コメント

  • CantenFox
    これまで幾度も問題視されながら大規模な騒動に発展しなかった理由が「日本だったから」くらいしか見当たらないね。アノニマスクラスでなくとも暇なクラッカー一人いたらまずまともな運営は不可能になってた筈。
  • flat_ff
    パス解析するなら、ハッシュ値を手に入れないとできません。 もっとも、サーバ側でハッシュ化されてるかどうかは不明です。 ログインIDが大量にわかっている場合には、「逆ブルートフォース」ができます。全IDで、IDと同じパスワードとか、"password"とかを試す行為です。これにはアカウントロックは通用しません。
  • alice_alias
    えっ、ログインIDってそもそもスタックフィードのページのURLがそうじゃなかったっけ
  • pullphone
    pixivはことごとく反面教師の道を進んでるな。運営だけでなくシステムもダメだったなんてな(棒読み)
  • 0xbadfca11
    データベースからの流出じゃあるまいしハッシュ値とか何を言っているんだ
  • glayash
    俺が知ってる「漏洩」という日本語の意味は、もともと公開されてるものを「画像のソースでID見つけた(キリッ」って大騒ぎすることじゃないんだけど。そのエネルギーでパスロック実装しろって署名運動でもやればいいんじゃないかな。
  • BeastGoreo
    コミケ前にわかってよかったですね(棒
  • hoge_20
    如月氏(@tiamo520)のpixiv及びニコニコ動画アカウントの乗っ取り被害についてのツイートを追加
  • gachimaya
    パスロック云々は別問題として、Pixivって当初からIDごとにディレクトリ掘って画像保存する仕様だと思うんだがw 「画像にIDが埋め込まれて、漏洩してる!」とか、発想がおもしろいなw
  • yukinakaren
    そういえば昔どっかの掲示板(2chじゃない)で話題になったような・・・?パスロックしてないからハックされまくりとか誰か言ってた気が。
  • necolaus
    @tiamo520 氏に関しては個人のパスワード管理の問題で、pixivとニコニコ動画がやられたからtwitterも退会するってのは、放射能とつくものなら何でも危険と見なす頭の悪い人の行動となんら変わらんと思うのだが。
  • r_hiaki
    ROM専ながらpixivのパス変更やってみたけど、記号すらパスに使えないって大問題でしょ・・・
  • kelbim_eden
    今回の件は非常に怖い問題ですが、数年前から指摘され続けて未だ改善されることが無い以上は今から急に改善される可能性は薄いかなあ。企業側の怠慢と言うより、技術的に不可能なんじゃないでしょうか。
  • kelbim_eden
    そもそもユーザーIDが見えている事それ自体は際立って危険な状態ではありません。今も私のtwitterIDは丸見えですしね。問題は「見えていないから大丈夫」と言う安心感からくるパスワードや個人情報管理の緩みであり、まずはユーザーひとりひとりがそこを引き締めることが大事です。
  • fukken
    どうでもいいけど、「注意して下さい」って助言として微妙だよね。どう注意すればいいのか分からない人が困る。今回の場合、パスワードを難しいもの(記号は使えないようなので数字と英大文字小文字両方を含む、辞書に載っていない、ローマ字でもないもの)に変更した上で、登録した情報は非公開の物まで含めすべて他人に見られるという前提で片っ端から消す、くらいか。
  • nyamn
    上のコメのハッシュ云々はついーとにGPGPUでパス解析とか言ってる人がいたからでしょw パスロック(っていうの?)されてたとしたら、総当り中に全ユーザーのIDが一時凍結になる。 メアド=IDのところもあるわけだし、オープンなSNSでアタックされるのは仕方がない話で、だから強いパスワードっていう課題が浮上してくるわけじゃない。 ”強い”パスワードを付けましょう。 記号がダメ!とか言われたらpixivの技術レベルは超低レベル、あるいは面倒だと思われているのどっちか。
  • kelbim_eden
    パスは長めにして数字などを織り交ぜ、解析しづらいものに変えると言う基本的な防衛策はすべてのユーザーに講じてほしい対策です。他にも不安であれば個人情報の記載は控える、メールアドレスもメインで使用しているものは避ける、他のネットサービスで利用しているパスワードは使わない、など。
  • kelbim_eden
    まあこれは本来こういう事態になってから慌てて対策することではなく、ネットを利用するうえで普段から意識しているべき事なんですけどね。我々は誰しも「狙われうる存在」であることは忘れてはいけない事だと思います。
  • ChieTheEroglass
    タイトルの「ID漏洩」だけに反応して「今更」って誤解を受けてるような感じがありますねぇ(特にここのところの炎上続きでユーザの多くは嫌気がさしてますし) 重要なのは「パスワード対策が必要」の部分ですのでタイトルを変更されたほうがいいかもしれません
  • lilect_hf
    Twitterに関しては「ID丸出しが前提」だと皆分かってるから、Pixivみたいに「ぱっと見ID非公開」なサービスとはユーザの意識の時点で全然違うと思うんだよなあ。「個人を識別する文字列」としての認識か「個人を認証する文字列」としての認識では全然違うと思うよ。 パスロック無し?問題外。
  • tatukoma
    注意しようがなくね? もうさ、底辺の存在だけどこういう問題放っておく所からは引っ越し考えちゃうよな。
  • telsaku
    これは洒落にならないので、とりあえずパスワード変更推奨したい
  • necolaus
    現時点での対応としては、「pixivが『珍しくパス総当たり攻撃への対策をしていないサイト』の可能性があるからパス変えとく(他のサービスで同じパス使ってる場合は特に)」だけで充分でしょ。もちろん根本的解決として退会しちゃってもいいんだけどw、ID露出してるサイト全部怖いとか言い出すのは「車に轢かれるの怖いから外出ない」と同じで単にアホ。
  • yuuta_ntd
    TwitterはID出てるじゃんと言う人間も居るが、IDが出るというのが分かっているなら、それを前提として、長いパスワードを掛けるなり、対策や対応を行えるものだ。今回は、pixivはIDが外部にわからない仕様になっているとユーザーは認識していたので問題になったわけだ。
  • alfylya
    今回の事はずっと前からわかっていたことなのに一切対策がなかったの?pixivって課金システムもあるのにこれを放置するのは不味いだろ
  • hoge_20
    www上のadminツールに関するツイートを追加。adminツールのURLは現時点で閉じられていますが、さらに何種かの管理ツールが露出しているようです。
  • glayash
    「管理者用URLにグローバルからアクセスできる=サーバーを乗っ取れる」という飛躍が凄まじい。パスワードの強度をマトモにして、運営にパスロックを実装しろと文句言えば終わる話じゃ。騒ぎたけりゃSSL実装されてないぞ!でもう一騒ぎできるよ。
  • 69262
    Pixivの技術力は素人並みだから対策に期待が持てません。 管理意識がずさんです。 http://www.atmarkit.co.jp/news/201007/21/pixiv.html
  • _shimizu
    とりあえず「パスワードが総当り攻撃で解析される」という懸念は、長いパスワードを設定すればそんなに心配することはないんじゃないかな? 「英字(大文字/小文字)数字交じりの長さ8文字のパスワード」でも、総当りで開けるには結構な時間がかかるし。 参考: http://bit.ly/oJ6aip 他の脆弱性が存在する可能性は消えないけど。
  • kkawa01
    ログインID丸見えはともかく(NIFTY ServeはログインIDが丸わかりだったしメールアドレスの一部でもあった)パスワードを何回でもトライ&エラーできる設計はありえないでしょ!しかも個人が趣味で開設してるサイトじゃなくて独立した会社だよね。ことあるごとに有料会員に登録を勧めてくるけど、これでまた課金したくない理由が増えた。
  • yllLiBe
    赤字で引用されている admin.pixiv.net が現在正引きも出来ないようですが、httpd の設定を変更して外部ホストからの接続を禁止したのではなくて DNS の設定を変更したということなんでしょうかね。
  • zanahura
    こんな状況でも現代アート絵は消されてるんだってな というか今回はマジスタンスに構ってないでこっちやるべきだよ!
  • uten00
    lilect_hfさんが言ってるようにTwitterと違ってpixivは「ログインIDが非公開に見える」から安心してしまう部分が問題。だから本名IDの人やIDとパス同じ人だっているだろう。前にも話題になったのに今やっと知ったって人が多いのも必然
  • tossy4649
    難儀だね
  • zxcvdayo
    その後admin.pixiv.net以外にも複数見つかっています。元からあいていたのかハックされたのかは分かりませんが
  • hiwo_
    RT @kanidon: @q4500 垢ハックとかid丸見えとかかーなり初期から色んな問題点山盛りで散々叩かれてた記憶がありましたが、結局なにも改善してないとかそういうの多すぎですよねpixiv
  • dkv01
    _shimizuさん/ 素朴な疑問なんですが、そのパス解析されるまでのデータって2006年のものなんで、現在のスペックだとどれくらい短縮されるんでしょう……
  • sui_su_su
    怖い><
  • aqn_purple
    ログイン用IDが見えるだけで大騒ぎならtwitterはどうなるんだよ。
  • aqn_purple
    短いパスワードを設定するようなセキュリティ意識の低いやつがログイン用IDが公開されたくらいで騒ぐなよ。
  • CantenFox
    @aqn_purple twitterは複数回パスを弾かれると一定時間ロックが掛かります。このまとめ内でも言及されている事です。最低限基本的な情報を調べた上で発言して下さい。貴方は今デマを発信したのです。
  • suihan74
    ↑admin丸見えだったから騒いでたんじゃないの?
  • fukken
    管理ツールの件。通常ユーザーのログインと同様にログイン試行が無制限にリトライ可能だった、という噂が事実なら、悪意のあるユーザーが管理ツールを自由に使えている可能性もある。 管理ツールの機能次第だが、普通に考えて割となんでもアリになるだろう。被害範囲が予想できない。希望的観測だけど、流石に管理ツールの操作ログまたはアクセスログ程度は取ってるだろうから、実際に管理ツールに不正アクセスの痕跡があるかどうかはある程度は調査可能だろう。
  • fukken
    勿論、「脆弱性は存在したが、それを悪用した奴はいなかった」「そもそも管理ツールは他の形でセキュリティを確保しており、脆弱性は存在しなかった」というハッピーエンドを迎える可能性もある、と補足しておく。
  • zxcvdayo
    管理ページ全公開なのが分かった時点で,鯖とめて精査しないとまずいと思うんですけどね……
  • skywater256
    @fukken 渋運営が「不正はなかった」なんて言っても説得力ないですし、もう終わりでしょうこのSNS。カオスラウンジ騒動で退会したけどちゃんと情報削除されてればいいな・・・
  • hk_Portfolio
    「カオスラウンジ騒動中」「パスワードロック無し」「admin丸見え」「数年前からずっと」ってアレコレ不安要素が重なったから中騒ぎになってしまったのかと
  • nwoyoshi
    最近の事例では、不正アクセス発覚で即サーバ停止の後PSNで約1ヶ月、サミータウンで約10日でサービスを再開していた。
  • CantenFox
    メールサーバーに侵入されたら契約内容から何から全部情報盗まれるのに、こんな脆弱性を数年に渡って放置し続けてきたSNSと広告契約を交わす企業が今後あるのだろうか。収入の多くを広告に頼っているpixivにはそれが一番の死活問題。
  • ya__su
    これは酷い。色々と…
  • yousei_dance
    管理者サーバーを公開て。字面見ただけでもダメってわかるよね
  • elphos
    現時点で公式アカウントからのアナウンスがないのが不気味だなあ。なおさら不安を煽る要因になっているような。
  • zxcvdayo
    まとめ方が微妙に悪くてあまり伝わってないなあ.後半のadmin関係が一番ヤバいのに
  • Jean_Coc_Teau
    漏洩って普通にIDはオープンな情報だと思ってたけど何か問題あるの?ID公開のサイトなんてたくさんあるし、IDが非公開かどうかなんて登録時には分からない。仮にID非公開だったとしても簡単なパスワードを設定するなんて論外だと思うけど…。
  • Jean_Coc_Teau
    管理者画面がオープンだったのはアレだけど・・・。あとブルートフォース対策の施されていないサイトってかなりあると思う。だれもパスワードを破ろうなんてしないだろう何て安易な考えは捨ててある程度は強いパスワードを作るべきだと思うな。
  • rove_labbit
    「今までもそうだったのに何が問題なの?」「他も対策してないよ?」「ユーザーも問題あるよね」「管理者がなんとかするよ」、この反応はこの騒動が始まる前なら有効ですが現状、すでに問題となってます。完全に後手です。今この瞬間にもアカウント情報が抜きだされていると考えるべきだと思います。危機感を持ちましょう。
  • TakamiKaduki
    洒落にならない、脆弱性だ! っていうならIPAとかに通報すれば良いじゃん。 あと元々どの範囲にUserIDが使われてたのかは知らないんだけども、誰かが言っていたように初めから「公開ディレクトリ名にUserIDを含んでいる」という様な仕様ではなかったの? 過剰反応になってない? 流し読みしかしてないけど、その辺りが何か曖昧な感じがする ただまあ、管理ページをwwwのドキュメントルートの内側に置いてた部分は論外かな。
  • alfylya
    この騒動で大丈夫って言ってる人は河が氾濫したとき中洲に残って笑いながら手を振ってる人にしか思えない
  • hoge_20
    admin.pixiv.netについては、まとめ中にもあるように16:10前後にはアクセスできないよう対策がなされています。pixiv運営による対応であるなら公式アナウンスが欲しいところですが。
  • O_Flow
    今年の早いうちに何とかしても年内でサービス終わる予感がする。 pixiv関連の書籍も不良在庫。 海外ユーザーは平和ボケの国内ユーザーよりも危機意識高いから即時撤退。もうダメだw
  • O_Flow
    ついでに言えば広告主も逃げ出すから広告に頼りっぱなしの運営にとっては死活問題。プレミアムも解約炎上だからpixivは事実上収入がなくなるんだよね。 当然増やしまくった社員も解雇。
  • amagatari
    これ普通に情報ぬかれてる可能性が…ありますよね…?
  • tomblooter
    連続アクセスでIPBANされるのは画像サーバ周りだけでlogin/basic認証周りはブルートフォースし放題だったらしい。終わったな
  • shimaharuki
    冒頭の僕のツイートで本来の論点がブレているということでしたら、必要に応じて削除して頂けたら僕としても幸いです。あくまで3年遅れで知ったネットワーク&プログラム素人の反応に過ぎませんので。よろしくお願いいたします。
  • juners
    そろそろ外部サービス使ってOAuthとかOpenidとかでログインするようにしてくれないかな。ログインにパスワード不要にして欲しいな。(外部サービスを使わないとログインできない仕様がベスト)
  • gosteady
    pixiv大変だな(棒 
  • ss11223
    だからふたばの奴らは最終的にどうなってほしいの?こんなん続けても、お前らが普段からやってる悪行が露呈していくだけだろ。これ以上双葉を住みづらくするんじゃねえよ
  • Josui_Do
    エタ東先生がふたば憎しで、謎のコメントをしている。そんなことよりおっさんと話をつけろ。謝礼が出るかもよ?
  • zanahura
    「」もとしあきもマジスタンスもこのpixiv大爆発には関与してないぞ 勝手にpixivが爆発して皆呆然と見てるんだよ
  • kuya2009
    pixivでブルートフォースって現実的な方法で可能なの?
  • alfylya
    まるでその人たちがやった悪行みたいにいってますけど明らかに運営の不手際なんじゃないでしょうか?もし理解せずに喚いてるなら見苦しいし理解して囀ってるなら情報操作で混乱でもさせてみんなに迷惑をかけたいんですかね?
  • pappyhiro
    いやいや退会してどうすんの。再取得されて使われるだけじゃん。「そこまで有名じゃないからいい」って考え方もあるだろうけど。 取得されて困る情報を消しつつパスワードを強化してアカウント守ったほうがよいですよ。 そのサービスを使う使わないは別にしておいて。
  • stefrr
    RT @shimaharuki: なおpixivにはブルートフォースアタックを抑制するような 複数回ログインに失敗するとアクセス遅延・凍結のような仕組みはどうやら無いみたいです
  • mokichi
    adminとか難しいことはわかんないけど、IDが各イラストを「画像だけ表示する」すればID見られるのはずいぶん前から知ってたなぁ。実際それ使ってdrawrのユーザーを探したりしてたし。
  • kuya2009
    以前から仕様が変わっていないのだとしたら、ブルートフォースは現実的な方法では無理なんじゃないかな。PPP再接続ごとにGlobalIPが変動するのであれば近いことは出来ると思う。
  • ss11223
    世の中には間違ってることや、理にかなわぬ事なんていくらでもあるだろ。最初から俺が疑問に感じてるのは、「なんでこれなんだよって」って事。そんなに世直しがしたいならこの国と戦えよ。この国には、おかしな事や、間違ってる事が腐るほどあるぞ。ほら行きなよ正義の味方君
  • kuya2009
    あと、僕の記憶ではpixivは以前はIDがそのまんまニックネームの役割を果たしていた。途中からIDはソースの中に残って、通常のサービス利用にはニックネームと通番で諸々を識別するようになった。
  • YawChang
    【はてブコメントより転載】id:likibp twitter入ってないのでだれかお願い。adminツールの件が、ボタン押さないと見えないので、分割して欲しいとまとめ人に伝えるようお願いします。(id公開?別にいいじゃんと行っている人結構多いので)
  • pappyhiro
    異論ある人がIDの件だけに異論言ってるのが可笑しいな。「ユーザID漏洩とパスロックの未実装とadminツール(の公開)」のコンボで問題だってのに。
  • pappyhiro
    @ss11223 は何と戦ってるんだ。ふたばになんか言いたいならふたば行きなよ。pixivにふたばは関係あるかもしれないけど、この件には一切関係ない
  • monjudoh
    クレジットカード情報消せないのも酷いと思ったけど、自分のクレジットカード番号全桁見れるんだよね?この話の流れだと、それも普通にまずくない?
  • takigi_maki
    クレカに関して、不正使用等の報告は今のところ上がっていないと思います。一応、最悪の場合を考えて一時停止にしたり、暗証番号を変える等しておいた方が良いとは思います。
  • takigi_maki
    連投失礼します。あと、こちらはログインしなくても見れますがpixiv利用規約9条その3「登録メールアドレス、パスワード及びIDが第三者に利用されたことによって生じた損害等につきましては、当社はいかなる責任も負いません」
  • nyamn
    クレカ情報は11~12桁中、下4桁だけ表示、あとは*で隠すのが普通。ていうかそれで誰も困らない。
  • ss11223
    このまとめが正しいのかの検証用 http://togetter.com/li/172129
  • amagatari
    http://togetter.com/li/172129 これは、ちょっと申し訳ないんですが…検証足りえないです、それ以上でもそれ以下でもない。あとアタックはしちゃ駄目…駄目ですよ…。
  • Alphirk
    @ss11223 それは何にでもいえることですし、理にかなうとかそういうことじゃないと思いますよ。
  • Jean_Coc_Teau
    私がIDの件だけに異論を提示したのは、それぞれの問題の次元が違いすぎて一緒には扱えないからです。総当たり攻撃対策が無いのも問題です。ただアカウント乗っ取りに関して「簡単なパスワードの使用という問題が根本にある」という認識無しに、単にPixivの対策が甘かったという解釈が広まるのは危険だと言いたいんです。
  • Jean_Coc_Teau
    既に何人もの方が言われていますが、IDが非公開だとか総当たり攻撃対策の有無に関係なくパスワードはある程度強くしておくべきですし、それでアカウント乗っ取りは大体防げます。まあそれでも簡単なパスワードを使う人は大勢いるでしょうし、総当たり対策も可能なら実装すべきと思います。
  • Jean_Coc_Teau
    危険なのはイントラネット用の管理ページが外部から見えていた問題。以前から誰かが侵入を試みていたかも知れないし、最悪パスワードが破られていた可能性もありますからその点の調査は必要かと思いますし、他にも転がっているであろうセキュリティ上の問題についても徹底検証して欲しいと思います。
  • alfylya
    企業としてこういった可能性が露見した時点で何らかの発表をするのが大事なんだけどね。社会じゃ信用を得る行動が大事なのにその行動が一切無いものからは信用を無くして当然だよ
  • Crimson_Apple
    pixivはROM専だからあんまわかんないけど、ID見えてるのは問題ないと思うが、ログインした設定ページからクレカ番号全部見えちゃうのは問題ありすぎ。
  • bluescape735
    クレカ番号は下3桁しか表示されませんよ。adminの中身が結局わからずじまいなので安心はできませんが、少なくともアカウントの個別クラックで取られるのはカードの種類、有効期限、番号下3桁のみです。
  • hoge_20
    「pixiv閲覧後ウィルス感染を確認した」という報告がいくつかTwitterで見掛けられますが、具体的なウィルス名・ウィルス種の報告が無いことと、pixivアクセスとの因果関係が確認できないことから、現時点ではまとめに掲載しません。
  • uten00
    告知はされない割りにヘルプページ http://www.pixiv.net/help.php にこっそりセキュリティの項目が追記された。比較用8月7日キャッシュgoogle http://bit.ly/nHxLJ2 yahoo http://yhoo.it/pckweb
広告のお問い合わせ @togetter_jp 広告のお問い合わせ
広告のお問い合わせ