記事へのコメント90

    • 注目コメント
    • 新着コメント
    bluerabbit
    bluerabbit アカウント作成時にメールアドレス確認は必須。パスワードリセットでセッションを破棄しないといけないし、破棄できるようにセッションにCookieStoreは避けるか破棄できる仕組みを事前に組み込んでおく必要がある。

    2022/08/02 リンク

    その他
    rryu
    rryu 誰のメールアドレスでも登録できるのにメールアドレスをキーにアカウント統合などを行ったらそうなるよねというか。

    2022/07/11 リンク

    その他
    diet55
    diet55 「後者のメールアドレスを確認しないというのは、ユーザー体験を向上させるためにサービス側がメールアドレスを確認しない(もしくは後回しにする)ことを指す。」(続く)

    2022/07/10 リンク

    その他
    NOV1975
    NOV1975 だからそんなレベルでユーザー体験優先とかしちゃダメなんだって。離脱気にして事業にとどめ刺されても知らんよ

    2022/07/08 リンク

    その他
    naggg
    naggg あーなるほど。こらは盲点だわ。。

    2022/07/08 リンク

    その他
    ockeghem
    ockeghem “狙うサービスがメールアドレスの確認をしないでアカウント作成できることを必要とする”<徳丸本初版(2011年)からメールアドレス確認するように書いていたよ

    2022/07/08 リンク

    その他
    strawberryhunter
    strawberryhunter メールアドレスに対してIdPは1つに固定するだけでかなりマシになりそう。メールアドレスかパスワードを変更したら古いトークンやセッションを無効にすることも必要だな。単一デバイス前提ならログインでも。

    2022/07/08 リンク

    その他
    digitalmatic
    digitalmatic なるほど

    2022/07/08 リンク

    その他
    surume000
    surume000 なるほど

    2022/07/08 リンク

    その他
    Pinballwiz
    Pinballwiz まだ作成してないえきねっとを先回りして解約してくれる親切な人もおるんやな~。

    2022/07/08 リンク

    その他
    odakaho
    odakaho “前提条件として、攻撃者が被害者のメールアドレスを取得していること、狙うサービスがメールアドレスの確認をしないでアカウント作成できること”

    2022/07/08 リンク

    その他
    arguediscuss
    arguediscuss 「乗っ取る」というより、「相乗り(して後から入ってくる情報を窃取)する」が正しいのでは? Zoomでやられたら、ミーティング名やミーティングIDとパスコードを窃取される。

    2022/07/08 リンク

    その他
    adsty
    adsty シングルサインオンを逆手に取った攻撃。

    2022/07/07 リンク

    その他
    sun330
    sun330 セキュリティ攻撃記事、いまつらい…。上司の目にとまらないことを祈る。

    2022/07/07 リンク

    その他
    koreyonda
    koreyonda その発想はなかった。すげえな。

    2022/07/07 リンク

    その他
    uehaj
    uehaj メール到達を確認せずにメールアドレスアカウントを作れる場合、そのアカウントで誹謗中傷や脅迫行為しまくっておけば、後から本人が実際にそこでアカウントを作らなくてすら、人を陥れることができるな。

    2022/07/07 リンク

    その他
    lli
    lli なるほどねー

    2022/07/07 リンク

    その他
    kaputte
    kaputte これはきびしい

    2022/07/07 リンク

    その他
    tsutsuji360
    tsutsuji360 これからサービス始めるアカウントを乗っ取っとるということ?

    2022/07/07 リンク

    その他
    privates
    privates アホな芸能人が使う「乗っ取られた」とは違う乗っ取りだった。

    2022/07/07 リンク

    その他
    moromoro
    moromoro ワイのメアドで登録する人ほんとやめてくれ。。

    2022/07/07 リンク

    その他
    megadrive
    megadrive あかんやん “防げなかったサイト、ZoomやInstagram、Dropbox、LinkedInなど”

    2022/07/07 リンク

    その他
    minatonet
    minatonet そのサービスでアカウント作ったかどうかすら憶えてないことよくあるもんな…

    2022/07/07 リンク

    その他
    lb501
    lb501 なるほどね。確かにメール認証なしのサービス

    2022/07/07 リンク

    その他
    IGA-OS
    IGA-OS

    2022/07/07

    その他
    ET777
    ET777 たし蟹

    2022/07/07 リンク

    その他
    takuya_1st
    takuya_1st んん?

    2022/07/07 リンク

    その他
    t_motooka
    t_motooka これは良いまとめ

    2022/07/07 リンク

    その他
    dltlt
    dltlt なるほど……被害者が(以前に作成したのを忘れてたと思いこんで)リセットをかけると、当人のメルアドにリセットコード or URLが届いて、先回りアカウントをリセット⇒使用開始できちゃうからか。

    2022/07/07 リンク

    その他
    tanakamak
    tanakamak そんなんあかんと違う?

    2022/07/07 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    “まだ作成していないユーザーアカウント”を先回りして乗っ取る攻撃 米Microsoftなどが指摘

    Innovative Tech: このコーナーでは、テクノロジーの最新研究を紹介するWebメディア「Seamless」を主宰...

    ブックマークしたユーザー

    • TAK_TAK2022/08/12 TAK_TAK
    • bluerabbit2022/08/02 bluerabbit
    • FKU2022/07/20 FKU
    • donotthinkfeel2022/07/17 donotthinkfeel
    • feilong2022/07/14 feilong
    • kihala2022/07/12 kihala
    • rryu2022/07/11 rryu
    • diet552022/07/10 diet55
    • ms-06j2022/07/10 ms-06j
    • sawarabi01302022/07/09 sawarabi0130
    • tatatayou2022/07/09 tatatayou
    • manabou2022/07/08 manabou
    • shohei9092022/07/08 shohei909
    • zilog802022/07/08 zilog80
    • kojasu2022/07/08 kojasu
    • ys00002022/07/08 ys0000
    • shaw2022/07/08 shaw
    • chris44032022/07/08 chris4403
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事