2024-11-07

ワイ「端末壊れたんでeSIM再発行頼むで」楽天モバイル契約中の番号でSMS認証せよ」ワイ「は?」

バッカじゃねーのかな。

この仕組みを考えた奴何も考えてねえだろ。

こう言う頭のいいふりしたバカシステムを作らせてはいけない。

詳細

eSIMを設定したモバイルルータが死んだので、楽手モバイルでeSIMの再発行手続きをしたところ、二段階認証の表示が出た。

SMSまたは登録メールコードを送ったのでみてね、だそうである

しかし待てど暮らせどメルアドコードが送られてこない。なんだこれは。

で、楽天モバイルfaqを漁るとこんなことが書いてあった。

https://network.mobile.rakuten.co.jp/faq/detail/00001914/

継続的セキュリティ対策を強化しており、5月下旬より一部のお手続きについてワンタイムパスワード送信方法メールからSMSに変更しました。

は?

ばっかじゃねーの? ホテルで部屋のパスワードを忘れたので新しく発行してくれと言ったら、部屋の中にメモを書いておいといたと言うようなものである。鍵を開けるための鍵を鍵の中においてどうするのか。

さら

送信されるメールには15分間有効記載されていますが、ワンタイムパスワード有効期限は発行から3分です。

とか意味の分からない事も書いてある。なんだこりゃ。

その後 … これ、セキュリティより悪化してない?

どこを探しても見当たらないので、楽天モバイルチャットサポートに行った。

例によって延々とFAQ検索しろ、このページを見ろと書かれたページを下までスクロールし、チャットサポートオープンするリンクを見つけるも、最初botに繋がり、botに「SMS認証されてもSMS受診できないんだが」と入れて上記の何も答えになってないページを案内され「満足しねえよ」のボタンをおし、さらに「解決しねえよ」というボタンをおし(ここで満足をおすと解決扱いになってオペレータ接続ボタンが出てこない)ようやく出てきた「オペレータとの連絡を希望」のボタンを押すことで、真のチャットサポートにたどり着いた。

オペレータとの接続を待たされること1時間弱、出てきたオペレータに状況を伝えると、何と特に本人確認もせず「今から30分間だけ二段階認証を解除するのでその間に手続きしてくれ」と言う答えだった。

そして楽天アプリリロードすると、今度はワンタイムパスワードを入れると言う画面にならずにあっさりと認証が通って、eSIMがあっさり使える様になった。

使える様になったのはいいんだが……あれ?ワイ、今何にも本人である事の証明とかやってないけど!?

これ余計にセキュリティ悪化してないか

ばっかじゃねーの?

結論セキュリティ重要な人は、楽天モバイルを使ってはいけない。今SIMを乗っ取られるとSMS認証を乗っ取られる事に繋がる。

ということで

真面目にやれ

これは一体何なのか。シンプルにいって考えた奴はセキュリティのことを何にも分かってない。セキュリティってのは犯罪から守ると言う意味ではない。完全性・可用性についてもセキュリティだ。これはセキュリティの中に警察だけではなく、消防救急が含まれる事からも明らかだ。

しかし、こいつはセキュリティ強化といって完全性・可用性を捨てた。こんな基本的な事すら分かってないやつが楽天意思決定してんのか?


そして、仮に乗っ取りなどの対策強化と言う点でも、実際のケースを想定して仕組みを組み立てていないので、多要素認証を真っ当にやるよりも安全性が低下している。

かに電子メールで多要素認証は、メールは盗聴が簡単であると言う点から考えると不確実性は高い。だが、そこでSMSが使えない時に行われると想定される手続きで、SMS強制したうえで、重大なセキュリティホールを開けてしま理由にはならない。

例えば、登録されている電話番号から番号通知ありで電話させて認証するだとか、楽天アプリ認証させるとか、決済情報の一部を入力させるとか、eKYCやマイナカード認証を強いるとか、色々で多様な認証を用意しておき、そのうち利用できるもの複数組み合わせるとか、まともな方法はいくらでもある。

要するに手抜きである。そうでなかったらくそばかである

早く是正してくれ。

  • ガチでやばいな、楽天モバイル。 あと全然関係ない話題をせっかくだから自分語りさせてもらうと、 楽天リンクの広告うざすぎるのやばい。 なんの意味もないと思う。 金払ってるよう...

  • これ何言ってんの?お前が理解できないからって、システム全体を貶めるのはおかしいだろ。少しは仕組みやセキュリティについて勉強したら?お前の方が「わかってるふりしてるバカ...

    • 他のケータイ屋がやってないならその言い訳も済むけど、そうじゃないしなあ。

  • サービスを破綻なく作るのって難しいよ。何年もかかるよ。 増田が受けたのも、フローが確立される前の応急処置的な対応だと思うよ。 とはいえ、本人確認なしで開通できちゃうのは...

記事への反応(ブックマークコメント)

ログイン ユーザー登録
ようこそ ゲスト さん