<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>進・日進月歩</title>
	<atom:link href="http://blog.gijutsuya.jp/harajune/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.gijutsuya.jp/harajune</link>
	<description>IT, Jazz, study, engineering, すべての真実とクリエイティビティのために</description>
	<lastBuildDate>Tue, 13 Sep 2011 08:59:51 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>ブログお引っ越し</title>
		<link>http://blog.gijutsuya.jp/harajune/2011/09/13/%e3%83%96%e3%83%ad%e3%82%b0%e3%81%8a%e5%bc%95%e3%81%a3%e8%b6%8a%e3%81%97/</link>
		<comments>http://blog.gijutsuya.jp/harajune/2011/09/13/%e3%83%96%e3%83%ad%e3%82%b0%e3%81%8a%e5%bc%95%e3%81%a3%e8%b6%8a%e3%81%97/#comments</comments>
		<pubDate>Tue, 13 Sep 2011 08:59:51 +0000</pubDate>
		<dc:creator>harajune</dc:creator>
				<category><![CDATA[雑記]]></category>

		<guid isPermaLink="false">http://blog.gijutsuya.jp/harajune/?p=1152</guid>
		<description><![CDATA[wordpressのwysiwygがあまりすきではなかったのでmarkdownで書くために微妙にURLかえましたw 特に書くことも無いのだけど、最近書いたコードとかやってる実験や興味のあることをちょこちょこまとめて書いてみたいと思います。 新アドレス: http://blog.gijutsuya.jp/hrjn/]]></description>
			<content:encoded><![CDATA[<p>wordpressのwysiwygがあまりすきではなかったのでmarkdownで書くために微妙にURLかえましたw</p>
<p>特に書くことも無いのだけど、最近書いたコードとかやってる実験や興味のあることをちょこちょこまとめて書いてみたいと思います。</p>
<p>新アドレス: <a href="http://blog.gijutsuya.jp/hrjn/" target="_blank">http://blog.gijutsuya.jp/hrjn/</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.gijutsuya.jp/harajune/2011/09/13/%e3%83%96%e3%83%ad%e3%82%b0%e3%81%8a%e5%bc%95%e3%81%a3%e8%b6%8a%e3%81%97/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>XSS対策手法のひとつの提案</title>
		<link>http://blog.gijutsuya.jp/harajune/2010/11/19/one-method-for-xss-protection/</link>
		<comments>http://blog.gijutsuya.jp/harajune/2010/11/19/one-method-for-xss-protection/#comments</comments>
		<pubDate>Fri, 19 Nov 2010 06:38:01 +0000</pubDate>
		<dc:creator>harajune</dc:creator>
				<category><![CDATA[雑記]]></category>

		<guid isPermaLink="false">http://blog.gijutsuya.jp/harajune/?p=1130</guid>
		<description><![CDATA[ドラフト。ドラフトじゃなくなることはあるんだろうか。コメント求む。 XSS対策手法のひとつの提案 概要 XSS (cross site scripting)というのは、特にwebプログラミングの文脈でよくつかわれる、セキュリティホールの一種である。webプログラミングが一般的になった現在でもこのセキュリティホールは頻繁に発生しており、必ずしも素人だけがしてしまう失敗とも限らない。近年で有名な例としてtwitterでの事件がある。 >本投稿では、XSSの事例と背景について説明するとともに、その対策として「コンテキストを減らす」「コンテキストごとのエスケープ」「安全なプログラミングの手法」を示しひとつのXSS対策の指針を示す。 また最後に、もともこもない対策方法として「base64で対策したらこうなった」という話をする。 本投稿は、「安全な」対策方法としてはまだ開発段階にあり、鵜呑みにするのは危険であることをご了承いただきたい。自己責任。 目次 XSSとは XSSの原理と背景： コンテキストとエスケープの関係 XSS対策が困難な理由と、その対策 コンテキストの削減 コンテキストごとのエスケープ 安全なプログラミング指針 すべてをhtmlエスケープしてしまうfail safeの欠点 もともこもない対策： base64 まとめ XSSとは XSSとはCross Site Scriptingの略であり、掲示板などのユーザ投稿型のwebサービスに対して「悪意のあるスクリプト」を投稿し、開発者の意図しない動作をさせるセキュリティーホールの一種である。 Smartyテンプレートとphpでの具体的な例を挙げる。以下の様なtest.phpとtest.tplがあったとする。ここでは、簡単のため必要なrequireや定数・変数の定義などは省いている。 PLAIN TEXT CODE: // test.php &#160; &#60;?php &#160; $smarty = new Smarty&#40;&#41;; &#160; $smarty-&#62;assign&#40;"value1", $_GET&#91;"form1"&#93;&#41;; &#160; $smarty-&#62;display&#40;"test.tpl"&#41;; &#160; ?&#62; PLAIN TEXT CODE: &#123;* test.tpl *&#125; &#160; &#123;$value1&#125; [...]]]></description>
			<content:encoded><![CDATA[<p>ドラフト。ドラフトじゃなくなることはあるんだろうか。コメント求む。</p>
<p><strong>XSS対策手法のひとつの提案</strong></p>
<p><strong>概要</strong></p>
<p>XSS (cross site scripting)というのは、特にwebプログラミングの文脈でよくつかわれる、セキュリティホールの一種である。webプログラミングが一般的になった現在でもこのセキュリティホールは頻繁に発生しており、必ずしも素人だけがしてしまう失敗とも限らない。近年で有名な例として<a href="http://status.twitter.com/post/1161435117/xss-attack-identified-and-patched" target="_blank">twitter</a>での事件がある。</p>
<p>>本投稿では、XSSの事例と背景について説明するとともに、その対策として「コンテキストを減らす」「コンテキストごとのエスケープ」「安全なプログラミングの手法」を示しひとつのXSS対策の指針を示す。</p>
<p>また最後に、もともこもない対策方法として「base64で対策したらこうなった」という話をする。</p>
<p>本投稿は、「安全な」対策方法としてはまだ開発段階にあり、鵜呑みにするのは危険であることをご了承いただきたい。自己責任。</p>
<p><strong>目次</strong></p>
<ul>
<li>XSSとは</li>
<li>XSSの原理と背景： コンテキストとエスケープの関係</li>
<li>XSS対策が困難な理由と、その対策</li>
<li>コンテキストの削減</li>
<li>コンテキストごとのエスケープ</li>
<li>安全なプログラミング指針</li>
<li>すべてをhtmlエスケープしてしまうfail safeの欠点</li>
<li>もともこもない対策： base64</li>
<li>まとめ</li>
</ul>
<p><strong>XSSとは</strong></p>
<p><a href="http://ja.wikipedia.org/wiki/%E3%82%AF%E3%83%AD%E3%82%B9%E3%82%B5%E3%82%A4%E3%83%88%E3%82%B9%E3%82%AF%E3%83%AA%E3%83%97%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0" target="_blank">XSS</a>とはCross Site Scriptingの略であり、掲示板などのユーザ投稿型のwebサービスに対して「悪意のあるスクリプト」を投稿し、開発者の意図しない動作をさせるセキュリティーホールの一種である。</p>
<p>Smartyテンプレートとphpでの具体的な例を挙げる。以下の様なtest.phpとtest.tplがあったとする。ここでは、簡単のため必要なrequireや定数・変数の定義などは省いている。</p>
<div class="igBar"><span id="lcode-9"><a href="#" onclick="javascript:showPlainTxt('code-9'); return false;">PLAIN TEXT</a></span></div>
<div class="syntax_hilite"><span class="langName">CODE:</span>
<div id="code-9">
<div class="code">
<ol>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;"><span style="color:#FF9933; font-style:italic;">// test.php</span></div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;?php</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">$smarty = new Smarty<span style="color:#006600; font-weight:bold;">&#40;</span><span style="color:#006600; font-weight:bold;">&#41;</span>;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">$smarty-&gt;<span style="">assign</span><span style="color:#006600; font-weight:bold;">&#40;</span><span style="color:#CC0000;">"value1"</span>, $_GET<span style="color:#006600; font-weight:bold;">&#91;</span><span style="color:#CC0000;">"form1"</span><span style="color:#006600; font-weight:bold;">&#93;</span><span style="color:#006600; font-weight:bold;">&#41;</span>;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">$smarty-&gt;<span style="">display</span><span style="color:#006600; font-weight:bold;">&#40;</span><span style="color:#CC0000;">"test.tpl"</span><span style="color:#006600; font-weight:bold;">&#41;</span>;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">?&gt; </div>
</li>
</ol>
</div>
</div>
</div>
<p></p>
<div class="igBar"><span id="lcode-10"><a href="#" onclick="javascript:showPlainTxt('code-10'); return false;">PLAIN TEXT</a></span></div>
<div class="syntax_hilite"><span class="langName">CODE:</span>
<div id="code-10">
<div class="code">
<ol>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;"><span style="color:#006600; font-weight:bold;">&#123;</span>* test.<span style="">tpl</span> *<span style="color:#006600; font-weight:bold;">&#125;</span></div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;"><span style="color:#006600; font-weight:bold;">&#123;</span>$value1<span style="color:#006600; font-weight:bold;">&#125;</span></div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;form action=<span style="color:#CC0000;">"."</span> method=<span style="color:#CC0000;">"get"</span>&gt;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;input type=<span style="color:#CC0000;">"text"</span> name=<span style="color:#CC0000;">"form1"</span>&gt;&lt;input type=<span style="color:#CC0000;">"submit"</span> /&gt;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;/form&gt; </div>
</li>
</ol>
</div>
</div>
</div>
<p></p>
<p>この例では、例えばform1に次の値を渡すとjavascriptが実行される。</p>
<div class="igBar"><span id="lcode-11"><a href="#" onclick="javascript:showPlainTxt('code-11'); return false;">PLAIN TEXT</a></span></div>
<div class="syntax_hilite"><span class="langName">CODE:</span>
<div id="code-11">
<div class="code">
<ol>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;script&gt;alert<span style="color:#006600; font-weight:bold;">&#40;</span><span style="color:#CC0000;">"XSS!"</span><span style="color:#006600; font-weight:bold;">&#41;</span>;&lt;/script&gt; </div>
</li>
</ol>
</div>
</div>
</div>
<p></p>
<p>本来であれば、適切に文字列が処理されform1の文字列は、文字としてブラウザに表示されなければならない。しかし、適切な文字列処理が行われていないためブラウザ上では下記の様なHTMLとして解釈され、開発者の意図してないjavascriptが実行されてしまう。</p>
<div class="igBar"><span id="lcode-12"><a href="#" onclick="javascript:showPlainTxt('code-12'); return false;">PLAIN TEXT</a></span></div>
<div class="syntax_hilite"><span class="langName">CODE:</span>
<div id="code-12">
<div class="code">
<ol>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;script&gt;alert<span style="color:#006600; font-weight:bold;">&#40;</span><span style="color:#CC0000;">"XSS!"</span><span style="color:#006600; font-weight:bold;">&#41;</span>;&lt;/script&gt;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;form action=<span style="color:#CC0000;">"."</span> method=<span style="color:#CC0000;">"get"</span>&gt;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;input type=<span style="color:#CC0000;">"text"</span> name=<span style="color:#CC0000;">"form1"</span> /&gt;&lt;input type=<span style="color:#CC0000;">"submit"</span> /&gt;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;/form&gt; </div>
</li>
</ol>
</div>
</div>
</div>
<p></p>
<p>このように、適切な文字列処理が行われないまま出力された値をブラウザが解釈することで、開発者の意図しない動作を発生させる脆弱性のことをXSSと呼ぶ。上記はその一例である。</p>
<p>なお、本投稿では筆者の主たる開発環境のなかで一番一般的であると考えられるPHPとsmartyテンプレートで考えるが、全ての言語・テンプレートで共通のことがいえる。</p>
<p><strong>XSSの原理と背景： コンテキストとエスケープの関係</strong></p>
<p>XSSを防ぐ一番一般的な方法はエスケープという文字列処理である。例えば先ほどの例では、以下の様なエスケープが行われる。</p>
<blockquote><p>前：&lt;script&gt;alert("XSS!");&lt;/script&gt;</p>
<p>↓</p>
<p>後：&amp;lt;script&amp;gt;alert("XSS!");&amp;lt;/script&amp;gt;</p></blockquote>
<p>ここでは、HTMLのメタ文字である「&lt;」や「&gt;」を「&amp;lt;」「&amp;gt;」に変換している。ここでいうメタ文字とはあるプログラムの文字列中で特殊な意味を持つ文字のことである。&lt;や&gt;はHTMLではタグを示す特殊な文字であり、これらはHTMLのメタ文字である。これらを文字列として解釈させるための変換をエスケープと呼ぶ。</p>
<p>また、ここでコンテキストという概念を導入する。コンテキストとは、プログラム中の注目している領域の文字が何であるかを示すものである。例えばHTMLでは、以下の様なコンテキストが存在する。</p>
<div class="igBar"><span id="lcode-13"><a href="#" onclick="javascript:showPlainTxt('code-13'); return false;">PLAIN TEXT</a></span></div>
<div class="syntax_hilite"><span class="langName">CODE:</span>
<div id="code-13">
<div class="code">
<ol>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;html&gt;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">ここは「HTMLの文字列」のコンテキスト</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;script&gt;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;"><span style="color:#FF9933; font-style:italic;">//ここは「javascript」のコンテキスト</span></div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">var hoge=<span style="color:#CC0000;">"ここは「javascriptの文字列」のコンテキスト"</span>;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;/script&gt;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;/html&gt; </div>
</li>
</ol>
</div>
</div>
</div>
<p></p>
<p>他にも、様々なコンテキストが存在する。</p>
<p>XSSの原因は、コンテキストに対して適切なエスケープがされていないことにある。先ほどの例では、「HTMLの文字列」のコンテキストでHTMLのメタ文字をエスケープ出来ていなかったためXSSが発生している。HTMLのメタ文字である「&lt;&gt;」をエスケープしHTMLの文字列のコンテキストに合わせなくてはいけない。</p>
<p>つまり、ひとつのコンテキストの中にメタ文字を含めるとXSSが起き、メタ文字をエスケープして文字列の中をひとつのコンテキストにすることでXSSが防げる。</p>
<p><strong>XSS対策が困難な理由と、その対策</strong></p>
<p>XSS対策を困難にしている理由として、筆者は「コンテキストの多さ」と「コンテキストごとのエスケープが提案されていない」ことに注目する。</p>
<p>コンテキストは先ほどの単純なHTMLの例でも多数存在することがわかる。筆者が思いつく限りでも以下の様なものがある。</p>
<ul>
<li>HTMLの文字列</li>
<li>HTMLの属性値</li>
<li>HTMLタグ中のURL</li>
<li>Javascript</li>
<li>Javascriptの文字列</li>
<li>CSS</li>
<li>Javascriptのdocument.writeでの書き出し時</li>
<li>Javascript中でのURL</li>
</ul>
<p>このコンテキストごとにメタ文字が存在し、それぞれに対して適切なエスケープ処理を行う必要がある。</p>
<p>しかし、PHPやsmartyでは十分なエスケープ関数が提供されていない。むしろ、「HTMLの文字列」に対するエスケープ関数しか無いといえる。そのため、エスケープ関数を通しているにもかかわらずXSSが起こる。</p>
<p>例えば以下の例がある。<a href="http://subtech.g.hatena.ne.jp/mala/20100222/1266843093" target="_blank">引用</a>。</p>
<div class="igBar"><span id="lcode-14"><a href="#" onclick="javascript:showPlainTxt('code-14'); return false;">PLAIN TEXT</a></span></div>
<div class="syntax_hilite"><span class="langName">CODE:</span>
<div id="code-14">
<div class="code">
<ol>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;"><span style="color:#FF9933; font-style:italic;">// HTML</span></div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;script&gt;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">var hoge=<span style="color:#CC0000;">"{$fuga|escape}"</span>;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;/script&gt; </div>
</li>
</ol>
</div>
</div>
</div>
<p></p>
<p>上記の様な例では、$fugaに代入されている文字列の末尾にバッククオートを挿入することで、XSSを行うことができる。Smartyにはjavascriptの文字列のコンテキストでのエスケープ処理が存在するが、この例では適切なエスケープ関数を選択しないことでXSSが起きることを示した。</p>
<p>このように、コンテキストが多数存在するため初心者にはそれが判断しにくくなっている。また必ずしも適切なエスケープ関数が用意されているとも限らないため適当なエスケープ関数を選んだり、適当に組み合わせたりする開発者もいるようである。</p>
<p>このような状況がXSSの対応を難しくしていると考えられる。</p>
<p>そこで、筆者は「コンテキストの削減」と「コンテキストごとのエスケープ」を提案する。</p>
<p><strong>コンテキストの削減</strong></p>
<p>XSSを議論するとき、エスケープばかりに目がいき勝ちであるが、今までの議論で述べた通りコンテキストの多さが混乱を招いているという一面がある。そこで、この混乱を回避するために、以下のコンテキストに絞り込むことを検討する。今回は特にPHP、smartyテンプレートでHTMLを出力することを考える。</p>
<ul>
<li>HTMLの文字列 (&lt;html&gt;ここ&lt;/html&gt;)</li>
<li>javascriptの文字列 (var hoge="ここ";)</li>
<li>HTML中のURL (&lt;html&gt;&lt;a href="http://hogehoge.com/ここ"&gt;&lt;/html&gt;)</li>
<li>javascript中のURL ($.get("http://hogehoge.com/ここ"))</li>
</ul>
<p>（ここでこれに絞り込む根拠を書きたい。一言でいうと、これ以外は大体プログラミングの努力でどうにか出来る。）</p>
<p>ここで以下の様な場合に注意したい。</p>
<div class="igBar"><span id="lcode-15"><a href="#" onclick="javascript:showPlainTxt('code-15'); return false;">PLAIN TEXT</a></span></div>
<div class="syntax_hilite"><span class="langName">CODE:</span>
<div id="code-15">
<div class="code">
<ol>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;script&gt;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">var hoge = <span style="color:#CC0000;">"&lt;span&gt;{$val}&lt;/span&gt;"</span>;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&nbsp;</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">&lt;/script&gt; </div>
</li>
</ol>
</div>
</div>
</div>
<p></p>
<p>この例は、HTMLとして出力される予定の部分にsmartyで値を埋め込む場合である。これは文字列中にのみ注目した場合「HTML」のコンテキストと「HTMLの文字列」のコンテキストが混在してしまっている。つまりこれは単純な「javascript中の文字列」のコンテキストではなく、新たなコンテキストである。</p>
<p>この例では、dom操作で同等の処理ができるためコンテキストを増やすこと無く対処できる。</p>
<p>この例の様に一見して同じコンテキストに見えるものでも、実際は異なる（二種類以上のコンテキストを混ぜている）場合があるため注意が必要である。そしてここが非常に難しいため文字列連結などには注意が必要である。</p>
<p>また、「javascriptでのdocument.writeでの出力」や「innerHTML」などのコンテキストの必要を主張する読者もいるかもしれないが、多くの場合DOM操作での代替が可能でありdocument.writeが必要な場面は限られる。従って、これらは使うべきではないし、使う場合は知識豊富なプログラマが行うべきである。</p>
<p><strong>コンテキストごとのエスケープ</strong></p>
<p>上記で定めたコンテキストごとのエスケープ処理について議論する。筆者は上記のコンテキストごとにひとつのエスケープ関数を用意している。先に議論した通り、コンテキストごとに必要なエスケープ関数はひとつである。<a href="http://subtech.g.hatena.ne.jp/mala/20100222/1266843093" target="_blank">この例</a>の様にhtml,jsなどの複数のエスケープ関数をカスケードして処理することも不可能ではないが、次の理由から筆者はおすすめしない。</p>
<p>もしjsの関数にバグがあった場合、jsを利用している全箇所に影響が出る。js関数が複数のコンテキストで使用されていた場合、かならずしも複数のコンテキストで正しく処理できることを保証することはできないため、全箇所で動作確認をし直す必要がある。したがって、エスケープ関数はひとつのコンテキストごとにひとつ用意すべきである。</p>
<p>それぞれの具体的な実装について議論したい。</p>
<p>（したいといいつつ、自分の関数さらしていいいものか判断しづらいので、今度書く）</p>
<p><strong>安全なプログラミングの指針</strong></p>
<p>ここでは、XSSに対して安全でシステムを壊しにくいプログラミング手法について議論する。</p>
<p>筆者がおすすめする方法は以下である。</p>
<ul>
<li>データはできるだけ生の状態で変数に格納する</li>
<li>出力時に必ず適切なコンテキストのエスケープをひとつする</li>
<li>どうしても必要な時をのぞき、dom操作以外のjavascriptからの出力をしない</li>
</ul>
<p>データを生の状態で変数に格納する理由は、先の説で述べたのと同様に、コンテキストごとの適切なエスケープが困難になるからである。これについては次節で例をあげて説明する。</p>
<p>出力時には、必ず適切なコンテキストのエスケープをひとつだけ行う。複数のエスケープを行うと問題が起こる可能生を前説で説明した。エスケープを忘れることは論外であるが、これについてはコミット時やデプロイ時にフックでチェックする方法が多く存在する。またsmartyを改変しエスケープ関数がついていないとエラーを出し知らせることも行われている。</p>
<p>dom操作以外のjavascriptからの出力をしないことについても前説で議論した。多くの場合、javascriptからの出力はdom操作に代替可能であり、textnodeを作りテキストで出力することでXSSを防げる。</p>
<p><strong>すべてをhtmlエスケープしてしまうfail safeの欠点</strong></p>
<p>これは<a href="http://subtech.g.hatena.ne.jp/mala/20100222/1266843093" target="_blank">ここで提案</a>されている方法である。以下に引用する。</p>
<blockquote><p>ちなみに自分は、文字列テンプレート+innerHTMLというのを好んで使うので、自社サービスに付いてはサーバー側であらかじめエスケープされている<a href="http://d.hatena.ne.jp/keyword/JSON">JSON</a>を使うのを好む。これは<a href="http://d.hatena.ne.jp/keyword/JavaScript">JavaScript</a>で余計な文字列処理をしなくていいというメリットがある。</p></blockquote>
<p>簡単にいうと、javascriptに値を渡した段階でhtmlエスケープされている状態にしておき、javascriptで全くエスケープ処理をしなくても大丈夫な様にする処置である。つまり何も考えずにdocument.writeを実行しても安全である。</p>
<p>この方式の欠点は、document.writeをする場合以外ではhtmlエスケープを元に戻す必要がある点である。例えば、ajaxに値を渡す場合やjavascript上で文字列処理をする場合などである（後者はあまりないかもしれないが）。php上でのエスケープ処理を把握し、逆エスケープ処理をjavascript上で構築する必要があり保守性の低下やバグの温床になりやすい。もちろん、サイト構築時のポリシーや設計次第では有効であるが、汎用的な解決策であるとはいい難い。また、すでに構築済みのサイトである場合ほかのエスケープ処理とバッティングしやすく、導入が困難である場合が多い。また、この方法で設計したサイトを後に変更することも同等に困難であり、設計の柔軟性が損なわれる。</p>
<p>先に議論した通り、多くの出力操作はdom操作に代替可能であり、差し迫った必要がない限りはそもそもエスケープする必要がない。</p>
<p>この手法は初期開発時の設計次第では大変有効ではあるが、dom操作の有用性や既存のシステムへの導入の困難性、システム変更の困難性から、あまりおすすめできないと筆者は考える。</p>
<p><strong>もともこもない対策： base64</strong></p>
<p>これまで、コンテキストとエスケープの関係を議論してきた。XSS対策の困難さはコンテキストにあったエスケープ手法を選択できないところにあることを示した。</p>
<p>ここで、筆者が最近諸事情でとった手法がbase64でエンコードしてしまう手法である。実はbase64で値を埋め込みjavascriptやphpのそれぞれでデコードすれば多くの場合は安全になるのである。もう一度XSSの起きやすいコンテキストについて考えてみよう。</p>
<div class="igBar"><span id="lcode-16"><a href="#" onclick="javascript:showPlainTxt('code-16'); return false;">PLAIN TEXT</a></span></div>
<div class="syntax_hilite"><span class="langName">CODE:</span>
<div id="code-16">
<div class="code">
<ol>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">var hoge = <span style="color:#CC0000;">"{$hoge|base64_encode}"</span>; </div>
</li>
</ol>
</div>
</div>
</div>
<p></p>
<p>多くの場合がこれの類型であり、ダブルクオーテーションで囲まれている範囲内に特定のメタ文字を挿入することでXSSを起こすようになっている。一方で<a href="http://ja.wikipedia.org/wiki/Base64" target="_blank">base64</a>の文字種を見てみよう。</p>
<blockquote><p>abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789/+=</p></blockquote>
<p>htmlやjavascriptで危険な文字種が一切現れない。これを受け取った側でdecodeすれば、XSSの危険性を減らしながら生データを扱うことができることがわかる。URLセーフでない文字列も存在するが、これには代替があるためURLセーフにすることも可能である。</p>
<p>つまり、コンテキストがわからないならbase64エンコードしてしまえば、少なくとも値の受け渡しで失敗することは激減する。javascriptの出力側でdocument.writeや値の連結について注意すればXSSの問題はほぼ起きないと筆者は考える。</p>
<p>base64は、その変換ルールからデータのサイズは必ず4/3倍になることが知られており、データサイズの管理も簡単である。また、変換ルールは単純であるため効率よく変換もできる。</p>
<p>base64を使えば100%安全ということはあり得ないが、細かな詳細な議論ができない環境では有効である。</p>
<p><strong>まとめ</strong></p>
<p>本投稿では、XSSの対策や包括的理解をすすめることを目指し、その対策に対する考え方や施策のひとつを提案しました。</p>
<p>まず、XSS一般についてふれ、その原因や背景について述べました。コンテキストという概念を示し、それとエスケープ処理の対応について述べました。そして、コンテキストを絞り込みそれぞれに対してひとつずつエスケープ方法を用意するというシンプルな考え方を提案し、それがXSSに対応できることを説明しました。</p>
<p>個人的には「なんで今さらXSSなの？」といわれそうだなとも思ったんですが、直近でこのことで大変もめた経緯があり、また、結局包括的な説明などがあまりない状況をどうにかした方がいいだろうなと思いブログ記事にしました。</p>
<p>長文過ぎるので、「単純なハウツー」を求めている人には役立たないかもしれないですが、みなさまの勉強の役にすこしでも立てればなと思います。</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.gijutsuya.jp/harajune/2010/11/19/one-method-for-xss-protection/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>本当は怖い3&#215;5!=5&#215;3</title>
		<link>http://blog.gijutsuya.jp/harajune/2010/11/16/3x5/</link>
		<comments>http://blog.gijutsuya.jp/harajune/2010/11/16/3x5/#comments</comments>
		<pubDate>Tue, 16 Nov 2010 07:01:11 +0000</pubDate>
		<dc:creator>harajune</dc:creator>
				<category><![CDATA[雑記]]></category>

		<guid isPermaLink="false">http://blog.gijutsuya.jp/harajune/?p=1123</guid>
		<description><![CDATA[ネタもと404 blog not found 3x5!=5x3 ここ最近よく話題になっていたので、なんとなく見ていたのだけど、ネットのほとんどの人は「交換してもマルでいいじゃないか」「これで誤答扱いはひどい」と思っているようです。 個人的には、これらの指摘こそひどいなぁと思って、久しぶりにブログ書いてみました。 主な論点は、4つ。 「文章題」は、問題文の理解を問うている 書式のなってない報告書・レポートは正当化されない 書式に理由なんかない じゃぁ3x5は5x3でいいのかなぁ？ 「文章題」は、問題文の理解を問うている。 じぶんも実はこれにひっかかりました。というか、もっとひどかったかもしれません。 なにしろ私は、式すら書かず答えしか書かなかったのですから 「皿が5皿ある。1つのお皿に3つずつりんごが載っている。全部でいくつか。」 答え：15こ 小学生でもこのくらいの暗算は出来る人はいると思います。しかし、当たり前ですが減点対象です。当時小学生だった私は納得いきません。「答えは合っているのになんで減点されなくちゃいけないわけ？」あぁかわいく無い俺。 「3x5でも5x3でもいいじゃないか！」と言ってる皆さんは、もちろん「式なんか書かなくたっていいじゃないか！」というのにご賛同いただけると信じております。 冗談はともかく。 そのとき先生に言われたのはこんな感じのことだったと思います。 はらだくんが暗算得意なのは先生もよくわかっているよ。けど、この問題は「問題文がきちんと理解できているか」も点数になるの。だから、問題がきちんとわかっていることを書いてくださいね。 まぁこんなので納得する私ではないので（自分のことながら恥ずかしい・・・）、この後「かける数かけられる数の順番が違う」だとか「15この『こ』が抜けてるので減点」とか、ことあるごとにひっかかり、その度ごとに先生につっかかり偉い迷惑かけました・・・・いや、まじですみません・・・・ けど、今から思ってみれば、「問題の意図をつかみ」「相手に正確に伝える」ことの重要性から納得できるなと思います。 書式のなってない報告書・レポートは正当化されない 今時は、大学のレポートなんかろくに返却されないし、返却されても見ない人がほとんどかもしれません。まぁ私は取りにすら行きません。（死 そんなある日、某教授から「最近の若者の国語教育がひどい」という話を聞かされました。 だいたいこんな感じの内容でした。 言葉というのは時代とともに変わるので、言葉遣いがおかしいのはまだ我慢できなくも無い。しかし、論理展開や書式があまりにも稚拙でそれが我慢ならない。 国語教育は情操教育という理念の元に、感想文ばかりかかせる。そのせいかわからないが、感想文のような文章ばかり提出される。 えぇっと死にたくなりました私・・・・・・ もちろん良識ある社会人の皆様なら、報告書や論文の書式の重要さは十分に理解されてることでしょう。けど、参考までにいくつかURLを列挙しましょう。 報告書の性質とよくある勘違い 上司がうなる報告書の書き方 あまり思い出せなかった・・・・けど、この2つをみれば「内容の重要性」と同じくらい「書式」が重要であることがわかるでしょう。 むしろ、「書式が整ってないと重要であることが伝わらない」ことすらあり得ます。 書式というのは「読む側」になるとその重要性がわかります。不真面目ながら院生をしている私もたくさんの論文に目を通すので必然的に似通ったフォーマットに慣れてきます。 そうすると、なんとなく効率的に読む方法が見えてきます。 しかし逆に書式に従ってない論文というのはものすごく読みにくいことがわかります。 プログラマの人にわかりやすい例を考えてみました。JavaとかPHPのドキュメントは優れてると思いませんか？なんででしょう。 それは、各メソッドが全ページにわたって同じ書式で書かれているからな気がしませんか？ 書式に理由なんかない あるのかもしれませんが、生まれてから27年納得のいく理由を聞いたことがありません。 もちろん内容に合わせて、項目が設定され、項目ごとにそれなりに合理的なスペースが割かれているのですが、 詳細なレベルでは学会やドキュメントなどによってまちまちであると思います。 じゃぁ3x5は5x3でいいのかなぁ？ もちろん数式としては等価なわけですね。けど、あの文章題の答えとしてはどうでしょうか？ 当時小学生だった私は、先生に「私は、リンゴと皿の関係を理解し、正しく式に直し、そこから答えを導きだせました」ということを示さないといけなかったわけです。 それにはまず、「3x5」という共通の書式で式を立てる必要があるわけです。この書式が守れてないと「この人は数字を適当に拾ってきてかけただけなんじゃないか？」と解釈されても文句は言えないと思いませんか？ まとめ 文章題というのは、まず「問題の理解」を問うていることをお話ししました。 そして、それを伝えるためには「書式」が重要であること、そして「書式」に理由をもとめることは難しいことをお話ししました。 正直な感想を言えば「3x5とかそんなのどっちでもいいよなぁ」とも思うわけです。しかし、昨今の諸先輩方の「若者の文章が崩壊しすぎててヤバい」というのを聞いたり、たくさんの書類／文章を見ているうちに、この「3x5」に潜む本質的な問題というのに恐怖を覚えずに入られませんでした。 終わりに この文章は感想文です。 [...]]]></description>
			<content:encoded><![CDATA[<p>ネタもと<a href="http://blog.livedoor.jp/dankogai/archives/51550112.html">404 blog not found 3x5!=5x3</a></p>
<p>ここ最近よく話題になっていたので、なんとなく見ていたのだけど、ネットのほとんどの人は「交換してもマルでいいじゃないか」「これで誤答扱いはひどい」と思っているようです。<br />
個人的には、これらの指摘こそひどいなぁと思って、久しぶりにブログ書いてみました。</p>
<p>主な論点は、4つ。</p>
<ul>
<li>「文章題」は、問題文の理解を問うている</li>
<li>書式のなってない報告書・レポートは正当化されない</li>
<li>書式に理由なんかない</li>
<li>じゃぁ3x5は5x3でいいのかなぁ？</li>
</ul>
<p><strong>「文章題」は、問題文の理解を問うている。</strong></p>
<p>じぶんも実はこれにひっかかりました。というか、もっとひどかったかもしれません。<br />
なにしろ私は、式すら書かず答えしか書かなかったのですから</p>
<blockquote><p>「皿が5皿ある。1つのお皿に3つずつりんごが載っている。全部でいくつか。」</p>
<p>答え：15こ</p></blockquote>
<p>小学生でもこのくらいの暗算は出来る人はいると思います。しかし、当たり前ですが減点対象です。当時小学生だった私は納得いきません。「答えは合っているのになんで減点されなくちゃいけないわけ？」あぁかわいく無い俺。</p>
<p>「3x5でも5x3でもいいじゃないか！」と言ってる皆さんは、もちろん「式なんか書かなくたっていいじゃないか！」というのにご賛同いただけると信じております。</p>
<p>冗談はともかく。</p>
<p>そのとき先生に言われたのはこんな感じのことだったと思います。</p>
<blockquote><p>はらだくんが暗算得意なのは先生もよくわかっているよ。けど、この問題は「問題文がきちんと理解できているか」も点数になるの。だから、問題がきちんとわかっていることを書いてくださいね。</p></blockquote>
<p>まぁこんなので納得する私ではないので（自分のことながら恥ずかしい・・・）、この後「かける数かけられる数の順番が違う」だとか「15この『こ』が抜けてるので減点」とか、ことあるごとにひっかかり、その度ごとに先生につっかかり偉い迷惑かけました・・・・いや、まじですみません・・・・</p>
<p>けど、今から思ってみれば、「問題の意図をつかみ」「相手に正確に伝える」ことの重要性から納得できるなと思います。</p>
<p><strong>書式のなってない報告書・レポートは正当化されない</strong></p>
<p>今時は、大学のレポートなんかろくに返却されないし、返却されても見ない人がほとんどかもしれません。まぁ私は取りにすら行きません。（死<br />
そんなある日、某教授から「最近の若者の国語教育がひどい」という話を聞かされました。 </p>
<p>だいたいこんな感じの内容でした。</p>
<blockquote><p>言葉というのは時代とともに変わるので、言葉遣いがおかしいのはまだ我慢できなくも無い。しかし、論理展開や書式があまりにも稚拙でそれが我慢ならない。</p>
<p>国語教育は情操教育という理念の元に、感想文ばかりかかせる。そのせいかわからないが、感想文のような文章ばかり提出される。</p></blockquote>
<p>えぇっと死にたくなりました私・・・・・・</p>
<p>もちろん良識ある社会人の皆様なら、報告書や論文の書式の重要さは十分に理解されてることでしょう。けど、参考までにいくつかURLを列挙しましょう。</p>
<ul>
<li><a href="http://d.hatena.ne.jp/next49/20101019/p1" target="_blank">報告書の性質とよくある勘違い</a></li>
<li><a href="http://www.insource.co.jp/businessbunsho/houkoku_by_insource.html" target="_blank">上司がうなる報告書の書き方</a></li>
</ul>
<p>あまり思い出せなかった・・・・けど、この2つをみれば「内容の重要性」と同じくらい「書式」が重要であることがわかるでしょう。<br />
むしろ、「書式が整ってないと重要であることが伝わらない」ことすらあり得ます。</p>
<p>書式というのは「読む側」になるとその重要性がわかります。不真面目ながら院生をしている私もたくさんの論文に目を通すので必然的に似通ったフォーマットに慣れてきます。<br />
そうすると、なんとなく効率的に読む方法が見えてきます。<br />
しかし逆に書式に従ってない論文というのはものすごく読みにくいことがわかります。</p>
<p>プログラマの人にわかりやすい例を考えてみました。JavaとかPHPのドキュメントは優れてると思いませんか？なんででしょう。<br />
それは、各メソッドが全ページにわたって同じ書式で書かれているからな気がしませんか？</p>
<p><strong>書式に理由なんかない</strong></p>
<p>あるのかもしれませんが、生まれてから27年納得のいく理由を聞いたことがありません。<br />
もちろん内容に合わせて、項目が設定され、項目ごとにそれなりに合理的なスペースが割かれているのですが、 詳細なレベルでは学会やドキュメントなどによってまちまちであると思います。</p>
<p><strong>じゃぁ3x5は5x3でいいのかなぁ？</strong></p>
<p>もちろん数式としては等価なわけですね。けど、あの文章題の答えとしてはどうでしょうか？<br />
当時小学生だった私は、先生に「私は、リンゴと皿の関係を理解し、正しく式に直し、そこから答えを導きだせました」ということを示さないといけなかったわけです。</p>
<p>それにはまず、「3x5」という共通の書式で式を立てる必要があるわけです。この書式が守れてないと「この人は数字を適当に拾ってきてかけただけなんじゃないか？」と解釈されても文句は言えないと思いませんか？</p>
<p><strong>まとめ</strong></p>
<p>文章題というのは、まず「問題の理解」を問うていることをお話ししました。<br />
そして、それを伝えるためには「書式」が重要であること、そして「書式」に理由をもとめることは難しいことをお話ししました。</p>
<p>正直な感想を言えば「3x5とかそんなのどっちでもいいよなぁ」とも思うわけです。しかし、昨今の諸先輩方の「若者の文章が崩壊しすぎててヤバい」というのを聞いたり、たくさんの書類／文章を見ているうちに、この「3x5」に潜む本質的な問題というのに恐怖を覚えずに入られませんでした。</p>
<p><strong>終わりに</strong></p>
<p>この文章は感想文です。</p>
<p>あと、教育指導要領とかもよく知りません。ただ、「どっちで書いても同じ」というのは「適当な書式でレポート書いてもいい」というのと同じな気がしますし、それは一般社会では受け入れられないということを言いたかっただけです。</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.gijutsuya.jp/harajune/2010/11/16/3x5/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>rubyが激しくメモリを消費する件</title>
		<link>http://blog.gijutsuya.jp/harajune/2010/09/28/ruby-consumes-memor/</link>
		<comments>http://blog.gijutsuya.jp/harajune/2010/09/28/ruby-consumes-memor/#comments</comments>
		<pubDate>Tue, 28 Sep 2010 08:08:50 +0000</pubDate>
		<dc:creator>harajune</dc:creator>
				<category><![CDATA[雑記]]></category>

		<guid isPermaLink="false">http://blog.gijutsuya.jp/harajune/?p=1121</guid>
		<description><![CDATA[rubyが激しくメモリを消費する件についてです。 だいたい以下のような感じのコードを動かしていたのですが、あっというまにbad_allocを吐いて落ちる。 PLAIN TEXT CODE: while 1 doc = Nologiri::HTML&#40;text&#41; # 何かの処理 end topを見ていたらメモリを消費する消費する・・・・・ しょうがないのでこういうコードを付け足しました。 PLAIN TEXT CODE: while 1 counter += 1 doc = Nologiri::HTML&#40;text&#41; # 何かの処理 doc=nil GC.start if counter % 10 == 0 end これで大分マシになりました。 けどこれでも少しずつメモリを浸食してる。 ううーむ。]]></description>
			<content:encoded><![CDATA[<p>rubyが激しくメモリを消費する件についてです。</p>
<p>だいたい以下のような感じのコードを動かしていたのですが、あっというまにbad_allocを吐いて落ちる。</p>
<div class="igBar"><span id="lcode-19"><a href="#" onclick="javascript:showPlainTxt('code-19'); return false;">PLAIN TEXT</a></span></div>
<div class="syntax_hilite"><span class="langName">CODE:</span>
<div id="code-19">
<div class="code">
<ol>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">while <span style="color:#800000;color:#800000;">1</span></div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">doc = Nologiri::<span style="">HTML</span><span style="color:#006600; font-weight:bold;">&#40;</span>text<span style="color:#006600; font-weight:bold;">&#41;</span></div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;"># 何かの処理</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">end </div>
</li>
</ol>
</div>
</div>
</div>
<p></p>
<p>topを見ていたらメモリを消費する消費する・・・・・</p>
<p>しょうがないのでこういうコードを付け足しました。</p>
<div class="igBar"><span id="lcode-20"><a href="#" onclick="javascript:showPlainTxt('code-20'); return false;">PLAIN TEXT</a></span></div>
<div class="syntax_hilite"><span class="langName">CODE:</span>
<div id="code-20">
<div class="code">
<ol>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">while <span style="color:#800000;color:#800000;">1</span></div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">counter += <span style="color:#800000;color:#800000;">1</span></div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">doc = Nologiri::<span style="">HTML</span><span style="color:#006600; font-weight:bold;">&#40;</span>text<span style="color:#006600; font-weight:bold;">&#41;</span></div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;"># 何かの処理</div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">doc=nil</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">GC.<span style="">start</span> if counter % <span style="color:#800000;color:#800000;">10</span> == <span style="color:#800000;color:#800000;">0</span></div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">end </div>
</li>
</ol>
</div>
</div>
</div>
<p></p>
<p>これで大分マシになりました。<br />
けどこれでも少しずつメモリを浸食してる。<br />
ううーむ。</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.gijutsuya.jp/harajune/2010/09/28/ruby-consumes-memor/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>構造化テキストと文法と言語</title>
		<link>http://blog.gijutsuya.jp/harajune/2010/09/23/text-grammer-language/</link>
		<comments>http://blog.gijutsuya.jp/harajune/2010/09/23/text-grammer-language/#comments</comments>
		<pubDate>Thu, 23 Sep 2010 07:16:54 +0000</pubDate>
		<dc:creator>harajune</dc:creator>
				<category><![CDATA[IT]]></category>
		<category><![CDATA[雑記]]></category>

		<guid isPermaLink="false">http://blog.gijutsuya.jp/harajune/?p=1112</guid>
		<description><![CDATA[最近twitterでXSSによる攻撃があって大騒ぎだったというのがよく話題になっているようです。 自分も実は某社でwikiのような記法を使って記事が書けるwebサイトを作っているのですが、よく考えないで正規表現でごりごり実装したのでXSSを連発して苦い経験をしました。 そこで今日は、文法とか言語についてだらだらと書きます。 （ちなみに計算機系の学部では、授業で形式言語とか正規文法とかならうと思いますが、それです。） wiki記法は文脈自由文法だと思ってパースした方がわかりやすいかも？ 結局記法パーサをど根性で正規表現を駆使して書いたんですが、よく文法構造を考えてみればもっと簡単にパースが出来ただろうことに最近ふと気づきました。 細かい話は端折りますが、大抵のwiki記法というのは文脈自由文法というもので表現できそうです。 文脈自由文法で生成される言語というのは、正規表現では記述できない文があるので、どうしても無理矢理な実装になってしまうようです。（チョムスキー階層） 文脈自由文法と正規表現をメールアドレスを例にわかりやすく書いてる記事があったのでとりあえずそれをご紹介。 正規表現よりも文脈自由文法を なるほど。確かに入れ子構造とかがあると正規文法よりは文脈自由文法であると考えた方がみやすそうです。（ただしメールアドレスは正規表現だけでかけるようです。） wiki記法には、例えばテーブル要素などの、入れ子構造を持ったものがあるので正規表現だけでごりごりやっていくのはなかなかに難しそうです。 twitterの文法は何だろな で、twitterなんですが、基本的に入れ子構造がない文法なのであれはどうやら正規文法である気がします。 なので基本的には正規表現ですっきり記述可能なはずです。（※一行の正規表現でかけるという意味ではありません） 一般的な構造テキストの解析の仕方 構造化テキストの間違ったエスケープ手法についてや(Twitter の XSS 脆弱性に関連して) 構造化テキストの正しいエスケープ手法についてでも軽く触れられてますが、もうちょっとはっきりまとめるとこういう風につくるのが一般的である様に思います。コンパイラのつくりに似てる気がする。（ある意味これもコンパイルなわけですが） 字句解析（トークナイズ） : 文字列をトークンに分割 構文解析（パーサ） : トークンに文法を元に構造を持たせる 出力生成 ちょっとコードを書くのが面倒なので(Twitter の XSS 脆弱性に関連して) 構造化テキストの正しいエスケープ手法についてから拝借します。 PLAIN TEXT CODE: my $html = ''; for my $token &#40;split m&#123;&#40;http://[0-9A-Za-z_\.\%\?\#\@/]+&#124;\@[0-9A-Za-z]+)}, $tweet) {     if &#40;$token =~ m&#123;^http://}) {   [...]]]></description>
			<content:encoded><![CDATA[<p>最近<a href="http://togetter.com/li/52476" target="_blank">twitterでXSSによる攻撃があって大騒ぎだったというのがよく話題</a>になっているようです。</p>
<p>自分も実は某社でwikiのような記法を使って記事が書けるwebサイトを作っているのですが、よく考えないで正規表現でごりごり実装したのでXSSを連発して苦い経験をしました。</p>
<p>そこで今日は、文法とか言語についてだらだらと書きます。<br />
（ちなみに計算機系の学部では、授業で形式言語とか正規文法とかならうと思いますが、それです。）</p>
<p><strong>wiki記法は文脈自由文法だと思ってパースした方がわかりやすいかも？</strong></p>
<p>結局記法パーサをど根性で正規表現を駆使して書いたんですが、よく文法構造を考えてみればもっと簡単にパースが出来ただろうことに最近ふと気づきました。</p>
<p>細かい話は端折りますが、大抵のwiki記法というのは<a href="http://ja.wikipedia.org/wiki/%E6%96%87%E8%84%88%E8%87%AA%E7%94%B1%E6%96%87%E6%B3%95" target="_blank">文脈自由文法</a>というもので表現できそうです。<br />
文脈自由文法で生成される言語というのは、正規表現では記述できない文があるので、どうしても無理矢理な実装になってしまうようです。（<a href="http://ja.wikipedia.org/wiki/%E3%83%81%E3%83%A7%E3%83%A0%E3%82%B9%E3%82%AD%E3%83%BC%E9%9A%8E%E5%B1%A4" target="_blank">チョムスキー階層</a>）</p>
<p>文脈自由文法と正規表現をメールアドレスを例にわかりやすく書いてる記事があったのでとりあえずそれをご紹介。</p>
<ul>
<li><a href="http://d.hatena.ne.jp/wasisan/20090321/p1" target="_blank">正規表現よりも文脈自由文法を</a></li>
</ul>
<p>なるほど。確かに入れ子構造とかがあると正規文法よりは文脈自由文法であると考えた方がみやすそうです。（ただしメールアドレスは正規表現だけでかけるようです。）</p>
<p>wiki記法には、例えばテーブル要素などの、入れ子構造を持ったものがあるので正規表現だけでごりごりやっていくのはなかなかに難しそうです。</p>
<p><strong>twitterの文法は何だろな</strong></p>
<p>で、twitterなんですが、基本的に入れ子構造がない文法なのであれはどうやら正規文法である気がします。<br />
なので基本的には正規表現ですっきり記述可能なはずです。（※一行の正規表現でかけるという意味ではありません）</p>
<p><strong>一般的な構造テキストの解析の仕方</strong></p>
<p><a href="http://blog.livedoor.jp/dankogai/archives/51522584.html" target="_blank">構造化テキストの間違ったエスケープ手法について</a>や<a href="http://developer.cybozu.co.jp/kazuho/2010/09/twitter-xss-f73.html" target="_blank">(Twitter の XSS 脆弱性に関連して) 構造化テキストの正しいエスケープ手法につい</a>てでも軽く触れられてますが、もうちょっとはっきりまとめるとこういう風につくるのが一般的である様に思います。コンパイラのつくりに似てる気がする。（ある意味これもコンパイルなわけですが）</p>
<ol>
<li><a href="http://ja.wikipedia.org/wiki/%E5%AD%97%E5%8F%A5%E8%A7%A3%E6%9E%90" target="_blank">字句解析（トークナイズ）</a> : 文字列をトークンに分割</li>
<li><a href="http://ja.wikipedia.org/wiki/%E6%A7%8B%E6%96%87%E8%A7%A3%E6%9E%90%E5%99%A8" target="_blank">構文解析（パーサ）</a> : トークンに文法を元に構造を持たせる</li>
<li>出力生成</li>
</ol>
<p>ちょっとコードを書くのが面倒なので<a href="http://developer.cybozu.co.jp/kazuho/2010/09/twitter-xss-f73.html" target="_blank">(Twitter の XSS 脆弱性に関連して) 構造化テキストの正しいエスケープ手法につい</a>てから拝借します。</p>
<pre>
<div class="igBar"><span id="lcode-22"><a href="#" onclick="javascript:showPlainTxt('code-22'); return false;">PLAIN TEXT</a></span></div>
<div class="syntax_hilite"><span class="langName">CODE:</span>
<div id="code-22">
<div class="code">
<ol>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">my $html = <span style="color:#CC0000;">''</span>;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">for my $token <span style="color:#006600; font-weight:bold;">&#40;</span>split m<span style="color:#006600; font-weight:bold;">&#123;</span><span style="color:#006600; font-weight:bold;">&#40;</span>http:<span style="color:#FF9933; font-style:italic;">//[0-9A-Za-z_\.\%\?\#\@/]+|\@[0-9A-Za-z]+)}, $tweet) {</span></div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">    if <span style="color:#006600; font-weight:bold;">&#40;</span>$token =~ m<span style="color:#006600; font-weight:bold;">&#123;</span>^http:<span style="color:#FF9933; font-style:italic;">//}) {</span></div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">        $html .= <span style="color:#CC0000;">'&amp;lt;a href=&quot;'</span> . <span style="">encode_entities</span><span style="color:#006600; font-weight:bold;">&#40;</span>$token<span style="color:#006600; font-weight:bold;">&#41;</span> . <span style="color:#CC0000;">'&quot;&amp;gt;'</span></div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">            . <span style="">encode_entities</span><span style="color:#006600; font-weight:bold;">&#40;</span>$token<span style="color:#006600; font-weight:bold;">&#41;</span> . <span style="color:#CC0000;">'&amp;lt;/a&amp;gt;'</span>;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">    <span style="color:#006600; font-weight:bold;">&#125;</span> elsif <span style="color:#006600; font-weight:bold;">&#40;</span>$token =~ m<span style="color:#006600; font-weight:bold;">&#123;</span>^\@<span style="color:#006600; font-weight:bold;">&#40;</span>.*<span style="color:#006600; font-weight:bold;">&#41;</span>$<span style="color:#006600; font-weight:bold;">&#125;</span><span style="color:#006600; font-weight:bold;">&#41;</span> <span style="color:#006600; font-weight:bold;">&#123;</span></div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">        my $user = $<span style="color:#800000;color:#800000;">1</span>;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">        $html .= <span style="color:#CC0000;">'&amp;lt;a href=&quot;http://twitter.com/'</span> . <span style="">encode_entities</span><span style="color:#006600; font-weight:bold;">&#40;</span>$user<span style="color:#006600; font-weight:bold;">&#41;</span> . <span style="color:#CC0000;">'&quot;&amp;gt;'</span></div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">            . <span style="">encode_entities</span><span style="color:#006600; font-weight:bold;">&#40;</span>$token<span style="color:#006600; font-weight:bold;">&#41;</span> . <span style="color:#CC0000;">'&amp;lt;/a&amp;gt;'</span>;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">    <span style="color:#006600; font-weight:bold;">&#125;</span> else <span style="color:#006600; font-weight:bold;">&#123;</span></div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">        $html .= encode_entities<span style="color:#006600; font-weight:bold;">&#40;</span>$token<span style="color:#006600; font-weight:bold;">&#41;</span>;</div>
</li>
<li style="font-weight: bold;color:#26536A;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;">    <span style="color:#006600; font-weight:bold;">&#125;</span></div>
</li>
<li style="font-family: 'Courier New', Courier, monospace; color: black; font-weight: normal; font-style: normal;color:#3A6A8B;">
<div style="font-family: 'Courier New', Courier, monospace; font-weight: normal;"><span style="color:#006600; font-weight:bold;">&#125;</span> </div>
</li>
</ol>
</div>
</div>
</div>


</pre>
<p>このコードで説明をすると、for my $tokenの行が字句解析にあたり、そのあとのif, elsif,  elseの部分が構造解析と出力生成になっています。</p>
<p>ところで、さっきtwitterの記法は正規文法らしいとかきました。<br />
その意味するところは、凄くおおざっぱに言えば、左から順番に解析していけば いいということです。<br />
つまり、処理したトークンをあとで後方参照する必要がありません。</p>
<p>実際先ほどのコードを見てみると、分割したトークンを順番に処理していけばいい形になっているのがわかるかと思います。</p>
<p><strong>結論</strong></p>
<p>最近自分で実装したwikiパーサで結構後悔してたのもあるんですが、余程ややこしい記法でも、大概の場合、文法を意識して字句解析・構文解析をすればすっきり解析できる様に思います。</p>
<p>もし独自の記法をつくりパーサなどを実装することなどがありましたら、ぜひこういったことを思い出してつくってみてください。</p>
<p>※追記：<br />
なんか「エスケープが間違ってた」的な話が多い気がするのだけど、個人的には字句解析とか構文解析の失敗であって、別にエスケープは失敗していない様に思う。<br />
わかりやすく言えば、エスケープ関数にエラーはないわけで（多分</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.gijutsuya.jp/harajune/2010/09/23/text-grammer-language/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>面白くなるために必要だと思うこと</title>
		<link>http://blog.gijutsuya.jp/harajune/2010/09/14/to-be-interesting/</link>
		<comments>http://blog.gijutsuya.jp/harajune/2010/09/14/to-be-interesting/#comments</comments>
		<pubDate>Tue, 14 Sep 2010 11:08:51 +0000</pubDate>
		<dc:creator>harajune</dc:creator>
				<category><![CDATA[雑記]]></category>

		<guid isPermaLink="false">http://blog.gijutsuya.jp/harajune/?p=1108</guid>
		<description><![CDATA[先日twitterをやめたんですが、割りと大きな理由としては、皮肉っぽい発言が多い私がtwitterを使うと敵ばっかり増えて粘着されて（自業自得）気分も悪くなるからだったりします。 けど一方でtwitter見ててもあまり面白く無いなぁと思ったのもあります。 その上、色々考えた結果、あんまり俺も面白いこと書けなくなってるなぁと凄く自省しました。 （もとが面白かったかは知らないけど・・・・多分いまよりは大分ましだった気がする） 書かなくなった で、それはなんでかなぁと考えたんですが、原因のひとつには「書かなくなった」ことである気がしました。 以前は一日中プログラム書いたり、文章書いたりメール書いたり一日中してたんですよね。 半分は受託開発関連だったので、必ずしも好き好んで書いていたわけではない（HTMLとCSSは未だに嫌い）ですが、今と比べればそらもう一日中怒濤の様に何か書いてました。 なんで書くと面白くなれるのか プログラミングでも文章でも色々書いたりして、そのために色々調べたりすると色々と小ネタがたまるんですよね。 javascriptのブラウザ間の差異を吸収するためのbad know-howとか、railsの中見てみたら"Spellだらけ"でよくわからなかったとか。 ビジネスプランを書いていれば、送金事業の規制緩和に関する法律改正とかにくわしくなったりとか。 こういうのをブログのネタにしたり、飲み会で話したりとかすると結構これがウケるわけです。 なんでそれがウケるのかというのをちょっと考えてみました。 たぶんそれはこういう理由からだと思います。 ひとつの目的に沿って色々なことが調べられているから 根拠がしっかりしているから（単に私が思っただけではない！） もしくは、少なくとも個人の体験に沿った事実であるから 大なり小なり系統的に調べた/経験した立場から、聞いてるひとにとって新しい情報を与えることができるから つまり、何か目的を持って「書こう！」と思い、様々なことについて体験したり調べたりしたことは、単なる思いつきの感想文よりは面白い何かを含んでいるということなんだと思います。 久しぶりに書いてみると、これが意外に難しい 色々言ったみたものの、この文章は基本的に感想文なんですが（ぉぉ じゃぁちょっと、まとめて特定のことについて書いてみようかなと思って筆を執ってみたんですが、実にこれが結構難しい。 最近だと、某会社に長く関わってるので開発上の注意点みたいの（デプロイどうしようとかタスク共有どうしようとか）は色々と事細かに語れますが、それ以外のことは中々難しいなと感じました。 そういえば、シュウカツの面接でこれプレゼンしたら大分感心されたので、きっとそれなりに面白かったんでしょう。 結局どういうことなのかと言えば、目の前に起こっている問題に対して自分なりに仮説を立てて本を買ったり対策を講じていたり、プレゼン資料を作ったりしていたのです。 そういう「書く」努力をしていたことに対しては、割りと容易に面白いことがかけるのかもしれないなという風に思いました。（トートロジーですが　苦笑） 面白いひとになるためには普段から書く癖を付けよう 結局おもしろい人間になるためには普段から物事を書く習慣をつけ、調べたりまとめたりすることが必要なのかなということを9月3日くらいに思いました。 書くというのは何も文章ではなくても良くて、プレゼンだったりプログラムだったりスピーチだったり、そういう特定の目的にそってまとめあげる形のものが良い様に思います。 すくなくとも、私が「これは面白いな」と感じるものはニュースサイトやはてブのURLをコピーして140文字程度の感想をつけたものではないようです。 その人の興味や関心に基づいて、少なくとも2つ以上の情報源を元に、一定上の時間をかけてある、感想以上の知見を得られるものです。 何となくそう言うことを思いました。 参考リンク 文章力向上のための10の基本的心構え Dangerous Ideas: Getting Started is Overrated 最近始めたこと 修士論文を真面目に視野に入れ始めたというのもあるのですが、プライベートなpukiwikiを作って、そこに色々なネタを書き貯める様にし始めました。 基本的に「日誌」を毎日簡単に書き、特定の関心事には個別のページを作り#relatedでまとめて行く様にしています。 まだ効果が出てるのかは謎ですが、きっとtwitterにバラバラ書いていることよりは面白いことをたくさん書いている気がします。]]></description>
			<content:encoded><![CDATA[<p>先日twitterをやめたんですが、割りと大きな理由としては、皮肉っぽい発言が多い私がtwitterを使うと敵ばっかり増えて粘着されて（自業自得）気分も悪くなるからだったりします。</p>
<p>けど一方でtwitter見ててもあまり面白く無いなぁと思ったのもあります。<br />
その上、色々考えた結果、あんまり俺も面白いこと書けなくなってるなぁと凄く自省しました。<br />
（もとが面白かったかは知らないけど・・・・多分いまよりは大分ましだった気がする）</p>
<p><strong>書かなくなった</strong></p>
<p>で、それはなんでかなぁと考えたんですが、原因のひとつには「書かなくなった」ことである気がしました。</p>
<p>以前は一日中プログラム書いたり、文章書いたりメール書いたり一日中してたんですよね。<br />
半分は受託開発関連だったので、必ずしも好き好んで書いていたわけではない（HTMLとCSSは未だに嫌い）ですが、今と比べればそらもう一日中怒濤の様に何か書いてました。</p>
<p><strong>なんで書くと面白くなれるのか</strong></p>
<p>プログラミングでも文章でも色々書いたりして、そのために色々調べたりすると色々と小ネタがたまるんですよね。<br />
javascriptのブラウザ間の差異を吸収するためのbad know-howとか、railsの中見てみたら"<a href="http://www.atmarkit.co.jp/news/201009/13/spell.html" target="_blank">Spellだらけ</a>"でよくわからなかったとか。<br />
ビジネスプランを書いていれば、送金事業の規制緩和に関する法律改正とかにくわしくなったりとか。<br />
こういうのをブログのネタにしたり、飲み会で話したりとかすると結構これがウケるわけです。</p>
<p>なんでそれがウケるのかというのをちょっと考えてみました。<br />
たぶんそれはこういう理由からだと思います。</p>
<ul>
<li>ひとつの目的に沿って色々なことが調べられているから</li>
<li>根拠がしっかりしているから（単に私が思っただけではない！）</li>
<li>もしくは、少なくとも個人の体験に沿った事実であるから</li>
<li>大なり小なり系統的に調べた/経験した立場から、聞いてるひとにとって新しい情報を与えることができるから</li>
</ul>
<p>つまり、何か目的を持って「書こう！」と思い、様々なことについて体験したり調べたりしたことは、単なる思いつきの感想文よりは面白い何かを含んでいるということなんだと思います。</p>
<p><strong>久しぶりに書いてみると、これが意外に難しい</strong></p>
<p>色々言ったみたものの、この文章は基本的に感想文なんですが（ぉぉ</p>
<p>じゃぁちょっと、まとめて特定のことについて書いてみようかなと思って筆を執ってみたんですが、実にこれが結構難しい。<br />
最近だと、某会社に長く関わってるので開発上の注意点みたいの（デプロイどうしようとかタスク共有どうしようとか）は色々と事細かに語れますが、それ以外のことは中々難しいなと感じました。<br />
そういえば、シュウカツの面接でこれプレゼンしたら大分感心されたので、きっとそれなりに面白かったんでしょう。</p>
<p>結局どういうことなのかと言えば、目の前に起こっている問題に対して自分なりに仮説を立てて本を買ったり対策を講じていたり、プレゼン資料を作ったりしていたのです。<br />
そういう「書く」努力をしていたことに対しては、割りと容易に面白いことがかけるのかもしれないなという風に思いました。（トートロジーですが　苦笑）</p>
<p><strong>面白いひとになるためには普段から書く癖を付けよう</strong></p>
<p>結局おもしろい人間になるためには普段から物事を書く習慣をつけ、調べたりまとめたりすることが必要なのかなということを9月3日くらいに思いました。</p>
<p>書くというのは何も文章ではなくても良くて、プレゼンだったりプログラムだったりスピーチだったり、そういう特定の目的にそってまとめあげる形のものが良い様に思います。</p>
<p>すくなくとも、私が「これは面白いな」と感じるものはニュースサイトやはてブのURLをコピーして140文字程度の感想をつけたものではないようです。<br />
その人の興味や関心に基づいて、少なくとも2つ以上の情報源を元に、一定上の時間をかけてある、感想以上の知見を得られるものです。</p>
<p>何となくそう言うことを思いました。</p>
<p><strong>参考リンク</strong></p>
<p><a href="http://www.tommyjp.com/2010/09/blog-post_12.html" target="_blank">文章力向上のための10の基本的心構え</a></p>
<p><a href="http://calnewport.com/blog/2008/06/27/dangerous-ideas-getting-started-is-overrated/" target="_blank">Dangerous Ideas: Getting Started is Overrated</a></p>
<p><strong>最近始めたこと</strong></p>
<p>修士論文を真面目に視野に入れ始めたというのもあるのですが、プライベートなpukiwikiを作って、そこに色々なネタを書き貯める様にし始めました。</p>
<p>基本的に「日誌」を毎日簡単に書き、特定の関心事には個別のページを作り#relatedでまとめて行く様にしています。</p>
<p>まだ効果が出てるのかは謎ですが、きっとtwitterにバラバラ書いていることよりは面白いことをたくさん書いている気がします。</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.gijutsuya.jp/harajune/2010/09/14/to-be-interesting/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>shでスクリプトの実行ディレクトリを取得する</title>
		<link>http://blog.gijutsuya.jp/harajune/2010/08/31/how-to-get-script-working-dir/</link>
		<comments>http://blog.gijutsuya.jp/harajune/2010/08/31/how-to-get-script-working-dir/#comments</comments>
		<pubDate>Tue, 31 Aug 2010 02:58:34 +0000</pubDate>
		<dc:creator>harajune</dc:creator>
				<category><![CDATA[雑記]]></category>

		<guid isPermaLink="false">http://blog.gijutsuya.jp/harajune/?p=1101</guid>
		<description><![CDATA[bashでスクリプトのあるディレクトリの場所を取得する方法です。 rubyで言うところの File.dirname(File.expand_path(__FILE__)) を、bashでやりたかったのですが、今まで適当に誤摩化してました。こたえはこちらにありました。 Bashシェルスクリプトで自分の絶対パスを取得 echo $(cd $(dirname $0);pwd) shの理屈はよくわかってないのですが、どうやらこういうことのようです。 かっこ()内はサブシェルになるらしく、cdしても外側には影響がない $は括弧内の出力を文字列として展開する なるほどなるほど。 追記： と、思ったんですが、$()が単にバッククオートと同じ動作をするということっぽいです。単純に左右の対応がとれるので、バッククオートを入れ子にするようなややこしい事をするよりは簡単みたい？]]></description>
			<content:encoded><![CDATA[<p>bashでスクリプトのあるディレクトリの場所を取得する方法です。</p>
<p>rubyで言うところの</p>
<blockquote><p>File.dirname(File.expand_path(__FILE__))</p></blockquote>
<p>を、bashでやりたかったのですが、今まで適当に誤摩化してました。こたえはこちらにありました。</p>
<p><a href="http://jinim.jp/archives/571" target="_blank">Bashシェルスクリプトで自分の絶対パスを取得</a></p>
<blockquote><p><code>echo</code> <code>$(</code><code>cd</code> <code>$(</code><code>dirname</code> <code>$0);</code><code>pwd</code><code>)</code></p></blockquote>
<p>shの理屈はよくわかってないのですが、どうやらこういうことのようです。</p>
<ol>
<li>かっこ()内はサブシェルになるらしく、cdしても外側には影響がない</li>
<li>$は括弧内の出力を文字列として展開する</li>
</ol>
<p>なるほどなるほど。</p>
<p>追記：</p>
<p>と、思ったんですが、$()が単にバッククオートと同じ動作をするということっぽいです。単純に左右の対応がとれるので、バッククオートを入れ子にするようなややこしい事をするよりは簡単みたい？</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.gijutsuya.jp/harajune/2010/08/31/how-to-get-script-working-dir/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>X window を ssh 経由で止める</title>
		<link>http://blog.gijutsuya.jp/harajune/2010/08/26/how-to-stop-x-server-from-ssh/</link>
		<comments>http://blog.gijutsuya.jp/harajune/2010/08/26/how-to-stop-x-server-from-ssh/#comments</comments>
		<pubDate>Thu, 26 Aug 2010 11:48:58 +0000</pubDate>
		<dc:creator>harajune</dc:creator>
				<category><![CDATA[雑記]]></category>

		<guid isPermaLink="false">http://blog.gijutsuya.jp/harajune/?p=1099</guid>
		<description><![CDATA[修論に向けて大学にPCを持ち込んで実験環境を整えたのですが、自宅からsshでこれにアクセスして続きをしたりしています。 で、なんとなくメモリを見てみたら、相当X関係がメモリの無駄遣いをしている（様に見える 実際はcacheなので気にすることもないかなぁと思ったのですが、いらないので終了させてみました。 sudo /etc/init.d/gdm stop これでOK。 ちなみに、モノは試しでcacheをクリアするには。 echo 3 &#62; /proc/sys/vm/drop_caches でいけるらしい。]]></description>
			<content:encoded><![CDATA[<p>修論に向けて大学にPCを持ち込んで実験環境を整えたのですが、自宅からsshでこれにアクセスして続きをしたりしています。</p>
<p>で、なんとなくメモリを見てみたら、相当X関係がメモリの無駄遣いをしている（様に見える</p>
<p>実際はcacheなので気にすることもないかなぁと思ったのですが、いらないので終了させてみました。</p>
<blockquote><p>sudo /etc/init.d/gdm stop</p></blockquote>
<p>これでOK。</p>
<p>ちなみに、モノは試しでcacheをクリアするには。</p>
<blockquote>
<pre>echo 3 &gt; /proc/sys/vm/drop_caches</pre>
</blockquote>
<pre>でいけるらしい。</pre>
]]></content:encoded>
			<wfw:commentRss>http://blog.gijutsuya.jp/harajune/2010/08/26/how-to-stop-x-server-from-ssh/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ruby 1.9.3 で readline6 を使ってコンパイルできない</title>
		<link>http://blog.gijutsuya.jp/harajune/2010/08/21/ruby-1-9-3-%e3%81%a7-readline6-%e3%82%92%e4%bd%bf%e3%81%a3%e3%81%a6%e3%82%b3%e3%83%b3%e3%83%91%e3%82%a4%e3%83%ab%e3%81%a7%e3%81%8d%e3%81%aa%e3%81%84/</link>
		<comments>http://blog.gijutsuya.jp/harajune/2010/08/21/ruby-1-9-3-%e3%81%a7-readline6-%e3%82%92%e4%bd%bf%e3%81%a3%e3%81%a6%e3%82%b3%e3%83%b3%e3%83%91%e3%82%a4%e3%83%ab%e3%81%a7%e3%81%8d%e3%81%aa%e3%81%84/#comments</comments>
		<pubDate>Sat, 21 Aug 2010 12:55:06 +0000</pubDate>
		<dc:creator>harajune</dc:creator>
				<category><![CDATA[雑記]]></category>

		<guid isPermaLink="false">http://blog.gijutsuya.jp/harajune/?p=1096</guid>
		<description><![CDATA[なぜか以下の様になって出来ない。 ext/readline % ruby extconf.rb checking for tgetnum() in -lncurses... yes checking for readline/readline.h... no checking for editline/readline.h... no checking for tgetnum() in -lncurses... yes checking for readline/readline.h... no checking for editline/readline.h... no extconf.rbを開いてみたらオプションを発見したので試してみたらこれでいけた。 ext/readline % ruby extconf.rb --enable-readline-v6 これで解決。]]></description>
			<content:encoded><![CDATA[<p>なぜか以下の様になって出来ない。</p>
<blockquote><p>ext/readline % <strong>ruby extconf.rb</strong></p>
<p><strong><span style="font-weight: normal;">checking for tgetnum() in -lncurses... yes</span></p>
<p><span style="font-weight: normal;">checking for readline/readline.h... no</span></p>
<p><span style="font-weight: normal;">checking for editline/readline.h... no</span></p>
<p></strong></p>
<p><strong></p>
<div id="_mcePaste" style="position: absolute; left: -10000px; top: 0px; width: 1px; height: 1px; overflow-x: hidden; overflow-y: hidden;">checking for tgetnum() in -lncurses... yes</div>
<div id="_mcePaste" style="position: absolute; left: -10000px; top: 0px; width: 1px; height: 1px; overflow-x: hidden; overflow-y: hidden;">checking for readline/readline.h... no</div>
<div id="_mcePaste" style="position: absolute; left: -10000px; top: 0px; width: 1px; height: 1px; overflow-x: hidden; overflow-y: hidden;">checking for editline/readline.h... no</div>
<p></strong></p></blockquote>
<p>extconf.rbを開いてみたらオプションを発見したので試してみたらこれでいけた。</p>
<blockquote><p><span style="font-size: 13.3333px;">ext/readline % <strong>ruby extconf.rb --enable-readline-v6</strong></span></p></blockquote>
<p>これで解決。</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.gijutsuya.jp/harajune/2010/08/21/ruby-1-9-3-%e3%81%a7-readline6-%e3%82%92%e4%bd%bf%e3%81%a3%e3%81%a6%e3%82%b3%e3%83%b3%e3%83%91%e3%82%a4%e3%83%ab%e3%81%a7%e3%81%8d%e3%81%aa%e3%81%84/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Vim7.3 が Mac でコンパイルできなかったのでpatchを書いた</title>
		<link>http://blog.gijutsuya.jp/harajune/2010/08/18/vim73_compile_patch/</link>
		<comments>http://blog.gijutsuya.jp/harajune/2010/08/18/vim73_compile_patch/#comments</comments>
		<pubDate>Wed, 18 Aug 2010 03:43:24 +0000</pubDate>
		<dc:creator>harajune</dc:creator>
				<category><![CDATA[雑記]]></category>

		<guid isPermaLink="false">http://blog.gijutsuya.jp/harajune/?p=1093</guid>
		<description><![CDATA[たぶん、--enable-multibyte をつけるとiconvが呼ばれる（？）らしく、そのときにコンパイルがこけます。 ので、簡単なパッチを書きました。 もし困ってる人がいたらご利用ください # よくよく使ってみたらSEGVしまくるので、あまりオススメできないかもしれないです]]></description>
			<content:encoded><![CDATA[<p>たぶん、--enable-multibyte をつけるとiconvが呼ばれる（？）らしく、そのときにコンパイルがこけます。</p>
<p>ので、<a href="http://github.com/harajune/vim7.3-patch-for-macOSX-snow-leopard/raw/master/vim73formac.patch">簡単なパッチ</a>を書きました。</p>
<p>もし困ってる人がいたらご利用ください</p>
<p># よくよく使ってみたらSEGVしまくるので、あまりオススメできないかもしれないです</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.gijutsuya.jp/harajune/2010/08/18/vim73_compile_patch/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

