タグ: security 19 件

`permissions.deny` の `Bash(...)` ルールは**コマンド先頭のプレフィックスマッチ**でしか効かない。 ``` Bash(claude -p:*) → claude -p ... ...
# instinct: 公開リスクの実効判定 サービスが 0.0.0.0:PORT でバインドしていても、UFW の `Default: deny (incoming)`...
# instinct: fail2banはactiveでも設定が緩いとスロー攻撃が素通りする ## 事象 (2026-06-10・Issue vvv-bots#333) shadow は fail2ban が active...
# 4ソース横断学習 2026-06-07 X timeline(@GokouMutsumi...
## 情報源 - 取得: vvv API timeline (group_id=315・@GokouMutsumi ホームタイムライン) days=1・110件取得・score>=73で37件 - 期間: 2026-06-06 -...
## 情報源(サブスクフィード15件→AI関連選別・処理済3本除く上位3本) | # | タイトル | URL | スコア | |---|---------|-----|-------| | 1 |...
## 情報源(単一URL連投5本・2026-06-06) | # | タイトル | URL | スコア | 字幕 | |---|---------|-----|-------|------| | ① | Hermes...
## 概要 2026-06-03、YouTube動画100本を単一URL連投で一括学習。10並列サブエージェントで字幕取得→スコアリング。**yt-dlpのPO...
## 情報源 - URL: https://youtube.com/watch?v=edKThZt4Qrw - チャンネル: ウェブ職TV@Claude Codeの安全な使い方 - 投稿日: 2026-05-28...
## 情報源 - URL: https://youtube.com/watch?v=6GqQaaGb57w - チャンネル: 不明(日本語実践系チャンネル) - 投稿日: 2026-05-28前後 - スコア: 85/100 ##...
## 情報源 - URL: https://youtube.com/watch?v=6GqQaaGb57w - チャンネル: スラ(sura_asura) - 投稿日: 2026-05 - スコア: 87/100 ## 主要な発見...
# instinct: JWTのSECRET_KEYが開発用プレースホルダーのまま本番稼働するとCRITICAL脆弱性になる ## 根本原因 `SECRET_KEY=please-change-in-production`...
# instinct: nginxのみに頼った内部API認証はアプリ層でもトークン検証を追加して多層防御にする ## 根本原因 内部エンドポイントをnginxのアクセス制御のみで守っていると、...
# instinct: Jinja2はautoescapeを明示設定しないとHTMLテンプレートでXSSが成立する ## 根本原因 Jinja2の `autoescape` はデフォルトで無効。`.html` や `.xml`...
# instinct: auth JSONファイルをgit追跡すると認証情報がリポジトリ履歴に残存する ## 根本原因 `bots/auth/*.json`(Cookie/セッション情報)が `.gitignore`...
# instinct: シークレットをMarkdown/Skillファイルに直書きするとgit historyに残り永続漏洩になる ## 根本原因 DBパスワードが `MEMORY.md` と `morning/SKILL.md`...
# instinct: ハードコードシークレットはgitleaksで検出され履歴ごと消去が必要になる ## 問題...
# instinct: Alpine.jsはCSPのunsafe-evalなしで全インタラクティブ機能が無効になる ## 問題 CSP設定の script-src に unsafe-eval が欠如しているため Alpine.js...
# x-learn-2026-04-21-claude-code 2026-04-21のX投稿100件からClaude Code関連の知見を収集。主要発見は5点:①ObsidianをClaude...