2021-08-30

Webサービスセキュリティ脆弱性についてお知恵を借りたい

増田が利用したいと考えている某Webサービスでは次のようなユーザ登録フローとなっていた。

  1. ユーザ登録すると英数字5桁のパスワードメールで通知される
  2. そのパスワードログインする


以上である



私が懸念している点は、恒常的に使用可能パスワードが平文でメール送信される点である。他にも桁数が極端に短いとかあるが、平文パスワード送信インパクトがなんといっても強い。このWebサービスでは住所、氏名、TEL、メアド、その他特定を避けるため明記はしないがセンシティブ情報を扱っている。サービス自体は便利なものなのでぜひとも利用したいと考えていたのだが、現状では怖くて使えずせっかく登録したが退会も考えている状況である

懸念点については当該サービスの問い合わせ電話窓口より伝えたが、予測はしていたものの、一般的な「ご意見ありがとうございます」に留まる対応であり、いつどこまで対応してもらえるかは定かではない。

そこでIPA脆弱性情報届出( https://www.ipa.go.jp/security/vuln/report/ )より当サービス脆弱性を届け出ようと思うのだが、正直増田セキュリティ専門家ではないためこれが本当に届け出に値する脆弱性かどうかの確信がなく、はてな有識者諸兄のお知恵を借りたいというのが本増田の主旨である。不足している情報があればご指摘いただけるとありがたい。

ちなみに決してマイナーサービスではなく、名前だけならきっと多くの人が聞いたことのあるレベルの著名サービスだし、利用者も数十万単位でいるのではないか

からこそ過去誰も指摘してこなかったのかという点と、実は俺が大袈裟に考えてるだけで実はこれ、セーフなのかという疑念もあり、その意味でもご意見を頂戴できるとありがたい。

よろしくお願いいたします。

  • 脆弱性ではないな。 単に平文で通過するだけで、自分でパスワード変更できるし。 まあそれを言い出すとhttpで通信してるのはほとんど脆弱性になっちゃう。 そもそも、お前の個人情報...

    • 正直パスワードを平文で送るようなセキュリティ意識の会社では最悪パスワードを平文でDB保存まであるのではと考えてしまいます。 もちろんここは憶測の域を出ませんが、そのくらい...

      • ワンタイムでもないパスワードの平文送信はありえないね 何十年も前からアンチパターンだね サービスを使わない自由もあるよって話だね

        • やはりありえないですよね。 おっしゃるとおりこのままでは退会を選ぶことになると思います(入会したばかりですが)。

  • どんなサービスかしらないけど、金が絡まないんならいいんじゃね

記事への反応(ブックマークコメント)

ログイン ユーザー登録
ようこそ ゲスト さん