X



【FE】7payの脆弱性、基本情報技術者試験に同様の問題が
■ このスレッドは過去ログ倉庫に格納されています
0001サーバル ★
垢版 |
2019/07/05(金) 18:17:28.33ID:WUR3WP8x9
基本情報技術者平成28年春期

午前問40

Webシステムのパスワードを忘れたときの利用者認証において合い言葉を使用する場合,合い言葉が一致した後の処理のうち,セキュリティ上最も適切なものはどれか。

ア・あらかじめ登録された利用者のメールアドレス宛てに,現パスワードを送信する。

イ・あらかじめ登録された利用者のメールアドレス宛てに,パスワード再登録用ページヘアクセスするための,推測困難なURLを送信する。

ウ・新たにメールアドレスを入力させ,そのメールアドレス宛てに,現パスワードを送信する。

エ・新たにメールアドレスを入力させ,そのメールアドレス宛てに,パスワード再登録用ページヘアクセスするための,推測困難なURLを送信する。
https://www.fe-siken.com/kakomon/28_haru/q40.html


7payのようなパスワード再設定方法は、以前から基本情報技術者試験で不正解の典型として挙げられてます
https://twitter.com/aka_pencil/status/1146752497400205312
https://twitter.com/5chan_nel (5ch newer account)
0002名無しさん@1周年
垢版 |
2019/07/05(金) 18:18:18.06ID:HKkpt4hC0
日本企業のサービスだけ狙われる
0006名無しさん@1周年
垢版 |
2019/07/05(金) 18:18:51.77ID:wY8aprB20
セブン「エ」
0007名無しさん@1周年
垢版 |
2019/07/05(金) 18:19:33.97ID:KYB5cbYo0
誰も止める人や進言する人はいなかったのかな
なんでここまでの酷いことが放置されてサービス開始までいっちゃうんだろう
0008名無しさん@1周年
垢版 |
2019/07/05(金) 18:19:57.86ID:71eE5Xs70
何の役にも立たない糞みたいな常識テストだと思ってたが
常識がない奴には為になる知識なんだな
0009名無しさん@1周年
垢版 |
2019/07/05(金) 18:20:08.37ID:4zTQ/4No0
その名の通り、基本的なことすぎるんで過去問にあるわな
0012名無しさん@1周年
垢版 |
2019/07/05(金) 18:21:16.02ID:shU1tGQb0
大体イだよな
0013名無しさん@1周年
垢版 |
2019/07/05(金) 18:21:34.22ID:IaqQJ/Fg0
情報セキュリティの素人が設計したな
0016名無しさん@1周年
垢版 |
2019/07/05(金) 18:22:04.83ID:yPQUoFc40
どこの会社なんだ?
まあ結局外部設計すらレビューしてないセブン側に帰結するか
0017名無しさん@1周年
垢版 |
2019/07/05(金) 18:22:05.91ID:HnN2obNC0
基本情報ってこんな問題なのかー
0020名無しさん@1周年
垢版 |
2019/07/05(金) 18:23:20.28ID:X6ndt4vp0
反社にキックバック貰って作ったんじゃないの
0023名無しさん@1周年
垢版 |
2019/07/05(金) 18:23:54.24ID:H6mt/TlC0
素人の俺が考えてもイしかない
0025名無しさん@1周年
垢版 |
2019/07/05(金) 18:24:10.73ID:Ejc8XgBG0
IT後進国日本 韓国よりはるかに遅れてるのに韓国に制裁すれば10倍返しになるのは目に見ええてるわな
0026名無しさん@1周年
垢版 |
2019/07/05(金) 18:24:30.07ID:sLdKY+H90
バーコード決済を煽る報道といい
このハッキングの仕込みとしか思えないな。
0027名無しさん@1周年
垢版 |
2019/07/05(金) 18:24:33.85ID:2O46xKr40
ぜ、脆弱性…
0028名無しさん@1周年
垢版 |
2019/07/05(金) 18:24:40.46ID:8Fy3eFwH0
穴だらけになるの当然な工数でぶん投げたんだろ
投げた奴クビだ
0029名無しさん@1周年
垢版 |
2019/07/05(金) 18:24:42.72ID:GHt/ozZi0
裁判になっても

会社側が負けるよ。
酷いシステムだ。

素人以下。
こんなシステムを作ったSI企業名どこだ?

公表するべき。
0030名無しさん@1周年
垢版 |
2019/07/05(金) 18:25:04.92ID:t4p4n/+o0
これでよく銀行やろうとか思ったな
二度とセブンには近づかんわ
0033名無しさん@1周年
垢版 |
2019/07/05(金) 18:26:06.05ID:gJCV/6bq0
へぇ〜基本でも今そんなのでるのか
まぁこの時代だから当然なんだろうが
0034名無しさん@1周年
垢版 |
2019/07/05(金) 18:26:12.51ID:kbskj8Vf0
「イ」でFA?
0036名無しさん@1周年
垢版 |
2019/07/05(金) 18:26:36.89ID:WnvAIUrn0
「基本情報?弊社のシステムは高度なシステムなので関係ない(ドヤァ)」
0037名無しさん@1周年
垢版 |
2019/07/05(金) 18:26:46.67ID:JJPnnP2X0
で、どれが正解でセブンがやったのはどれなん?
0038名無しさん@1周年
垢版 |
2019/07/05(金) 18:26:50.85ID:XLaKVe5/0
>>18
カッコよくなったじゃん
0039名無しさん@1周年
垢版 |
2019/07/05(金) 18:26:54.70ID:yPQUoFc40
普通は系列のシステム会社が元請けして、そこがプロジェクトを組むわなあ。

監査やった会社は言い訳立たないな
0040名無しさん@1周年
垢版 |
2019/07/05(金) 18:27:23.66ID:evh6PwhW0
この間9歳で合格してた子がいたな
最年少記録更新だか何だかで
0042名無しさん@1周年
垢版 |
2019/07/05(金) 18:28:04.39ID:0LY72f6F0
セキュリティ基礎知識がないやつが
決定権もってたんだろうな。
そいつが思いつく利便性
でかつ工数圧縮を満たす仕様だったんだろ
0043名無しさん@1周年
垢版 |
2019/07/05(金) 18:28:11.49ID:R3p0aVlZ0
セブンの重過失やろこれは
全額賠償するべき
0044名無しさん@1周年
垢版 |
2019/07/05(金) 18:28:19.67ID:JJPnnP2X0
>>18
サバダバサバダバ〜
0050名無しさん@1周年
垢版 |
2019/07/05(金) 18:29:04.18ID:ONEPKGF20
ア、の会社が未だにある
パスワード平文で送ってくんなや
0051名無しさん@1周年
垢版 |
2019/07/05(金) 18:29:18.64ID:0NIgfVX00
中国人の潜入スパイがセキュリティ周り設計したんだろ
0052名無しさん@1周年
垢版 |
2019/07/05(金) 18:29:19.02ID:dkoJ0gab0
つまり流出までがセットということか
0054名無しさん@1周年
垢版 |
2019/07/05(金) 18:29:31.94ID:IaqQJ/Fg0
基本情報技術者でも情報セキュリティは必須問題だからな
0055名無しさん@1周年
垢版 |
2019/07/05(金) 18:29:34.67ID:/DiDvgg+0
こんな一般の人でも気付くようなやり方ってあり得ないんだよね・・
0056名無しさん@1周年
垢版 |
2019/07/05(金) 18:29:35.20ID:RYLk36050
たしか一番最初にpayで問題があったときはパスワードを何度でも入力できたんだっけ
0057名無しさん@1周年
垢版 |
2019/07/05(金) 18:29:38.64ID:oZiQIeav0
昔の試験なら午前でコンピュータに関係ない選択問題で満点とって午後は辛うじてFORTRAN知ってたから勉強せず受かったな
0058名無しさん@1周年
垢版 |
2019/07/05(金) 18:29:40.24ID:a42TrcSb0
この問題って物議を醸したやつだよな
そもそもパスワードリマインダーなんて実装すべきじゃないとクレームが付いた
0061名無しさん@1周年
垢版 |
2019/07/05(金) 18:30:24.53ID:P2drTCKC0
脆弱性の基準が下がったなw
0062名無しさん@1周年
垢版 |
2019/07/05(金) 18:30:26.80ID:4zTQ/4No0
>>37
0064名無しさん@1周年
垢版 |
2019/07/05(金) 18:30:48.92ID:yPQUoFc40
>>42
大した圧縮にもならんだろ

設計レビュー通ったんだかわからんけど、
実装した技術者も、これまずいよなとか言いながら実装してそうだな。多国籍とかでコミュニケーション悪いプロジェクトに有りがち。
0065名無しさん@1周年
垢版 |
2019/07/05(金) 18:31:39.57ID:SvMXYJHQ0
被害金を入金のあった店舗に負担させたら犯罪グループとのつながりも考えるざる得ない
0066朝鮮漬
垢版 |
2019/07/05(金) 18:31:39.56ID:vI1ihxGE0
支那あたりに丸投げ開発やろ(^。^)y-.。o○
0067名無しさん@1周年
垢版 |
2019/07/05(金) 18:31:47.55ID:i/Qc9j7p0
セブンはオだろ
0069名無しさん@1周年
垢版 |
2019/07/05(金) 18:32:01.71ID:B7h5qxX00
クレジットカードのハード的にはICだがソフト面では磁気が主流
技術者には薄給でサービス残業で睡眠時間を差し出させ
必要な勉強はさえすべて自腹で払え
そんなIT後進国にはふさわしいセキュリティレベルで作りましたよ
0070名無しさん@1周年
垢版 |
2019/07/05(金) 18:32:02.99ID:B7mXXg9K0
いや、新しいメアドやとおかしいな、今朝のニュースだと利用したメッセージが届いたとかいってたしな
まさかの被害者まで仕込みなんて事はないだろうし、もし仕込みなら報道機関として逆に大問題やしな
0071名無しさん@1周年
垢版 |
2019/07/05(金) 18:32:23.25ID:Sb/J6+UM0
だめだコリア
シロウトでも、一般常識で正答を引き出せそうな初歩の初歩じゃないか
0072名無しさん@1周年
垢版 |
2019/07/05(金) 18:32:23.29ID:IaqQJ/Fg0
世間での実際情報セキュリティのレベルなんてこんなもんなんだよ
だから国策として情報処理安全確保支援士とかができたんだよ
0073名無しさん@1周年
垢版 |
2019/07/05(金) 18:33:08.29ID:+y+N6X1z0
>>1
pay系アプリはマジで詐欺アプリだな!
0074名無しさん@1周年
垢版 |
2019/07/05(金) 18:33:09.99ID:VG9up6hj0
>>68
メールアドレスの確認でよくあるべ。
2時間以内に下記URLにアクセスしてけろって。
だいたいくそ長い英数字がついてるべ
0075名無しさん@1周年
垢版 |
2019/07/05(金) 18:33:18.31ID:jRKEliys0
日本民法の父、穂積陳重の『法窓夜話』を現代語に完全改訳。
法律エッセイとして異例のベストセールスを続けた名著を
手軽に読みやすく。短編×100話なので気軽に読めます。

法窓夜話 私家版
https://twitter.com/0Idm3vd9TYmFDaQ/status/1144182365134061568
(直リンNGのためtwitterが開きます)ngc
https://twitter.com/5chan_nel (5ch newer account)
0077名無しさん@1周年
垢版 |
2019/07/05(金) 18:33:29.60ID:zzXo0Ehi0
だって、そんなん「ITエンジニア」が考える事じゃない。
ITエンジニアは仕様書の通りにシステム組むのが仕事なんで、そのシステムに穴があるのは仕様書を書いたやつの責任、あとそのシステムで大損こいたのはユーザーが馬鹿だから。
つまり、ITエンジニアはなんも悪くない
0078名無しさん@1周年
垢版 |
2019/07/05(金) 18:33:46.17ID:bb+JnpxZ0
オ. パスワードを忘れたボタンをクリックしたら、現パスワードを表示する
0079名無しさん@1周年
垢版 |
2019/07/05(金) 18:33:50.95ID:gcN314ER0
あまり似てないな
0080名無しさん@1周年
垢版 |
2019/07/05(金) 18:33:58.02ID:Sb/J6+UM0
>>68
くぁwせdrftgyふじこlp
0081名無しさん@1周年
垢版 |
2019/07/05(金) 18:34:02.92ID:PlEfMQeT0
キャッシュレスでキャッシュレス、笑えない
最強パターンはこれ↓
財布に千円、カード無し、
これなら全損でも1000円ポッキリ、
財布は100均な
0082名無しさん@1周年
垢版 |
2019/07/05(金) 18:34:09.78ID:yPQUoFc40
>>68
他人のパスワード変更画面のURLにアクセスできたらまずいだろ?だから、普通は短い期間に一回だけ有効なながーいURLを発行してアクセスさせる
0083名無しさん@1周年
垢版 |
2019/07/05(金) 18:34:24.14ID:4zTQ/4No0
>>68
パラメータがランダム文字列ってこと
いわゆるハッシュ
0084名無しさん@1周年
垢版 |
2019/07/05(金) 18:34:39.21ID:Wo8ZqA+O0
>>70
パスワードのリセットを別のメルアドに送らせてただけで、
メルアドの変更手続きしたわけではないからな。

そりゃ利用履歴は登録メルアドにくるだろ?
0085朝鮮漬
垢版 |
2019/07/05(金) 18:35:00.29ID:vI1ihxGE0
お粗末と言えばお粗末だが、パスワードなんかの問題あらへんやろ(^。^)y-.。o○

7アプリがクレジットカード情報をどっかに送信しておるんやろ

クレジットカードも止めないとあかんで
0086名無しさん@1周年
垢版 |
2019/07/05(金) 18:35:17.85ID:0KLLKBWq0
>>77
それはエンジニアとは言わんな
ドカタやでそれ
エンジニアはちゃんと上から下まで把握しとるお人のことです
0087名無しさん@1周年
垢版 |
2019/07/05(金) 18:35:23.95ID:BwsVLvF40
>>74
この問題の言ってる推測者はパスワードを変更したいメール受信者以外を指してるってことかな
0088名無しさん@1周年
垢版 |
2019/07/05(金) 18:35:41.15ID:gcN314ER0
オ. パスワードを忘れたユーザーの利便性を考えて、新たに入力したメールアドレスにパスワード変更URLを送付する
0089名無しさん@1周年
垢版 |
2019/07/05(金) 18:36:03.02ID:8VisKaKv0
信じられないだろうけど大手でもこの程度のリテラシーだよ
0090名無しさん@1周年
垢版 |
2019/07/05(金) 18:36:07.22ID:ESm41LSa0
馬鹿だ。
本物の馬鹿が考えたシステムだ。
0091名無しさん@1周年
垢版 |
2019/07/05(金) 18:36:13.68ID:+8t3WbnN0
外国では、学位がないとITエンジニアになれないが、日本は学歴経験不問
0094名無しさん@1周年
垢版 |
2019/07/05(金) 18:36:28.86ID:SDciytvx0
みんな期待してるのは
セブンが保障するか
巻き返しで大幅キャンペーンやるか
なだけ
あとでセブンが消えようがどうでもいい
paypay騒ぎの後でクレカすぐ登録するのが
馬鹿なだけ
0096名無しさん@1周年
垢版 |
2019/07/05(金) 18:37:09.18ID:Ibbf20Lt0
>>72
知識がないならないで、経産省ガイドラインに沿っとくだけでも
こんなことにはならなかったろうにな。
「お役所の時代遅れなガイドラインより俺らのほうが現実わかってるし〜」みたいな
ノリだったのかな。
0098名無しさん@1周年
垢版 |
2019/07/05(金) 18:37:15.47ID:UOIL8/8v0
すべて不正解だけどな

電子メールは覗き見られる可能性があるから、金融サイトはパスワードを忘れたら郵送で再登録するのが正しい
0099名無しさん@1周年
垢版 |
2019/07/05(金) 18:37:36.52ID:oNZaECiW0
レベルが低すぎて何も言えねぇ
0100名無しさん@1周年
垢版 |
2019/07/05(金) 18:37:38.86ID:xzdj125X0
こういう当たり前のサービス問題って意味あるのかと思ってたけど、現実にあるんだもんな
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況