見て情報収集に活用してるみたいなときに、
まとめサイトAで見たニュースはAでは色は変わるけど、
まとめサイトBで見たら閲覧済みなのに色が変わんねえみたいなケースとか、
不便なんじゃないとか書いてあって。
確かにね。
でもこれまあね、
自治体と議事クラスに応じて吉野にスタイルを変えてくれてるところだったらいいんだろうけど、
それこそでもなんか、
なんて言ったらいいんだろうな。
ブラウザ側でなんとかできないのって思っちゃうけどね。
こういう拡張があってもいいわけじゃん。
ここを訪れるのがN階目で表示がさ、
右上に出るようにしておくとかさ。
そんな拡張機能があってもいいわけで。
確かに。
ヒストリーゲーのアクセスができる拡張があればそれで済むわけでしょ。
ちょっとそれとかやってみよう。
リンクはなぜ青いのか面白い。
なるほどね。
はい。
いやーおもろいな。
確かに。
誰かの136になって実際に俺らがこれを体験してなくていいやんと思うのか、
これはあったほうがいいなと思うのか、
なんかそこはちょっと1ヶ月後に聞きたいな。
私結構でもシークレット、インコグナイト、インコグニートブラウザでいつも生活してるものだから。
それはいらないって言えるな。
そうなんだ。
なるほどね。
そう。
おもろいね。
結構なんかヒストリー汚したくなくて、割となんか。
じゃあ、なんかそこを心理一周立てよう。
そこまでのモチベーションじゃないけどな。
ちょっと見てみよう。
はい。
はーい。
よし。
じゃあ次いきますか。
いきましょう。
これさ、今回さ、ほとんどさ、ソータが先行して読んじゃってさ。
じゃあなんか読む?
次と次、次3つはやりましたね。
いくか、じゃあ。
3日かかってるってことは、あんま機械的に判定できるような感じじゃないんじゃないかなって。
そうなのかな。どうなんだろう。
わかんないけどね。
書きぶりがね。
ランスコープの限界があるのかもしれん。
そこはちょっとわからんね。
確かにね。
時間要した理由は、
事実確認にはランスコープのログより、
ファイル名やフォルダ名の確認作業が必要となり時間を要しましたって書いてある。
なんか全部見たんじゃないかな。
ダウンロードのログとかがあれば、
それとそのファイルがどこにあるかっていうのを見てとかは。
そうそうそうそう。
仕組み上はね、できるはずなんだよ。
仕組み上ができるはずっていうのは、
技術決めは可能ですって言ってるだけの話であるんだけど、
だからランスコープの限界っていうのは当然あるんだろうなと思って。
サイバーフェイブンとかはこの辺もっときれいにやれるのよ。
どこから落としてどこに保存したかっていうのが、
流れで見えるようになるので、可視化されるから。
でもさ、何使うにしても、
落としたものが個人情報入ってるかどうかとかは、
ラベル付けが必要だよね。
それもだからよしにやってくれるよ、サイバーフェイブンは。
マジですごいな。
メールアドレス入ってましたねとか。
あー、中まで見てってことか。
ラベル付けしてればもっと楽だけどね、多分ね。
グーグルドライブから落としましたみたいなとき、
それがいいか悪いかみたいな。
グーグルドライブのラベルとかまで見てくれるかどうかはちょっと分からんけど、
でもメールアドレス含んでましたとかは多分やってくれてたはず、サイバーフェイブンは。
なるほどね。
まあ多分ラベル付けいったけど、現実的にはないと思うから、
このDLP的なアプローチができるなら、
それに越したことはないと思う。
グーグルドライブのこのシートから落としてきて、
これに保存してますねとかが追っかけられるようになってるはず。
なるほど。
デモしか見たことないんだけど、
結構なんかこれはいいなっていう感じだったけど。
でもこの間の事件で若干、
この先どうなるのかなと思うんだけど。
確かに拡張機能か。
あとは、
ファイルウォルトとかビットロッカーなりがあるから、
リスクは低いよねみたいな扱いをしてるところが結構あると思うんだけど、
今回シャットダウンした状態で落としていても、
こういう状況にはなっていて、
なんかそんなこと言ってらんないよねっていうのをちょっと思った。
こういう状況っていうのは、
ローアンケートした扱ってほしい。
そうそうそう。
ローカルに置かないように徹底しないといけないんだけど。
なんかそうだね。
報告書も結局、
どんな感じだったっけな。
死ぬ気で探してますみたいなことがどっかに多分書いてあったんだよな。
開かれてないはずっていうのと、
死ぬ気で探してますみたいな。
そうだね。
こうして結構大事になってしまっているわけで、
こうして大事になること自体が、
ダメージになり得る会社っていうのは非常に多いと思っていて。
確かにね。
それで言うと結構偉いよな、なんていうかちゃんと。
偉いは偉いね。
割と洗いざらい書いてるというか。
ルールあったのに紛失しちゃったとか。
そう。
なんかさぁ、
まあ、
いいや、
ちょっとオフレコの話でまた話しましょう。
OK。
結構な、
ストレージ暗号化でいいよねみたいな感じになりがちなんだけど、
もうちょっとちゃんとした方がいいんだろうなと思うんだよな。
なんか、
最後の壁であって、
最後のなんだろうな。
ギリギリ言い訳に使えるかもね、レベルの話でしかないと思っていて、
その大概的にはね。
そう思うわ。
これはなんか、このケースは指紋認証とかだから、
どうか分からんけど、
原理上は別にね、パスワード突破されてとかもあるわけで。
まあ、ロカルアタックだからね。
そう。
BitLockerってなんか、
それとかあるのかな、機能として。
まあ、いっか。
そんなことを思いましたという記事でした。
ありがとうございます。
じゃあ、次行きますか。
ブラウザのレガシー独自機能をめでる、
Firefoxの脆弱性4線っていう、
ブラウザクラッシュクラブ、
ブラクラクラって呼ばれてたんですけど、
で、きぬかわさんが発表してたスライドですね。
なんか、読んでくださいとしか言いようがないんだけど、
それ系の記事ではある。
どうでした?
めちゃくちゃ面白かったです。
すげえ面白かったんだよね。
なんかね、全部多分、読んでくださいではあるものの、
結構個人的になるほどなって思ったのは、
発表のタイトルにもあったけど、
ブラウザで脆弱性を探すときに目を、
個人的に目をつけるものとして独自機能みたいな、
レガシー機能みたいなのを注目するみたいな、
ところから具体的に4つ見つけたやつを紹介してくれてたんだけど、
なんかすごくなるほどなって感じなのと、
こんな独自機能あったんだっていうのは結構面白かったね。
マジで知らんって思った。
独自機能とかはあれかな、
独自機能とかはあれか、
標準化されている機能と比べて全然目に触れられないから、
間違いが見過ごされやすいみたいなので注目しているよとか、
あとなんだっけ、
レガシーのほうは、
レガシーもでもあれだよね、放置されがちというか、
洗練されていない古い機能には相互の穴があるみたいな、
あとなるほどなと思ったのは新しい機能と組み合わせて、
想定していない問題が発生したりとか、
これは全然別にブラウザじゃなくても何ならあるというか。
あるね。
ブラウザ作る側は辛いなっていう。
気持ちいいなと思ったのは、
スマートブロックの話で、
ドムクロバリングとの組み合わせが急に出てきたのが、
気持ちいいこれと思った。
めちゃ気持ちよかった。
面白いわ、面白かった。
ぜひ読んでほしい。僕レベルでも全部理解できたから、
すごく分かりやすい資料だし、
読みごと面白かった。
マルチパートのXMixでリプレイしたかもな、かなり面白かったな。
とんでも気のせいで。
面白かったわ。
何これと。
やっぱね、レガシー機能、
捨てんの大事だよな、本当に。
でもね、Webブラウザは非常に難しいとこだよね。
いや、つくづく思うんだけど、
究極のセキュリティ対策って捨てることなんじゃないかと、
結構本気で思っていて、
変な話守るものがなくなれば、やることもないじゃないですか。
アプリケーションとかでも思うんだよね。
いらない機能どんどん。
セキュリティ以外の面でも保守運用コストが
作れば作る分だけ上がっていって、
その分どっかが手薄になっていくっていうのが自明な中で、
それが結局セキュリティの穴とかになってくる。
ってなった時に、
ちゃんと捨てるっていうライフサイクルを
何を作るにも汲むべきだよなって気がするわ。
この機能を捨てろとはなかなかそう思うんだけど、
捨てろとはなかなかそのFirefoxの開発者じゃないんで、
そんな乱暴なことは言えないけど、
レガシー機能に注目、逆に言えば注目されがちっていうのは
たぶん一つ、
なるほどなーって気持ちになりましたね。
この回は他の資料も面白かったので、
ぜひご覧くださいっていう感じですね。
まあ頑張ってくれてるのはそうなんだけど
安全な世界みたいなところを目指す上ではもうちょっと頑張ってもらわないといけないのかな
みたいな気持ちがありつつって感じかな
あとはなんかその
そうならないとやらないと言いたいわけじゃないけど
結構そのなんだろうな
これだけでかい会社なんで
悪意のある報告がバンバン入稿されるのを放置するっていうのは
社会が許さないみたいな部分があるっていう
そうだね
以上はこの取り組みが緩まったり止まることはないんだろうなとは思うから
まあ引き続き頑張ってほしいですという気持ちと
先広告が減ってほしいなという気持ちと
いろいろっていう感じですね
まあ何せよちょっとネガティブな言いぶりをしてしまったけど
ブロックできている数としてはめちゃくちゃ大きいんじゃないかと思いますね
そうね
うーんわからんけどね
でも実は全体の10%にしかなってませんね
下とか普通にありそうだし
まあでも報告件数で
報告件数ベースで90%以上減少してるから
まあ効果は出てるんだろうね
うん
あとはそのなんだろうね
全部の広告を中まで見て
詐欺かどうか探偵をできるわけではないから
真の全体のボリュームっていうのはわかんないんだろうけど
そうなんだよね
いやなんかそのある種のコンテンツモデレーションみたいなところをやってるところにもいたので
なんか思うけど
いやー大変だよなこれ
しかも広告ってめちゃくちゃ早いというか
入稿されて
どうなんだろうな審査とか
まあそういうことで自動化された審査みたいなのあるんだろうけど
それを通り抜けちゃった時に
もうバンバン露出してみたいなところに
先手を打つっていうのは変だよね
そうだね
うんそうっすね
まあなんかレポート自体ねもうちょっと色々詳しく数字が書いてあるんで
興味ある人は全部見てくれればっていう感じっすね
なんかこの世の
悪意の塊みたいなものが見て取れてしまうか
あるけど
まあまあまあって感じっすね
その感じっす
いやー
なんかね色々話したいことあるけど
まあいいや
話せないことが多いんだよな
まあいいや
あのオフラインでツイート禁止収録してな
いやーそれでも話せないよ
それでも話せないよ
なんか
まあいいやちょっとやめとこう
はい
口ずらさないように
収録終わったらね
うん
じゃあ次最後かな
私読むか
お願いします
はい
Googleに
個性取引委員会が排除措置命令検索アプリ統制条件を問題視という
インプレスウォッチの記事ですね
前々からアメリカで
FTCでしたっけ
Googleに訴訟を起こしてクローン売却しろみたいな話が
ずっとありましたけど
これは日本の話で
日本の個性取引委員会が排除措置命令を出したっていうやつですね
具体的にはそのGoogleが締結してた契約が
独占禁止法に違反するっていうところを指摘していて
スマートフォンからAndroidの
端末のパブリッシャーに対して
Googleの検索アプリとかブラウザの搭載条件っていうのを契約してたっていう部分に
それをやめろっていう命令があったって感じですね
とてもわかりやすいですよ
ページの色は
おもろいな
記事に書いたらずっと
概要図とかを見ると
強豪の検索事業者が
Androidのスマートフォンに統制されづらいじゃんみたいなところが
ざっくり言うと独占しちゃってる
をやってるって感じですね
またもうちょっと細かいところで言うと
Google Playを使っていいよっていうところに
検索とかブラウザアプリのプリインストールみたいなところを要求してたりとか
検索広告による収益を払う代わりに
他の検索サービスの配置を要求してるっていうところを根拠としてるって感じですね
これはもう多分確定した命令ではあるんで
覆ることあんのかなっていうのはちょっと詳しくないんでわかんないんですけど
まあまあ命令は出てしまったっていうところかな
監視は5年間に渡り継続される
Googleは公式ブログで見解を発表していて
遺憾の意を表明してるようですね
はいそうなんです
まあなんか
どうなんすかね
特にねめちゃくちゃ話したいビルがあって持ってきたわけじゃないんで
なんか何本でもこの流れというかあるのかっていうところと
なんというか
なんというかな
これが加速してったらもうどうなるんだろうな
AndroidもPixelでしか
いやでもそんなことしてもGoogle嬉しくないしな
これってなんか契約の内容的には
メーカー側にも何らか利のある契約なんだよねきっとね
そうだね
メーカー側に非のある?
メーカー側にも利のある契約なんだよね
あーそうだね
図的には多分Chromeブラウザーで
Chromeをデフォルトブラウザーにしてくれれば
広告収益の何パーセントか払うよみたいな
そうだよね
排除と要求って本当嘘はないか
いやー難しいな
いやなんかさAndroidはOSSではあるけどさ
ある種Googleがいるから成り立ってるようなもんじゃないですか
そうだね
でそれそのOSを多少カスタマイズとかするけど
各ハードウェアメーカーが使って利益を上げてるっていうところに対して
そことGoogleが取引というか
やり取りをしてるみたいなところに対して
その前提でこれやめなよっていうのは
Googleがちょっと可哀想なんじゃないかという
うまく言うことはできないんだけど
っていうのもあるけど普通にこれで自由競争が促進されて
他の検索事業者が入って来られるようになりますかっていったときに
そうだね
結局作んなくなるだけなんじゃないかなとも思うんだけどね
でも公正取引委員会としては出さざるを得ないのかな
そうね壁は排除したから頑張ってください
頑張った結果別に何も起きなくても
頑張った結果国産アンドロイドが全部消えるとか普通にあり得る
それで言うと今のアンドロイドの利益構造どうなってるんだろうね
このGoogleの契約がないと成り立たないのか
それによって結構日本目線はだいぶ話が変わる
これいかんのいいの