「奇妙な」Switchの問題により、パスワードを推測するのが容易になる 任天堂はパスをプレーンで保存?
■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん必死だな
垢版 |
2020/05/23(土) 08:44:09.24ID:uJW+LPxQM
過去数週間で、ハッカーは数万のニンテンドーアカウントに違反しました。場合によっては、ハッカーが被害者の
支払い情報がリンクされたゲーム内通貨などのデジタル製品を購入しました。

現在、セキュリティ研究者は、Nintendo Switchコンソールがログイン資格情報を処理する方法に奇妙な問題を
発見しました。これにより、ハッカーが人々のパスワードを簡単に把握できるようになり、任天堂がパスワードを
どのように保存しているかについての質問が発生します。

問題は、ユーザーがNintendo SwitchからeShopにログインする方法に関係しています。セキュリティ研究者の
Runa Sandvikが説明したように、パスワードを入力する前にeShopにログインすると、[OK]ダイアログボックスが
グレー表示されます。ユーザーが正しいパスワードを入力すると、パスワードが点灯し、ユーザーにログインを
許可します。これまでのところ、予想される動作。

あなたは任天堂で働いていますか、あなたは以前に会社について何か知っていましたか?あなたからの御一報を
お待ちしています。+44 20 8133 5190のSignal、JosephcoxのWickr、jfcox @ jabber.ccc.deのOTRチャット、または
joseph.cox@vice.comに電子メールでJoseph Coxに安全に連絡できます。
0002名無しさん必死だな
垢版 |
2020/05/23(土) 08:46:43.74ID:uJW+LPxQM
しかし、Sandvikは、ユーザーがパスワードの最初の8文字のみを入力した場合にも、[OK]ボックスが点灯することを
発見しました。eShopは、ユーザーが実際にログインすることを許可しません。ユーザーは完全なパスワードを
入力する必要がありますが、正しい軌道に乗っているパスワードを推測しようとするユーザーに視覚的なフィード
バックを提供します。基本的に、ハッカーが8番目の文字の後に何が来るかを判断するだけでよい場合は、ハッカ
ーがパスワードを理解できる可能性が高くなりますが、最初のセクションも取得する必要があります。

「最初の8つが正しいかどうかを通知するときに、より簡単になります」とSandvikは言いました。

ハッカーが誰かのパスワードの一部を持っているかどうかの手掛かりを潜在的に提供するだけでなく、任天堂が
この情報を表示できることは、会社がユーザーのパスワードをどのように保護するかについて、いくつかの疑問を
投げかけます。
0003名無しさん必死だな
垢版 |
2020/05/23(土) 08:48:43.16ID:uJW+LPxQM
通常、ウェブサイトとサービスはユーザーのパスワードを「ハッシュ」し、プレーンテキストのパスワード自体ではなく
、それを保存します。ハッシュは、本質的には、一片のデータの片方向の暗号指紋です。ユーザーがログインボックス
にパスワードを入力すると、システムはその入力をハッシュし、それをWebサイトに保存されているハッシュと比較して、
一致するかどうかを確認します。その場合、システムはユーザーをログインさせます。

しかし、任天堂がユーザーにパスワードの最初の8文字の入力に成功したことを伝えることができれば、それは
必ずしも機能しません。任天堂は最初の8文字のハッシュと完全なパスワードの別のハッシュを作成していますか?
任天堂は最初の8文字をプレーンテキストで保存していますか?

「奇妙な」パスワードセキュリティの専門家であり、PasswordsConカンファレンスの創設者であるパー・トールスハイム
氏は、オンラインチャットでマザーボードに語った。「優れたUX [ユーザーエクスペリエンス]がポイントであった
可能性がありますが、セキュリティが低下するか、場合によってはセキュリティが低下する可能性があります」

任天堂はコメントの要求を認めたが、それがどのようにパスワードを保存するかについての質問には答えなかった。
0004名無しさん必死だな
垢版 |
2020/05/23(土) 08:52:43.36ID:uJW+LPxQM
これが本当なら
0005名無しさん必死だな
垢版 |
2020/05/23(土) 08:53:17.29ID:uJW+LPxQM
これがほんとうならアカウント盗み放題
0006名無しさん必死だな
垢版 |
2020/05/23(土) 08:56:09.31ID:uJW+LPxQM
これは都合が悪すぎるスレ
0008名無しさん必死だな
垢版 |
2020/05/23(土) 08:59:41.57ID:uJW+LPxQM
>>7
されてないじゃん
0009名無しさん必死だな
垢版 |
2020/05/23(土) 09:01:05.25ID:yaR/e+iN0
むしろこのまま放置してどこまでおぞましいことになるのか見守りたいw
何もなければそれはそれでいいっしょ
0011名無しさん必死だな
垢版 |
2020/05/23(土) 09:15:58.72ID:gm7QpRZ/0
余所でこの話題見かけないのは、まあそういうことなんだろw
0012名無しさん必死だな
垢版 |
2020/05/23(土) 09:24:27.13ID:kzPq14Hq0
奇妙な、ってパスワードセキュリティ専門家にかかってるのか
まともな人ではないのかな?ソニーに雇われてる?
0013名無しさん必死だな
垢版 |
2020/05/23(土) 09:25:10.15ID:uJW+LPxQM
これはソニーの陰謀だな!!
0014名無しさん必死だな
垢版 |
2020/05/23(土) 09:29:00.54ID:uJW+LPxQM
任天堂はアカウントとかオンラインとかのたぐいはほんとにヤバイ
0017名無しさん必死だな
垢版 |
2020/05/23(土) 09:54:55.78ID:GBxhhuMi0
翻訳きもい
DeepL翻訳使え
0018名無しさん必死だな
垢版 |
2020/05/23(土) 09:54:56.47ID:hhX9EhkX0
さすがにこんな仕様にするって頭おかしくないか
実ユーザーの子供に親が設定したパスワードを突破させたい思惑?
0019名無しさん必死だな
垢版 |
2020/05/23(土) 10:12:17.12ID:uJW+LPxQM
これマジでやばいな
0020名無しさん必死だな
垢版 |
2020/05/23(土) 10:29:47.03ID:bv6jh4F70
どんな擁護してくるかと思ってたら流石に無理だと理解して豚さん寄ってこないな
しかし洒落にならんで
0021名無しさん必死だな
垢版 |
2020/05/23(土) 10:38:02.31ID:4Ls+vC2Y0
パスワードポリシーを満たしているかどうかってだけなのでは
0022名無しさん必死だな
垢版 |
2020/05/23(土) 10:39:45.04ID:PsldFodi0
ウンコ臭い!ウンコ臭い!ウンコ臭い!ウンコ臭いぞ!おえ〜!
しょんべん臭い!しょんべん臭い!しょんべん臭いぞ!おえ〜!
「にんてん」は技術力の低いショボイ会社!ヘドが出るわ!日本の恥!
0023名無しさん必死だな
垢版 |
2020/05/23(土) 10:50:52.06ID:8Euo/1pg0
さっきswitchで試したけど
パスワードポリシーを満たした時点でOKが押せるようになるだけじゃん
0024名無しさん必死だな
垢版 |
2020/05/23(土) 10:57:58.39ID:+O65mXiQ0
ネガキャンことごとく失敗しててかわいそう
0026名無しさん必死だな
垢版 |
2020/05/23(土) 12:43:25.17ID:kzPq14Hq0
>>19
どれだけ説明されても解らないなんて、100レス君並みの理解力だな
実生活で他人と会話できないんじゃないかな?
かわいそうに
0027名無しさん必死だな
垢版 |
2020/05/23(土) 14:05:44.26ID:ER7sghU20
ゴキブリってアホしか居ないのかwww
0028名無しさん必死だな
垢版 |
2020/05/23(土) 14:08:31.26ID:bEuzekkEd
パスワードの正誤に関係なく、駄目な書式(三文字連続同じ)や使用できない文字や記号を弾いてるだけ
ランダムなパス入力でもOK押せる

はい論破
0029名無しさん必死だな
垢版 |
2020/05/23(土) 14:13:08.91ID:J0FMCcji0
セキュリティ専門家()
0030名無しさん必死だな
垢版 |
2020/05/23(土) 14:21:41.30ID:jgo9J7O8r
奇妙な専門家「正しいパスワードを8文字入れた時点でOKマークが点灯するぞ(ドヤッ」

何故この時正しくないパスワードで試さなかったのかwww
0031名無しさん必死だな
垢版 |
2020/05/23(土) 14:24:44.45ID:no4Zhw6Ip
ラスアス2のネタバレがハックされたあの会社に比べたらセキュリティは高いんじゃね?
0032名無しさん必死だな
垢版 |
2020/05/23(土) 14:44:19.35ID:uJW+LPxQM
しっかし2020年になってこの素人設計って恐ろしいハードだわ
0033名無しさん必死だな
垢版 |
2020/05/23(土) 15:09:56.96ID:ER7sghU20
ゴキブリ嘘も100回の精神www
0035名無しさん必死だな
垢版 |
2020/05/23(土) 15:20:58.85ID:C5pMzTbZ0
そんなにOK押せる(認証できるとは言ってない)のが嬉しいのか…
別のサイトでパスワード入力せずに送信ボタン押せる所なんか見たら大歓迎しそうな専門家だなー(棒
0036名無しさん必死だな
垢版 |
2020/05/23(土) 15:23:02.76ID:ER7sghU20
こんなのがセキュリティ専門家を自称してるから大爆笑
0037名無しさん必死だな
垢版 |
2020/05/23(土) 15:28:36.64ID:bEuzekkEd
正規表現での入力チェックなんて「ゴキでも出来る入力フォーム作成超初心者向け入門」の3〜4ページ目くらいに学ぶ事だろうに
0038名無しさん必死だな
垢版 |
2020/05/23(土) 15:29:08.21ID:MbHl94X00
この>>1はなりすましてゴキブリは馬鹿だと喧伝したいのか致命的にバカなのかどちらだ?
ウンコマンはバカとかでなく病気の人だから仕方ないね
0039名無しさん必死だな
垢版 |
2020/05/23(土) 16:03:15.33ID:VNhxZBTU0
全部紐付けしてダダ漏れしたPSNを、パクったからじゃないか?
ユーザー情報とクレカ情報セットだったのは…
0040名無しさん必死だな
垢版 |
2020/05/23(土) 21:09:21.22ID:lqwzd6vM0
サーバ参照無しでパスワードの成否がわかるとなんで思ったんだ?
0041名無しさん必死だな
垢版 |
2020/05/23(土) 22:04:52.68ID:A5Cs1Wh10
ぶーちゃん焦りまくり擁護
0042名無しさん必死だな
垢版 |
2020/05/23(土) 22:09:49.33ID:ER7sghU20
ゴキブリ現実の前に何一つ反論が出来ないwww
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況