<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>QUOIT Blog &#187; password</title>
	<atom:link href="http://ken.quoit.jp/tag/password/feed/" rel="self" type="application/rss+xml" />
	<link>http://ken.quoit.jp</link>
	<description>Programming, OpenSource, HTML/CSS etc...</description>
	<lastBuildDate>Sat, 04 Feb 2012 17:18:36 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>パスワードの流出問題（２）</title>
		<link>http://ken.quoit.jp/2009/12/16/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c%ef%bc%88%ef%bc%92%ef%bc%89/</link>
		<comments>http://ken.quoit.jp/2009/12/16/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c%ef%bc%88%ef%bc%92%ef%bc%89/#comments</comments>
		<pubDate>Wed, 16 Dec 2009 05:22:13 +0000</pubDate>
		<dc:creator>yakumo</dc:creator>
				<category><![CDATA[Programming]]></category>
		<category><![CDATA[password]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://ken.quoit.jp/?p=340</guid>
		<description><![CDATA[以前、パスワードの流出問題という記事を書きました。 その時の記事は私の読み間違えでした（ホントすいません）が、 やっぱり事件はまた起こってしまいました。 例によって、何か間違いやツッコミあればコメントにてお願い致します。 TechCrunch Japan 3200万人の個人情報漏洩―RockYouのハッカー侵入への対応は最悪 読んで頂ければわかりますが、このケースは本当にひどい。 事件を隠蔽しようとした行為もひどいですが、パスワードの管理は平文で、事件が発覚した後も対処を行なっていないというお粗末ぶり。 しかも原因は簡単なSQLインジェクション脆弱性とのこと。 10年以上も前から分かっていた問題で、知らないでは済まされません。 ここからは推測ですが… 何故このような実装にしていたのか？が問題だと思います。 可能性としては… １）システム担当者の知識が浅かった 　　→話になりませんが、可能性はゼロではない？ ２）パスワードを平文で保存していたほうが楽だった 　　→パスワードのリマインダーメールなどをそのまま送っていたようですから、この可能性は充分にあります。 ３）初めから責任をとるつもりがなかった 　　→トンデモな理論ですが、このサイトのプライバシーポリシーを見ると、その可能性も否めないのが怖いところ。 以下、TechCrunch Japanの記事より、プライバシーポリシーの一文です。 Once we receive your transmission of information, RockYou! makes commercially reasonable efforts to ensure the security of our systems. However,please note that this is not a guarantee that such information may not be [...]]]></description>
			<content:encoded><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>以前、<a href="http://ken.quoit.jp/2009/10/07/%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%81%AE%E6%B5%81%E5%87%BA%E5%95%8F%E9%A1%8C/">パスワードの流出問題</a>という記事を書きました。<br />
その時の記事は私の読み間違えでした（ホントすいません）が、<br />
やっぱり事件はまた起こってしまいました。</p>
<p>例によって、何か間違いやツッコミあればコメントにてお願い致します。</p>
<p><span id="more-340"></span></p>
<blockquote><p>
TechCrunch Japan<br />
<a href="http://jp.techcrunch.com/archives/20091214rockyou-hack-security-myspace-facebook-passwords/">3200万人の個人情報漏洩―RockYouのハッカー侵入への対応は最悪</a></p></blockquote>
<p>読んで頂ければわかりますが、このケースは本当にひどい。<br />
事件を隠蔽しようとした行為もひどいですが、<strong>パスワードの管理は平文</strong>で、<strong>事件が発覚した後も対処を行なっていない</strong>というお粗末ぶり。<br />
しかも原因は簡単なSQLインジェクション脆弱性とのこと。<br />
10年以上も前から分かっていた問題で、知らないでは済まされません。</p>
<p>ここからは推測ですが…</p>
<p>何故このような実装にしていたのか？が問題だと思います。<br />
可能性としては…</p>
<p>１）システム担当者の知識が浅かった<br />
　　→話になりませんが、可能性はゼロではない？<br />
２）パスワードを平文で保存していたほうが楽だった<br />
　　→パスワードのリマインダーメールなどをそのまま送っていたようですから、この可能性は充分にあります。<br />
３）初めから責任をとるつもりがなかった<br />
　　→トンデモな理論ですが、このサイトのプライバシーポリシーを見ると、その可能性も否めないのが怖いところ。</p>
<p>以下、TechCrunch Japanの記事より、プライバシーポリシーの一文です。</p>
<blockquote><p>
Once we receive your transmission of information, RockYou! makes commercially reasonable efforts to ensure the security of our systems.<br />
However,please note that <strong>this is not a guarantee that such information may not be accessed, disclosed, altered, or destroyed by breach of any of our physical, technical, or managerial safeguards.</strong>
</p></blockquote>
<p>重要な部分を太字にしました。<br />
「頑張るけど盗まれたりしても僕の責任じゃないよ☆」って言ってます。<br />
乱暴の言い方ですが、このプライバシーポリシーはひどい。</p>
<p>システムの設計はどうなっていたのか、プライバシーポリシーは何のためにあったのか、必ず明らかにするべきです。</p>
<p>こんな無責任なWEBを蔓延らせないために。</p>
<div class="shr-publisher-340"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic -->]]></content:encoded>
			<wfw:commentRss>http://ken.quoit.jp/2009/12/16/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c%ef%bc%88%ef%bc%92%ef%bc%89/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>パスワードの流出問題</title>
		<link>http://ken.quoit.jp/2009/10/07/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c/</link>
		<comments>http://ken.quoit.jp/2009/10/07/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c/#comments</comments>
		<pubDate>Wed, 07 Oct 2009 03:31:39 +0000</pubDate>
		<dc:creator>yakumo</dc:creator>
				<category><![CDATA[Programming]]></category>
		<category><![CDATA[password]]></category>

		<guid isPermaLink="false">http://ken.quoit.jp/?p=167</guid>
		<description><![CDATA[もういい加減に聞き飽きてきてますが、またパスワード流出があったようですね。 ３万人のパスワードが流出　グーグルなどの無料メール &#8211; 47NEWS（よんななニュース） 記事によると、無料メールのパスワードが流出したとのことだが、問題はこの部分だ。 グーグルは「業界を狙った大規模なフィッシング活動があった」としており、流出したことが分かった人のパスワードを変えるなどの対策をとっている。また、流出はシステムの欠陥ではなく、詐欺行為によるものであると強調している。 ここの部分は明らかに間違い。というか見当違いの回答。 流出して何故問題になるかというと、パスワードが平文で保存されていたからだ。 もういい加減にしていただきたい。 パスワードの問題についてはこちらのブログが詳しい。 ＜追記＞ パスワードの問題についてこちらの記事は参考になるので是非ご覧ください。 Web屋のネタ帳 パスワードについて言及した記事はこちら。 だからパスワードを平文で保存するなとあれほど 詐欺行為がどうのではなく、それ以前に回避できる危険はあるだろうに。 実に残念なニュースでした。 ＜追記＞ ご指摘を頂いて修正しました。 フィッシング詐欺ならパスワードの問題とは別でした。失礼しました。 ただ重要なことなので記事は残しておきたいと思います。]]></description>
			<content:encoded><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>もういい加減に聞き飽きてきてますが、またパスワード流出があったようですね。</p>
<p><a href="http://www.47news.jp/CN/200910/CN2009100701000233.html" target="_blank">３万人のパスワードが流出　グーグルなどの無料メール &#8211; 47NEWS（よんななニュース）</a><br />
<span id="more-167"></span><br />
<del datetime="2009-10-07T03:51:02+00:00">記事によると、無料メールのパスワードが流出したとのことだが、問題はこの部分だ。</del></p>
<blockquote><p>グーグルは「業界を狙った大規模なフィッシング活動があった」としており、流出したことが分かった人のパスワードを変えるなどの対策をとっている。また、流出はシステムの欠陥ではなく、詐欺行為によるものであると強調している。</p></blockquote>
<p><del datetime="2009-10-07T03:47:13+00:00">ここの部分は明らかに間違い。というか見当違いの回答。</p>
<p>流出して何故問題になるかというと、パスワードが平文で保存されていたからだ。<br />
もういい加減にしていただきたい。</del></p>
<p><del datetime="2009-10-07T03:51:02+00:00">パスワードの問題についてはこちらのブログが詳しい。</del><br />
＜追記＞<br />
パスワードの問題についてこちらの記事は参考になるので是非ご覧ください。</p>
<blockquote><p>
<a href="http://neta.ywcafe.net/" target="_blank">Web屋のネタ帳</a><br />
パスワードについて言及した記事はこちら。<br />
<a href="http://neta.ywcafe.net/001019.html">だからパスワードを平文で保存するなとあれほど</a>
</p></blockquote>
<p><del datetime="2009-10-07T03:47:13+00:00">詐欺行為がどうのではなく、それ以前に回避できる危険はあるだろうに。<br />
実に残念なニュースでした。</del></p>
<p>＜追記＞<br />
ご指摘を頂いて修正しました。<br />
フィッシング詐欺ならパスワードの問題とは別でした。失礼しました。<br />
ただ重要なことなので記事は残しておきたいと思います。</p>
<div class="shr-publisher-167"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic -->]]></content:encoded>
			<wfw:commentRss>http://ken.quoit.jp/2009/10/07/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>「パスワード」</title>
		<link>http://ken.quoit.jp/2009/09/03/%e3%80%8c%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%80%8d/</link>
		<comments>http://ken.quoit.jp/2009/09/03/%e3%80%8c%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%80%8d/#comments</comments>
		<pubDate>Thu, 03 Sep 2009 02:40:52 +0000</pubDate>
		<dc:creator>yakumo</dc:creator>
				<category><![CDATA[Programming]]></category>
		<category><![CDATA[password]]></category>

		<guid isPermaLink="false">http://ken.quoit.jp/?p=79</guid>
		<description><![CDATA[なんでパスワードってものがあるかっていうと、 パスワードを知らない他の人に情報を見られたくないからであって、 それが誰にでもわかるようになっちゃったら意味がないという話。 当然ですね。 ってことは、パスワードを保存するログインプログラムとかを作った場合、 そのパスワードは最低限、暗号化をしておくべきだ、と。 そのほうがいいですね。 流出を前提に置くのはよろしくない？ でも、思わぬところにあった穴だからセキュリティホールと言われてるわけですよ。 自分が作ったプログラムを信用しないっていうことも重要だと思います。 結構前から拝見しているブログに、何度もこの手の記事があった。 で、またかと。 その記事はこちら。 暗号化するなんて、そこまで大掛かりな作業じゃないんだから、手を加えたらいいのに・・・ とは言え、他の作業に比べて優先度が下がってしまう現実も想像できなくはない。 各企業が本腰入れて何とかしようと思わなきゃ無理なんでしょうね。 &#8212;&#8212;&#8212;- ・・・先日の記事と矛盾する？ これは全く別の問題ですとも！]]></description>
			<content:encoded><![CDATA[<!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p>なんでパスワードってものがあるかっていうと、<br />
パスワードを知らない他の人に情報を見られたくないからであって、<br />
それが誰にでもわかるようになっちゃったら意味がないという話。</p>
<p>当然ですね。</p>
<p>ってことは、パスワードを保存するログインプログラムとかを作った場合、<br />
そのパスワードは最低限、暗号化をしておくべきだ、と。</p>
<p>そのほうがいいですね。</p>
<p>流出を前提に置くのはよろしくない？</p>
<p>でも、思わぬところにあった穴だからセキュリティホールと言われてるわけですよ。</p>
<p>自分が作ったプログラムを信用しないっていうことも重要だと思います。</p>
<p>結構前から拝見しているブログに、何度もこの手の記事があった。</p>
<p>で、またかと。</p>
<p><a href="http://neta.ywcafe.net/001019.html">その記事はこちら。</a></p>
<p>暗号化するなんて、そこまで大掛かりな作業じゃないんだから、手を加えたらいいのに・・・</p>
<p>とは言え、他の作業に比べて優先度が下がってしまう現実も想像できなくはない。</p>
<p>各企業が本腰入れて何とかしようと思わなきゃ無理なんでしょうね。</p>
<p>&#8212;&#8212;&#8212;-</p>
<p>・・・<a href="http://ken.quoit.jp/2009/09/01/%E6%9C%9F%E6%97%A5%E3%81%AB%E9%96%93%E3%81%AB%E5%90%88%E3%82%8F%E3%81%9B%E3%82%8B%E3%81%9F%E3%82%81%E3%81%AB%E4%BB%95%E8%BE%BC%E3%82%93%E3%81%A0%E3%80%8C%E3%82%84%E3%81%A3%E3%81%A4%E3%81%91%E6%8A%80/">先日の記事</a>と矛盾する？</p>
<p>これは全く別の問題ですとも！</p>
<div class="shr-publisher-79"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic -->]]></content:encoded>
			<wfw:commentRss>http://ken.quoit.jp/2009/09/03/%e3%80%8c%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%80%8d/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

