増田が利用したいと考えている某Webサービスでは次のようなユーザ登録フローとなっていた。
以上である。
私が懸念している点は、恒常的に使用可能なパスワードが平文でメール送信される点である。他にも桁数が極端に短いとかあるが、平文パスワード送信のインパクトがなんといっても強い。このWebサービスでは住所、氏名、TEL、メアド、その他特定を避けるため明記はしないがセンシティブな情報を扱っている。サービス自体は便利なものなのでぜひとも利用したいと考えていたのだが、現状では怖くて使えずせっかく登録したが退会も考えている状況である。
懸念点については当該サービスの問い合わせ電話窓口より伝えたが、予測はしていたものの、一般的な「ご意見ありがとうございます」に留まる対応であり、いつどこまで対応してもらえるかは定かではない。
そこでIPAの脆弱性情報届出( https://www.ipa.go.jp/security/vuln/report/ )より当サービスの脆弱性を届け出ようと思うのだが、正直増田はセキュリティの専門家ではないためこれが本当に届け出に値する脆弱性かどうかの確信がなく、はてなの有識者諸兄のお知恵を借りたいというのが本増田の主旨である。不足している情報があればご指摘いただけるとありがたい。
ちなみに決してマイナーなサービスではなく、名前だけならきっと多くの人が聞いたことのあるレベルの著名サービスだし、利用者も数十万単位でいるのではないか?
だからこそ過去誰も指摘してこなかったのかという点と、実は俺が大袈裟に考えてるだけで実はこれ、セーフなのかという疑念もあり、その意味でもご意見を頂戴できるとありがたい。
脆弱性ではないな。 単に平文で通過するだけで、自分でパスワード変更できるし。 まあそれを言い出すとhttpで通信してるのはほとんど脆弱性になっちゃう。 そもそも、お前の個人情報...
正直パスワードを平文で送るようなセキュリティ意識の会社では最悪パスワードを平文でDB保存まであるのではと考えてしまいます。 もちろんここは憶測の域を出ませんが、そのくらい...
ワンタイムでもないパスワードの平文送信はありえないね 何十年も前からアンチパターンだね サービスを使わない自由もあるよって話だね
やはりありえないですよね。 おっしゃるとおりこのままでは退会を選ぶことになると思います(入会したばかりですが)。
別に正解はないから好きにすればいいと思うよ
どんなサービスかしらないけど、金が絡まないんならいいんじゃね
お金は絡みますね。絡まなくても嫌ですが。