X



生年月日をパスワードにするよう指定 子育て支援サイトが話題 パスに認証以外の役割があった【神奈川】 [少考さん★]
■ このスレッドは過去ログ倉庫に格納されています
0001少考さん ★
垢版 |
2021/11/25(木) 23:06:34.65ID:ZxjRjvgl9
※ITmedia NEWS

生年月日をパスワードにするよう指定 子育て支援サイトが話題 パスに認証以外の役割があった
https://www.itmedia.co.jp/news/articles/2111/25/news174.html

2021年11月25日 19時15分 公開

[谷井将人,ITmedia]

 神奈川県の子育て支援サイト「かながわ子育て応援パスポート」が、利用登録の際に子供の生年月日をパスワードにするよう指定していることがTwitterで話題になっている。指摘を受け、県は仕様を修正する予定。

かながわ子育て応援パスポートは、小学校6年生以下の子供を持つ子育て世代向けに、特典やサービス、支援施設などの情報を発信しているWebサイト。利用登録時にパスワードの設定画面で「最年少のお子さんの生年月日を半角数字で入力してください」と求めている。生年月日の書式になっていない場合は登録できず、設定後の変更はできない。

パスワードに認証以外の役割

 県によると、パスワードに生年月日を指定しているのは、同サイトのパスワードがアカウント認証の他に、生年月日を確認する役割も持っているからだという。同サイトのサービスは12歳になって最初の3月31日以降に使えなくなるが、有効期限を判定するためにパスワードを参照する仕組みにしている。メールアドレスと生年月日以外に扱う個人情報が無いためこのような実装になったという。

今回の指摘を受け、県は「本来なら生年月日とは別にパスワードを設定して認証するべきであり、今後はそのように改修する」としている。すでに登録しているユーザーには改修でき次第パスワードの変更を求める。
0178ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:12:52.40ID:tFapKkFU0
プロジェクトを受注したのはサンケイリビングの不治関係のようだな
それをどこに丸投げしたのかまでは知らんが
0179ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:12:56.54ID:VQz6EnMI0
神奈川って小泉進次郎みたいなのばっかやん。
0181ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:14:18.89ID:p1byuHKc0
>>137
留年する児童なんかいるのか?
0182ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:14:19.29ID:3qXSR4/m0
パスワード?
数字の羅列がワードってのは何?

パスフレーズとかPINコードなのでは?
0184ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:15:16.45ID:WGwe8ypl0
神奈川人の頭がおかしいとは思いたくないので、
いくらなんでも内部的に「これマズイでしょ?」って意見あっただろ。
そして、無能な管理職が握り潰したのが事実なんじゃないの?
今後の改善点としては、そいつを吊し上げる事が最も重要。
0186ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:15:29.42ID:MVxws7K30
ワクチン予約システムじゃん
接種券に生年月日が和暦で書かれてるしパクられたらイタズラされるw
0187ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:15:57.64ID:8NDpebZM0
>>1
認証というものが何かわかってないやつがWebサイトなんか運営するな
0188ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:16:19.96ID:kJVB/Cga0
認証した先に認証までして守るべき情報がないわけだから、この仕様でセキュリティ上の問題はないだろ
単にアダルトサイトと同じで年齢確認の手段に過ぎない
IDとパスって名称だからやばい感じがするだけ
0189ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:16:31.96ID:O+TXuMr20
どこのIT業者が請け負ったのか知らんが
そもそも県と仕様の打ち合わせしてるはず

パスワードなしのデータベースが先にあって
後から認証しろ的な無茶ぶりされて
生年月日を活用したか、
当初から生年月日で表示振り分けはするつもりだったけど
ログイン的なものではないからそもそもパスワード認証の意味合いはない…
かのどっちかなんじゃないか?
0190ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:18:00.50ID:4cHj6IgQ0
知り合いの自称サイトに詳しい奥さんが作ったとかか?
神奈川県が音頭とってるサイトなら、県はバカ過ぎる
県民として呆れるわ
0191ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:18:05.90ID:VBh/Fe7/0
即リセットと一時閉鎖で流出阻止してから、
改修後に再入力して貰った方が無難だけどな

初期パスワードならまだしも、固定だし。
アドレス類推も容易なら暇人の的になるで。
0193ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:18:35.53ID:8NDpebZM0
>>157
何言ってるんだ?
0200ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:22:33.07ID:kJVB/Cga0
>>197
これのセキュリティ上のリスクを説明してみなよ
0204ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:26:30.49ID:p1byuHKc0
>>178
>>201
サンケイリビングが受注したのは協力施設獲得業務でそ。
0206ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:27:26.91ID:p1byuHKc0
>>203
そういう時は彼女の誕生年の西暦でいいんだよ。
0207ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:28:05.44ID:nnzNdata0
パスワードではなくて年齢認証と表示して生年月まで入力させれば問題無かったんじゃない?
なんか騒ぎすぎ。
0208ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:28:15.47ID:MDUoPqio0
>>178
さすが富士通だ
確認のカの字もないぜ!

大手ベンダーはこんなのばっかり
ソフトハウスのがいい仕事するぜ
0209ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:28:42.61ID:SonGNKoL0
「パスワードを保存しますか?」
ブラウザにガッツリ残る可能性

パスワードは随時変えられてこそ意味があるんだよ
0212ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:29:08.28ID:tYbDS2+W0
>>200
サイトの内容から攻撃者はここの会員は神奈川県内に小学生の子供を持つ親であることを推測出来る。
またサイトの案内から攻撃者はここのパスワードが子供の生年月日だと推測出来る。
ある時点でのパスワードのパターンは365*6+閏年の数なので最大で2192パターン。
どこかからメールアドレスのリストが得られれば2192パターンなんて数秒で試せる。
子供の生年月日とその親のメールアドレスがわかれば悪用なんていくらでも出来る。
0219ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:33:39.83ID:iKph7bqf0
大文字小文字英数字混在のパスワード設定させるところ嫌い。
前回設定したパスはダメとか複雑にしすぎ。突破されたら自己責任にしろって
0220ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:34:09.92ID:EGjtn9N70
アホがあほなものを作るのはしょうがないにしても
それが実用されるところまでアホだらけの許可を経てるっていう
このアホだらけの役人しかいないっていう恐ろしい事実
0221ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:34:13.18ID:UpHUPpjK0
ジャップは既に盗まれる物何も無いという
だけの事を肝に命じるべきやで

それが無いなら地獄の失われた50年やな
0222ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:35:04.19ID:IDOWnIPc0
目が点、なんか意味わからない
0225ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:37:38.32ID:O7tstfXN0
>>176
客からの要求仕様がバカなら
ベンダーがこの要求仕様では
運用時にこういうトラブルが発生しませんか?って客に返すだろ
0226ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:38:25.89ID:KyBSw99B0
ネット黎明期にちょこちょこ見かけたけど、今の時代にあるとはなぁ
0229ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:39:09.54ID:kJVB/Cga0
>>212
どこからか入手するってw
運良くログインできる対象が見つかっても氏名すらわからないんだぞ
不効率すぎて全く意味のない攻撃だろ
そんなんだったらそのメアドのリストに一斉に適当な日付でバースデーメール送った方が効率的だわ
0230ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:39:11.87ID:D+5Qi/6j0
これはパスワードではなく秘密鍵方式、いわゆる合言葉だな。
0232ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:40:09.05ID:8nFEfJyi0
パスワードは数年以内に無くなると予想してるが
少なくとも子供がパスワード覚えられるか?
アンドロイドみたいなマスタイプの方が良いと思うが
0236ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:43:28.14ID:Sgxs5Nuv0
これでサービス継続してるってこと?
気持ちいいぐらい頭がおかしいなw

担当者がアホでした、じゃなくて県ぐるみでアホしかいないのか
0237ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:43:43.70ID:Vdholelx0
なんかこの言い訳の空気感、小室圭と魔弧の言い訳みたいだな
0238ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:45:55.62ID:/DtfJQrA0
>>26
患者IDが6桁だと、100万とおり
生年月日は、365とおり

100万かける365=3億650とおりだろ、
安全だよ。
問題ナイサー
0239ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:46:14.09ID:PQeiR/dp0
パスワードじゃなく
どこぞのあなたのお子さんの年齢は○○でしたっけ、
って確認してるだけだな
紛らわしい
0242ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:46:27.91ID:tFapKkFU0
子育て支援事業でアカウント・ログインまでのシステムができてたのは宮城と宮崎でみつけた
でもメルアド確認後にパスワードはシステムからの自動配布
初めから生年月日をパスワードにしたザルなのは神奈川だけのようだなw
0243ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:47:56.49ID:pSx4n70Q0
アドレス、パスワード、誕生日の3つで認証すりゃいいのに
2つでないとダメな理由があるの?
0245ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:48:16.67ID:tYbDS2+W0
>>229
おまえもいっぺんサイト運営してログ眺めてみろ
どっから持ってきたんだ的なメールアドレス総当たりで破りに来るぞ
0247ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:49:09.34ID:kJVB/Cga0
問題だって騒いでるやつが多すぎ
誰も具体的に問題点を指摘できてないじゃないか
こんなのばっかりだから要求仕様もロクに書けないんだろうな
0250ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:52:29.58ID:0S0BLChN0
>>247
問題は本来はパスワード認証なんて必要ないシステムなのにパスワードを設けた事だな。
そのおかげでセキュリティ警察に騒がれてしまった。
0251ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:52:55.97ID:kJVB/Cga0
>>245
それは破った先に得られるものがあるから意味があるんだろ
さっき言ってたようなレベルじゃIDとパスワード適当に打ったら他人のマイページに入れてしまった、レベルのリスクとほとんど変わらない。
0252ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:54:29.06ID:UpHUPpjK0
普通にハッカーになった方が儲かる

ワロタ

NゴムとかIIJでも低学歴のバカだろw
0253ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:54:44.38ID:b9ai3ZwG0
えっと、特定年齢対象のサービスなのに生年月日をデータとして保持していない???
設計したバカ出てこいwwwww
0256ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:57:11.47ID:O7tstfXN0
発注者はやりたいことだけはちゃんと言葉にして要求事項として整理するだろうけど

セキュリティのことまではベンダーにお任せだろうなあ
0257ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:57:20.30ID:Rhc6eNoD0
登録したあとで子供産むだろ普通に
0258ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:58:29.10ID:6ybVntAL0
これも馬鹿だけど最近やっとPPAPメール送ってくる馬鹿も減ってきた気がする
でも急にやめるんじゃなくて反省文を取引先に送ってほしい
0260ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:00:38.42ID:b9ai3ZwG0
>>256
セキュリティの話以前だよ
生年月日必要なのにデータとして持ってないからパスワードに設定してもらって流用しようと言うどうしようもない腐った仕様
0266ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:01:58.44ID:4ZbBuz/00
え?パスワードを平文で保存してるのかよこっわ
0269ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:05:22.35ID:SgFi6uXb0
ザルワードwww
0271ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:16:35.14ID:c3R1fiSo0
これ、不正アクセスし放題ってことか
いや、公知の情報を使ってアクセスできるならそれは不正アクセスですらないのか
0273ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:18:45.53ID:f3JtVIHf0
そもそもなんの役にもたたないゴミパスポート
0274ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:19:28.10ID:kJVB/Cga0
>>263
いやいやリスク評価として許容範囲だろ
この程度のサイトにマイナンバーカード認証でも導入した方がいいっていうのか?
0275ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:19:36.36ID:9NMhYW1k0
神奈川県はセキュリティアドバイザーとして、セキュリティ大学院大学と提携してたと思ったんだがー
0276ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:19:40.45ID:N+SWKSF/0
>>1
頭悪すぎて草

鍵の役割してないじゃないか
設計した奴バカなのかな
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況