2024-07-04

ニコニコ流出パスワード大丈夫って言ってる人いるけど

ハッシュ化してるから~とか言ってるけどあれは理想であって現実じゃないんよ

その手の業界で働いたらわかる

そうなってないところなんて山ほどある

 

特に企業相手だと一般ユーザーとは違うレベルで丁寧なサポート必要になる

原因とかを細かく調査しろとか言われるし

本番でそんなのいらんだろって思うレベルで全部ログを全部出してたりする

通信ログサーバークライアントのやりとりを全部保持してたりするし中にはパスワードとかが入ってることだってある

(大きいところはマスクする処理とかある場合もあるけど)

実行したSQLの全部がログされてることもある

SQL認証処理してたらここでも残る)

そもそもハッシュ化せず生で保存していて、画面で今のパスワード確認できる必要があるシステムだってある

以前見たものではログインできないの調査依頼に「DBにはabcというパスワードが保存されてましたがユーザーABCというパスワード試行してました」とかもあった

世の中そんなもんよ

安心せずに変えておいたほうがいい

 

ニコニコ自体ウェブ系のところである程度しっかりしてるのかなって思うこともあるけど、カドカワ関係してるし

こういう古くからある体質の会社が社内委託的なので作ってたら、こういう事あってもおかしくないんじゃないかなとは思う

  • 「ニコニコ自体はウェブ系のところである程度しっかりしてるのかなって思うこともあるけど、カドカワ関係してるし」 この部分考え方おかしいだろ ニコニコの成立は角川合併前だぞ?...

  • 実行したSQLの全部がログされてることもある (SQLで認証処理してたらここでも残る) クエリ飛ばす前に暗号化しろよwwww さすがにそれはないw DB上で暗号化する意味がわからん...

記事への反応(ブックマークコメント)

ログイン ユーザー登録
ようこそ ゲスト さん