パスワードを忘れた? アカウント作成
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。

欠陥を指摘するはずが個人情報流出。セキュリティ専門家に捜査の手」記事へのコメント

  • by Anonymous Coward on 2004年01月04日 22時51分 (#465334)
    >当人が事態の経緯を説明すると同時に謝罪している。
    謝罪すれば済むんだ、ふーん。どこかに情報が漏洩したかもしれないのにその確認を誰もしないで
    ただWeb Siteにお詫びの文章を載せれば一件落着なんだ。

    ふざけんな!
    • office氏の今回の行動は、善意の発見者だと考えると理解できません
      それは、個人情報の漏洩を防止させるための行動であれば、
      自ら情報を漏洩させるとは考えられないからです

      情報漏洩を自ら引き起こしてしまった彼に、善意の発見者たる資格はあるのでしょうか?
      警察には不正アクセス禁止法違反の容疑でoffice氏を調べられることを期待します
      親コメント
    • (☆゜-^)XSSの脆弱性を指摘するだけならば

      メールないし電話で伝えればすべて済みます。
      個人情報を公開する必要などは全くありません。

      彼が管理者に相手にされないのは、
      匿名でセキュリティーホールなりを連絡することが多いことや
      管理者の反応を楽しんでいるような稚拙な行動や発言が
      多数見受けられたことも関連がないとは思えません。

      今回の事件は明らかに行き過ぎた行為であって
      彼自身が情報モラルに欠けている証拠です。
      親コメント
      • > (☆゜-^)XSSの脆弱性を指摘するだけならば

        今回のは XSS の脆弱性じゃない。知らないことには口出ししないほうがいいよ。
      • by Anonymous Coward
        セキュリティに関わらず、管理に関わる人間は鉄のモラルが必要だと思う。
        他人の意向に左右されず、モラルから外れる行為を行わないという、強い志は必要でしょう。
        実際に完遂できるか否かは置いておいても、少なくともその気持ちは欠かせないかと
        • by Anonymous Coward
          > 彼はそういうこと、教えられてなかったのかねぇ?
          > 管理サイドに立つ(or関わる)人間の必須事項だと思うのだが。

          彼って管理サイドの人なの?

          > #何の為の特権や能力か?というのを履き違えない為のモラル、という意味
          • by Anonymous Coward on 2004年01月05日 10時30分 (#465690)
            >普通の人がこういうのを見つけたときどうすればいいのかですよ。
            >あなたもそういう場面に出くわす可能性がある。
            他人のモラルを批判するにおいては、自身に問題視されないレベルのモラルが必要だってだけ。
            一般的にはこういうのは「ミイラ取りがミイラに」といわれる。
            そういう自体を避けなければ、折角の善意も無駄になるって事。

            自動車の衝突安全性を確認する為に街中で故意に事故を起こす人間はいない。
            大抵の人間は常識としてわきまえている筈のものを見失わないように。
            単にそれだけの事だと思うが。

            親コメント
          • by Anonymous Coward
            確かに彼は「管理者」ではないが「普通の人」でもないわな。
            鉄とまでは言わんが石ぐらいの硬さのモラルは欲しいね。
    • >謝罪すれば済むんだ、ふーん。

      そうですね、ACCSも謝罪して済ませているわけですね。
      ふーん、ってなもんですねぇ。
      親コメント
      • おいおい、こどもじゃあるまいにACCSが謝罪で済ましてるから 自分も、っていうのはオトナの論理はないよね。個人情報を 過失(or 重過失)で漏らしたか、意図して漏らしたか、っていう 違いもあるし、なにより「自称セキュリティの専門家はやっぱり 手を汚しているんだ」という印象を世間に焼き付けた分、業界への 謝罪もほしいもんだ。
        • >おいおい、こどもじゃあるまいにACCSが謝罪で済ましてるから自分も、っていうのはオトナの論理はないよね。

          いえいえ、誰もそんなことは言っていませんな。

          >個人情報を過失(or 重過失)で漏らしたか、意図して漏らしたか、っていう違いもあるし

          そもそも、漏れるサービスを立ち上げたか、漏れるのを指摘したか、という
          違いもありますね。

          >なにより「自称セキュリティの専門家はやっぱり手を汚しているんだ」という印象を世間に焼き付けた分、業界への謝罪もほしいもんだ。

          自称でしょ?...;-)

          実際にサービスを提供している人の中で、しかも、ACCSの
          著作権&プライバシーなんていう専門家程度でも、そんなもん
          かね?という印象を焼き付けたACCSですからね。あれも、
          自称なんでしょうかね?

          わたしは、officeという方についてはどうあれ、そういったサー
          ビスを能天気に展開している「自称専門家」さんたちがこの程
          度であるという印象を世間に植え付けた事の方が重大だと思い
          ますよ。

          まず、提供するサービスがあり、そのサービスに仕えるモノと
          して、セキュリティなり、なんなりがあるわけでしょ?サービ
          スの提供者の安易さやチェックの甘さこそ問題として、そして
          それを世間に認識させてしまったことの方が業界の一端にいる
          者として、被害が大きく、またそれによるサービスの遅滞や導
          入への消極化を危惧するわけなんですよ。
          親コメント
          • >>おいおい、こどもじゃあるまいにACCSが謝罪で済ましてる
            >>から自分も、っていうのはオトナの論理はないよね。

            >いえいえ、誰もそんなことは言っていませんな。
            以下の文章を読んだらモロにACCSのほうがより悪いから officeは
            • >以下の文章を読んだらモロにACCSのほうがより悪いから officeはどうでもイイっていう風にしか読めません。

              読む訓練を積みましょう。

              >ACCSはアングラ集会で公開したことはないですよね。

              しかし、公開できる様にサーバをセットアップしていましたね。
              それが問題だと、わたしは言っています。

              >実際に 意図的に情報流出させたのはofficeであることは明々白々の事実。

              つまり、CGIの問題点がなく、officeとやらが流出させたということですか?
              意図しようがしまいが、問題として情報流出を可能とするシステムの構築側の問題
              がなければ、発生しえないことなんですけどね。

              根元を断とうと言う発想はないのかな?
              親コメント
              • #私はこのスレッドでは初コメントのACですよ

                >読む訓練を積みましょう

                それは書く訓練を積んだ人間に言う資格があると思うがなぁ……

                >しかし、公開できる様にサーバをセットアップしていましたね。

                「ACCSが」ですか?
                初耳ですので可能であればソースをお願いします。

                >officeとやらが流出させたということですか
              • >「ACCSが」ですか?

                管理責任はACCSにないと?

                >元コメントは「意図的に情報流出させた」とあります

                意図的に行ったかどうかは、問題にしていません。

                >根元が漏れていることと

                そちらの方が問題だということです。
                元がなければ、それから先もないわけですが、
                それは理解されていますか?
                親コメント
              • ん、じゃあ一度流出した情報なら2次、3次流出させてもいいのか、 って疑問にはどう答えるの? 「そっちのほうが問題」だとしても 「こっちの問題」が免責されるわけでなし、そこから得られるべき 教訓も得ずに放置していていいわけはない。
              • 別ACだったりするのだけども。

                > 元がなければ、それから先もないわけですが

                それがものすげえ理想論だって事を分かって書いてるか?
              • > 意図的に行ったかどうかは、問題にしていません。

                どうして?このストーリーの他のコメントを見ればわかるように、それも問題の焦点のひとつでしょ。それでもあえて問題にしないと言うのなら、せめてその理由くらい書きなさい。

                > そちらの方が問題だ
              • ACCSがACCSへの顧客やタレコミ人?の情報を危険な状態においた責任と、
                Officeが意図的にその個人情報を不特定多数に公開したことの問題は別と
                何度も主張されているのに、なんでACCSの責任に話が戻るのか不思議。

                批判の矛先をOffi
              • > > 元がなければ、それから先もないわけですが

                > それがものすげえ理想論だって事を分かって書いてるか?

                理想論ではありますが、どこぞの中小サイトならまだしも、
                その理想の模範となるべきような組織が
                この体たらく、ということが重要なのではないでしょうか?
                親コメント
              • >ん、じゃあ一度流出した情報なら2次、3次流出させてもいいのか、 って疑問にはどう答えるの?

                まずいことに、変わりはないですよ。しかし、それは一次流出が
                出来てしまったことによることですよね。いきなり二次流出があ
                るわけもない。

                >そこから得られるべき 教訓も得ずに放置していていいわけはない。

                そう。まずは、一次流出を「サーバ側で」なくさないとね。こう
                いった当然のことからやりませんかね?
                親コメント
              • >どうして?

                その問題が発生しえない様にサーバをちゃんと作りあげて
                いなかったというのが、今回の流出の原因ですよ。抜かれ
                る様にしているのが、基本的に問題であって、抜いた者の
                善悪は、その問題があってからこそだよね。

                >サーバーの管理に過失があったこととはまったくの別問題

                サーバの管理に問題があったからこそ、流出したのではない
                ですかね?それをなんとかしないと、抜いた誰であろうとそ
                の抜かれたという問題はなくならない。

                何を危険として、それを止めることが出来るか?という問題。
                悪人はいるだろうね。それをなくすということが問題なのか
                ね?

                少なくとも、漏洩関係では、漏洩元になる状態からの脱却が
                一番の方法だろうに...

                なんのために意見をだしているのかな?それを教えてくれな
                いかね?わたしは、こういった問題がなくなるにはどうした
                ら良いか?という事を考えて、それに沿った意見を提示して
                いるつもりなのだが、何か、違うことを目的として立論して
                いるのかい?
                親コメント
              • >なんでACCSの責任に話が戻るのか不思議。

                それがなければ起きなかったのでは?

                問題の原因追求を途中の何かで止めてしまっては、原因
                はわからないよ。

                >「意図的に行った」ということが重要な事実

                意図的だろうが、何だろうが、こういった問題を回避する
                ための考え方を提示しているつもりだが、意図的でなけれ
                ば、問題は発生しないとお考えなのですかね?

                それは問題再発防止に全然役に立たないよ。
                抜ける様になっていたから、抜かれた。他人、つまり、office
                とやらの問題ではないということを、わたしは再三言っている。

                悪人がいなければ、犯罪はない... と、イノセントに思い込んで
                いらっしゃるのかな?それとも、こういった件は、抜いた方が
                悪いといっていたら、再発防止になると思っているのかな?

                それとも、再発防止なんか、眼中にない?
                親コメント
              • >今ACCSを糾弾するのはオフトピだ。

                糾弾なんかしても仕方が無いよ。まずは、最初の原因にたちかえって
                再発をいかに防ぐかを考えないとね。セキュリティゴロだとか、クラッカー
                の存在を、糾弾したからといって消せるわけでもない。このトピックに置い
                て、officeやACCSを糾弾することが目的なのかい?

                そんなつまらない目的のために、なにかしら意見を交換しているつもり?
                親コメント
              • >本人は「これが解決策の決定版」と思っておられるようだが、他人から見たら「思考停止」そのもの。

                で、君はどういった意見を求めているのかい?
                唯一無二の、漏洩防止はやはり、「セキュアなサイトさえ作」ることで
                はないのかい?officeとやらが悪質な輩であったとしてもね。

                >問題のあるサイトを見つけたときに、いかにすれば合法で 通報できるか、

                連絡はしたわけだろ?それで合法的な通報はしたわけだ。
                通報を無視していたのは、如何なる理由があれども、それは
                サイトの管理体制が「セキュア」さについて鈍感だったわけだ。
                としたら、話は簡単。「まともな体制でセキュアさを維持しよう」
                という、やはり、問題としては、ACCSというか、サイトの運営
                本来に帰るわけなんだよね。

                ゴロツキ、悪意の輩、興味本位の人、たまたまやってしまった...
                そんなデータを抜く側の都合を忖度しても、再発防止にはほど
                遠い事になるだろうね。
                親コメント
              • >蛇足って言葉を知っているかい?

                自分んちに辞書がないからといって、知らない言葉をむやみに聞くのは、だめだよ。

                http://dictionary.goo.ne.jp/search.php?MT=%bc%d8%c2%ad&kind=jn&mode=0&base=1&row=1

                で、なにか?
                親コメント
              • >辞書を使っても理解できないと言うことですね。

                辞書を示してあげても理解できてないのが、ACにはいらっしゃるということですね。
                投稿する前に、日本語を学んでから、もうちょっとがんばってくださいね。
                親コメント
              • >事実としてなぜ蛇足と言う言葉を出されたのかわからないのでしょう。

                もしかして、大事な理屈を無視して物事を考えている方に、
                大事な問題を指摘して差し上げるのは、蛇足ではありませんね。
                無意味なやりとりになるよ...という善意かつ有意な指摘です。

                >鏡でも有るのですか?

                鏡の有無がなにかしら、この漏洩問題と関係するのですか?
                ACさんの中には、面白い思考をされる方がいらっしゃい
                ますね。
                親コメント
              • >あ?あなたの辞書云々というこのコメント

                途中で挫折しちゃって、まぁ、ACにはこの程度なお方が...
                という印象がさらに深まりますね。辞書コメント以前を追えない
                のですねぇ。

                >「漏洩問題」とやらに関する議論なんてまったく出てきてないんですけど、

                つまり、officeとやらがやったのは、個人情報の漏洩ではないと
                いうことですね。では、何が問題になっているんだい?

                さすが、ACの中でも低能なのだと、バカを言いますね。
                親コメント
              • >「ACCSは御粗末で困ったもんだ。でもOffice氏も一線を超えちゃおしまいだろ」でお仕舞い。

                で、わたしが言いたいのは、Officeとやらの失態や問題行為が、事件の本質にあるのではなく、
                「ACCSは御粗末で困ったもんだ」というのが、今回の影響として大きいと見ている上に、
                再発防止のためには、こういったACCSの様なアホなモノを能天気に導入するバカをなんとか
                しないといけない..という意見を具申しているわけなんですけどね。なぜか、その後の処理だけを
                問題にしたがるお方がいて、それはそれで、それで飯を食っているとか、そういったことを楽しみ
                にしているというごく少数のお方の偏った嗜好や性癖の問題であるわけだよな。まずは、問題
                があったら、問題発生の抑止ってことを考えないとね。問題の原因を放置して、先走った議論
                もどきを重ねたところで、得るものは少ない。

                  >「セキュリティトラブルの事後処理」を話そうとするのは何らおかしい事では無い。

                「連絡があっても、それが末端から上にあがらなかった..という、相変わらずのACCSの問題」
                というのが、わたしの認識なのだけどね。そこらへんを含めての改善についての記述が、
                ACCSには、いまだないみたいなのが、さらに「ACCSって酷いところだね」という印象を
                さらに増している様にみえる。個人情報漏洩という、非常にセンシティブな問題が指摘さ
                れたのであれば、どうサイトとして対応すべきか?という問題になると思うのだけどね。

                盗んだor抜いた人の善意・悪意を論じて、なにか得ることがあるのかね?
                親コメント
              • >って書きこみからそれを読み取れってのはまともな神経とは思えません

                そうですか?その前の書き込みとセットで読むとよいでしょうな。
                一部だけ、流れを無視して読んでも、あなた程度の読みしか出来ない
                方は結構いるでしょう。

                >その前までは(質はともあれ)Office氏の行動には問題はないか、を主題としたツリー

                そうですよ。そして、その流れで、「Office氏の行動の元になった」ACCSの
                瑕疵について指摘し、その瑕疵がなければ発生しなかったという「より元にな
                ること」つまり原因を指摘し、その原因を発生させた者「も」謝っただけだね
                という指摘ですからね。

                >それなりの書き方ってのもがあるのではありませんか?

                十分に読み取る訓練が、あなたには必要でしょうね。
                親コメント
              • >ここまでこのツリーの議論の趣意を複数人に懇切丁寧に説明された上での認識がそれか。

                というか、元がなければ発生しないという事実は、どうった解説を
                しようとも、覆るわけないのですけどね。

                >殿は議論の邪魔だ。黙っていてもらおうか。

                ご覧に鳴らないとよろしい。IDは隠しておりませんので、タイトルの
                下をご覧になって、読み飛ばすと、あなたにとって快適になるでしょう。
                親コメント
              • >そんな物を覆す必要はありませんがなにか?

                つまり、そういった元からダダ漏れであることは、何も
                考える必要がなく、一切合切が「ダダ漏れ前提で考える
                必要だ」ということですね。まったくもって、面白いお
                考えをなさっているということで、失笑してしまいまし
                た。

                >議論を邪魔して混乱を発生させている

                議論のもとになった事象について語ることで混乱する様
                なのは、議論以前の愚論ではないかね?なにかい?もし
                かして、そういった元を絶たれるとまずいとかあって、
                敢えてそれを隠蔽したいということなんですかね?

                もしかして、ACにはそういった元を絶たれない様にして
                おきたいという、つまり飯のタネにしているセキュリティ
                ゴロちゃんとかいるってことなんですかね?
                親コメント
              • >あたますごく悪そう。

                誤記指摘で喜んでいるなんて、頭悪いですね。ACにたまにいますね。
                親コメント
              • by yasudas (5610) on 2004年01月13日 1時43分 (#470881) 日記
                >やっぱりあたまわるいんだ。

                ACちゃんの頭が悪いってことは、よくあることですね。
                気にするほどのこともありませんね
                親コメント
              • Re:yasudas (スコア:1, フレームのもと)

                by yasudas (5610) on 2004年01月13日 13時32分 (#471108) 日記
                >で、そう自分に言い聞かせないと耐えられないくらいなのですね。

                ACちゃんの妄想って楽しそうですね。
                頭の悪さをもろに提示してくれるACって結構いますね。
                親コメント
              • >いまだに「蛇足」と言われた意味を理解できないのですね。

                蛇足という誤認識をしていると、まだ理解できないわけですね。
                元に立ち返ることが出来ないお方って、哀れですね。自分たち
                のやりとりしている事がまったくの無駄で、再発を防止するた
                めのより有効な手段には目を瞑っていたいということなので
                しょうな。

                確かに、頭が悪くて元に立ち返ることが出来ない無能なお方に
                は、「無駄」な提示ではありましたな。つまり、理解できない
                お方に、まっとうな事を言うのも無駄だということで..;-)
                親コメント
              • by yasudas (5610) on 2004年01月13日 17時22分 (#471203) 日記
                >こういう嘘を並べ立てるしか反論できないのですね。

                つまり、ACの中には、「元が漏洩しない様になって
                いたとしてもこの問題は起こる」という妄想から逃れ
                られないオツムの方がいるというわけですね。

                >自分がまっとうなことを言っているような口ぶりですね。

                元が漏洩しない様にすれば起こらない漏洩事件を何か
                意地でも漏洩するといいたいわけですね。面白いね。
                親コメント
              • >再発を防止する手段なんて、とっくに存在してるねぇ。

                なら、それをなんで最初から適用しないのかな?
                頭が悪いと、それを理解してないってことですね。

                >やっぱりOfficeは逮捕されるべき。officeを有罪にすることが最高の抑止になる。

                そういった厳罰主義で迂遠に行うという愚者の選択
                をなさりたいということですね。まずは、元が漏洩
                しない様な手段を採用させれば、それで十分だよ。

                >検挙率ほぼ100%に近くできるから。

                あらま、犯罪が起こってからのことを問題にしよう
                ということですね。もしかしてそれで飯を食ってい
                るセキュリティゴロ様ですか?
                親コメント
    • by Anonymous Coward on 2004年01月04日 23時15分 (#465359)
      > officeが「善意な発見者」とどうやって判断したの?
      今朝の朝日新聞にもっと詳しい経緯(office氏の言い分?)
      が書いてあった。
      それによるとoffice氏は、穴のあったサイトの管理者に対して
      何度か警告をしたとのこと。
      しかし、そのたびに管理者側に「証拠出せ」(?)とか言われて
      門前払いを喰らったらしい。
      何度注意しても穴がふさがれないことに業を煮やしたoffice氏は
      穴の一般公開に踏み切ったそうだ。

      office氏のインタビューも載ってたよ。

      まぁ確かにかなり突込みどころの多い内容では有るね。

      穴を指摘されて無視する管理者なんて、普通いるだろうか?
      office氏の指摘の仕方が余程おかしかったんじゃないの?
      例えば「穴があるよ」と言うだけで、
      具体的な内容は言わなかったりしたんじゃないの?
      そういう通告の仕方をしていたのだとするならば
      「セキュリティホールの指摘」というのは「祭り」のための
      方便だといわれても仕方が無い。
      親コメント
      • >穴を指摘されて無視する管理者なんて、普通いるだろうか?

        いくらでもいるみたいです。 [zdnet.co.jp]
        こんなサポートの人間もいるみたいです。 [hatena.ne.jp]
        最近、自分の無学を痛烈に感じていますが、それでも食っていける理由がわかったような気分。

        #上を向いて歩こう
        親コメント
      • by Anonymous Coward on 2004年01月04日 23時29分 (#465373)

        しかし、そのたびに管理者側に「証拠出せ」(?)とか言われて
        門前払いを喰らったらしい。
        何度注意しても穴がふさがれないことに業を煮やしたoffice氏は
        穴の一般公開に踏み切ったそうだ。


        「証拠を出せ」と言われて「一般公開」に飛躍するのが理解できない
        「得たデータを管理人に送りつける」で十分だと思うけど

        と、すると
        私たち(部外者)に公開されている事件の経緯がどこかおかしい
        or/and Office氏が私には理解出来ない思考回路をしている
        もしくは、公開したかったから公開した

        いずれにせよ、やり方がまずいとしか言いようが無い

        # 臆病者なのでAC
        親コメント
        • by Anonymous Coward on 2004年01月04日 23時40分 (#465386)
          「証拠を出せ」と言われて「一般公開」に飛躍するのが理解できない
          「得たデータを管理人に送りつける」で十分だと思うけど
          証拠というのは、どうやって引き出せる状態だったのかの証拠だろうね。
          管理人に送りつけるだけだと、「この人に不正アクセスされました」と警察に突き出されるのがオチ。たとえ丸見えだったとしてもね。

          ただ、今回のが不正アクセス禁止法に抵触しないのかは知らないし、漏洩までさせてみるのには同意できない。

          だからといって、善意で管理人だけに送りつけるのはとてもリスキー。俺にはできない。どうしたらいいんだろうね。見て見ぬふりするしかないよなあ。

          親コメント
      • >穴を指摘されて無視する管理者なんて、普通いるだろうか?

         管理者は何とかしたいと思うのですが、偉い人がお金と時間をくれないのですよ、きっと。

        >office氏の指摘の仕方が余程おかしかったんじゃないの?

         その可能性は否定しませんが(ぉ
      • それによるとoffice氏は、穴のあったサイトの管理者に対して 何度か警告をしたとのこと。
        しかし、そのたびに管理者側に「証拠出せ」(?)とか言われて 門前払いを喰らったらしい。
        今回の件でも「何度か警告をした」かどうかは不明だよね。
    • しかも謝罪すら匿名のanonymous cowardだしねofficeは :-)

192.168.0.1は、私が使っている IPアドレスですので勝手に使わないでください --- ある通りすがり

処理中...