X



生年月日をパスワードにするよう指定 子育て支援サイトが話題 パスに認証以外の役割があった【神奈川】 [少考さん★]
■ このスレッドは過去ログ倉庫に格納されています
0001少考さん ★
垢版 |
2021/11/25(木) 23:06:34.65ID:ZxjRjvgl9
※ITmedia NEWS

生年月日をパスワードにするよう指定 子育て支援サイトが話題 パスに認証以外の役割があった
https://www.itmedia.co.jp/news/articles/2111/25/news174.html

2021年11月25日 19時15分 公開

[谷井将人,ITmedia]

 神奈川県の子育て支援サイト「かながわ子育て応援パスポート」が、利用登録の際に子供の生年月日をパスワードにするよう指定していることがTwitterで話題になっている。指摘を受け、県は仕様を修正する予定。

かながわ子育て応援パスポートは、小学校6年生以下の子供を持つ子育て世代向けに、特典やサービス、支援施設などの情報を発信しているWebサイト。利用登録時にパスワードの設定画面で「最年少のお子さんの生年月日を半角数字で入力してください」と求めている。生年月日の書式になっていない場合は登録できず、設定後の変更はできない。

パスワードに認証以外の役割

 県によると、パスワードに生年月日を指定しているのは、同サイトのパスワードがアカウント認証の他に、生年月日を確認する役割も持っているからだという。同サイトのサービスは12歳になって最初の3月31日以降に使えなくなるが、有効期限を判定するためにパスワードを参照する仕組みにしている。メールアドレスと生年月日以外に扱う個人情報が無いためこのような実装になったという。

今回の指摘を受け、県は「本来なら生年月日とは別にパスワードを設定して認証するべきであり、今後はそのように改修する」としている。すでに登録しているユーザーには改修でき次第パスワードの変更を求める。
0220ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:34:09.92ID:EGjtn9N70
アホがあほなものを作るのはしょうがないにしても
それが実用されるところまでアホだらけの許可を経てるっていう
このアホだらけの役人しかいないっていう恐ろしい事実
0221ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:34:13.18ID:UpHUPpjK0
ジャップは既に盗まれる物何も無いという
だけの事を肝に命じるべきやで

それが無いなら地獄の失われた50年やな
0222ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:35:04.19ID:IDOWnIPc0
目が点、なんか意味わからない
0225ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:37:38.32ID:O7tstfXN0
>>176
客からの要求仕様がバカなら
ベンダーがこの要求仕様では
運用時にこういうトラブルが発生しませんか?って客に返すだろ
0226ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:38:25.89ID:KyBSw99B0
ネット黎明期にちょこちょこ見かけたけど、今の時代にあるとはなぁ
0229ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:39:09.54ID:kJVB/Cga0
>>212
どこからか入手するってw
運良くログインできる対象が見つかっても氏名すらわからないんだぞ
不効率すぎて全く意味のない攻撃だろ
そんなんだったらそのメアドのリストに一斉に適当な日付でバースデーメール送った方が効率的だわ
0230ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:39:11.87ID:D+5Qi/6j0
これはパスワードではなく秘密鍵方式、いわゆる合言葉だな。
0232ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:40:09.05ID:8nFEfJyi0
パスワードは数年以内に無くなると予想してるが
少なくとも子供がパスワード覚えられるか?
アンドロイドみたいなマスタイプの方が良いと思うが
0236ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:43:28.14ID:Sgxs5Nuv0
これでサービス継続してるってこと?
気持ちいいぐらい頭がおかしいなw

担当者がアホでした、じゃなくて県ぐるみでアホしかいないのか
0237ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:43:43.70ID:Vdholelx0
なんかこの言い訳の空気感、小室圭と魔弧の言い訳みたいだな
0238ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:45:55.62ID:/DtfJQrA0
>>26
患者IDが6桁だと、100万とおり
生年月日は、365とおり

100万かける365=3億650とおりだろ、
安全だよ。
問題ナイサー
0239ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:46:14.09ID:PQeiR/dp0
パスワードじゃなく
どこぞのあなたのお子さんの年齢は○○でしたっけ、
って確認してるだけだな
紛らわしい
0242ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:46:27.91ID:tFapKkFU0
子育て支援事業でアカウント・ログインまでのシステムができてたのは宮城と宮崎でみつけた
でもメルアド確認後にパスワードはシステムからの自動配布
初めから生年月日をパスワードにしたザルなのは神奈川だけのようだなw
0243ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:47:56.49ID:pSx4n70Q0
アドレス、パスワード、誕生日の3つで認証すりゃいいのに
2つでないとダメな理由があるの?
0245ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:48:16.67ID:tYbDS2+W0
>>229
おまえもいっぺんサイト運営してログ眺めてみろ
どっから持ってきたんだ的なメールアドレス総当たりで破りに来るぞ
0247ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:49:09.34ID:kJVB/Cga0
問題だって騒いでるやつが多すぎ
誰も具体的に問題点を指摘できてないじゃないか
こんなのばっかりだから要求仕様もロクに書けないんだろうな
0250ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:52:29.58ID:0S0BLChN0
>>247
問題は本来はパスワード認証なんて必要ないシステムなのにパスワードを設けた事だな。
そのおかげでセキュリティ警察に騒がれてしまった。
0251ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:52:55.97ID:kJVB/Cga0
>>245
それは破った先に得られるものがあるから意味があるんだろ
さっき言ってたようなレベルじゃIDとパスワード適当に打ったら他人のマイページに入れてしまった、レベルのリスクとほとんど変わらない。
0252ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:54:29.06ID:UpHUPpjK0
普通にハッカーになった方が儲かる

ワロタ

NゴムとかIIJでも低学歴のバカだろw
0253ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:54:44.38ID:b9ai3ZwG0
えっと、特定年齢対象のサービスなのに生年月日をデータとして保持していない???
設計したバカ出てこいwwwww
0256ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:57:11.47ID:O7tstfXN0
発注者はやりたいことだけはちゃんと言葉にして要求事項として整理するだろうけど

セキュリティのことまではベンダーにお任せだろうなあ
0257ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:57:20.30ID:Rhc6eNoD0
登録したあとで子供産むだろ普通に
0258ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 00:58:29.10ID:6ybVntAL0
これも馬鹿だけど最近やっとPPAPメール送ってくる馬鹿も減ってきた気がする
でも急にやめるんじゃなくて反省文を取引先に送ってほしい
0260ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:00:38.42ID:b9ai3ZwG0
>>256
セキュリティの話以前だよ
生年月日必要なのにデータとして持ってないからパスワードに設定してもらって流用しようと言うどうしようもない腐った仕様
0266ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:01:58.44ID:4ZbBuz/00
え?パスワードを平文で保存してるのかよこっわ
0269ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:05:22.35ID:SgFi6uXb0
ザルワードwww
0271ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:16:35.14ID:c3R1fiSo0
これ、不正アクセスし放題ってことか
いや、公知の情報を使ってアクセスできるならそれは不正アクセスですらないのか
0273ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:18:45.53ID:f3JtVIHf0
そもそもなんの役にもたたないゴミパスポート
0274ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:19:28.10ID:kJVB/Cga0
>>263
いやいやリスク評価として許容範囲だろ
この程度のサイトにマイナンバーカード認証でも導入した方がいいっていうのか?
0275ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:19:36.36ID:9NMhYW1k0
神奈川県はセキュリティアドバイザーとして、セキュリティ大学院大学と提携してたと思ったんだがー
0276ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:19:40.45ID:N+SWKSF/0
>>1
頭悪すぎて草

鍵の役割してないじゃないか
設計した奴バカなのかな
0277ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:21:37.01ID:N+SWKSF/0
>>241
発注側がそうしろと指定してきたら
受注側はどんなにクソ仕様でも実装するわ
0278ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:21:50.07ID:O7tstfXN0
大昔、旅先で知り合った女の子のウェブメールにふと彼女の生年月日をパスワードに入力したら入れてまったことがある

メールボックスは俺からのメールしかなかったがw

ウェブメール黎明期の話
0281ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:25:44.22ID:UJhJBpmK0
>>277
発注側に言うけど受け入れる客もいるし受けいれない客もいる
0283ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:26:58.88ID:VBh/Fe7/0
>>156,247
子ども10万円給付の偽サイト誘導メールを
送れば爆釣れかも。不審だけでメディア狂喜

仕様の正当性や役人の面子を守ろうとして
トドメの2発目を弾込めしているようなもの
0285ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:30:36.21ID:rpfdWPH80
神奈川県てバカしかいないのね。
0286ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:31:44.09ID:l6janaW20
パスワードって言わずに生年月日登録とすればよかっただけ
0287ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:32:57.03ID:ZRQ8vCpb0
>>1
個人情報を利用する気満々
サイテーな自治体だな
0292ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 01:51:22.39ID:4uQ5W9C80
>>39
つーかこれ情報管理どうなってんのw
0294ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 02:08:51.01ID:Z8WJLlG+0
これ、直したところで管理者がパスワード読み取れる仕様はそのままになったりするんじゃね?
0297ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 02:19:49.75ID:DQTUGjfF0
その子が大きくなったときに
銀行口座とかのパスを生年月日にしちゃってたらアウトやね
0298ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 02:45:11.54ID:vlxIc/110
生年月日等、第三者が容易に推測出来る数字での登録は絶対におやめください
0300ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 02:54:14.49ID:wgSvfwWZ0
>>39
ありがち。データベース設計は一番最初にやるから影響がデカすぎて修正できなくなる。予算や納期的に。
ただこの件はパスワードを使わないつもりのシステムについて、後から生年月日をパスワードだと言い張ってるだけな気がする。
0301ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 03:08:09.35ID:7ipLXkmo0
19800501で400個ぐらいアカウント作ってる
0302ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 03:13:50.96ID:qGmn2qYF0
ケケ中抜きらしいよコレも
0304ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 03:35:47.69ID:fioQLq5x0
>>300
あー
セキュリティ音痴な担当者がパスワードなしで業者に開発指示しちゃったけど
後からポリシー違反になるとかがわかって、でも契約変更して失点になるのが嫌で、
パスワードなんですと強弁した展開かな?

一番の謎は、既にリリースしちゃってること
こういう開発案件って、リリース前に県のセキュリティ部門がチェックしないのかな?
縄張りがあって手を出せないのかもしれないが、
利用者は県民で、県として責任を負う以上、普通はチェックするよね
0305ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 03:44:26.34ID:fioQLq5x0
仕様に生年月日入力機能がなかった説と、パスワード機能がなかった説があるけど、
サービス内容的に最初から生年月日がないとは考えにくいし、
パスワード機能なしも考えにくいので、
アカウント失効機能をつけ忘れてた説かなあ

入力される生年月日は、
利用者の子供の生年月日として使われるのではなく(それは別途入力)
失効条件チェックにだけ使われる数字であり、
レコード上の生年月日とは別扱いだったりして
0309ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 04:04:36.10ID:YLcKv+4+0
>利用登録の際に子供の生年月日をパスワードにするよう指定
>最年少のお子さんの生年月日を半角数字で入力してください

こんなの身内はもちろん職場とか学生時代の友達とか
ママ友とか下手するとご近所さんとかにもバレバレ情報じゃん
おっそろしい
0310ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 04:05:04.81ID:jW2jxamZ0
該当する世帯だがこんなサービス初耳
コロナで外出支援なんか意味がない上にこんなザルシステムなら知らなくて正解だったけど
0313ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 04:21:27.42ID:i/qhkZVU0
うちの施設のドアロックも暗証番号が生年月日。
そこまでのセキュリティーじゃないから良いんだけど。
修正することも出来ないし、する気も無い。
0314ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 04:27:15.35ID:NEqxZvUp0
メアド入手がネックだが、あとは当確年代と365日総当たりで2千チョイだな・・(´・ω・`)
0315ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 04:29:01.18ID:p1byuHKc0
>>237
「まぎつね」ってなあに?
0316ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 04:33:36.04ID:p1byuHKc0
>>268
アスといったらassの方なんですよね、わかりまつ
0317ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 04:36:02.10ID:p1byuHKc0
>>288
そりゃ、尿路結石予防のためじゃね?
0318ニューノーマルの名無しさん
垢版 |
2021/11/26(金) 04:44:24.86ID:9dZgAnJP0
作ってる側の知能が第三世界レベルでヤバい
勉強してないどこかのジャングルの部族の方が頭いいんじゃね?
0319巫山戯為奴 ◆TYUDOUPoWE
垢版 |
2021/11/26(金) 04:48:49.37ID:kQ/j1SOn0
まあ?内容を確認する為だろなあ?
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況