<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>QUOIT Blog &#187; 携帯電話固有番号</title>
	<atom:link href="http://ken.quoit.jp/tag/%e6%90%ba%e5%b8%af%e9%9b%bb%e8%a9%b1%e5%9b%ba%e6%9c%89%e7%95%aa%e5%8f%b7/feed/" rel="self" type="application/rss+xml" />
	<link>http://ken.quoit.jp</link>
	<description>Programming, OpenSource, HTML/CSS etc...</description>
	<lastBuildDate>Fri, 03 Sep 2010 07:46:05 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>簡単ログイン機能について再考</title>
		<link>http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/</link>
		<comments>http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/#comments</comments>
		<pubDate>Wed, 25 Nov 2009 03:40:11 +0000</pubDate>
		<dc:creator>yakumo</dc:creator>
				<category><![CDATA[Programing]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[簡単ログイン]]></category>
		<category><![CDATA[携帯電話固有番号]]></category>

		<guid isPermaLink="false">http://ken.quoit.jp/?p=332</guid>
		<description><![CDATA[以前、簡単ログイン機能ってそもそも必要なのかというエントリーを書きましたが、関連するニュースがありましたので、再考。 iモードブラウザ2.0の「かんたん認証」を利用した不正アクセス手法が発見される:モバイル &#8211; CNET Japan 今回ニュースになった問題点は、2009年5月以降に発売した端末に搭載されている「iモードブラウザ2.0」にて対応した「JavaScript機能」と、DNSリバインディングという手法を用いて不正アクセスが可能になってしまうとのこと。 なお、「iモードIDによるかんたんログイン、あるいはセッション管理」を行っている場合にのみ発生する脆弱性だそうだ。 FOMAにはSIMカード（FOMAカード）にも固有の製造番号があり、こちらで簡単ログインを実装している場合には発生しないとのことだが…。 そもそも必要なのかどうか、セキュリティとユーザビリティを天秤にかけて考えた結果なのか、その点は前回のエントリーに書いたのでここでは割愛。 今回は、「簡単ログイン機能は便利かもしれないが、その仕組みについて再考が必要なのではなかろうか」ということについて提案したい。 ごく一般的なログインフォームであれば、 １）ユーザ毎にユニークな「ID」と ２）その人だけが知る鍵＝「パスワード」を入力し、 その組合せが一致した段階で初めてログイン成功、となる。 簡単ログイン機能では、この「ID」と「パスワード」の組合せを携帯電話固有番号で置き換えている。 これはあまりに信用しすぎではないだろうか、と思う。 携帯電話固有番号が担える役割は「ID」の部分だけなのでは？ せめて簡単ログイン機能でも「パスワード」の入力は必須、とかにしたらダメなんだろうか？ それだけでユーザビリティは下がりまくって会員数が激減して売り上げが落ちる、と言われるなら仕方ないが、ほんとにそうなのか？？ まぁそれでも脆弱性は発生すると思いますが、携帯電話を紛失したときなどのリスクを考えても、随分マシになるのではないだろうか？ ヘタレSEの一意見にすぎませんが… 是非皆様のご意見を頂きたい。 もしよろしければコメント欄に一言残してくださると幸いです。 Tweet This! Share this on Facebook Share this on Tumblr Bookmarks this on Hatena Bookmarks Share this on del.icio.us Add this to Google Bookmarks]]></description>
			<content:encoded><![CDATA[<p>以前、<a href="http://ken.quoit.jp/2009/09/24/%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%A3%E3%81%A6%E3%81%9D%E3%82%82%E3%81%9D%E3%82%82%E5%BF%85%E8%A6%81%E3%81%AA%E3%81%AE%E3%81%8B/">簡単ログイン機能ってそもそも必要なのか</a>というエントリーを書きましたが、関連するニュースがありましたので、再考。</p>
<p><span id="more-332"></span></p>
<blockquote><p><a href="http://japan.cnet.com/mobile/story/0,3800078151,20404096,00.htm" target="_blank">iモードブラウザ2.0の「かんたん認証」を利用した不正アクセス手法が発見される:モバイル &#8211; CNET Japan<br />
</a></p></blockquote>
<p>今回ニュースになった問題点は、2009年5月以降に発売した端末に搭載されている「iモードブラウザ2.0」にて対応した「JavaScript機能」と、DNSリバインディングという手法を用いて不正アクセスが可能になってしまうとのこと。<br />
なお、「iモードIDによるかんたんログイン、あるいはセッション管理」を行っている場合にのみ発生する脆弱性だそうだ。</p>
<p>FOMAにはSIMカード（FOMAカード）にも固有の製造番号があり、こちらで簡単ログインを実装している場合には発生しないとのことだが…。</p>
<p>そもそも必要なのかどうか、セキュリティとユーザビリティを天秤にかけて考えた結果なのか、その点は前回のエントリーに書いたのでここでは割愛。</p>
<p>今回は、「簡単ログイン機能は便利かもしれないが、その仕組みについて再考が必要なのではなかろうか」ということについて提案したい。</p>
<p>ごく一般的なログインフォームであれば、<br />
１）ユーザ毎にユニークな「ID」と<br />
２）その人だけが知る鍵＝「パスワード」を入力し、<br />
その組合せが一致した段階で初めてログイン成功、となる。</p>
<p>簡単ログイン機能では、この「ID」と「パスワード」の<strong>組合せ</strong>を携帯電話固有番号で置き換えている。<br />
これはあまりに信用しすぎではないだろうか、と思う。<br />
携帯電話固有番号が担える役割は「ID」の部分だけなのでは？<br />
せめて簡単ログイン機能でも「パスワード」の入力は必須、とかにしたらダメなんだろうか？<br />
それだけでユーザビリティは下がりまくって会員数が激減して売り上げが落ちる、と言われるなら仕方ないが、ほんとにそうなのか？？</p>
<p>まぁそれでも脆弱性は発生すると思いますが、携帯電話を紛失したときなどのリスクを考えても、随分マシになるのではないだろうか？</p>
<p>ヘタレSEの一意見にすぎませんが…</p>
<p>是非皆様のご意見を頂きたい。<br />
もしよろしければコメント欄に一言残してくださると幸いです。</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E5%86%8D%E8%80%83+-+http://bit.ly/aSTKEO&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/&amp;t=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E5%86%8D%E8%80%83" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-tumblr">
			<a href="http://www.tumblr.com/share?v=3&amp;u=http%3A%2F%2Fken.quoit.jp%2F2009%2F11%2F25%2F%25e7%25b0%25a1%25e5%258d%2598%25e3%2583%25ad%25e3%2582%25b0%25e3%2582%25a4%25e3%2583%25b3%25e6%25a9%259f%25e8%2583%25bd%25e3%2581%25ab%25e3%2581%25a4%25e3%2581%2584%25e3%2581%25a6%25e5%2586%258d%25e8%2580%2583%2F&amp;t=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E5%86%8D%E8%80%83" rel="nofollow" class="external" title="Share this on Tumblr">Share this on Tumblr</a>
		</li>
		<li class="shr-hatena">
			<a href="http://b.hatena.ne.jp/add?mode=confirm&amp;url=http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/&amp;title=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E5%86%8D%E8%80%83" rel="nofollow" class="external" title="Bookmarks this on Hatena Bookmarks">Bookmarks this on Hatena Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/&amp;title=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E5%86%8D%E8%80%83" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/&amp;title=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E5%86%8D%E8%80%83" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

]]></content:encoded>
			<wfw:commentRss>http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
