<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>QUOIT Blog &#187; 簡単ログイン</title>
	<atom:link href="http://ken.quoit.jp/tag/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3/feed/" rel="self" type="application/rss+xml" />
	<link>http://ken.quoit.jp</link>
	<description>Programming, OpenSource, HTML/CSS etc...</description>
	<lastBuildDate>Sat, 04 Feb 2012 17:18:36 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>簡単ログイン機能について再考</title>
		<link>http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/</link>
		<comments>http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/#comments</comments>
		<pubDate>Wed, 25 Nov 2009 03:40:11 +0000</pubDate>
		<dc:creator>yakumo</dc:creator>
				<category><![CDATA[Programming]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[簡単ログイン]]></category>
		<category><![CDATA[携帯電話固有番号]]></category>

		<guid isPermaLink="false">http://ken.quoit.jp/?p=332</guid>
		<description><![CDATA[以前、簡単ログイン機能ってそもそも必要なのかというエントリーを書きましたが、関連するニュースがありましたので、再考。 iモードブラウザ2.0の「かんたん認証」を利用した不正アクセス手法が発見される:モバイル &#8211; CNET Japan 今回ニュースになった問題点は、2009年5月以降に発売した端末に搭載されている「iモードブラウザ2.0」にて対応した「JavaScript機能」と、DNSリバインディングという手法を用いて不正アクセスが可能になってしまうとのこと。 なお、「iモードIDによるかんたんログイン、あるいはセッション管理」を行っている場合にのみ発生する脆弱性だそうだ。 FOMAにはSIMカード（FOMAカード）にも固有の製造番号があり、こちらで簡単ログインを実装している場合には発生しないとのことだが…。 そもそも必要なのかどうか、セキュリティとユーザビリティを天秤にかけて考えた結果なのか、その点は前回のエントリーに書いたのでここでは割愛。 今回は、「簡単ログイン機能は便利かもしれないが、その仕組みについて再考が必要なのではなかろうか」ということについて提案したい。 ごく一般的なログインフォームであれば、 １）ユーザ毎にユニークな「ID」と ２）その人だけが知る鍵＝「パスワード」を入力し、 その組合せが一致した段階で初めてログイン成功、となる。 簡単ログイン機能では、この「ID」と「パスワード」の組合せを携帯電話固有番号で置き換えている。 これはあまりに信用しすぎではないだろうか、と思う。 携帯電話固有番号が担える役割は「ID」の部分だけなのでは？ せめて簡単ログイン機能でも「パスワード」の入力は必須、とかにしたらダメなんだろうか？ それだけでユーザビリティは下がりまくって会員数が激減して売り上げが落ちる、と言われるなら仕方ないが、ほんとにそうなのか？？ まぁそれでも脆弱性は発生すると思いますが、携帯電話を紛失したときなどのリスクを考えても、随分マシになるのではないだろうか？ ヘタレSEの一意見にすぎませんが… 是非皆様のご意見を頂きたい。 もしよろしければコメント欄に一言残してくださると幸いです。]]></description>
			<content:encoded><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>以前、<a href="http://ken.quoit.jp/2009/09/24/%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%A3%E3%81%A6%E3%81%9D%E3%82%82%E3%81%9D%E3%82%82%E5%BF%85%E8%A6%81%E3%81%AA%E3%81%AE%E3%81%8B/">簡単ログイン機能ってそもそも必要なのか</a>というエントリーを書きましたが、関連するニュースがありましたので、再考。</p>
<p><span id="more-332"></span></p>
<blockquote><p><a href="http://japan.cnet.com/mobile/story/0,3800078151,20404096,00.htm" target="_blank">iモードブラウザ2.0の「かんたん認証」を利用した不正アクセス手法が発見される:モバイル &#8211; CNET Japan<br />
</a></p></blockquote>
<p>今回ニュースになった問題点は、2009年5月以降に発売した端末に搭載されている「iモードブラウザ2.0」にて対応した「JavaScript機能」と、DNSリバインディングという手法を用いて不正アクセスが可能になってしまうとのこと。<br />
なお、「iモードIDによるかんたんログイン、あるいはセッション管理」を行っている場合にのみ発生する脆弱性だそうだ。</p>
<p>FOMAにはSIMカード（FOMAカード）にも固有の製造番号があり、こちらで簡単ログインを実装している場合には発生しないとのことだが…。</p>
<p>そもそも必要なのかどうか、セキュリティとユーザビリティを天秤にかけて考えた結果なのか、その点は前回のエントリーに書いたのでここでは割愛。</p>
<p>今回は、「簡単ログイン機能は便利かもしれないが、その仕組みについて再考が必要なのではなかろうか」ということについて提案したい。</p>
<p>ごく一般的なログインフォームであれば、<br />
１）ユーザ毎にユニークな「ID」と<br />
２）その人だけが知る鍵＝「パスワード」を入力し、<br />
その組合せが一致した段階で初めてログイン成功、となる。</p>
<p>簡単ログイン機能では、この「ID」と「パスワード」の<strong>組合せ</strong>を携帯電話固有番号で置き換えている。<br />
これはあまりに信用しすぎではないだろうか、と思う。<br />
携帯電話固有番号が担える役割は「ID」の部分だけなのでは？<br />
せめて簡単ログイン機能でも「パスワード」の入力は必須、とかにしたらダメなんだろうか？<br />
それだけでユーザビリティは下がりまくって会員数が激減して売り上げが落ちる、と言われるなら仕方ないが、ほんとにそうなのか？？</p>
<p>まぁそれでも脆弱性は発生すると思いますが、携帯電話を紛失したときなどのリスクを考えても、随分マシになるのではないだろうか？</p>
<p>ヘタレSEの一意見にすぎませんが…</p>
<p>是非皆様のご意見を頂きたい。<br />
もしよろしければコメント欄に一言残してくださると幸いです。</p>
<div class="shr-publisher-332"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic -->]]></content:encoded>
			<wfw:commentRss>http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>簡単ログイン機能ってそもそも必要なのか</title>
		<link>http://ken.quoit.jp/2009/09/24/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%a3%e3%81%a6%e3%81%9d%e3%82%82%e3%81%9d%e3%82%82%e5%bf%85%e8%a6%81%e3%81%aa%e3%81%ae%e3%81%8b/</link>
		<comments>http://ken.quoit.jp/2009/09/24/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%a3%e3%81%a6%e3%81%9d%e3%82%82%e3%81%9d%e3%82%82%e5%bf%85%e8%a6%81%e3%81%aa%e3%81%ae%e3%81%8b/#comments</comments>
		<pubDate>Thu, 24 Sep 2009 09:02:01 +0000</pubDate>
		<dc:creator>yakumo</dc:creator>
				<category><![CDATA[Programming]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[簡単ログイン]]></category>

		<guid isPermaLink="false">http://ken.quoit.jp/?p=137</guid>
		<description><![CDATA[個体識別番号についての記事を書いていて思ったこと。 ※偏見に満ちてますので、容赦ないツッコミは歓迎です。 ※でも、あんまり言われると泣きます。 簡単ログイン機能の存在そのものに疑問を感じてます。 この機能が目指すところは、 ・何回も同じID、Passを入力するのは面倒なので、省略したい ・携帯電話の入力機能は不便なことが多いので、簡単にしたい ということだと思います。 PCサイトでも同じ機能はありますが、携帯電話の個体識別番号を使う問題点は （１）盗難・紛失した際にもログイン情報が残る （２）必ずしもSIMカードに割り当てられた番号とは限らない ということでしょうか。 （１）の状況は、リモートロックや回線停止などで、ある程度回避できそうです。 この場合、問題になるのは（２）の状況です。 最近の携帯電話はSIMカードを差し込んで使います。 SIMカードを変えれば電話番号も変わります。 ということは。 簡単ログイン機能で、SIMカードではなく端末の情報で判別していた場合、 盗難・紛失の際であっても、SIMカードを差し替えればログインが可能になってしまうということになります。 ・・・これって相当なリスクだと思うんですが・・・ 簡単ログイン機能を検討している担当者の方は、そこらへんを強く意識してほしいものです。 担当者が理解してないってのはよくある状況ですがね・・・ おまけ： 携帯電話サイトに関わる人は、一度は読んでおくと良いです。 ITmediaモバイル：携帯電話に求められるセキュリティの条件]]></description>
			<content:encoded><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>個体識別番号についての記事を書いていて思ったこと。<br />
<small>※偏見に満ちてますので、容赦ないツッコミは歓迎です。</small><br />
<small>※でも、あんまり言われると泣きます。</small><br />
<br />
<span id="more-137"></span><br />
簡単ログイン機能の存在そのものに疑問を感じてます。<br />
<br />
この機能が目指すところは、<br />
・何回も同じID、Passを入力するのは面倒なので、省略したい<br />
・携帯電話の入力機能は不便なことが多いので、簡単にしたい<br />
ということだと思います。<br />
<br />
PCサイトでも同じ機能はありますが、携帯電話の個体識別番号を使う問題点は<br />
（１）盗難・紛失した際にもログイン情報が残る<br />
（２）必ずしもSIMカードに割り当てられた番号とは限らない<br />
ということでしょうか。<br />
<br />
（１）の状況は、リモートロックや回線停止などで、ある程度回避できそうです。<br />
この場合、問題になるのは（２）の状況です。<br />
<br />
最近の携帯電話はSIMカードを差し込んで使います。<br />
SIMカードを変えれば電話番号も変わります。<br />
<br />
ということは。<br />
<br />
簡単ログイン機能で、SIMカードではなく端末の情報で判別していた場合、<br />
<strong>盗難・紛失の際であっても、SIMカードを差し替えればログインが可能になってしまう</strong>ということになります。<br />
・・・これって相当なリスクだと思うんですが・・・<br />
<br />
簡単ログイン機能を検討している担当者の方は、そこらへんを強く意識してほしいものです。<br />
<small>担当者が理解してないってのはよくある状況ですがね・・・</small><br />
<br />
おまけ：<br />
携帯電話サイトに関わる人は、一度は読んでおくと良いです。<br />
<a href="http://plusd.itmedia.co.jp/mobile/articles/0409/01/news073.html">ITmediaモバイル：携帯電話に求められるセキュリティの条件</a></p>
<div class="shr-publisher-137"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic -->]]></content:encoded>
			<wfw:commentRss>http://ken.quoit.jp/2009/09/24/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%a3%e3%81%a6%e3%81%9d%e3%82%82%e3%81%9d%e3%82%82%e5%bf%85%e8%a6%81%e3%81%aa%e3%81%ae%e3%81%8b/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>iPhoneには個体識別番号がない（続き）</title>
		<link>http://ken.quoit.jp/2009/09/24/iphone%e3%81%ab%e3%81%af%e5%80%8b%e4%bd%93%e8%ad%98%e5%88%a5%e7%95%aa%e5%8f%b7%e3%81%8c%e3%81%aa%e3%81%84%ef%bc%88%e7%b6%9a%e3%81%8d%ef%bc%89/</link>
		<comments>http://ken.quoit.jp/2009/09/24/iphone%e3%81%ab%e3%81%af%e5%80%8b%e4%bd%93%e8%ad%98%e5%88%a5%e7%95%aa%e5%8f%b7%e3%81%8c%e3%81%aa%e3%81%84%ef%bc%88%e7%b6%9a%e3%81%8d%ef%bc%89/#comments</comments>
		<pubDate>Thu, 24 Sep 2009 08:29:56 +0000</pubDate>
		<dc:creator>yakumo</dc:creator>
				<category><![CDATA[Programming]]></category>
		<category><![CDATA[iPhone]]></category>
		<category><![CDATA[簡単ログイン]]></category>
		<category><![CDATA[個体識別番号]]></category>

		<guid isPermaLink="false">http://ken.quoit.jp/?p=128</guid>
		<description><![CDATA[この記事.の続きで。 「iPhone」「個体識別番号」で検索してくる方が多いので、続きの記事を書いてみる。 私の経験は、WEBサイトの「簡単ログイン」機能で個体識別番号を利用していたためにiPhoneやスマートフォンに対応できなかったというもの。 その解決策になりそうなのが、cookieを使った処理。 こちらのサイトで解説されてました。 携帯電話の「簡単ログイン」は個体識別番号を使ってこんなふうに作れます｜WEBクリエイターの木 簡単にまとめると、 １）初回ログイン時にcookieに個体識別番号を書き込む ２）次回以降はcookieの情報を利用する ということです。 このやり方はPC向けのサイトで見かけますね。 問題点としては、 ・ユーザ自身がcookieを削除した場合にログインできなくなる。 ・cookieが古くなって自動的に削除されてしまうとログインできなくなる。 ということ。 やはり完全な回避は難しいと思われます。 今後の可能性ですが、MACアドレスを利用するということも考えられるかもしれません。 ブラウザの対応が必要ですので、まだ現実的な方法とは言えないですが。 何かいい方法をご存知の方がいらっしゃったら是非コメントお願い致します。]]></description>
			<content:encoded><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p><a href="http://ken.quoit.jp/2009/09/04/iphone%E3%81%AB%E3%81%AF%E5%80%8B%E4%BD%93%E8%AD%98%E5%88%A5%E7%95%AA%E5%8F%B7%E3%81%8C%E3%81%AA%E3%81%84/">この記事</a>.の続きで。</p>
<p>「iPhone」「個体識別番号」で検索してくる方が多いので、続きの記事を書いてみる。<br />
<span id="more-128"></span><br />
私の経験は、WEBサイトの「簡単ログイン」機能で個体識別番号を利用していたためにiPhoneやスマートフォンに対応できなかったというもの。</p>
<p>その解決策になりそうなのが、cookieを使った処理。</p>
<p>こちらのサイトで解説されてました。</p>
<blockquote><p>
<a href="http://ameblo.jp/yosswi/entry-10036647527.html">携帯電話の「簡単ログイン」は個体識別番号を使ってこんなふうに作れます｜WEBクリエイターの木</a>
</p></blockquote>
<p>簡単にまとめると、<br />
１）初回ログイン時にcookieに個体識別番号を書き込む<br />
２）次回以降はcookieの情報を利用する<br />
ということです。<br />
このやり方はPC向けのサイトで見かけますね。</p>
<p>問題点としては、<br />
・ユーザ自身がcookieを削除した場合にログインできなくなる。<br />
・cookieが古くなって自動的に削除されてしまうとログインできなくなる。<br />
ということ。</p>
<p>やはり完全な回避は難しいと思われます。</p>
<p>今後の可能性ですが、MACアドレスを利用するということも考えられるかもしれません。<br />
ブラウザの対応が必要ですので、まだ現実的な方法とは言えないですが。</p>
<p>何かいい方法をご存知の方がいらっしゃったら是非コメントお願い致します。</p>
<div class="shr-publisher-128"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic -->]]></content:encoded>
			<wfw:commentRss>http://ken.quoit.jp/2009/09/24/iphone%e3%81%ab%e3%81%af%e5%80%8b%e4%bd%93%e8%ad%98%e5%88%a5%e7%95%aa%e5%8f%b7%e3%81%8c%e3%81%aa%e3%81%84%ef%bc%88%e7%b6%9a%e3%81%8d%ef%bc%89/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

