<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>QUOIT Blog &#187; security</title>
	<atom:link href="http://ken.quoit.jp/tag/security/feed/" rel="self" type="application/rss+xml" />
	<link>http://ken.quoit.jp</link>
	<description>Programming, OpenSource, HTML/CSS etc...</description>
	<lastBuildDate>Fri, 03 Sep 2010 07:46:05 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>auの携帯電話はパスワードを何と心得るか</title>
		<link>http://ken.quoit.jp/2010/02/18/au%e3%81%ae%e6%90%ba%e5%b8%af%e9%9b%bb%e8%a9%b1%e3%81%af%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%82%92%e4%bd%95%e3%81%a8%e5%bf%83%e5%be%97%e3%82%8b%e3%81%8b/</link>
		<comments>http://ken.quoit.jp/2010/02/18/au%e3%81%ae%e6%90%ba%e5%b8%af%e9%9b%bb%e8%a9%b1%e3%81%af%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%82%92%e4%bd%95%e3%81%a8%e5%bf%83%e5%be%97%e3%82%8b%e3%81%8b/#comments</comments>
		<pubDate>Thu, 18 Feb 2010 08:35:01 +0000</pubDate>
		<dc:creator>yakumo</dc:creator>
				<category><![CDATA[HTML/CSS]]></category>
		<category><![CDATA[Programing]]></category>
		<category><![CDATA[HDML]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[携帯電話]]></category>

		<guid isPermaLink="false">http://ken.quoit.jp/?p=354</guid>
		<description><![CDATA[セキュリティについてのことは以前から記事を書いておりましたが、 あまりに驚くことがありましたので、一言申し上げたい。 タイトルが釣りなのは鼻から承知。 携帯サイトの開発の方には既に知れている問題なのかもしれませんが… 気付いたのはユーザからの問い合わせがあったから。 「携帯電話のキャリアを変更したらログインが出来なくなった」というものです。 「以前のメールアドレスとパスワードを入力しようとしたら、パスワードが数字しか入力できないみたいなんですよ」 …え？ そんなバカなことあるかいな、はっはっはと思っていたら そんなバカなことありました。 公式サイトに注目。 KDDI au: 入力フォーム変換仕様 &#62; &#60;input type=&#8221;password&#8221;&#62;/&#60;input type=&#8221;radio&#8221;&#62;/&#60;input type=&#8221;checkbox&#8221;&#62; 簡単に言いますと、 &#60;input type=&#8221;password&#8221; /&#62; ↑これは &#60;ENTRY KEY=&#8221;PASSWD&#8221; FORMAT=&#8221;*N&#8221; NOECHO=&#8221;TRUE&#8221; NAME=&#8221;__card4&#8243;&#62; &#60;ACTION TYPE=&#8221;ACCEPT&#8221; TASK=&#8221;GO&#8221; DEST=&#8221;#__card2&#8243;&#62; PASSWORD: &#60;/ENTRY&#62; ↑こう変換されるんですって。 HDMLっていう、日本ではauだけが採用している記述方法です。 で、何が問題かと言うと、この部分。 &#60;ENTRY KEY=&#8221;PASSWD&#8221; FORMAT=&#8221;*N&#8221; NOECHO=&#8221;TRUE&#8221; NAME=&#8221;__card4&#8243;&#62; 僕はHDML知らないので調べてみました。 EZweb XHTML&#60;input&#62; なになに。「FORMAT=&#8221;*N&#8221;」は数字のみの入力を受け付ける… 待って下さいよ。 なーんでそう変換しちゃったんでしょうかね！？ これはHDMLの仕様が問題なのではなく、 auが &#60;input type=&#8221;password&#8221; /&#62; を勝手に数字のみでいいよねって解釈しちゃったのが問題です。 [...]]]></description>
			<content:encoded><![CDATA[<p>セキュリティについてのことは以前から記事を書いておりましたが、<br />
あまりに驚くことがありましたので、一言申し上げたい。</p>
<p>タイトルが釣りなのは鼻から承知。</p>
<p>携帯サイトの開発の方には既に知れている問題なのかもしれませんが…</p>
<p><span id="more-354"></span></p>
<p>気付いたのはユーザからの問い合わせがあったから。</p>
<p>「携帯電話のキャリアを変更したらログインが出来なくなった」というものです。</p>
<p>「以前のメールアドレスとパスワードを入力しようとしたら、<strong>パスワードが数字しか入力できないみたいなんですよ</strong>」</p>
<p>…え？</p>
<p>そんなバカなことあるかいな、はっはっはと思っていたら</p>
<p><strong style="font-size: 16px;">そんなバカなことありました。</strong></p>
<p>公式サイトに注目。</p>
<blockquote><p><a href="http://www.au.kddi.com/ezfactory/tec/spec/html_con003_2.html" target="_blank">KDDI au: 入力フォーム変換仕様 &gt; &lt;input type=&#8221;password&#8221;&gt;/&lt;input type=&#8221;radio&#8221;&gt;/&lt;input type=&#8221;checkbox&#8221;&gt;</a></p></blockquote>
<p>簡単に言いますと、</p>
<blockquote><p>&lt;input type=&#8221;password&#8221; /&gt;</p></blockquote>
<p>↑これは</p>
<blockquote><p>&lt;ENTRY KEY=&#8221;PASSWD&#8221; FORMAT=&#8221;*N&#8221; NOECHO=&#8221;TRUE&#8221; NAME=&#8221;__card4&#8243;&gt;<br />
&lt;ACTION TYPE=&#8221;ACCEPT&#8221; TASK=&#8221;GO&#8221; DEST=&#8221;#__card2&#8243;&gt; PASSWORD:<br />
&lt;/ENTRY&gt;</p></blockquote>
<p>↑こう変換されるんですって。</p>
<p>HDMLっていう、日本ではauだけが採用している記述方法です。</p>
<p>で、何が問題かと言うと、この部分。</p>
<blockquote><p>
&lt;ENTRY KEY=&#8221;PASSWD&#8221; FORMAT=&#8221;*N&#8221; NOECHO=&#8221;TRUE&#8221; NAME=&#8221;__card4&#8243;&gt;
</p></blockquote>
<p>僕はHDML知らないので調べてみました。</p>
<blockquote><p><a href="http://www001.upp.so-net.ne.jp/hdml/wap2/xhtml/input.html" target="_blank">EZweb XHTML&lt;input&gt;</a></p></blockquote>
<p>なになに。「FORMAT=&#8221;*N&#8221;」は数字のみの入力を受け付ける…</p>
<p><strong style="font-size:20px;">待って下さいよ。</strong></p>
<p>なーんでそう変換しちゃったんでしょうかね！？</p>
<p>これはHDMLの仕様が問題なのではなく、</p>
<p><strong style="font-size:16px;">auが &lt;input type=&#8221;password&#8221; /&gt; を勝手に数字のみでいいよねって解釈しちゃったのが問題です。</strong></p>
<p>そりゃあ、知ってればHDMLで組めばいいんでしょうけど、なんでauがこういう仕様にしたのか全く意味がわかりません。</p>
<p>教えてえらいひと。</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=au%E3%81%AE%E6%90%BA%E5%B8%AF%E9%9B%BB%E8%A9%B1%E3%81%AF%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%82%92%E4%BD%95%E3%81%A8%E5%BF%83%E5%BE%97%E3%82%8B%E3%81%8B+-+http://bit.ly/b8S24P&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://ken.quoit.jp/2010/02/18/au%e3%81%ae%e6%90%ba%e5%b8%af%e9%9b%bb%e8%a9%b1%e3%81%af%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%82%92%e4%bd%95%e3%81%a8%e5%bf%83%e5%be%97%e3%82%8b%e3%81%8b/&amp;t=au%E3%81%AE%E6%90%BA%E5%B8%AF%E9%9B%BB%E8%A9%B1%E3%81%AF%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%82%92%E4%BD%95%E3%81%A8%E5%BF%83%E5%BE%97%E3%82%8B%E3%81%8B" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-tumblr">
			<a href="http://www.tumblr.com/share?v=3&amp;u=http%3A%2F%2Fken.quoit.jp%2F2010%2F02%2F18%2Fau%25e3%2581%25ae%25e6%2590%25ba%25e5%25b8%25af%25e9%259b%25bb%25e8%25a9%25b1%25e3%2581%25af%25e3%2583%2591%25e3%2582%25b9%25e3%2583%25af%25e3%2583%25bc%25e3%2583%2589%25e3%2582%2592%25e4%25bd%2595%25e3%2581%25a8%25e5%25bf%2583%25e5%25be%2597%25e3%2582%258b%25e3%2581%258b%2F&amp;t=au%E3%81%AE%E6%90%BA%E5%B8%AF%E9%9B%BB%E8%A9%B1%E3%81%AF%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%82%92%E4%BD%95%E3%81%A8%E5%BF%83%E5%BE%97%E3%82%8B%E3%81%8B" rel="nofollow" class="external" title="Share this on Tumblr">Share this on Tumblr</a>
		</li>
		<li class="shr-hatena">
			<a href="http://b.hatena.ne.jp/add?mode=confirm&amp;url=http://ken.quoit.jp/2010/02/18/au%e3%81%ae%e6%90%ba%e5%b8%af%e9%9b%bb%e8%a9%b1%e3%81%af%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%82%92%e4%bd%95%e3%81%a8%e5%bf%83%e5%be%97%e3%82%8b%e3%81%8b/&amp;title=au%E3%81%AE%E6%90%BA%E5%B8%AF%E9%9B%BB%E8%A9%B1%E3%81%AF%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%82%92%E4%BD%95%E3%81%A8%E5%BF%83%E5%BE%97%E3%82%8B%E3%81%8B" rel="nofollow" class="external" title="Bookmarks this on Hatena Bookmarks">Bookmarks this on Hatena Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://ken.quoit.jp/2010/02/18/au%e3%81%ae%e6%90%ba%e5%b8%af%e9%9b%bb%e8%a9%b1%e3%81%af%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%82%92%e4%bd%95%e3%81%a8%e5%bf%83%e5%be%97%e3%82%8b%e3%81%8b/&amp;title=au%E3%81%AE%E6%90%BA%E5%B8%AF%E9%9B%BB%E8%A9%B1%E3%81%AF%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%82%92%E4%BD%95%E3%81%A8%E5%BF%83%E5%BE%97%E3%82%8B%E3%81%8B" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://ken.quoit.jp/2010/02/18/au%e3%81%ae%e6%90%ba%e5%b8%af%e9%9b%bb%e8%a9%b1%e3%81%af%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%82%92%e4%bd%95%e3%81%a8%e5%bf%83%e5%be%97%e3%82%8b%e3%81%8b/&amp;title=au%E3%81%AE%E6%90%BA%E5%B8%AF%E9%9B%BB%E8%A9%B1%E3%81%AF%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%82%92%E4%BD%95%E3%81%A8%E5%BF%83%E5%BE%97%E3%82%8B%E3%81%8B" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

]]></content:encoded>
			<wfw:commentRss>http://ken.quoit.jp/2010/02/18/au%e3%81%ae%e6%90%ba%e5%b8%af%e9%9b%bb%e8%a9%b1%e3%81%af%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%82%92%e4%bd%95%e3%81%a8%e5%bf%83%e5%be%97%e3%82%8b%e3%81%8b/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>パスワードの流出問題（２）</title>
		<link>http://ken.quoit.jp/2009/12/16/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c%ef%bc%88%ef%bc%92%ef%bc%89/</link>
		<comments>http://ken.quoit.jp/2009/12/16/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c%ef%bc%88%ef%bc%92%ef%bc%89/#comments</comments>
		<pubDate>Wed, 16 Dec 2009 05:22:13 +0000</pubDate>
		<dc:creator>yakumo</dc:creator>
				<category><![CDATA[Programing]]></category>
		<category><![CDATA[password]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://ken.quoit.jp/?p=340</guid>
		<description><![CDATA[以前、パスワードの流出問題という記事を書きました。 その時の記事は私の読み間違えでした（ホントすいません）が、 やっぱり事件はまた起こってしまいました。 例によって、何か間違いやツッコミあればコメントにてお願い致します。 TechCrunch Japan 3200万人の個人情報漏洩―RockYouのハッカー侵入への対応は最悪 読んで頂ければわかりますが、このケースは本当にひどい。 事件を隠蔽しようとした行為もひどいですが、パスワードの管理は平文で、事件が発覚した後も対処を行なっていないというお粗末ぶり。 しかも原因は簡単なSQLインジェクション脆弱性とのこと。 10年以上も前から分かっていた問題で、知らないでは済まされません。 ここからは推測ですが… 何故このような実装にしていたのか？が問題だと思います。 可能性としては… １）システム担当者の知識が浅かった 　　→話になりませんが、可能性はゼロではない？ ２）パスワードを平文で保存していたほうが楽だった 　　→パスワードのリマインダーメールなどをそのまま送っていたようですから、この可能性は充分にあります。 ３）初めから責任をとるつもりがなかった 　　→トンデモな理論ですが、このサイトのプライバシーポリシーを見ると、その可能性も否めないのが怖いところ。 以下、TechCrunch Japanの記事より、プライバシーポリシーの一文です。 Once we receive your transmission of information, RockYou! makes commercially reasonable efforts to ensure the security of our systems. However,please note that this is not a guarantee that such information may not be [...]]]></description>
			<content:encoded><![CDATA[<p>以前、<a href="http://ken.quoit.jp/2009/10/07/%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%81%AE%E6%B5%81%E5%87%BA%E5%95%8F%E9%A1%8C/">パスワードの流出問題</a>という記事を書きました。<br />
その時の記事は私の読み間違えでした（ホントすいません）が、<br />
やっぱり事件はまた起こってしまいました。</p>
<p>例によって、何か間違いやツッコミあればコメントにてお願い致します。</p>
<p><span id="more-340"></span></p>
<blockquote><p>
TechCrunch Japan<br />
<a href="http://jp.techcrunch.com/archives/20091214rockyou-hack-security-myspace-facebook-passwords/">3200万人の個人情報漏洩―RockYouのハッカー侵入への対応は最悪</a></p></blockquote>
<p>読んで頂ければわかりますが、このケースは本当にひどい。<br />
事件を隠蔽しようとした行為もひどいですが、<strong>パスワードの管理は平文</strong>で、<strong>事件が発覚した後も対処を行なっていない</strong>というお粗末ぶり。<br />
しかも原因は簡単なSQLインジェクション脆弱性とのこと。<br />
10年以上も前から分かっていた問題で、知らないでは済まされません。</p>
<p>ここからは推測ですが…</p>
<p>何故このような実装にしていたのか？が問題だと思います。<br />
可能性としては…</p>
<p>１）システム担当者の知識が浅かった<br />
　　→話になりませんが、可能性はゼロではない？<br />
２）パスワードを平文で保存していたほうが楽だった<br />
　　→パスワードのリマインダーメールなどをそのまま送っていたようですから、この可能性は充分にあります。<br />
３）初めから責任をとるつもりがなかった<br />
　　→トンデモな理論ですが、このサイトのプライバシーポリシーを見ると、その可能性も否めないのが怖いところ。</p>
<p>以下、TechCrunch Japanの記事より、プライバシーポリシーの一文です。</p>
<blockquote><p>
Once we receive your transmission of information, RockYou! makes commercially reasonable efforts to ensure the security of our systems.<br />
However,please note that <strong>this is not a guarantee that such information may not be accessed, disclosed, altered, or destroyed by breach of any of our physical, technical, or managerial safeguards.</strong>
</p></blockquote>
<p>重要な部分を太字にしました。<br />
「頑張るけど盗まれたりしても僕の責任じゃないよ☆」って言ってます。<br />
乱暴の言い方ですが、このプライバシーポリシーはひどい。</p>
<p>システムの設計はどうなっていたのか、プライバシーポリシーは何のためにあったのか、必ず明らかにするべきです。</p>
<p>こんな無責任なWEBを蔓延らせないために。</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%81%AE%E6%B5%81%E5%87%BA%E5%95%8F%E9%A1%8C%EF%BC%88%EF%BC%92%EF%BC%89+-+http://bit.ly/cXy7ep&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://ken.quoit.jp/2009/12/16/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c%ef%bc%88%ef%bc%92%ef%bc%89/&amp;t=%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%81%AE%E6%B5%81%E5%87%BA%E5%95%8F%E9%A1%8C%EF%BC%88%EF%BC%92%EF%BC%89" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-tumblr">
			<a href="http://www.tumblr.com/share?v=3&amp;u=http%3A%2F%2Fken.quoit.jp%2F2009%2F12%2F16%2F%25e3%2583%2591%25e3%2582%25b9%25e3%2583%25af%25e3%2583%25bc%25e3%2583%2589%25e3%2581%25ae%25e6%25b5%2581%25e5%2587%25ba%25e5%2595%258f%25e9%25a1%258c%25ef%25bc%2588%25ef%25bc%2592%25ef%25bc%2589%2F&amp;t=%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%81%AE%E6%B5%81%E5%87%BA%E5%95%8F%E9%A1%8C%EF%BC%88%EF%BC%92%EF%BC%89" rel="nofollow" class="external" title="Share this on Tumblr">Share this on Tumblr</a>
		</li>
		<li class="shr-hatena">
			<a href="http://b.hatena.ne.jp/add?mode=confirm&amp;url=http://ken.quoit.jp/2009/12/16/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c%ef%bc%88%ef%bc%92%ef%bc%89/&amp;title=%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%81%AE%E6%B5%81%E5%87%BA%E5%95%8F%E9%A1%8C%EF%BC%88%EF%BC%92%EF%BC%89" rel="nofollow" class="external" title="Bookmarks this on Hatena Bookmarks">Bookmarks this on Hatena Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://ken.quoit.jp/2009/12/16/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c%ef%bc%88%ef%bc%92%ef%bc%89/&amp;title=%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%81%AE%E6%B5%81%E5%87%BA%E5%95%8F%E9%A1%8C%EF%BC%88%EF%BC%92%EF%BC%89" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://ken.quoit.jp/2009/12/16/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c%ef%bc%88%ef%bc%92%ef%bc%89/&amp;title=%E3%83%91%E3%82%B9%E3%83%AF%E3%83%BC%E3%83%89%E3%81%AE%E6%B5%81%E5%87%BA%E5%95%8F%E9%A1%8C%EF%BC%88%EF%BC%92%EF%BC%89" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

]]></content:encoded>
			<wfw:commentRss>http://ken.quoit.jp/2009/12/16/%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e3%81%ae%e6%b5%81%e5%87%ba%e5%95%8f%e9%a1%8c%ef%bc%88%ef%bc%92%ef%bc%89/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>簡単ログイン機能について再考</title>
		<link>http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/</link>
		<comments>http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/#comments</comments>
		<pubDate>Wed, 25 Nov 2009 03:40:11 +0000</pubDate>
		<dc:creator>yakumo</dc:creator>
				<category><![CDATA[Programing]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[簡単ログイン]]></category>
		<category><![CDATA[携帯電話固有番号]]></category>

		<guid isPermaLink="false">http://ken.quoit.jp/?p=332</guid>
		<description><![CDATA[以前、簡単ログイン機能ってそもそも必要なのかというエントリーを書きましたが、関連するニュースがありましたので、再考。 iモードブラウザ2.0の「かんたん認証」を利用した不正アクセス手法が発見される:モバイル &#8211; CNET Japan 今回ニュースになった問題点は、2009年5月以降に発売した端末に搭載されている「iモードブラウザ2.0」にて対応した「JavaScript機能」と、DNSリバインディングという手法を用いて不正アクセスが可能になってしまうとのこと。 なお、「iモードIDによるかんたんログイン、あるいはセッション管理」を行っている場合にのみ発生する脆弱性だそうだ。 FOMAにはSIMカード（FOMAカード）にも固有の製造番号があり、こちらで簡単ログインを実装している場合には発生しないとのことだが…。 そもそも必要なのかどうか、セキュリティとユーザビリティを天秤にかけて考えた結果なのか、その点は前回のエントリーに書いたのでここでは割愛。 今回は、「簡単ログイン機能は便利かもしれないが、その仕組みについて再考が必要なのではなかろうか」ということについて提案したい。 ごく一般的なログインフォームであれば、 １）ユーザ毎にユニークな「ID」と ２）その人だけが知る鍵＝「パスワード」を入力し、 その組合せが一致した段階で初めてログイン成功、となる。 簡単ログイン機能では、この「ID」と「パスワード」の組合せを携帯電話固有番号で置き換えている。 これはあまりに信用しすぎではないだろうか、と思う。 携帯電話固有番号が担える役割は「ID」の部分だけなのでは？ せめて簡単ログイン機能でも「パスワード」の入力は必須、とかにしたらダメなんだろうか？ それだけでユーザビリティは下がりまくって会員数が激減して売り上げが落ちる、と言われるなら仕方ないが、ほんとにそうなのか？？ まぁそれでも脆弱性は発生すると思いますが、携帯電話を紛失したときなどのリスクを考えても、随分マシになるのではないだろうか？ ヘタレSEの一意見にすぎませんが… 是非皆様のご意見を頂きたい。 もしよろしければコメント欄に一言残してくださると幸いです。 Tweet This! Share this on Facebook Share this on Tumblr Bookmarks this on Hatena Bookmarks Share this on del.icio.us Add this to Google Bookmarks]]></description>
			<content:encoded><![CDATA[<p>以前、<a href="http://ken.quoit.jp/2009/09/24/%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%A3%E3%81%A6%E3%81%9D%E3%82%82%E3%81%9D%E3%82%82%E5%BF%85%E8%A6%81%E3%81%AA%E3%81%AE%E3%81%8B/">簡単ログイン機能ってそもそも必要なのか</a>というエントリーを書きましたが、関連するニュースがありましたので、再考。</p>
<p><span id="more-332"></span></p>
<blockquote><p><a href="http://japan.cnet.com/mobile/story/0,3800078151,20404096,00.htm" target="_blank">iモードブラウザ2.0の「かんたん認証」を利用した不正アクセス手法が発見される:モバイル &#8211; CNET Japan<br />
</a></p></blockquote>
<p>今回ニュースになった問題点は、2009年5月以降に発売した端末に搭載されている「iモードブラウザ2.0」にて対応した「JavaScript機能」と、DNSリバインディングという手法を用いて不正アクセスが可能になってしまうとのこと。<br />
なお、「iモードIDによるかんたんログイン、あるいはセッション管理」を行っている場合にのみ発生する脆弱性だそうだ。</p>
<p>FOMAにはSIMカード（FOMAカード）にも固有の製造番号があり、こちらで簡単ログインを実装している場合には発生しないとのことだが…。</p>
<p>そもそも必要なのかどうか、セキュリティとユーザビリティを天秤にかけて考えた結果なのか、その点は前回のエントリーに書いたのでここでは割愛。</p>
<p>今回は、「簡単ログイン機能は便利かもしれないが、その仕組みについて再考が必要なのではなかろうか」ということについて提案したい。</p>
<p>ごく一般的なログインフォームであれば、<br />
１）ユーザ毎にユニークな「ID」と<br />
２）その人だけが知る鍵＝「パスワード」を入力し、<br />
その組合せが一致した段階で初めてログイン成功、となる。</p>
<p>簡単ログイン機能では、この「ID」と「パスワード」の<strong>組合せ</strong>を携帯電話固有番号で置き換えている。<br />
これはあまりに信用しすぎではないだろうか、と思う。<br />
携帯電話固有番号が担える役割は「ID」の部分だけなのでは？<br />
せめて簡単ログイン機能でも「パスワード」の入力は必須、とかにしたらダメなんだろうか？<br />
それだけでユーザビリティは下がりまくって会員数が激減して売り上げが落ちる、と言われるなら仕方ないが、ほんとにそうなのか？？</p>
<p>まぁそれでも脆弱性は発生すると思いますが、携帯電話を紛失したときなどのリスクを考えても、随分マシになるのではないだろうか？</p>
<p>ヘタレSEの一意見にすぎませんが…</p>
<p>是非皆様のご意見を頂きたい。<br />
もしよろしければコメント欄に一言残してくださると幸いです。</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E5%86%8D%E8%80%83+-+http://bit.ly/aSTKEO&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/&amp;t=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E5%86%8D%E8%80%83" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-tumblr">
			<a href="http://www.tumblr.com/share?v=3&amp;u=http%3A%2F%2Fken.quoit.jp%2F2009%2F11%2F25%2F%25e7%25b0%25a1%25e5%258d%2598%25e3%2583%25ad%25e3%2582%25b0%25e3%2582%25a4%25e3%2583%25b3%25e6%25a9%259f%25e8%2583%25bd%25e3%2581%25ab%25e3%2581%25a4%25e3%2581%2584%25e3%2581%25a6%25e5%2586%258d%25e8%2580%2583%2F&amp;t=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E5%86%8D%E8%80%83" rel="nofollow" class="external" title="Share this on Tumblr">Share this on Tumblr</a>
		</li>
		<li class="shr-hatena">
			<a href="http://b.hatena.ne.jp/add?mode=confirm&amp;url=http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/&amp;title=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E5%86%8D%E8%80%83" rel="nofollow" class="external" title="Bookmarks this on Hatena Bookmarks">Bookmarks this on Hatena Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/&amp;title=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E5%86%8D%E8%80%83" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/&amp;title=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E5%86%8D%E8%80%83" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

]]></content:encoded>
			<wfw:commentRss>http://ken.quoit.jp/2009/11/25/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%ab%e3%81%a4%e3%81%84%e3%81%a6%e5%86%8d%e8%80%83/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>PHPのセッション管理、どうしてる？</title>
		<link>http://ken.quoit.jp/2009/10/19/php%e3%81%ae%e3%82%bb%e3%83%83%e3%82%b7%e3%83%a7%e3%83%b3%e7%ae%a1%e7%90%86%e3%80%81%e3%81%a9%e3%81%86%e3%81%97%e3%81%a6%e3%82%8b%ef%bc%9f/</link>
		<comments>http://ken.quoit.jp/2009/10/19/php%e3%81%ae%e3%82%bb%e3%83%83%e3%82%b7%e3%83%a7%e3%83%b3%e7%ae%a1%e7%90%86%e3%80%81%e3%81%a9%e3%81%86%e3%81%97%e3%81%a6%e3%82%8b%ef%bc%9f/#comments</comments>
		<pubDate>Mon, 19 Oct 2009 08:59:46 +0000</pubDate>
		<dc:creator>yakumo</dc:creator>
				<category><![CDATA[Programing]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://ken.quoit.jp/?p=225</guid>
		<description><![CDATA[PHPで使える$_SESSIONは非常に便利なのですが、 セキュリティのことを気にするといろいろと問題が出てきます。 まず、そもそも$_SESSIONってなんなのさ、ってところはこちらが理解しやすいかと。 10日で覚えるPHPのキソ　第 10 回 セッション（SESSION） &#124; バシャログ。 $_SESSIONがどういう仕組みなのかがわかりやすいです。 簡単に言ってしまえば、 サーバに保存されるデータ（PHPSESSID） と COOKIE（クライアントのブラウザ）が保存するデータ の２つで成り立っているわけです。 さて、この$_SESSION、どういうところが問題になるのか。 羅列してみます。 １）サーバに保存されるデータの問題 $_SESSIONを使ったとき、サーバにはセッションIDが保存されています。 そして、クライアントのブラウザから送信されたセッションIDと一致した場合にデータを復元します。 しかしデフォルトの設定では、 クライアントから送信されたセッションIDが存在しなかった場合、 送信されたセッションIDを新たに作り出します。 ここで、次の記事に紹介されるような危険性が生まれます。 おさかなラボ &#8211; strictなシステムに対するSession Fixation対策 問題点を要約すると、 １）ある人が利用したセッションIDを、悪意を持ったユーザが流用する可能性がある。 ２）セッション管理を行っていないシステムでは、ログイン機能自体が意味をなさない可能性がある。 …というところでしょうか。（ちょっと強引にまとめてますが） 上記サイトでは、併せて対策案も提案されています。 おそらく対策案は無数に存在します。 ただ、「そういった脅威が存在する」ということを知らなければ、 システムを作る側としては既に負けていると思います。 対策を講じるか否か、その判断が出来ないようではいけませんからね。。 主に自分に言い聞かせる記事でしたｗ Tweet This! Share this on Facebook Share this on Tumblr Bookmarks this on Hatena Bookmarks Share this [...]]]></description>
			<content:encoded><![CDATA[<p>PHPで使える$_SESSIONは非常に便利なのですが、<br />
セキュリティのことを気にするといろいろと問題が出てきます。<br />
<span id="more-225"></span><br />
まず、そもそも$_SESSIONってなんなのさ、ってところはこちらが理解しやすいかと。</p>
<blockquote><p>
<a href="http://c-brains.jp/blog/wsg/08/05/22-193020.php" target="_blank">10日で覚えるPHPのキソ　第 10 回 セッション（SESSION） | バシャログ。</a>
</p></blockquote>
<p>$_SESSIONがどういう仕組みなのかがわかりやすいです。</p>
<p>簡単に言ってしまえば、</p>
<p><strong>サーバに保存されるデータ（PHPSESSID）</strong><br />
と<br />
<strong>COOKIE（クライアントのブラウザ）が保存するデータ</strong></p>
<p>の２つで成り立っているわけです。</p>
<p>さて、この$_SESSION、どういうところが問題になるのか。</p>
<p>羅列してみます。</p>
<p><strong>１）サーバに保存されるデータの問題</strong></p>
<p>$_SESSIONを使ったとき、サーバにはセッションIDが保存されています。<br />
そして、クライアントのブラウザから送信されたセッションIDと一致した場合にデータを復元します。<br />
しかしデフォルトの設定では、<br />
<strong>クライアントから送信されたセッションIDが存在しなかった場合、<br />
送信されたセッションIDを新たに作り出します。</strong><br />
ここで、次の記事に紹介されるような危険性が生まれます。</p>
<blockquote><p><a href="http://kaede.to/~canada/doc/session-fixation-attack-against-strict-systems" target="_blank">おさかなラボ &#8211; strictなシステムに対するSession Fixation対策</a>
</p></blockquote>
<p>問題点を要約すると、</p>
<p>１）ある人が利用したセッションIDを、悪意を持ったユーザが流用する可能性がある。<br />
２）セッション管理を行っていないシステムでは、ログイン機能自体が意味をなさない可能性がある。</p>
<p>…というところでしょうか。（ちょっと強引にまとめてますが）<br />
上記サイトでは、併せて対策案も提案されています。</p>
<p>おそらく対策案は無数に存在します。<br />
ただ、「そういった脅威が存在する」ということを知らなければ、<br />
システムを作る側としては既に負けていると思います。</p>
<p>対策を講じるか否か、その判断が出来ないようではいけませんからね。。</p>
<p>主に自分に言い聞かせる記事でしたｗ</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=PHP%E3%81%AE%E3%82%BB%E3%83%83%E3%82%B7%E3%83%A7%E3%83%B3%E7%AE%A1%E7%90%86%E3%80%81%E3%81%A9%E3%81%86%E3%81%97%E3%81%A6%E3%82%8B%EF%BC%9F+-+http://bit.ly/acVJWe&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://ken.quoit.jp/2009/10/19/php%e3%81%ae%e3%82%bb%e3%83%83%e3%82%b7%e3%83%a7%e3%83%b3%e7%ae%a1%e7%90%86%e3%80%81%e3%81%a9%e3%81%86%e3%81%97%e3%81%a6%e3%82%8b%ef%bc%9f/&amp;t=PHP%E3%81%AE%E3%82%BB%E3%83%83%E3%82%B7%E3%83%A7%E3%83%B3%E7%AE%A1%E7%90%86%E3%80%81%E3%81%A9%E3%81%86%E3%81%97%E3%81%A6%E3%82%8B%EF%BC%9F" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-tumblr">
			<a href="http://www.tumblr.com/share?v=3&amp;u=http%3A%2F%2Fken.quoit.jp%2F2009%2F10%2F19%2Fphp%25e3%2581%25ae%25e3%2582%25bb%25e3%2583%2583%25e3%2582%25b7%25e3%2583%25a7%25e3%2583%25b3%25e7%25ae%25a1%25e7%2590%2586%25e3%2580%2581%25e3%2581%25a9%25e3%2581%2586%25e3%2581%2597%25e3%2581%25a6%25e3%2582%258b%25ef%25bc%259f%2F&amp;t=PHP%E3%81%AE%E3%82%BB%E3%83%83%E3%82%B7%E3%83%A7%E3%83%B3%E7%AE%A1%E7%90%86%E3%80%81%E3%81%A9%E3%81%86%E3%81%97%E3%81%A6%E3%82%8B%EF%BC%9F" rel="nofollow" class="external" title="Share this on Tumblr">Share this on Tumblr</a>
		</li>
		<li class="shr-hatena">
			<a href="http://b.hatena.ne.jp/add?mode=confirm&amp;url=http://ken.quoit.jp/2009/10/19/php%e3%81%ae%e3%82%bb%e3%83%83%e3%82%b7%e3%83%a7%e3%83%b3%e7%ae%a1%e7%90%86%e3%80%81%e3%81%a9%e3%81%86%e3%81%97%e3%81%a6%e3%82%8b%ef%bc%9f/&amp;title=PHP%E3%81%AE%E3%82%BB%E3%83%83%E3%82%B7%E3%83%A7%E3%83%B3%E7%AE%A1%E7%90%86%E3%80%81%E3%81%A9%E3%81%86%E3%81%97%E3%81%A6%E3%82%8B%EF%BC%9F" rel="nofollow" class="external" title="Bookmarks this on Hatena Bookmarks">Bookmarks this on Hatena Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://ken.quoit.jp/2009/10/19/php%e3%81%ae%e3%82%bb%e3%83%83%e3%82%b7%e3%83%a7%e3%83%b3%e7%ae%a1%e7%90%86%e3%80%81%e3%81%a9%e3%81%86%e3%81%97%e3%81%a6%e3%82%8b%ef%bc%9f/&amp;title=PHP%E3%81%AE%E3%82%BB%E3%83%83%E3%82%B7%E3%83%A7%E3%83%B3%E7%AE%A1%E7%90%86%E3%80%81%E3%81%A9%E3%81%86%E3%81%97%E3%81%A6%E3%82%8B%EF%BC%9F" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://ken.quoit.jp/2009/10/19/php%e3%81%ae%e3%82%bb%e3%83%83%e3%82%b7%e3%83%a7%e3%83%b3%e7%ae%a1%e7%90%86%e3%80%81%e3%81%a9%e3%81%86%e3%81%97%e3%81%a6%e3%82%8b%ef%bc%9f/&amp;title=PHP%E3%81%AE%E3%82%BB%E3%83%83%E3%82%B7%E3%83%A7%E3%83%B3%E7%AE%A1%E7%90%86%E3%80%81%E3%81%A9%E3%81%86%E3%81%97%E3%81%A6%E3%82%8B%EF%BC%9F" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

]]></content:encoded>
			<wfw:commentRss>http://ken.quoit.jp/2009/10/19/php%e3%81%ae%e3%82%bb%e3%83%83%e3%82%b7%e3%83%a7%e3%83%b3%e7%ae%a1%e7%90%86%e3%80%81%e3%81%a9%e3%81%86%e3%81%97%e3%81%a6%e3%82%8b%ef%bc%9f/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>簡単ログイン機能ってそもそも必要なのか</title>
		<link>http://ken.quoit.jp/2009/09/24/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%a3%e3%81%a6%e3%81%9d%e3%82%82%e3%81%9d%e3%82%82%e5%bf%85%e8%a6%81%e3%81%aa%e3%81%ae%e3%81%8b/</link>
		<comments>http://ken.quoit.jp/2009/09/24/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%a3%e3%81%a6%e3%81%9d%e3%82%82%e3%81%9d%e3%82%82%e5%bf%85%e8%a6%81%e3%81%aa%e3%81%ae%e3%81%8b/#comments</comments>
		<pubDate>Thu, 24 Sep 2009 09:02:01 +0000</pubDate>
		<dc:creator>yakumo</dc:creator>
				<category><![CDATA[Programing]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[簡単ログイン]]></category>

		<guid isPermaLink="false">http://ken.quoit.jp/?p=137</guid>
		<description><![CDATA[個体識別番号についての記事を書いていて思ったこと。 ※偏見に満ちてますので、容赦ないツッコミは歓迎です。 ※でも、あんまり言われると泣きます。 簡単ログイン機能の存在そのものに疑問を感じてます。 この機能が目指すところは、 ・何回も同じID、Passを入力するのは面倒なので、省略したい ・携帯電話の入力機能は不便なことが多いので、簡単にしたい ということだと思います。 PCサイトでも同じ機能はありますが、携帯電話の個体識別番号を使う問題点は （１）盗難・紛失した際にもログイン情報が残る （２）必ずしもSIMカードに割り当てられた番号とは限らない ということでしょうか。 （１）の状況は、リモートロックや回線停止などで、ある程度回避できそうです。 この場合、問題になるのは（２）の状況です。 最近の携帯電話はSIMカードを差し込んで使います。 SIMカードを変えれば電話番号も変わります。 ということは。 簡単ログイン機能で、SIMカードではなく端末の情報で判別していた場合、 盗難・紛失の際であっても、SIMカードを差し替えればログインが可能になってしまうということになります。 ・・・これって相当なリスクだと思うんですが・・・ 簡単ログイン機能を検討している担当者の方は、そこらへんを強く意識してほしいものです。 担当者が理解してないってのはよくある状況ですがね・・・ おまけ： 携帯電話サイトに関わる人は、一度は読んでおくと良いです。 ITmediaモバイル：携帯電話に求められるセキュリティの条件 Tweet This! Share this on Facebook Share this on Tumblr Bookmarks this on Hatena Bookmarks Share this on del.icio.us Add this to Google Bookmarks]]></description>
			<content:encoded><![CDATA[<p>個体識別番号についての記事を書いていて思ったこと。<br />
<small>※偏見に満ちてますので、容赦ないツッコミは歓迎です。</small><br />
<small>※でも、あんまり言われると泣きます。</small><br />
<br />
<span id="more-137"></span><br />
簡単ログイン機能の存在そのものに疑問を感じてます。<br />
<br />
この機能が目指すところは、<br />
・何回も同じID、Passを入力するのは面倒なので、省略したい<br />
・携帯電話の入力機能は不便なことが多いので、簡単にしたい<br />
ということだと思います。<br />
<br />
PCサイトでも同じ機能はありますが、携帯電話の個体識別番号を使う問題点は<br />
（１）盗難・紛失した際にもログイン情報が残る<br />
（２）必ずしもSIMカードに割り当てられた番号とは限らない<br />
ということでしょうか。<br />
<br />
（１）の状況は、リモートロックや回線停止などで、ある程度回避できそうです。<br />
この場合、問題になるのは（２）の状況です。<br />
<br />
最近の携帯電話はSIMカードを差し込んで使います。<br />
SIMカードを変えれば電話番号も変わります。<br />
<br />
ということは。<br />
<br />
簡単ログイン機能で、SIMカードではなく端末の情報で判別していた場合、<br />
<strong>盗難・紛失の際であっても、SIMカードを差し替えればログインが可能になってしまう</strong>ということになります。<br />
・・・これって相当なリスクだと思うんですが・・・<br />
<br />
簡単ログイン機能を検討している担当者の方は、そこらへんを強く意識してほしいものです。<br />
<small>担当者が理解してないってのはよくある状況ですがね・・・</small><br />
<br />
おまけ：<br />
携帯電話サイトに関わる人は、一度は読んでおくと良いです。<br />
<a href="http://plusd.itmedia.co.jp/mobile/articles/0409/01/news073.html">ITmediaモバイル：携帯電話に求められるセキュリティの条件</a></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%A3%E3%81%A6%E3%81%9D%E3%82%82%E3%81%9D%E3%82%82%E5%BF%85%E8%A6%81%E3%81%AA%E3%81%AE%E3%81%8B+-+http://bit.ly/a1kqtx&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://ken.quoit.jp/2009/09/24/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%a3%e3%81%a6%e3%81%9d%e3%82%82%e3%81%9d%e3%82%82%e5%bf%85%e8%a6%81%e3%81%aa%e3%81%ae%e3%81%8b/&amp;t=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%A3%E3%81%A6%E3%81%9D%E3%82%82%E3%81%9D%E3%82%82%E5%BF%85%E8%A6%81%E3%81%AA%E3%81%AE%E3%81%8B" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-tumblr">
			<a href="http://www.tumblr.com/share?v=3&amp;u=http%3A%2F%2Fken.quoit.jp%2F2009%2F09%2F24%2F%25e7%25b0%25a1%25e5%258d%2598%25e3%2583%25ad%25e3%2582%25b0%25e3%2582%25a4%25e3%2583%25b3%25e6%25a9%259f%25e8%2583%25bd%25e3%2581%25a3%25e3%2581%25a6%25e3%2581%259d%25e3%2582%2582%25e3%2581%259d%25e3%2582%2582%25e5%25bf%2585%25e8%25a6%2581%25e3%2581%25aa%25e3%2581%25ae%25e3%2581%258b%2F&amp;t=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%A3%E3%81%A6%E3%81%9D%E3%82%82%E3%81%9D%E3%82%82%E5%BF%85%E8%A6%81%E3%81%AA%E3%81%AE%E3%81%8B" rel="nofollow" class="external" title="Share this on Tumblr">Share this on Tumblr</a>
		</li>
		<li class="shr-hatena">
			<a href="http://b.hatena.ne.jp/add?mode=confirm&amp;url=http://ken.quoit.jp/2009/09/24/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%a3%e3%81%a6%e3%81%9d%e3%82%82%e3%81%9d%e3%82%82%e5%bf%85%e8%a6%81%e3%81%aa%e3%81%ae%e3%81%8b/&amp;title=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%A3%E3%81%A6%E3%81%9D%E3%82%82%E3%81%9D%E3%82%82%E5%BF%85%E8%A6%81%E3%81%AA%E3%81%AE%E3%81%8B" rel="nofollow" class="external" title="Bookmarks this on Hatena Bookmarks">Bookmarks this on Hatena Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://ken.quoit.jp/2009/09/24/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%a3%e3%81%a6%e3%81%9d%e3%82%82%e3%81%9d%e3%82%82%e5%bf%85%e8%a6%81%e3%81%aa%e3%81%ae%e3%81%8b/&amp;title=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%A3%E3%81%A6%E3%81%9D%E3%82%82%E3%81%9D%E3%82%82%E5%BF%85%E8%A6%81%E3%81%AA%E3%81%AE%E3%81%8B" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://ken.quoit.jp/2009/09/24/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%a3%e3%81%a6%e3%81%9d%e3%82%82%e3%81%9d%e3%82%82%e5%bf%85%e8%a6%81%e3%81%aa%e3%81%ae%e3%81%8b/&amp;title=%E7%B0%A1%E5%8D%98%E3%83%AD%E3%82%B0%E3%82%A4%E3%83%B3%E6%A9%9F%E8%83%BD%E3%81%A3%E3%81%A6%E3%81%9D%E3%82%82%E3%81%9D%E3%82%82%E5%BF%85%E8%A6%81%E3%81%AA%E3%81%AE%E3%81%8B" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

]]></content:encoded>
			<wfw:commentRss>http://ken.quoit.jp/2009/09/24/%e7%b0%a1%e5%8d%98%e3%83%ad%e3%82%b0%e3%82%a4%e3%83%b3%e6%a9%9f%e8%83%bd%e3%81%a3%e3%81%a6%e3%81%9d%e3%82%82%e3%81%9d%e3%82%82%e5%bf%85%e8%a6%81%e3%81%aa%e3%81%ae%e3%81%8b/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>
