記事へのコメント136

    • 注目コメント
    • 新着コメント
    quabbin
    quabbin 「ストレージ記録のIDとDBを照合するだけ」「Cookie内のIDが(略」は、割とセキュリティ監査で見かける。指摘に「このIDはログインしないと取得不可能」と言い訳、直そうとしないベテランエンジニアも多い。もう飽きた

    2021/05/22 リンク

    その他
    xiujun
    xiujun 詳しい。

    2019/07/17 リンク

    その他
    mickn
    mickn “Charles for iOS”

    2019/07/17 リンク

    その他
    gokichan
    gokichan 認証したときに認証サーバが発行するアクセストークンを利用していないということ?

    2019/07/17 リンク

    その他
    lastline
    lastline 急遽遮断ってもっと前からやるべきだったよね?

    2019/07/17 リンク

    その他
    atsushifx
    atsushifx ppidの現状 https://gist.github.com/mala/a01e543bdc54ff476868baa58fdcc9a9 が参考になる。

    2019/07/17 リンク

    その他
    tazyamah
    tazyamah ガラケーのuidの仕組みと同じだろうと思ってOpenIDを使うとこんな感じになりそう。当時もなりすましできるサイトはそこかしこにあったしな・・・

    2019/07/16 リンク

    その他
    tohakoya-gate
    tohakoya-gate どっかの入門書に書いてあったチュートリアルを業務に転用したのかな…

    2019/07/16 リンク

    その他
    ryun_ryun
    ryun_ryun すごい、ど素人が設計したかのようなシステムだった。セブンイレブンが関わるシステムには金輪際利用しない方が良さそう。内部が腐ってないとこうはならない。

    2019/07/16 リンク

    その他
    cbkf
    cbkf 「狙われた」より「犯罪者をご招待していた」の方が近いんじゃないかと思う。招待状を乱発してた印象しかない。

    2019/07/16 リンク

    その他
    nilab
    nilab 狙われた7pay「外部ID連携」の脆弱性の全貌。急遽“遮断”した理由 | BUSINESS INSIDER JAPAN

    2019/07/16 リンク

    その他
    hdampty7
    hdampty7 こういうのはね、業界標準というかね、知ってる人捕まえてきていっしょに設計するのよ。アプリとの連携もあるし、経験ないと簡単そうだけど実際には難しいよ。俺に一言相談してくれればって思う技術者多いのでは。

    2019/07/16 リンク

    その他
    masa8aurum
    masa8aurum パスワードリセットの仕様バグだけじゃなかったらしい

    2019/07/16 リンク

    その他
    Wafer
    Wafer なんやて工藤

    2019/07/16 リンク

    その他
    blueeyedpenguin
    blueeyedpenguin こんな初歩的なミスがあるなら、他の部分も相当ヤバそう。

    2019/07/16 リンク

    その他
    fukken
    fukken 閉じるとの発表直後から「え、関係なくない?なんで?」とか言ってる人はいて、そこに対して何か外部ID連携周りに大きな穴があることが識者から仄めかされてはいたが、こういう事ね。

    2019/07/16 リンク

    その他
    death6coin
    death6coin どれだけ多くのセキュリティーホールを盛り込めるか挑戦でもしているの?

    2019/07/16 リンク

    その他
    eru01
    eru01 これOAuthの意味ないやん

    2019/07/16 リンク

    その他
    ryunosinfx
    ryunosinfx これOpenIDじゃなくない?入れ物は同じものを使って居るだろうが、使い方が違う・・・まさか、アプリのAPIを覗く方法を知ってる奴が一人も居なかったとか、居たけど上層部がそんなやつなんてこの世に居ないと言ったのか

    2019/07/16 リンク

    その他
    NAT
    NAT これ、システム開発のプロジェクトにセキュリティの専門家いなかったのだろうか…。もしくはセキュリティ問題を把握した上でリリース間に合わせたのか…。

    2019/07/16 リンク

    その他
    stp7
    stp7 つまり7pay全ユーザーが不正アクセス可能性があった、ということ。

    2019/07/16 リンク

    その他
    alt-native
    alt-native 言いたくないけど これはやられるほうにも問題がある

    2019/07/16 リンク

    その他
    nomber3
    nomber3 やっぱりIdPからのレスポンス検証せずに素通しだったんだ…

    2019/07/16 リンク

    その他
    koubyint
    koubyint うーん。。。

    2019/07/16 リンク

    その他
    LM-7
    LM-7 おそまつな連携実装。これでセキュリティ監査通ったって?

    2019/07/16 リンク

    その他
    augsUK
    augsUK パスワードなしにIDのみで認証か。他サービスのOpenIDの実装はこうでないはずで、しかしこういう実装してる実例として恐ろしい。

    2019/07/16 リンク

    その他
    ookitasaburou
    ookitasaburou “重要な事象の1つである外部ID経由のハッキング(不正侵入)のメカニズムについて確証を得た。 不正アクセス犯はどんな手口で侵入したのかを探る。”

    2019/07/16 リンク

    その他
    wapa
    wapa 違法性ないか確認取れてるのかな、この調査方法。自身のダミーIDへのアクセスだから不正アクセス禁止法に抵触しないってことなのか?ダミーIDの時点で危うい気もするんだが。

    2019/07/16 リンク

    その他
    maiko30kubo
    maiko30kubo 外部と連携するとどうしても綻びが発生してしまうんでしょうね。

    2019/07/16 リンク

    その他
    securecat
    securecat 昨日アリオにたまたま行ったんだけどナナコめっちゃ推しまくってたぞ。ああいう連携してくれてる事業者とその顧客たちのことも何も考えず自社の利益だけ追求して、そんでこのざまとか草すら生えない

    2019/07/16 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    狙われた7pay「外部ID連携」の脆弱性の全貌。急遽“遮断”した理由

    7payの新規登録停止を知らせる張り紙。全国津々浦々のフランチャイズ店舗にまで掲出を行き渡らせるのは...

    ブックマークしたユーザー

    • techtech05212023/09/01 techtech0521
    • quabbin2021/05/22 quabbin
    • tgk2021/02/25 tgk
    • donotthinkfeel2019/12/03 donotthinkfeel
    • arukanaru2019/09/01 arukanaru
    • moccos_info2019/08/05 moccos_info
    • kfuse2019/08/05 kfuse
    • feilong2019/07/30 feilong
    • whoge2019/07/30 whoge
    • sarutas2019/07/27 sarutas
    • degage1222019/07/24 degage122
    • sankaseki2019/07/24 sankaseki
    • hiroki0512jp2019/07/24 hiroki0512jp
    • alcus2019/07/24 alcus
    • cat12282019/07/23 cat1228
    • shigeaki1jp2019/07/20 shigeaki1jp
    • kanu-orz2019/07/18 kanu-orz
    • keno_ss2019/07/18 keno_ss
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - 政治と経済

    いま人気の記事 - 政治と経済をもっと読む

    新着記事 - 政治と経済

    新着記事 - 政治と経済をもっと読む

    同時期にブックマークされた記事