Quote Originally Posted by AerialLuster View Post
略させていただきます。
それでは合わせてこちらもお読み下さい。
-安全なWebアプリ開発の鉄則2006
https://www.nic.ad.jp/ja/materials/i...edings/T21.pdf
#39頁から。

-フィッシング対策ガイドライン 2015年度版
http://www.antiphishing.jp/report/pd...hing_guide.pdf
#10頁後半から。

通常のページならまだしも、ユーザーの金銭に関わるページであれば、セキュリティは強固にすべきです。それに対してコストがかかるとしても。
「コストがかかるから」「利便性が悪いから」などで、簡単な方へとシフトすると、それは脆弱性またはそれに類するものの種を残したままとなり、非常に危険です。
どこまでも強固にしていて、時が経つにつれそれも破ってしまう手法が見つかるかもしれません。なのでこのようなセキュリティ事項には日々アンテナを伸ばし、時代に合った強固な策に更新していかなくてはなりません。これは金銭等をやり取りする上での企業責任です。

Quote Originally Posted by AerialLuster View Post
また、Minnaさんはアドレスが見えたほうが安心するのかもしれませんが、
不必要なサイトの遷移が発生しない構成であったほうが、
どこか怪しいところに飛ばされているのではないか?と不安に思う人にとっては望ましい構成であり、
一概にどちらのほうがいいとはいえないと思いますよ?
(そもそも、PCに詳しくない人がSSLの情報とかアドレスとか見て本当に安心できるの?っていう話も。。。
先にも書きましたが重要なのは『ユーザーの検証可能性』です。iframeを使うことはこれを著しく下げます。
このスレッドではスクエニ側のモグステーションでの議論にしていますが、可能ならば3Dセキュアフォームを設けているセコム側にも言いたいですねぇ。
ちゃんとEV-SSLを取得しろ、と。