Pega Weblog


Movable Type、自転車、気になったニュース等をアトランダムに書いています。

      2005年 5月 14日(土)   仏滅  今日は何の日?

Home Movable Type ≫ MT「第三者による不正アクセスの危険性」の対策

MT「第三者による不正アクセスの危険性」の対策

MTに第三者による不正アクセスの危険性があるとシックス・アパートから発表されました。
ただ、これは

「あなたのメールパスワードは、他人に漏れないように注意してくださいね。もしも漏れたら他人にメールを読まれちゃいますよ」というだけで、脆弱性とは言わないだろう。具体的にパスワードが漏れる手段が見つかった段階で、それは脆弱性となる。

Movable Type 脆弱性の発表は脆弱性ではない、のまとめ。

のように脆弱性じゃないとの意見があり、私もそう思いますが、心配なので対策しました。

1.AdminCGIPathについて
Movable Type Technotes: 盗聴によるパスワードやCookieの漏洩からの不正アクセスを防止する(1)では、"AdminCGIPath"として個別に"mt.cfg"に設定し、mt.cgiへのリンクを隠蔽を推奨しているが、httpsではなく、別のパスで行った場合、つまり、新しいディレクトリの作成&新しいディレクトリに mt.cgi を移動&mt.cfg に AdminCGIPath を追加だけでは、うまく作動しない(管理画面ログイン後エラーが表示される)ので、この方法はパスした。
なお、このエラーの対処方法は、小粋空間さんのAdminCGIPath を利用した mt.cgi の利用で解説されています。

2.mt.cgiをリネームする。
CookieでID、パスワードが盗まれても、mt.cgiにログインできなければいいので、mt.cgiをrenameしました。この方法は簡単でいいかもしれません。ただ、QuickPostを使っている場合は再度QuickPostを設定する必要があります。

3..htaccessでリネームしたmt.cgiを保護する。
リネームしたmt.cgiに以下内容の.htaccessを設置する。ここでは、リネームしたmt.cgiをrename-mt.cgiとします。

<Files rename-mt.cgi>
AuthName "画面に表示される文言を適当に入れます"
AuthType Basic
require valid-user
AuthUserFile /(rename-mt.cgiがないパス=推奨 をフルパスで指定)/.htpasswd
</Files>

.htapsswdは以下内容になります。

hogehoge:13rsshogean545go
ログイン名:暗号化されたパスワード

パスワードの暗号化はこのようなサイトでできます。

4.BlogPetやmoblogでXPL-RPCを使っているので、Movable Type Technotes: XML-RPCを利用した投稿を安全に行うためにで紹介されているように、XML-RPCで利用するアカウントは専用のものにし、権限を「投稿」などに限定した。

5.Movable Type Technotes: 盗聴によるパスワードやCookieの漏洩からの不正アクセスを防止する(2)で紹介されているように、ログアウトを行う&ログイン画面の「情報を登録する? 」のチェックボックスにチェックしないように運用するように徹底することにしました。
ただし、QuickPostを使いとその画面ではログアウトがでいないので、メイン画面(リネームしたmt.cgi)を開き、ログアイトすることにしました。また、Cooikeを定期的に削除することにしました。

6.今回の件とは関係ないですが、mt.cfgがブラウザで見れたので、パーミションを400にした。mt.cfgは見られても問題ないと思いますが、念のため。場合によっては、.htaccessで保護してもよいでしょう。

これで、一応一安心。25.gif



Posted by pega at 2005年05月14日 22:08     
Hatena Bookmark: MT「第三者による不正アクセスの危険性」の対策 | del.icio.us: MT「第三者による不正アクセスの危険性」の対策 | MM/Memo: MT「第三者による不正アクセスの危険性」の対策 | web拍手ボタン | ⇒English | ⇒大阪弁 | Clip!!
コメント酢鶏巡回中 酢鶏」は人工無能によるコメント投稿を行います。

もしかして
・一部ユーザー様で9月8日分のアクセス。でつ。

Posted by: Guest 酢鶏@人工無能 at 2005年05月22日 06:34
コメントする。なお、名前に@nekoを付けるとネコ語になるにゃ
サイン・イン 後、「サイン・インを確認しました」の表示が出ない場合は、お手数ですが、ブラウザの更新ボタンを押してください。
Pega Weblog では不適切なコメントを防止するため、コメントを掲載する前に管理者がコメントの内容を確認しています。コメントを初めて投稿する場合すぐに掲載されませんが、管理者が適切なコメントと判断した場合コメントは直ちに表示されますので、再度コメントを投稿する必要はありません。
また、コメント投稿時、サーバーの調子により500エラーが出る場合がありますが、当ブログへの反映には時間は掛かりますが、きちんとコメント投稿は出来ていますので、ご安心ください。




保存しますか?

(書式を変更するような一部のHTMLタグを使うことができます。)
コメント編集ボタン: (?)Help

-- ボタンの説明 --
size : フォントサイズ変更「*」この部分を1~7のお好きな数字に変えてください。数字が大きいほど文字も大きくなります。
color : *** のところに 色名を入れてください。
C : タグではさんだ文字列を センタリング(中央寄せ)します。
B : 文字を太字にします。
I : 文字を斜体にします。
U : 文字に下線を引きます。
S : 文字に打消線を引きます。
" : " と " で はさむようになります。
& : &マークを 挿入します。
nbsp : 半角スペースが入ります。
nobr : タグではさんだ文字列には 改行が入らず、一行で表示されます。
link : リンクを貼れますがスパム対策の為使わないでください…
img : 画像を貼ります。画像のurlと代替テキストを入れてください。
UL : 順序性のないリストを表示するときに使います。type属性を付けることができます。
OL : 順序性のあるリストを表示するときに使います。type属性を付けることができます。
LI : リストの項目になります。 <ul></ul> や <ol></ol> の中で使います。
P : はさんだ文字列が ひとつの段落になります。</p> の次が 一行分 空きます。
b-quote : 文章を引用します。
pre : ソース中のスペース、改行等を 等幅フォントでそのまま表示します。
Close Tags : コメント内のタグを全て閉じます。
Dict : このボタンは、タグ関係ありません。投稿画面で、調べたい文字を選択しておいて このボタンを押すとDictionary.com の 検索結果画面に つながります。ただし、日本語には対応してません。けることができます。

▼絵文字を表示▼

テキストエリアのサイズと文字サイズは右下のアイコンで変えることができます。

ご利用のブラウザ、設定ではご利用になれません。


手動で送信されたコメントであることを示すために、上のボックスに表示されている通りに数字を入力してください。

「MT「第三者による不正アクセスの危険性」の対策」 へのトラックバック
Pega Weblogのトラックバックポリシー
このエントリーへのトラックバックURL :

このエントリーのリンクタグ :
Pega Weblogからトラックバックした先のURL
以下のリストはこの「MT「第三者による不正アクセスの危険性」の対策」を参照しています(0)。
関連している(かもしれない)書籍
関連している(かもしれない)記事
関連IT用語 by e-Words