やっつけ不定記

好きなときに好きなことをちゃっちゃと書いてます

展示会処置

日本橋で買い物がてら、展示イベントをいくつかこなしてきました。

地獄アニメのダッシュストア。
https://twitter.com/animatedenden/status/1177029839980613632
http://www.dashstore.net/hozuki

f:id:chocopurin:20191006234020j:plain


青い店のごちうさオンリーショップ。
https://www.animate.co.jp/onlyshop/285108/
NANA MIZUKI LIVE EXPRESS合わせ
https://chocopurin.hatenablog.com/entry/2019/09/15/234500
秋葉原版を見ていたので、これで全会場攻略。

f:id:chocopurin:20191006234029j:plain

f:id:chocopurin:20191006234025j:plain


ジーストアでもごちうさ、というかドキドキ★ビジュアルの展覧会。
https://twitter.com/dokivisu_ten/status/1173423648067084290
来週から天保山できらら展が開催されるので、前哨戦ですかね。

f:id:chocopurin:20191006234032j:plain

f:id:chocopurin:20191006234036j:plain


ダンベルアニメの展示イベント。
http://geestore.com/event/gallery/dumbbell/
https://twitter.com/geestore/status/1178213756716773376
2019年7月期最もハマった作品の一つだったりします。
ナイスバルク。

f:id:chocopurin:20191006234040j:plain

f:id:chocopurin:20191006234047j:plain

f:id:chocopurin:20191006234051j:plain

f:id:chocopurin:20191006234054j:plain

f:id:chocopurin:20191006234044j:plain


アイスクリームのイベントにも行ってみました。
https://www.daimaru.co.jp/kobe/1909_icepaku/
せっかくなので、昼食と合わせて飯テロしてみます。

f:id:chocopurin:20191006234101j:plain

f:id:chocopurin:20191006234057j:plain

f:id:chocopurin:20191006234015j:plain


<戦利品>
キャプテン翼 ライジングサン(12)
昭和オトメ御伽話(3)
約束のネバーランド(16)
本好きの下剋上 ~司書になるためには手段を選んでいられません~ 第二部「本のためなら巫女になる!2」

OWASP Kansai × Nagoya『セキュアなWordPressを構築しよう!』

少し久しぶりのOWASP Kansai参戦です。
https://owasp-kansai.doorkeeper.jp/events/96274
直近2回は裏番組がモロ被りしていて、気づいたら10ヶ月ご無沙汰でした。

今回は題名の通り、セキュアなWordPressをハンズオンで作ります。
過去にOWASP Nagoyaで行われたそうで、それの関西版。
講師の方が名古屋から出張です。

私自身は、WordPressはほかのセキュリティイベントのネタとして
見かけはしたけど、まじめに触ったことはありません。
メジャーな製品でどこかでお目にかかるかもしれないので、
これを機会に、できる限り押さえておきたいところです。

事前にVirtualBoxで環境構築の説明資料が公開されており、
それを実施していることが前提で進みます。
Twitterまとめは、そのうちどこかから出てくる・・・ハズ。
#は自分の感想。

(1)OWASP Kansaiの紹介
いつもの紹介文。
Open:みんなの力で
Web:ウェブで
Application:できたもんの
Security:セキュリティを
Project:何とかする活動


(2)アイスブレイク
机2個のグループに分かれて自己紹介


(3)OWASP Nagoyaの紹介
名古屋は神戸から電車で3駅^^;


(4)OWASP WordPress セキュリティ実装ガイドラインの紹介
https://www.owasp.org/index.php/OWASP_Wordpress_Security_Implementation_Guideline
https://www.slideshare.net/owaspnagoya/owasp-wordpress-wordpress
日本語版は近いうちに最新情報にアップデートされて公開されるとのこと。


(5)セキュアなWordPressの構築ハンズオン
CMS系のシェアとしては、WordPressはダントツ。その分、狙われやすい。
脆弱性の公開状況紹介されてたけど、WP運用する人って大変そう・・・)

サイト改ざん攻撃のデモやWPScanの紹介を挟んで、実際にハンズオン。
WP構築は基本的にインターネットに繋がっていることが前提のようで、
ネットに繋がってない環境では、いろいろと制約が多そう。
(実際、割愛せざるをえない手順があった)

セキュリティ実装ガイドラインは、あくまでもOWASPが公開しているおすすめの指針である。
#実際には運用要件とバランスを取りながら、どれを採用するかという判断が入る
(アプリからインフラまで、かなりの設計力が求められそう・・・)。
#設計内容の実装は、WPScan、プラットフォームやWebアプリ診断ツール等で
#テストしながら進めるイメージかな。


(6)質疑応答:拾えた分だけ
・WPScanについて、もう少し知りたい
歴史のあるツールだが、WPのプラグイン版として出たのは最近。
サイト改ざんデモのWPScanはWP4.7.0と4.7.1の攻撃をした。

・WPScanはバージョンの脆弱性を検出するものと思える。WPの設定内容を診断する術はないか?
WPの管理画面でのUIを見るか、診断業者に頼むことになりそう。
ちなみに、WPScanに近いことはVulsでも対応したとのこと。
https://twitter.com/vuls_ja/status/1115235198071738369

・iThemesSecurityの禁止ユーザーの設定を外したら(※)WAFが必須になると思ってよい?
WPの使い方次第だが、入れた方がよい。
(※)この設定が有効になるとGoogleのインデックス順位が下がる可能性がある

・サイトロックアウトの設定(IPのホワイトリスト)は本当に必要か?
運用要件次第。

f:id:chocopurin:20190929201754j:plain

f:id:chocopurin:20190929201759j:plain

 

オートバトルに頼りすぎるのも

それなりにやっているつもりのドラクエウォーク。
これを書いている時点でストーリーイベントは第3章の中盤。
もう少し先に進みたいところですが、竜王や週末メタスライベントが出たら
そっちに浮気してるという感じです。

プレイ初日から第2章中盤までは、推奨レベルに到達していなくても
オートバトルで何とかなってたのですが、
最近になってボス戦に勝てなくなっていました。

基本的にオートバトルは「さくせん:バッチリがんばれ」だと、
持っているスキルの中で強い技をゴリ押ししてる印象。
堅い敵相手になると、たちまち詰まってしまいます。
というわけで、ボス戦はまじめにマニュアルモードで
ルカニやスカラといった味方強化や敵の弱体化を交えた戦法に切り替え。
それなりに勝てるようになってきました。

重要なところは、ちゃんと考えてやるべしということですね。

<戦利品>
赤ずきんチャチャN(5)
月を追う真夜中(藍井エイル
OVER THE TOPきただにひろし
エイミー(茅原実里
ロード・エルメロイII世の事件簿{魔眼蒐集列車} Grace note Original Soundtrack

CentOS8を入れてみた

昨日
https://chocopurin.hatenablog.com/entry/2019/09/25/012725
入手したCentOS8のISOファイルを使って、実際にインストールしてみました。
ざっくりとですが、最小構成でインストールしてみたときのメモを起こしてみます。

Ubuntu18.04のVirtualBox(公式PPAから導入)上に
下記で新規に仮想マシンを作成したうえで実施しています。
・HDD:20GB
・メモリ:3072MB
・OS:Red Hat(64-bit)
・ネットワーク:NAT
・入手したISOファイルをマウントする

以下、VM起動後の操作。
見せたらマズいところは割愛してます。

メモリは物理PCのスペックを見ながら適当に割り当てた次第ですが、
3GBだと実際のインストールプロセス時にかなり時間食う印象。
少なくとも、インストール作業時は4GB以上をVMに割り当てないと
しんどいと思います。

f:id:chocopurin:20190925232743p:plain

f:id:chocopurin:20190925232751p:plain

f:id:chocopurin:20190925232757p:plain

f:id:chocopurin:20190925232802p:plain

f:id:chocopurin:20190925232806p:plain

f:id:chocopurin:20190925232817p:plain

f:id:chocopurin:20190925232824p:plain

f:id:chocopurin:20190925232811p:plain

f:id:chocopurin:20190925232928p:plain

f:id:chocopurin:20190925232933p:plain

 

CentOS 8

いつ出るかと言われていたCentOSの最新版。

9月24日にリリースされるとアナウンスされて以降、気にしていました。
https://wiki.centos.org/About/Building_8
時差があるので、日本時間だと25日以降になるとにらんで、先ほど確認。
http://isoredirect.centos.org/centos/8/isos/x86_64/
リリースされたようです。
ひとまず、理研さんのミラーからISOダウンロードだけやってみました。
容量6.6GBって・・・。DVD収まらへん(苦笑)

導入までやってみたかったのですが、現在深夜1時21分。
さすがに身体がついてきそうにないので、これ以上は断念。
明日以降に持ち越すことにします。

明日の今頃には、誰かが検証記事公開してるかな!?

かけもち

今月に入ってゲーム周りが忙しくなっています。

細々とディシディアFFオペラオムニアは続けていたのですが、
そこに出てきたのがちょっと前に書いたドラゴンクエストウォーク。
https://chocopurin.hatenablog.com/entry/2019/09/12/232638

その少し前には北斗の拳REGENDS ReVIVE
https://hokuto-revive.sega.com/
という原作をなぞったスマホゲームを始めてたりします。
千葉さんのナレーションがジャストミートすぎて困ります。

さすがに3ついっぺんに進めるのは無理。
外ではドラクエ、おうちではFFを進めながら北斗をガチャるという感じです。

先日購入したメガドライブミニといい、
ここまでゲーム周りが充実してきたのは久しぶりかも。
正直、全部やり切れる自信まるでない。

<戦利品>
ヒットマン(5)
アラサーだけど、初恋です。(4)
僕が僕であるために。 (7)
かくしごと(9)

メガドライブミニがやってきた

4月に予約していたメガドライブミニW。
https://chocopurin.hatenablog.com/entry/2019/04/03/235707
気づいたら5ヶ月経って、本日が発売日です。
合わせて発売されたBEEP!メガドライブメガドライブFANの合同誌。
2300円とちょっと高くね!?という気がしないでもないですが、
記念なので目をつぶることにします。
さあ、開封はいつになることやら(苦笑)

f:id:chocopurin:20190919224308j:plain