トップ > ラボブログ

ラボブログ

« 楽天のメルマガ個人情報流出問題の犯人を推理する | メイン | mixi OpenID でマイミクとのペア占いサイト「Ckr!(ちぇけら!)を作りました »

楽天メルマガの個人情報流出に関して続報&簡単に対策まとめ

あとで読む

ITMedia より、楽天のメルマガ個人情報流出問題の件に関して続報がありました(Yahoo!ニュースにも)。


問題が起こった部分だけ抜粋しますと、


同社によると、ユーザー宛てにメールで送った個人情報入り画面のURLを、ユーザーが自らソーシャルブックマークやブログなどに掲載していたことが原因という。同社は検索サイトにキャッシュなどの削除依頼を行い、URLに第三者がアクセスしても個人情報が見られない仕様に変更するなど対策した。


とのことです。やはり はてなブックマークコメントページ で、id:kengo9999q さんがコメントされていたようにソーシャルブックマークが原因のひとつだったようですね。


また、ある方よりコメント欄で情報提供をいただいたのですが、ブログの他にも OKWave などで自ら回答としてセッション ID 付きで回答の一部として投稿しているケースもあったようです。


セッションハイジャックについてチェックしておこう


いい機会ですので、セッションハイジャックについて簡単にチェックしてみます。以前書いた ActionScript 3 について Google のトップ10エントリを評価する (ラボブログ) のエントリの時と同じく、Google のトップ10からざっと要点を押さえてみます。順不同です。


1.PHPを使った開発におけるセッションハイジャック対策について - みんなの動画サーチ開発者ブログ


session_cache_expire (30);
session_regenerate_id()

などを使ったシンプルな対策。ただし、session_regenerate_id() の安全性について議論されている こちらの質問 も要チェックです。


2.セッションハイジャックの対策(PHP) | Web&MUSICブログ QUALL


あわせてPHPで脆弱性の少ないセキュアなアプリを作るために実装時に意識すること | Web&MUSICブログ QUALLにウェブアプリケーションの14の攻撃方法もまとまっているので要チェックです。


3.個人的なメモと備忘録 2005年 7月


フィンガープリントを使ってセッションハイジャック対策をする方法。


4.セッションハイジャック対策


Webのセッションハイジャックだけでなく、TCP/UDPのセッションハイジャックについても も記載があります。


5.[Tep-j-general] Re: セッションハイジャック対策(Recreate Session)


ネットワークレイヤーごとの、パケット盗聴の可能性について。これをされると、セッションIDが盗まれ、勝手にオンラインバンクの口座にアクセスされる可能性があります。


6.Nasuta開発ブログ: IPアドレスの一致によるセッションハイジャック対策


IPアドレスによるセッションハイジャック対策。プラットフォームは Ruby on Rails?


7.携帯電話サイトでのセッションハイジャック対策 (HACK IT OUT)


DoCoMo と AU のセッション関連の取り回しの違いについて。ちょっと日付が古いですが、最近の携帯でも状況は同じなのでしょうか?

 



関連記事



ブックマークに追加する rt.gif

トラックバック

このエントリーのトラックバックURL:
http://www.spicebox.jp/cgi-bin/mt/mt-tb.cgi/457

コメントを投稿

(いままで、ここでコメントしたことがないときは、コメントを表示する前にこのブログのオーナーの承認が必要になることがあります。承認されるまではコメントは表示されません。そのときはしばらく待ってください。)






検索



神部竜二
ブログ執筆者の一人です。ネットの新しい話題や Web まわりのプログラミング、Web 広告について書いていきたいと思います。


About

2008年10月01日 19:29 に投稿されたエントリーのページです。

ひとつ前の投稿は「 楽天のメルマガ個人情報流出問題の犯人を推理する 」です。

次の投稿は「 mixi OpenID でマイミクとのペア占いサイト「Ckr!(ちぇけら!)を作りました 」です。

他にも多くのエントリーがあります。メインページアーカイブページも見てください。

SEO ブログパーツ  

+ インデックス数計測 +