2011-08-09

pixivセキュリティ騒動についてまとめておく

togetterchromeが固まるくらい重いのと、書いてある内容に同意できてもエタ東となる4時の組み合わせは負けた気分になるので、自分用に。

最初に書いておくと、これはpixiv擁護ではない。というより、擁護できる部分は特にない。

前提知識

pixivを潰したがっている人たちというのがいて、連日火をつけようと頑張っている。

大体想像できる動機はこんなところ。

ほぼメンツは固定しているので、毎度の騒動で発生源となっているtogetterまとめを網羅的に眺めると、誰が火をつけようとしているのか分かりやすい。

はてブでいうとb:id:sa_tieb:id:katsura_1b:id:tailtame辺りが該当。彼らを駆り立てているものは一体何なのか。(なお、エタ東も方向性が違うだけで同類にカテゴライズしている)

もっとも動機が不純だからといって、成すことが正しければ良い結果をもたらすこともあるし、独善が「悪事」としか呼べない暴走を引き起こすこともある。評価は人による。

ID漏洩騒動

pixivの新規登録画面は極めてシンプルで、pixiv idの用途については特に記されていない。(※要改善

登録するとユーザーにはユニーク数字idが付与されるので、pixiv idログイン用のみだと考えている人は少なからずいるようだ。

実際にはpixiv id名でディレクトリが作られるほか、スタックフィード(活動履歴)のidアカウントを共用するpixivブログや、姉妹サイトdrawrflashで手書きできるサイト)のidとして利用されている。

pixiv idを外部から見られないものとして、個人名を使うなどする人もいて、問題となったことは過去に数度ある。id変更の機能追加をするという話もあったが今のところは実現していない。

今回の騒動の発端となったのはこのpixiv id画像絶対パスから参照可能だ、という最初から判明していたことをid漏洩だと騒ぎ立てたことから始まる。

パスロック騒動

id漏洩したわけではなく、最初からこのような仕様で、スタックフィードなどからidを参照することは可能だ」と判明したことで、祭りは次段階に移る。

パスワード総当り攻撃に対する対処がない、悪意あるユーザーブルートフォース攻撃を仕掛ければ突破されてしまう」と騒ぎ立てた。この辺りからただの言いがかりレベル

確かに現在PCスペック技術の向上は目覚しく、家庭用でもハイスペックPCがあれば簡単なパスワードであれば数分~数十分で破ることもできるとされる。

が、それはメモリ内で高速に試行できるローカル環境上の話であって、web上のパスワード認証に対して必要とする時間は全く別物という視点が抜け落ちていて、とても現実的ではない。

例えローカル上で10万回/秒でログイン試行できるPCでも、web上のパスワード認証に対しては通信とサーバーレスポンスボトルネックとなって100回/秒程度のパフォーマンスしか発揮できないと思う。

並列で大量にリクエストを殺到させればサーバーが落ちるだけだし、そもそも膨大なオーダーのログイン攻撃が仕掛けられれば、突破するより前にファイヤーウォールが異常を関知するか、サーバー管理者が気付く。

そもそもイラストコミュニティサイトに対して逮捕されるリスクを犯して潜入したところで、成りすまして暴言コメントを書いたり個人情報を抜く程度で、不正アクセスリスクにリターンが見合っていないわけで…。

大手ポータルサイト銀行携帯キャリア、有料ポイント運用するネトゲなどであればそれなりに堅牢なログイン構造にすると思うけど、お絵描きコミュニティパスロックがないというのが即叩き材料になるとは思えないが。

もちろんパスロック自体はないよりはあった方が安心できるのは間違いない。でもセキュリティ専門の人ならまずhttpsログインできないことを指摘するよね。

admin騒動

admin.pixiv.net他に接続するとグローバルIPからでもログイン認証が出てくるというもの。発覚してから1時間程度はアクセスが可能だった。

あくまでログイン認証画面が出てくるだけで、ID/パスワードが判明したわけでもなく、webログイン認証に対するブルートフォースは非現実なのは変わらないが、「クラックされた」「ロジックボムが爆発する」など大騒ぎする。

更に尾ひれが付いて「adminツールが流出した」「バックドアが仕掛けられた」「ログインキーロガーが仕掛けられている」「アクセスするとウイルスを仕込まれる可能性がある」「今すぐ退会せよ」など騒がれる。

普通に考えれば、そこまで大事になっているのであればサーバーを落とすわけで、実害はないのだろうな、と思うわけだけど「既にハッカーに乗っ取られていて、運営は手も出せないのでは」とまで言い出す人まで。

アイマス2に男キャラが追加されたのをきっかけに「可能性を生み出しただけでアウトなんだよ!」とネガキャンしまくっていた人たちを思い出す。

セキュリティ問題とギャルゲーを同一視するのは間違いだ」という指摘は正しいけれど、ハッカー映画に影響された「俺の脳内セキュリティ問題」なんてゲーム世界と大差ない。

It workssl!騒動

admin.ads.pixiv.orgに接続すると「It workssl!」と表示されるもの。これがapacheデフォルト表示「It works!」と異なることから、「ハッカーに書き換えられた、侵入の痕跡だ」と大騒ぎする。

ads.pixiv.orgは広告関連のサーバーのようで、万が一侵入されていても個人情報流出する可能性は低いのだけど、「個人情報マニアに売られている」「カード情報も抜かれている」と騒がれる。

実際にはカード情報決済代行会社が保存しているようで、アカウント不正アクセスで潜入しても見られるのはカード末尾4桁のみ。

まとめ

ID漏洩した」という新たな材料で騒ごうとしたものの、実は既出仕様だったためにパスワード総当りの「可能性」によるセキュリティ問題に切り替える。

そこから管理者ページが外部から閲覧できたことを、管理者権限が奪われた「可能性」があると話を大きくし、どうも全体の根拠が怪しいと分かると「何も言わないpixivは不誠実だ」と批判する。

ここまでサンドバックになってて何も発言せずパスロックを実装するpixivある意味凄いが、それが付け入る隙をネチネチと探すネット暇人クレーマーたちの加虐心をくすぐって余計な火種を生んでいることにいつ気が付くのか。

追記:セキュリティ関連については悪意を持ったユーザーに狙われる可能性があることから、表に告知を出さないというのがpixivポリシーらしく、直接メールで問い合わせれば返事は受け取れるそうです

不安な方はデマかもしれない情報無責任に広める前に、直接運営に問い合わせましょう。もちろんパスワードを変えるなど自衛も重要です

トラックバック - http://anond.hatelabo.jp/20110809173009
  • http://anond.hatelabo.jp/20110809193520

    元ネタにトラックバックしないのは論破されちゃうのが怖いから?   http://anond.hatelabo.jp/20110809173009

    • http://anond.hatelabo.jp/20110809205430

      単に改変ネタを同タイトルで流通させることで、あわよくば偽者をつかませて、気に食わない情報が拡散するのを防ごう、程度かなと。 引用の範囲を超えた、転載改変だから著作権系で...

  • http://anond.hatelabo.jp/20110809173009

    覚えていない人も多いと思うけど、PIXIVのIDというのは一昨年ぐらいまではユーザー名として使用されていた。誰かのイラストにコメントをすれば、IDが名前欄に表示されたんだよ。「初...

  • http://anond.hatelabo.jp/20110809173009

    これ高橋けんじとq4500っていうのが黒幕らしいな

  • http://anond.hatelabo.jp/20110809173009

    お気づきだろうか、Pixivに憎悪を抱いている奴らがいる、Pixivを潰そうとしている奴らがいる、などという物騒なコメントを声高に発しているのはいわゆる擁護派と思しき人種ばかりとい...

    • http://anond.hatelabo.jp/20110809215803

      「pixivを潰せると思ってる奴らが居る」などと本気で思ってる末期的なネットジャンキーなんてまぁ、そんなにおらんよ。極めて偏ったごく一部のイナゴに出来る事なんてたかが知れてる...

  • http://anond.hatelabo.jp/20110809173009

    「pixivを潰せると思ってる奴らが居る」などと本気で思ってる末期的なネットジャンキーなんてまぁ、そんなにおらんよ。極めて偏ったごく一部のイナゴに出来る事なんてたかが知れてる...

  • http://anond.hatelabo.jp/20110809173009

    この記事は中立として書かれてないのが非常に残念。Pixiv攻撃側(実際は攻撃してない)を攻撃する立場を常に取ってるので、擁護と取られても仕方がない書き方をしている。 私的な意...

    • http://anond.hatelabo.jp/20110825142857

      Togetter - 「pixiv社長への熱い思い…受けとれ!」 Togetter - 「今ツイッターで流れているPixivのセキュリティ問題関連の情報はどこまで正しいのか?現役プログラマーの見解」 Togetter - 「k...

      • http://anond.hatelabo.jp/20110825145828

        http://togetter.com/li/172129 これは言ってることは概ね合ってるし、このことは前の記事でも言われてる。計算量的には安全って前記事でもある ただこれ言ってる現役プログラマーってカオス...

        • http://anond.hatelabo.jp/20110826023353

          ごちゃごちゃ言ってないでいいから。 喚起サイドの目的が本当に「ID問題への対処」ならば仕様変更の署名活動でもするべきだし、「セキュリティへの不安」ならば情報を拡散して悪...

          • http://anond.hatelabo.jp/20110826051341

            そっちにはごちゃごちゃなんだろうけど、変な情報が拡散されると困るので補足説明させてもらった。 あとit workssl!のメッセージを否定できる人を見たことないから知りたいだけで、是...

            • http://anond.hatelabo.jp/20110826093408

              一番変な情報が拡散されて困るのは企業としてやってる側だろうけどね。誰か一人くらい偽計業務妨害罪で誰か捕まった方が良かったのかもね。 大体知識もない素人がどうやって注意喚...

        • http://anond.hatelabo.jp/20110826023353

          そのTogetter、まとめ人(ss11223)がクズだから参考にならん。

    • http://anond.hatelabo.jp/20110825142857

      横だけど、この手の人達ってなんですぐ量子論がどうとか言いだしちゃうの?中二なの? 気持ち悪すぎるからやめてほしい。