アカウント名:
パスワード:
ところで、「注意はよく読みましょう部門」とのことですが、その「注意」というのは、「全く安全ではないですが,とても便利です」のことでしょうか?
タレコミにも書きましたが、BUGTRAQで報告されたときの、slashcodeのメンテナの第一声は、「きちんと警告している」という弁明でした。原文 [securityfocus.com] では、
...you were impatient, I guess. But the explanation is simple. Our users access that link from these pages: (略) which inform him
一般に、脆弱性の指摘を受けたときは、問題ないとする反論をまず考えようとするのではなく(ついそうしてしまうのはわかる
そもそもあんたらセキュリティゴロが些細な問題でこっぴどく叩きまくるから、とりあえず防衛本能として「問題ない」と言ってしまうんじゃないか? 今回の件も「パスワードが漏れる」じゃなくて、「誤入力した(ログインできない)パスワードのMD5値が漏れる」だろ?針小棒大に騒ぎすぎだよ。それともMD5値から元のパスワードを復元する方法でも見つけたの?それは素晴らしい!!
問題を見つけても、鬼の首を取ったように騒ぎ立てるんじゃなくて、メンテナが対処を取りやすいように、外部の騒
今回の件も「パスワードが漏れる」じゃなくて、「誤入力した(ログインできない)パスワードのMD5値が漏れる」だろ?
誤入力ではなく一度変更している場合です。再び元に戻している場合には、変更が必要です。また、他のサイトで同じパスワードを使用している場合にも警戒が必要で、これらのことは知らされるべきです。
それともMD5値から元のパスワードを復元する方法でも見つけたの?それは素晴らしい!!
パスワードによっては短時間で復元されることがあります。
問題を見つけても、鬼の首を取ったように騒ぎ立てるんじゃなくて、
私は問題を見つけたのではありません。
誤解があるようですが、私は叩くということをしていません。
あなたは他人の痛みがわからない人なんですね。
また、他のサイトで同じパスワードを使用している場合にも警戒が必要で
「MD5値からパスワードを復元できる」という前提が成り立てばその通りですが、そういう前提は成り立ちません。
は?何言ってるんですか? 類推可能なパスワードをMD5して該当MD5値と一致したら「復元された」と言ってますか? それはMD5値を復元したのではなく、類推したパスワードをMD5値で検証しただけ
あなたの用語の使い方に従えば、それは間違いですね。 MD5値からパスワードを「検証」できるという前提が成り立てば「その通り」であるわけで、その前提は成り立ち得ます。
は?何言ってるんですか? 類推可能なパスワードをMD5して該当MD5値と一致したら「復元された」と言ってますか?
上に書いたとおりです。それを広い意味で「復元」と呼ぶか、狭い意味で「検証」と呼ぶか、用語の使い方次第です。
パスワードが類推可能なのであれば、ターゲットへ類推
もしかしてあなたはいわゆる辞書攻撃というものをご存じないのでしょうか?
もしかして私バカにされてるんだろうか? まぁACだからいいけど。
私は、MD5値が漏れる事=パスワードが漏れる事、という論理が飛躍しすぎていると言ってるのであって、辞書攻撃で解読されてしまう程度のパスワードはユーザのパスワード管理の問題だと思います。
そもそも、MD5値が漏れるのが「パスワード漏洩の脆弱性」と言うのであれば、APOPも「パスワード漏洩の脆弱性」を抱えている事になりますね。 SlashcodeにAPOP以上のセキュリティを求めるあなたのバランス感覚がおかしいとは思いませんか?
もしかして私バカにされてるんだろうか?
ご存じない(失念を含む)からとしか、あり得ないご発言があった(「ターゲットへパスワードを入れてみれば検証できます」の部分がそれに該当)ため、そのように書いたしだいです。違いますか?
辞書攻撃で解読されてしまう程度のパスワードはユーザのパスワード管理の問題だと思います。
最近の辞書攻撃の能力はかなりのものがありますが、それに絶えうるパスワードをつけている人がどれくらいいるかということと、いずれにしても、だからといってチャラになる話ではないでしょう。
私は、MD5値が漏れる事=パスワードが漏れる事
スラッシュドットへのログインに関しては、MD5値が漏れることとパスワードが漏れることは同等です。
同等の効果が得られても同じ事ではありませんね。 指摘する側が、そういう「センセーショナルな嘘(というか誇大表現)」をするから反発を受けるのでは?
アカウントが乗っ取られることを一般読者にわかるようにパスワードが漏れたと表現しまし
スラッシュドットへのログインに関しては、MD5値が漏れることとパスワードが漏れることは同等です。同等の効果が得られても同じ事ではありませんね。
同等の効果が得られても同じ事ではありませんね。
まず、スラッシュドットへのログインに関することも関しないことも含め、今回の弱点の影響は、「(M+A): パスワードの MD5 の漏洩+アカウント乗っ取り可能」です。これを jbeef さんはタイトルの中で「(P): パスワードが漏洩」と表現しました。 #171458 [srad.jp] の AC さんは「(A): アカウント乗っ取り可能」と表現するべき、と主張しているのですよね。 Slashcode に限らない一般論では、弱点の大きさは (P) ≧ (M+A) ≧ (A)
タイトルに正確な情報をすべて詰め込むことはできないので、タイトルの表現が多少不正確だったり足りなかったりするのはしかたのないことです。 今回 jbeef さんが、正確には (M+A) であるこの弱点を多少不正確でもいいから短く書こうとして、小さすぎる (A) という書きかたではなく大きすぎる (P) という書きかたを使った理由も、ぼくにはわかりません。
タイトルに正確な情報をすべて詰め込むことはできないので、タイトルの表現が多少不正確だったり足りなかったりするのはしかたのないことです。
今回 jbeef さんが、正確には (M+A) であるこの弱点を多少不正確でもいいから短く書こうとして、小さすぎる (A) という書きかたではなく大きすぎる (P) という書きかたを使った理由も、ぼくにはわかりません。
(ユーザ向けのニュースにおいて)小さすぎる書き方は、責任を問われかねないという点に注意してみてください。
また、「P」は原因です(もたらされる脅威の)が
一回のことだけ見れば、不正確だが大きすぎる書きかたをすれば、不正確で小さすぎる書きかたをするより、スラッシュドットはユーザに対して責任を果たしたと言えるでしょう。しかし、狼少年になってしまってはかえってマイナスになる可能性もあります。 不正確に小さく書くのと不正確に大きく書くのとでどちらが読者のためなのかはそう簡単に判断できることではないと思います。
また、「P」は原因です(もたらされる脅威の)が、「A」は原因ではなく(もたらされる
不正確に小さく書くのと不正確に大きく書くのとでどちらが読者のためなのか はそう簡単に判断できることではないと思います。
私はタレコミの本文中で(また日記での補足において)正確に書きました。タ イトルについてが程度問題となることは、tixさんもおっしゃるとおりで、そ の上で述べたのが、タイトルにおける「(ユーザ向けのニュースにおいて)小 さすぎる書き方」の話をしたものです。
また、「P」は原因です(もたらされる脅威の)が、「A」は原因ではなく(も たらされる)脅威です いいえ、ぼくはここでは「パスワードが漏洩する」とい
また、「P」は原因です(もたらされる脅威の)が、「A」は原因ではなく(も たらされる)脅威です
いいえ、ぼくはここでは「パスワードが漏洩する」とい
Aと言っただけでは別のタイプの(別の原因の)脆弱性(例えばセッションID 盗用の場合は一定期間だけアカウント乗っ取りの脅威にさらされる)のことと区別できていない(ので不十分な説明)ということを述べています。原因Pを示せば、一時的ではなく常時Aの危険に晒されること(追記すれば「パスワードを変更している場合には脅威がない」ことも)を説明し切れる点で厳密性があることを述べています。
ならば、完全に間違いでしょう。今回 (A) が起きる原因は (P) ではなく、パスワードの MD
ならば、完全に間違いでしょう。今回 (A) が起きる原因は (P) ではなく、パスワードの MD5 が漏洩することなのですから。
スラッシュドットへのログインに関しては、PもMも結果に与える影響が同等です。私は、Aをタイトルとすることの不十分さを説明するために上のことを書きました。何か間違っていますか?
そうですか? タイトルを大きく書いて必要以上に人目を引いたら、それはそれで問
スラッシュドットへのログインに関しては、PもMも結果に与える影響が同等です。私は、Aをタイトルとすることの不十分さを説明するために上のことを書きました。
その2点は間違っていません。でも、 (P) と (M) はスラッシュドットへのログイン以外の点で影響が異なります。
短いタイトルに厳密さを求めるのには限界があるというというのはtixさんもおっしゃったではないですか。
そうです。だから、不正確になったのを責めるつもりはありません。でも、「(M+A) は正確であり、 (P) は不正確である」という点を jbeef さんが否定しているように見えたので、反論していました。それと
その2点は間違っていません。でも、(P) と (M) はスラッシュドットへのログイン以外の点で影響が異なります。
そんなことは当たり前です。だから、最初の時点で #171462 のように場合分けして書いているわけです。 それから、元の文脈で話をしていただけませんか?元はこうですよ。
Aと言っただけでは別のタイプの(別の原因の)脆弱性(例えばセッションID 盗用の場合は一定期間だけアカウント乗っ取りの脅威にさらされる)のことと区別できていない(ので不十分な説明)ということを述べています。原因Pを示せば、一時的ではなく常時Aの危険に晒されること(追記すれば「パス
これでもtixさんは正常な議論をしていると思いますか?
jbeef さんは
と書かれていますが、その部分では本当に文字通り、 (A) をタイトルとすることの問題点を書いていただけなのですね。わかっていませんでした。すみません。 (A) が不十分なのは承知しています。 (A) が不十分な理由を、ぼくは「今回の弱点の被害は (M+A) だが、 (A) だからといって (M+A) とは限らないから」つまり「(A
tixさんは、
jbeef さんは「小さく書くのは問題だ」とばかりおっしゃって、「大きく書くことも問題だ」という点をどう考えているのか書いていただくことができずにいます。
と述べているわけですが、一般論として、大きく書くことがもたらす問題点が存在し得ることは、当たり前のことで、誰にも疑う余地がないでしょう。しかし、ここではそのような議論をしているのではありません。私の今回のタレコミが適切であったかという
一般論か個別論かという分類はよく理解できません。
あなたが前回述べた「一概に言えない」などの主張が「一般論」で、 私の今回のタレコミ文が適切だったかどうかを論ずるのが「個別論」です。その違いが理解できないとおっしゃるのですか?
以下はようやく個別論について述べて頂けたようですが、
二次情報であって許される文章の量が限られているからといって甘く考えず、注意して書いていただければよかったと思います。文章の量が限られていても、できることはあったはずです。
私が注意せずに書いたのだとおっしゃるわけですね。私は注意して書いたと証
今回の書きかたの裏に、弱点の影響を大きく書いて目立ちたいという心理があるのではないかと疑っていました。その疑念のせいでまっとうな議論ができなかったとしたら、ぼくのせいです。
この書きかたにもいろいろ問題点はあって、まず「ログイン用 URL」では何のことかわからないので本文中で説明する必要があるし、タイトルが長すぎるかもしれません。結局「ログイン用 URL の漏洩」によって何が起きるかはタイトルだけではわからないわけですし。
そして、ご自身、お気づきのように、このケースではそんなに簡単に完璧なタレコミ文を書くことはできないものでした。もちろん若干の改善方法はあったでしょう。しかし、「注意せずに書いた」と非難されるほどのものではないと考えているということです。
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
UNIXはシンプルである。必要なのはそのシンプルさを理解する素質だけである -- Dennis Ritchie
注意はよく読みましょう部門? (スコア:3, 参考になる)
ところで、「注意はよく読みましょう部門」とのことですが、その「注意」というのは、「全く安全ではないですが,とても便利です」のことでしょうか?
タレコミにも書きましたが、BUGTRAQで報告されたときの、slashcodeのメンテナの第一声は、「きちんと警告している」という弁明でした。原文 [securityfocus.com] では、
Re:注意はよく読みましょう部門? (スコア:3, 参考になる)
一般に、脆弱性の指摘を受けたときは、問題ないとする反論をまず考えようとするのではなく(ついそうしてしまうのはわかる
Re:注意はよく読みましょう部門? (スコア:-1, フレームのもと)
それとも仮名で叩くのがAISTの仕事か?
そもそもあんたらセキュリティゴロが些細な問題でこっぴどく叩きまくるから、とりあえず防衛本能として「問題ない」と言ってしまうんじゃないか?
今回の件も「パスワードが漏れる」じゃなくて、「誤入力した(ログインできない)パスワードのMD5値が漏れる」だろ?針小棒大に騒ぎすぎだよ。それともMD5値から元のパスワードを復元する方法でも見つけたの?それは素晴らしい!!
問題を見つけても、鬼の首を取ったように騒ぎ立てるんじゃなくて、メンテナが対処を取りやすいように、外部の騒
Re:注意はよく読みましょう部門? (スコア:1)
誤入力ではなく一度変更している場合です。再び元に戻している場合には、変更が必要です。また、他のサイトで同じパスワードを使用している場合にも警戒が必要で、これらのことは知らされるべきです。
パスワードによっては短時間で復元されることがあります。
私は問題を見つけたのではありません。
Re:注意はよく読みましょう部門? (スコア:0)
あなたは他人の痛みがわからない人なんですね。
「MD5値からパスワードを復元できる」という前提が成り立てばその通りですが、そういう前提は成り立ちません。
は?何言ってるんですか?
類推可能なパスワードをMD5して該当MD5値と一致したら「復元された」と言ってますか?
それはMD5値を復元したのではなく、類推したパスワードをMD5値で検証しただけ
Re:注意はよく読みましょう部門? (スコア:2)
あなたの用語の使い方に従えば、それは間違いですね。 MD5値からパスワードを「検証」できるという前提が成り立てば「その通り」であるわけで、その前提は成り立ち得ます。
上に書いたとおりです。それを広い意味で「復元」と呼ぶか、狭い意味で「検証」と呼ぶか、用語の使い方次第です。
Re:注意はよく読みましょう部門? (スコア:0)
もしかして私バカにされてるんだろうか?
まぁACだからいいけど。
私は、MD5値が漏れる事=パスワードが漏れる事、という論理が飛躍しすぎていると言ってるのであって、辞書攻撃で解読されてしまう程度のパスワードはユーザのパスワード管理の問題だと思います。
そもそも、MD5値が漏れるのが「パスワード漏洩の脆弱性」と言うのであれば、APOPも「パスワード漏洩の脆弱性」を抱えている事になりますね。
SlashcodeにAPOP以上のセキュリティを求めるあなたのバランス感覚がおかしいとは思いませんか?
Re:注意はよく読みましょう部門? (スコア:1)
ご存じない(失念を含む)からとしか、あり得ないご発言があった(「ターゲットへパスワードを入れてみれば検証できます」の部分がそれに該当)ため、そのように書いたしだいです。違いますか?
最近の辞書攻撃の能力はかなりのものがありますが、それに絶えうるパスワードをつけている人がどれくらいいるかということと、いずれにしても、だからといってチャラになる話ではないでしょう。
Re:注意はよく読みましょう部門? (スコア:0)
同等の効果が得られても同じ事ではありませんね。
指摘する側が、そういう「センセーショナルな嘘(というか誇大表現)」をするから反発を受けるのでは?
Re:注意はよく読みましょう部門? (スコア:1)
まず、スラッシュドットへのログインに関することも関しないことも含め、今回の弱点の影響は、「(M+A): パスワードの MD5 の漏洩+アカウント乗っ取り可能」です。これを jbeef さんはタイトルの中で「(P): パスワードが漏洩」と表現しました。 #171458 [srad.jp] の AC さんは「(A): アカウント乗っ取り可能」と表現するべき、と主張しているのですよね。
Slashcode に限らない一般論では、弱点の大きさは (P) ≧ (M+A) ≧ (A)
鵜呑みにしてみる?
Re:注意はよく読みましょう部門? (スコア:1)
(ユーザ向けのニュースにおいて)小さすぎる書き方は、責任を問われかねないという点に注意してみてください。
また、「P」は原因です(もたらされる脅威の)が
Re:注意はよく読みましょう部門? (スコア:1)
一回のことだけ見れば、不正確だが大きすぎる書きかたをすれば、不正確で小さすぎる書きかたをするより、スラッシュドットはユーザに対して責任を果たしたと言えるでしょう。しかし、狼少年になってしまってはかえってマイナスになる可能性もあります。
不正確に小さく書くのと不正確に大きく書くのとでどちらが読者のためなのかはそう簡単に判断できることではないと思います。
鵜呑みにしてみる?
Re:注意はよく読みましょう部門? (スコア:1)
私はタレコミの本文中で(また日記での補足において)正確に書きました。タ イトルについてが程度問題となることは、tixさんもおっしゃるとおりで、そ の上で述べたのが、タイトルにおける「(ユーザ向けのニュースにおいて)小 さすぎる書き方」の話をしたものです。
Re:注意はよく読みましょう部門? (スコア:1)
ならば、完全に間違いでしょう。今回 (A) が起きる原因は (P) ではなく、パスワードの MD
鵜呑みにしてみる?
Re:注意はよく読みましょう部門? (スコア:1)
スラッシュドットへのログインに関しては、PもMも結果に与える影響が同等です。私は、Aをタイトルとすることの不十分さを説明するために上のことを書きました。何か間違っていますか?
Re:注意はよく読みましょう部門? (スコア:1)
その2点は間違っていません。でも、 (P) と (M) はスラッシュドットへのログイン以外の点で影響が異なります。
そうです。だから、不正確になったのを責めるつもりはありません。でも、「(M+A) は正確であり、 (P) は不正確である」という点を jbeef さんが否定しているように見えたので、反論していました。それと
鵜呑みにしてみる?
Re:注意はよく読みましょう部門? (スコア:1)
そんなことは当たり前です。だから、最初の時点で #171462 のように場合分けして書いているわけです。
それから、元の文脈で話をしていただけませんか?元はこうですよ。
Re:注意はよく読みましょう部門? (スコア:1)
jbeef さんは
と書かれていますが、その部分では本当に文字通り、 (A) をタイトルとすることの問題点を書いていただけなのですね。わかっていませんでした。すみません。
(A) が不十分なのは承知しています。 (A) が不十分な理由を、ぼくは「今回の弱点の被害は (M+A) だが、 (A) だからといって (M+A) とは限らないから」つまり「(A
鵜呑みにしてみる?
Re:注意はよく読みましょう部門? (スコア:1)
tixさんは、
と述べているわけですが、一般論として、大きく書くことがもたらす問題点が存在し得ることは、当たり前のことで、誰にも疑う余地がないでしょう。しかし、ここではそのような議論をしているのではありません。私の今回のタレコミが適切であったかという
Re:注意はよく読みましょう部門? (スコア:1)
ずっと書いていることですが、 jbeef さんは、弱点を大きく書くことのリスクを過小に評価していると思います。
今回の jbeef さんのタレコミは、一次情報と同じくらいの重み(効果? 権威?)があったと思います。「パスワード自体は漏れないのに、パスワードが漏れるかのように大袈裟に書くな」という非難はその表れかもしれません。二次情報であって許される文章の量が限られているからといって甘く考えず、注
鵜呑みにしてみる?
Re:注意はよく読みましょう部門? (スコア:1)
あなたが前回述べた「一概に言えない」などの主張が「一般論」で、 私の今回のタレコミ文が適切だったかどうかを論ずるのが「個別論」です。その違いが理解できないとおっしゃるのですか?
以下はようやく個別論について述べて頂けたようですが、
私が注意せずに書いたのだとおっしゃるわけですね。私は注意して書いたと証
Re:注意はよく読みましょう部門? (スコア:1)
ぼくがタレコミの文章を読んで呆れたのを、 jbeef さんがぼくの側の問題だと思うなら、もうぼくのほうに議論を続ける理由はありません。
反論するのも疲れました。 jbeef さんがお忙し
鵜呑みにしてみる?
Re:注意はよく読みましょう部門? (スコア:1)
そして、ご自身、お気づきのように、このケースではそんなに簡単に完璧なタレコミ文を書くことはできないものでした。もちろん若干の改善方法はあったでしょう。しかし、「注意せずに書いた」と非難されるほどのものではないと考えているということです。