ググったら簡単にでてきましたけど
http://www.computerworld.jp/topics/5...99%BB%E5%A0%B4
2006年の記事のようですが悪いこと考える人はやっぱりいるようです
ググったら簡単にでてきましたけど
http://www.computerworld.jp/topics/5...99%BB%E5%A0%B4
2006年の記事のようですが悪いこと考える人はやっぱりいるようです
いやあ、噛み合わないのはそこじゃないよ。
不毛な議論に見えるのは、個人の危機意識の観点から発せられた議論を、(トークン)システムにおける安全性の観点からのみを語って結論を導こうとしている点にあります。これでは話が噛み合うはずもありません。
しかも双方ともに最終的な結論は『トークンは使ったほうがいい』なのですから(※)、結論が導かれるわけもないので、なんでこんな余計なとこで争ってるんだろうなぁ・・・と思います
※
・安全性を高めるために使ったほうがいい(ほぼ100%になるから是非使うべき)
・危険性を抑えるために使ったほうがいい(ほぼ100%になるが、ユーザが油断しないことが大切)
の違いはありますけど。
「個人の危機管理」を言うんであればやり方が間違ってるってことでしょ。
さっきも言ったけど「フィッシングに注意しましょうね」の一言で済むんだもの。
実際にスクエニはそう言ってるしね。
あと、自分を含め和尚さんに反論している人全ては基本的には
こっちの立場ですよ?ユーザ啓蒙の必要性が無いなんて誰も主張してない。・危険性を抑えるために使ったほうがいい(ほぼ100%になるが、ユーザが油断しないことが大切)
してないのに勝手に敵を作られても困っちゃいますし、啓蒙の必要があると言うんだったらそう言えば良いだけの話なんです。
わざわざ針の穴程のサイズの穴を顕微鏡で拡大して「ほら、穴じゃねえか!!」と主張しちゃうから問題なんですよ。
Last edited by vbsnbk; 01-14-2012 at 10:38 PM.
もうひとつ
http://blogs.itmedia.co.jp/ogura/200...labs_41df.html
と明言してる人がいます古典的なフィッシング詐欺では、パスワードを詐取する目的でニセのサイトに誘導してユーザーが入力したユーザー名とパスワードを詐取し、後で利用すると いういわば「静的」な手法を取っていた。2要素認証は、これらの静的な手法によるフィッシング詐欺(や、キーロガーやソーシャルハッキングのような手法) に対しては有効なのだが、ユーザーからユーザー名、パスワード、トークンから取得したワンタイムパスワードを取得すると同時に、「動的」に本物のサイトに ログインして不法行為を働く「中間攻撃型」フィッシングサイトに対しては歯が立たない。
もっと探しますか?
Last edited by Poice; 01-14-2012 at 10:52 PM.
いやぁ・・・いいね!を4桁くらい押したい所。いやあ、噛み合わないのはそこじゃないよ。
「個人の危機管理」を言うんであればやり方が間違ってるってことでしょ。
さっきも言ったけど「フィッシングに注意しましょうね」の一言で済むんだもの。
実際にスクエニはそう言ってるしね。
あと、自分を含め和尚さんに反論している人全ては基本的には
こっちの立場ですよ?ユーザ啓蒙の必要性が無いなんて誰も主張してない。
してないのに勝手に敵を作られても困っちゃいますし、啓蒙の必要があると言うんだったらそう言えば良いだけの話なんです。
わざわざ針の穴程のサイズの穴を顕微鏡で拡大して「ほら、穴じゃねえか!!」と主張しちゃうから問題なんですよ。
まさに書かれてるとおりですね。小さな穴をつっついて主張してるのが大問題。しかもそれが読み手にミスリードさせてしまうような書き方なのでもっと問題なんですよね。
がんばって探してURL貼ってますが、それも昔から言われている中間者攻撃のことで、それに関しては私も#132でさらりと触れてますが、聞いちゃいない・・・。
昔PCショップのバイトしてた頃の、お年寄りに電話でサポートしてた時のことを思い出してしまったよ・・・。
ちなみに、よくスマホが~とか言ってる人にも当てはまりますからね。
今のスマホ事情はちょっと・・・PCでいう10年前の状態をそのまま突き進んでおり、至る所で問題発生中なので・・・(特にセキュリティ面)
日々情報に目を通し、折角ネットに繋がる環境があるのですから、検索して自衛を行っていくことが大切。
言葉を読み解け無い人であることもよくわかったし、あたかも釈迦の如く人を説き伏せたかの物言いであることもわかった。
そしてそれがどれだけのミスリードを行っているかに気が付かない人であることも。
これほどまでにイラっとくることはないですね・・・。
Last edited by Minna; 01-14-2012 at 11:34 PM.
~暁の地平線に
勝利を刻み込みなさいっ!~
また肝心な所は無視して、自分に都合良く受け取るだけですか。
貴方の提示した事例は結局、こういった手口が考え出されていますという程度で、
実際に被害に遭われたという報道ではありませんよね?
私が求めたのは、実際にvascoのセキュリティで被害に遭われた実例があるかなのですが。
実例が提示されないのに、憶測で不安を煽ることばかりされているから、
説得力が無いのです。
被害の実例を提示して頂ければ、私も納得できますが、
かといって、トークンに代わる最善な対策は浮かびませんが。
啓蒙する事が目的なら、
フィッシング詐欺には気をつけましょう!と言うだけで事足りますよね。
具体的に、フィッシングサイトを見分ける術を書かれても良いですし。
こんな限られた人しか閲覧しないフォーラムで叫ぶよりも、
実際にログインして、シャウトでフィッシング詐欺に気をつけるよう訴えかけた方が良いと思います。
Last edited by Matthaus; 01-14-2012 at 11:21 PM.
知っているなら最初に「それは昔からある中間型攻撃といって・・・」と説明してくれればよかったと思うのですが・・・
#132
これのどの部分が「さらりと触れている」にあたるのでしょうか? 確率の話とかSocketとか知らない人にわかるように言ってもらわないと。
奇遇ですね。私も同じような経験を思い出しました
「やっとトークン使ってれば絶対安全」ではないことに気付いてくれたようでなによりです
それを皮肉るか素直に言うかは人によるんじゃないかな、所詮フォーラムなので。
和尚さん本人をフォローする気は無いんで(意見そのものは有意義だと思いますが)その辺りは正直どっちでもいいのです。ただ、効率的な方法だと言い難いのは同意ですけど
和尚さんの発言でトークンの安全性そのものを否定する要素がありましたか?彼のトークンに対する意見は一貫して、ユーザのアカウントの防衛要素の一つ、としてしか扱っていないように読めます。またそのシステムそのものの信頼性を疑うことはしていないですし、認証システムの堅牢さを論点にしたこともないはずです(フィッシングなどのユーザーサイドを除いて)。してないのに勝手に敵を作られても困っちゃいますし、啓蒙の必要があると言うんだったらそう言えば良いだけの話なんです。
わざわざ針の穴程のサイズの穴を顕微鏡で拡大して「ほら、穴じゃねえか!!」と主張しちゃうから問題なんですよ。
私もエスパーでは無いので、文章化されてない部分の彼の目的は知りませんけどね。
彼が針の穴程の問題を声高に叫んでいる(ように見える)ものの実態は、それこそ噛み合ってない議論の応酬じゃないですか。『ユーザーサイドの隙』に対する『システムの安全性』の議論が繰り返されれば、システムの穴を叫んでいるようにも見えますよ、実際はユーザサイドの危機管理の話題であっても。・・・っというのもまた余談なのでどうでもよくて。
あと、自分を含め和尚さんに反論している人全ては基本的には
>>・危険性を抑えるために使ったほうがいい(ほぼ100%になるが、ユーザが油断しないことが大切)
こっちの立場ですよ?ユーザ啓蒙の必要性が無いなんて誰も主張してない。
一部『分かってないならとりあえずトークン使っとけ』的な主張が本スレッドで見かけたので分けましたが、どうやら意図するところとは違ったようです、補足しておきます。
であれば、双方共に目指す結論も主張する内容も同じのようですから、同意を得ている部分と得てない部分を整理して議論を収束させるべきでは?傍から見ている分にはお互い言いたいこと言い合って満足したいだけにしか見えません。
Last edited by Tonia; 01-14-2012 at 11:29 PM.
私が提示した手法が「中間者攻撃」とよばれるもので以前から知られていたものでした。理論的には実用可能な物であるという認識はまだ持ってもらえませんか?
ここまできてまだ実例の有無にこだわる理由がわかりませんが11での事例を見つけました
http://forum.square-enix.com/ffxi/th...81%84%E3%81%A6
このスレの方々はトークンあってもハックされる可能性について理解があるようでうらやましいです
実際フィッシングの手口を工夫すればそれほど安全とは言えないという結論かと思いますが違いますか?それともまた振り出しに戻りますか?
一応素人が頑張って考えた案をだしてるんですが・・・
|
![]() |
![]() |
![]() |
|
Cookie Policy
This website uses cookies. If you do not wish us to set cookies on your device, please do not use the website. Please read the Square Enix cookies policy for more information. Your use of the website is also subject to the terms in the Square Enix website terms of use and privacy policy and by using the website you are accepting those terms. The Square Enix terms of use, privacy policy and cookies policy can also be found through links at the bottom of the page.