Page 3 of 8 FirstFirst 1 2 3 4 5 ... LastLast
Results 21 to 30 of 76
  1. #21
    Player mimora's Avatar
    Join Date
    Aug 2013
    Location
    グリダニア
    Posts
    93
    Character
    Mimori Sakura
    World
    Carbuncle
    Main Class
    Conjurer Lv 50
    Quote Originally Posted by Ltz View Post
    と言ったところでしょうか。フィッシングに引っかかったのかもしれませんし、総当たり的に破られたのかもしれませんし、キーロガーなどに感染していたのかもしれませんし、セキュリティに穴があったのかもしれません。
    フィッシングかもしれませんね。
    ワンタイムパスワードも100%安全ではなく、フィッシングによる中間者攻撃という手段で突破された事があるそうです。
    http://www.tdk.co.jp/techmag/knowled...04u/index2.htm
    ワンタイムパスワードを入力する場合はアドレスバーの色等で正規のサイトであることを確認する事が大事です。
    皆様お気をつけ下さい。
    (4)

  2. 11-01-2013 06:16 AM
    Reason
    内容がかぶっていたので

  3. #22
    Player
    Ltz's Avatar
    Join Date
    Aug 2013
    Location
    ウルダハ
    Posts
    363
    Character
    Ltz Zwei
    World
    Alexander
    Main Class
    Scholar Lv 72
    Quote Originally Posted by class View Post
    lodestoneの日記だけで破られたと信じるのはどうかと。
     いえ知ったのはlodestoneではありません。僕の知ってる人がそういう被害にあったという話をしたら詳細を求められたので、本人がその経緯をlodestoneにまとめてますよという話です。lodestoneで読んだだけみたいに言われるのは不本意です。
     また、その言い方だと、lodestoneでそういった話を書いてる人に失礼じゃないかな?と私は思いますが。

    Quote Originally Posted by class View Post
    ありうるとしたら。ワンタイム入れてLOGINして、すぐLOGOUTして、
    そのLOGINした数分以内に、他者がそのワンタイムパスを使う。
    そんなことが可能か?、隣にでもいないと無理でしょう。
     一度ログインに使用したワンタイムパスはどんな短時間であっても再利用できないのでそれこそ無理ですよ(FF11時代にトークン1つに2アカウントひも付けしてたので経験済み)。そのパスの有効時間が切れた後なら話は別ですが。

     この内容では破れない~と仰いますが、フィッシングに引っかかった時点で管理システムにログイン→アカウント情報変更(メアド&パスワード変更、トークン無効化)までできるでしょうし、ID/PWを抜きに考えれば総当りでも約100万分の1で突破は可能です。
     可能性だけ考えればID/PW/ワンタイムパスのシリアルが流出していて、ソフトウェアトークンが解析されてて……なんてトンデモ事案の可能性もゼロとは言い切れません。

     と言うか先のpostに書きましたが結局「どうやって突破されたのかは分からない」んですよ。ただ実際にあった事例として、トークン導入してたけど破られた人が複数いるというだけで。
     で、トークンは絶対ではないと仮定した場合、じゃあどうすればいいのかという一案としてアクセス元を絞るというのはどうかなと言いたかっただけなんですが、まるで僕が嘘でも言ってるかのように突っかかられて正直戸惑っております。

    Quote Originally Posted by horizon View Post
    仮定に仮定を重ねた水掛け論しても何の意味もありませんよー。
     僕もそう思います……。
    (0)
    Last edited by Ltz; 11-01-2013 at 08:07 AM.

  4. #23
    Player
    MisatoMisa's Avatar
    Join Date
    Aug 2013
    Posts
    3,076
    Character
    Misa Pon
    World
    Masamune
    Main Class
    Sage Lv 100
    Quote Originally Posted by Ltz View Post
     この内容では破れない~と仰いますが、フィッシングに引っかかった時点で管理システムにログイン→アカウント情報変更(メアド&パスワード変更、トークン無効化)までできるでしょうし、ID/PWを抜きに考えれば総当りでも約100万分の1で突破は可能です。
     可能性だけ考えればID/PW/ワンタイムパスのシリアルが流出していて、ソフトウェアトークンが解析されてて……なんてトンデモ事案の可能性もゼロとは言い切れません。
    トンデモ自体想定しなくても、
    運営が警笛鳴らしてた時期にあった偽装サイトで入力しちゃえば盗られた可能性はありますね。

    あの時期はとくにスクエニ語りメールが多かったし。
    (5)

  5. #24
    Player
    Anemone-aura's Avatar
    Join Date
    Mar 2011
    Location
    新生りむさろみんさー
    Posts
    1,775
    Character
    Anemone Aura
    World
    Gungnir
    Main Class
    Alchemist Lv 100
    Quote Originally Posted by Ltz View Post
     と言うか先のpostに書きましたが結局「どうやって突破されたのかは分からない」んですよ。ただ実際にあった事例として、トークン導入してたけど破られた人が複数いるというだけで。
     で、トークンは絶対ではないと仮定した場合、じゃあどうすればいいのかという一案としてアクセス元を絞るというのはどうかなと言いたかっただけなんですが、まるで僕が嘘でも言ってるかのように突っかかられて正直戸惑っております。
    セキュリティトークンは絶対ではない、という意見はそれはそれでいいと思います。

    ただ現時点でプレイヤー側がセキュリティを確保する方法がこれ以外存在しない以上、しっかりと裏が取れている情報や具体的な経緯が出ない限り、結果的としては不安をあおるだけになってしまうのも事実なんです。

    方法として考えられるのは詐欺サイトへ誘導してそこでID、パスワード、トークンをいったん入手して有効時間内に再利用する方法でしょうね。

    アクセス元の制限はプロバイダーから振りだされるIPアドレスが変わることを考えると、安全性よりふだんのログインに大きな支障をきたしてしまうので現実的ではありません。
    (9)

  6. #25
    Player
    HideHide's Avatar
    Join Date
    Jul 2012
    Location
    サンド・・リムサです
    Posts
    654
    Character
    Hidehide Siren
    World
    Durandal
    Main Class
    Thaumaturge Lv 90
    まぁよく「フレが」という出だしで始まる様な他人の出来事の投稿などありますが、基本的に本人が書くべきと思います。
    特にこういう影響範囲の大きい注目される話題ならば、結局詳細分らず細かく説明出来ないなら、全部憶測になっていって皆最後にもやもやしちゃいますからね

    あとパッケージにトークン付ける付けないはメーカーが決めることではありますが、セキュリティトークンはFF14専用のものではなくスクウェアエニックスアカウント保護のものです。
    強制でパッケージ同梱だと、既に別製品で使っている利用者の人も強制的に買わされるというケースもありえます。
    同梱版というならCE版買えば付いてきますし、余計なアイテムいらない人は別売りで買える今の形が一番いい販売方法だと思いますね。

    だから在庫切れや売り切れちゃだめでしょ
    と言いたい。それは完全にメーカーの失態
    (30)
    Last edited by HideHide; 11-01-2013 at 09:30 AM. Reason: 別の別製品って何!?誤字脱字修正(*ノωノ)

  7. #26
    Player
    FrayL's Avatar
    Join Date
    Aug 2013
    Posts
    132
    Character
    Fray Lody
    World
    Hades
    Main Class
    Culinarian Lv 50
    Quote Originally Posted by JackRion View Post
    横から失礼。
    このゲームでは無料のソフトウェアトークンも適用されますので、利用者にハードとソフトのどちらを利用するのかの選択肢を与えてるのではないでしょうか?
    ソフトウェアトークンなら追加費用無しで導入出来ますから気軽ですよね。
    それにクライアントに上乗せと言いますが、ダウンロードで購入した利用者に対してハードトークンを配布するというのはどうなんでしょうか?
    ええ、ソフトウェアトークンを選ぶという選択肢のために、クライアントにハードウェアトークンの費用を含まないようにすべきというのはわかります。
    ですがそのおかげでソフトウェアトークンもハードウェアトークンも適用されてない、宙ぶらりんな状態でセキュリティが弱いアカウントが発生しているのが問題ではないかと思うんです。
    いづれかのトークンを適用するまでプレイできないようにするってわけにはいかないのかな?
    それが無理なら、トークン未適用のアカウントでもそれなりのセキュリティ対策を取れるようにすべきだと思うんですけどね。

    Quote Originally Posted by HideHide View Post
    あとパッケージにトークン付ける付けないはメーカーが決めることではありますが、セキュリティトークンはFF14専用のものではなくスクウェアエニックスアカウント保護のものです。
    強制でパッケージ同梱だと、既に別製品で使っている利用者の人も強制的に買わされるというケースもありえます。
    同梱版というならCE版買えば付いてきますし、余計なアイテムいらない人は別売りで買える今の形が一番いい販売方法だと思いますね。
    こちらは完全に考慮の範囲外でした。そうかー、アカウントそのものに付くからだぶってしまうか。
    トークンダブりの問題まで考えると、
    1 購入時ではなく初回プレイ時にトークン適用させる、トークン登録しないとプレイできない
    2 上記の対策を採らないなら、トークン未適用のアカウントのセキュリティを強化する
    のどっちかがいいかなと思います。
    (0)

  8. #27
    Player
    Ltz's Avatar
    Join Date
    Aug 2013
    Location
    ウルダハ
    Posts
    363
    Character
    Ltz Zwei
    World
    Alexander
    Main Class
    Scholar Lv 72
    そもそもFF外での知り合いに、「お前がFFでアカウントハックされた話を持ち出したいから、お前ちょっとフォーラムに書き込んでくれよ」と言って関係を悪化させるのも嫌なので、僕が彼に聞いた話だけで勘弁して下さい……。

    なんかもう一連の書き込み消した方がいいんですかね。そういう事例もあるからもう一段階あるとありがたいと思って引き合いに出したら、なんか不愉快にさせたようですし僕も不愉快ですし。
    (1)
    Last edited by Ltz; 11-01-2013 at 11:04 AM.

  9. #28
    Player
    MisatoMisa's Avatar
    Join Date
    Aug 2013
    Posts
    3,076
    Character
    Misa Pon
    World
    Masamune
    Main Class
    Sage Lv 100
    Quote Originally Posted by Ltz View Post
    そもそもFF外での知り合いに、「お前がFFでアカウントハックされた話を持ち出したいから、お前ちょっとフォーラムに書き込んでくれよ」と言って関係を悪化させるのも嫌なので、僕が彼に聞いた話だけで勘弁して下さい……。

    なんかもう一連の書き込み消した方がいいんですかね。そういう事例もあるからもう一段階あるとありがたいと思って引き合いに出したら、なんか不愉快にさせたようですし僕も不愉快ですし。
    とりあえず大手銀行も採用するワンタイムパスワードシステムで、
    採用していながら盗られたという事実関係があやふやなままなのがダメなんじゃないかな?

    アカウント注意偽装メールからくる偽装サイトでの入力での盗用コンボ
    が最有力だと思われるし、
    こちら側の落ち度と思われます。


    ちなみにスクエニは被害こそなかったものの、ワンタイム絡みで不正アクセスを受け対処している事実はありますので、
    スクエニ側での落ち度は少ないと思われます。
    ※スクエニサイト、過去情報探せばあらります。
    (9)

  10. #29
    Player
    MisatoMisa's Avatar
    Join Date
    Aug 2013
    Posts
    3,076
    Character
    Misa Pon
    World
    Masamune
    Main Class
    Sage Lv 100
    http://support.jp.square-enix.com/ne...75e0e40725755b

    2012年5月18日記事ですね。
    (2)

  11. #30
    Player
    Ltz's Avatar
    Join Date
    Aug 2013
    Location
    ウルダハ
    Posts
    363
    Character
    Ltz Zwei
    World
    Alexander
    Main Class
    Scholar Lv 72
    フィッシングが一番可能性高いんだろうなーとは思ってるますし、仮にそうだとしたら彼の落ち度だと思います。
    その上でフィッシングにかかったとしても大丈夫なように、ログイン可能なIPを範囲指定して絞るなり、サービス提供側から別のワンタイムパスがメールで送られてくるなり、何かもう一段階あればいいなぁと思ってるのです。
    (1)

Page 3 of 8 FirstFirst 1 2 3 4 5 ... LastLast