Results 1 to 10 of 200

Hybrid View

  1. #1
    Player
    Minna's Avatar
    Join Date
    Mar 2011
    Location
    リムサ・ロミンサ
    Posts
    863
    Character
    Minna Wilcke
    World
    Aegis
    Main Class
    Blacksmith Lv 59
    Quote Originally Posted by Poice View Post
    トークンってそんなに安全ですかね?
    「ウィルス対策ソフト入れてるから万全」って言ってるのと同じ危うさを感じますが

    素人考えですがフィッシング詐欺にトークンは弱いんじゃないかと
    スクエニアカウントのログインページを摸したサイトで・・・
    (手順書きましたが悪用されたりしたらまずいかな?と思い直したので消しておきます)


    「トークン使ってるから安全」と思ってる人のほうがフィッシング詐欺に引っかけやすそう
    "今のところは"安全です。
    トークンを発生させる暗号ルーチン、また処理するサーバー側のエージェントのソースが流出しない限りは、非常に堅牢ですよ。

    フィッシング詐欺で得られるのは、「ユーザー名、パスワード、"その時の"トークン」の3つ。この中で使えるのはユーザー名とパスワードのみ。
    しかしサイトにはトークン必須としておけば、第3者(フィッシング詐欺の首謀者)からのログインは不可能。だって得たトークンは既に無効だから。


    ただし、ウィザード級の技術とスパコン級の処理が可能な端末があれば、暗号化ルーチンを解析することは可能かも知れません。
    まぁいわゆる鼬ごっこってやつですね。

    少し前までの無線LANの暗号化(WPAとかWEPとかのアレ)と同じです。
    今の技術でこれら無線LANの暗号化はものの10分もあれば解除可能ですからね。
    (0)
    ~暁の地平線に
        勝利を刻み込みなさいっ!~

  2. 01-13-2012 01:39 PM
    Reason
    悪用されそうなので

  3. #3
    Player
    Minna's Avatar
    Join Date
    Mar 2011
    Location
    リムサ・ロミンサ
    Posts
    863
    Character
    Minna Wilcke
    World
    Aegis
    Main Class
    Blacksmith Lv 59
    Quote Originally Posted by Poice View Post
    素人考えですが以下じゃだめですか?(すぐ消します)
    <snip>
    6~8間を1分以内にやらなければなりませんね。メールの送受信ラグも含めると30秒あるかないか・・・。
    現実的ではないと思います。

    通常のフィッシングであれば、6の内容をあとからごゆるりと料理する程度ですから・・・。

    [訂正]
    大抵1分だと思って今試したら、FF14のトークンは30秒で切り替わるっぽい。
    ますますダメだw
    (0)
    Last edited by Minna; 01-13-2012 at 01:53 PM. Reason: DIGIPASSのトークン時間を間違えた。
    ~暁の地平線に
        勝利を刻み込みなさいっ!~

  4. #4
    Player
    Poice's Avatar
    Join Date
    Mar 2011
    Location
    16時からスタンバってたんですが
    Posts
    1,540
    Character
    Charles Dunoa
    World
    Masamune
    Main Class
    Armorer Lv 21
    Quote Originally Posted by Minna View Post
    6~8間を1分以内にやらなければなりませんね。メールの送受信ラグも含めると30秒あるかないか・・・。
    ログインできてしまえばあとはトークン入力要りませんからログインさえ済んでしまえば被害者が罠サイトで順番待ちしてる間にゆっくり料理できるでしょう。

    リアルタイムで被害者待ち、並行作業させたい場合その分PCが必要となるので割にあうかはしれませんが。トークンを過信し業者を甘く見てはいけないと思います

    追記)手順6~8っていうのが曖昧だったので
    (0)
    Last edited by Poice; 01-13-2012 at 02:19 PM.

  5. #5
    Player
    Matthaus's Avatar
    Join Date
    Jun 2011
    Location
    リムサ・ロミンサ
    Posts
    6,870
    Character
    Lothar Matthaus
    World
    Aegis
    Main Class
    Fisher Lv 73
    Quote Originally Posted by Poice View Post
    リアルタイムで被害者待ち、並行作業させたい場合その分PCが必要となるので割にあうかはしれませんが。トークンを過信し業者を甘く見てはいけないと思います
    たかがトークンと思われている節がありますが、
    過信するのは良くありませんが、スクエニが採用しているトークンが、
    世界的にどれほど採用されていて信用されているか、
    一度確認された方が良いかと思います。

    決して安物のおもちゃじゃありませんよ。

    もしこれが破られると、世界規模での大問題になります。

    一番恐いのは、自分はトークンを使わなくても大丈夫、
    と言う過信だと思います。
    (14)

  6. #6
    Player
    Poice's Avatar
    Join Date
    Mar 2011
    Location
    16時からスタンバってたんですが
    Posts
    1,540
    Character
    Charles Dunoa
    World
    Masamune
    Main Class
    Armorer Lv 21
    絶対に破れない暗号強度だったとしてもそれを迂回する手段なんていくらでも出来ます
    要はその瞬間のトークンの表示を被害者に入力させるだけでいいのですから

    私みたいな素人でも抜け道を考えられるくらいですから本職ハッカーだったらもっと手が込んだことできそうです。
    先に上げたフィッシング以外にも木馬なんかも有効でしょう。寝釣り/寝合成ツールに忍ばせる なんてのもありかと。

    しつこいくらいの啓蒙活動と何重にもかけられるセキュリティが必要かと思います。
    トークンだけではそのうち被害でるんじゃないかと思ってますが、どうなりますかね
    (0)

  7. #7
    Player

    Join Date
    Mar 2011
    Posts
    791
    Quote Originally Posted by Poice View Post
    絶対に破れない暗号強度だったとしてもそれを迂回する手段なんていくらでも出来ます
    要はその瞬間のトークンの表示を被害者に入力させるだけでいいのですから
    トークンの仕組みをちゃんと理解してから言おうね、としか言えない

    正直頭沸いてるとしか思えないですよ一連の発言
    (12)

  8. #8
    Player
    Minna's Avatar
    Join Date
    Mar 2011
    Location
    リムサ・ロミンサ
    Posts
    863
    Character
    Minna Wilcke
    World
    Aegis
    Main Class
    Blacksmith Lv 59
    Quote Originally Posted by Poice View Post
    ログインできてしまえばあとはトークン入力要りませんからログインさえ済んでしまえば被害者が罠サイトで順番待ちしてる間にゆっくり料理できるでしょう。

    リアルタイムで被害者待ち、並行作業させたい場合その分PCが必要となるので割にあうかはしれませんが。トークンを過信し業者を甘く見てはいけないと思います

    追記)手順6~8っていうのが曖昧だったので
    現実問題として、トークン有効期間の30秒でログインまで持ち込めるか、です。
    そりゃ以下の項目が全てクリアになっているなら、人が介在するまでもなく可能ですが・・・。

    1.パケットが全て解析済み(特にテレポとキャラをターゲット+取り引き要請)
    2.スクリプト言語にてSocketプログラムが気軽に書ける(ウィザード級で)

    並行作業で多数のPCはイラナイ。今となってはなんなりと大規模な演算を並列で行うことは可能なんですから。(例:クラウドの中でVMにやらせるとか)
    先にも書いたとおり、セキュリティに関しては鼬ごっこですから、トークンを過信するなという思想は大いに有りです。
    しかし、現状ではトークンによる自己防衛は十分すぎるほどの堅牢さを誇りますので、使ってない人は使うべきであり、会社としては使うように促すわけです。
    今も時折インフォメーションで挙げてますね。

    トークンの発生方法や、トークンを用いたセキュリティについて、もう少し勉強してもイイかもですね。
    (3)
    ~暁の地平線に
        勝利を刻み込みなさいっ!~