Tweets

You blocked @HiromitsuTakagi

Are you sure you want to view these Tweets? Viewing Tweets won't unblock @HiromitsuTakagi

  1. Retweeted
    13 hours ago

    『不正ログインに使用されたID・パスワードは弊社に登録されていないものが多数含まれており、「リスト型攻撃」による不正ログインと判明しました。』 2019年8月23日 弊社会員向けスマートフォンアプリでの不正ログインについて(三井住友カード株式会社)

    Show this thread
    Undo
  2. Retweeted
    6 hours ago

    これ、Amazonのように下4桁が表示されるサイトとあわせ技で全ての桁が判明するわけですが…Amazonは大丈夫として、他のサイトはどうか?

    Show this thread
    Undo
  3. Retweeted
    6 hours ago

    『クレジットカード番号についてはマスキングを行っているため、特定されることはないという』とは言え、下3桁のみのマスクで13桁は表示される / “三井住友カード「Vpass」アプリに1.6万件の不正ログインか - INTERNET Watch”

    Show this thread
    Undo
  4. Retweeted
    7 hours ago

    Vpassの不正ログイン、アプリに対してだったんだな。パズル認証がWebサイトを守ったんだ💢

    Undo
  5. Retweeted
    6 hours ago

    えっ、パズルがないアプリの方の話 ?

    Show this thread
    Undo
  6. Retweeted
    6 hours ago

    (続き) > 本件に関しましては、多くのお客様から様々なご意見を頂戴しております。 お客様からいただきましたご指摘につきましては真摯に受け止め、 今後も引き続き改善に努めて参ります。 何卒ご理解賜りますよう宜しくお願い申し上げます。

    Show this thread
    Undo
  7. Retweeted
    6 hours ago

    そのときの(たぶんテンプレ)回答がこれ。 > セキュリティの観点から詳細をお伝えすることができかねますので 誠に恐縮ではございますが、 「パズル認証」は、Vpassのセキュリティ向上を目的に、 不正アクセス対策の一環として導入させていただいた次第です。

    Show this thread
    Undo
  8. Retweeted
    6 hours ago

    だからパズル認証導入時に「そんなバカなもの導入止めて。考え直して」って苦情メール送ったのに < 三井住友カード 会員向けスマホアプリに不正アクセス | NHKニュース

    Show this thread
    Undo
  9. Retweeted
    8 hours ago

    おっとvpassアプリにはパズル認証(笑)が無いのか! ってことは、アプリの動作をトレースされるとアレね… Vpassログイン時のパズル認証について 「スマートフォンアプリは対象となりません。」

    Undo
  10. Retweeted

    Vpassアプリにはパズル認証無いのでは。

    Undo
  11. Retweeted
    8 hours ago
    Replying to

    スマホのブラウザからVpass見るとパズル認証無い不思議。

    Undo
  12. Retweeted
    8 hours ago

    Vpassアプリのログインはパズル認証ないんだけど、なぜかその二つを関連付けている人がいる

    Undo
  13. Retweeted
    8 hours ago
    Replying to

    だからスマホアプリが狙われたんかな。穴があるんなら認証の意味ないな。

    Undo
  14. Retweeted
    2 Aug 2014
    Replying to

    その後、このサイトは、月代わりでCPATCHAのデザインを変更するという愚策 を取って笑いをとった後、生年月日を入力させる対策を追加していた。

    Undo
  15. Retweeted
    2 Aug 2014
    Replying to

    そのような欠陥認証の対策として、不完全性が避けられないCAPTCHAという方法を用いることについて、「この目的でCAPTCHAを使うのはよくない。」としたのであった。(CAPTCHAは、あるとき突然、ボットによって続々破られるようになるときが来ないとは限らないからだ。)

    Undo
  16. Retweeted
    2 Aug 2014
    Replying to

    当時Googleが既に、ボットによるパスワード破り対策に、ログイン画面でCAPTCHAを出していた。それを真似たのだろうが、利用者に責任のないところで保険的にCPATCHAを加えたGoogleの場合とは根本的に異なる。4桁数字暗証をWebで用いるのは、サイト運営者の落ち度である。

    Undo
  17. Retweeted
    2 Aug 2014
    Replying to

    …ログインは、クレジットカード番号16桁と、クレジットカードの4桁暗証番号で可能になっていた。これは危険だと電話で抗議したのが2005年ごろだっただろうか。それが効いたか自力で気付いたか、CAPTCHAによる対策が入ったわけだ。それがこんなハリボテでは話にならないのであった。

    Undo
  18. Retweeted
    2 Aug 2014
    Replying to

    このとき「このCAPTCHA導入の目的は荒らし対策ではない。この目的でCAPTCHAを使うのはよくない。その理由は今はここでは言わない。」と結んだのは、実は、今で言ういわゆる「リバースブルートフォース」攻撃に対する対策だろうと思ったからだった。当時、三井住友カードのログインは、…

    Undo
  19. Retweeted
    2 Aug 2014

    昔こういうのがあった。 飾りじゃないのよCAPTCHAは ~前代未聞のCAPTCHAもどき

    Undo
  20. Retweeted
    8 Aug 2017

    パズル認証(笑)の件、11年前のこれの続編を書かねばならんのかね。クレジットカード会社のセキュリティ要員はクルクルパーばっかなのかしら。 飾りじゃないのよCAPTCHAは ~前代未聞のCAPTCHAもどき(2006年08月10日)

    Undo

Loading seems to be taking a while.

Twitter may be over capacity or experiencing a momentary hiccup. Try again or visit Twitter Status for more information.