アカウント名:
パスワード:
記者会見のクライマックスシーン
https://youtu.be/3-pzOV0OLyw?t=1420 [youtu.be] 23分40秒記者「なぜ登録したメールアドレス以外にパスワードリセットメールを出せるようにしたのか?」社長「普段スマホを使ってる方がパソコンなどで操作される際に便宜を図ろうと思った」
https://youtu.be/3-pzOV0OLyw?t=1845 [youtu.be] 30分40秒記者「なぜ二段階認証をしなかったのか」社長「二段階認証?」「
スマホ使いの人がPCで操作するときに非登録メールアドレスに再設定メールが送れるとどう便宜があるのかも、良く分からない…
キャリアメールを使っている場合(PCからキャリアメールにログインする設定をしていない場合)に便利なのは確かでしょ。スマホ操作しなくてPCだけでパスワードの再登録が完結するからね。
ついでにいうと、こういうパスワード忘れ等のトラブルというのは機種変更やら端末故障時が多い。前の機種を下取りにだしてしまって、docomoからauに乗り換えた場合(キャリアメールが使えなくなっている)なんかも有り得る。
ってことでパスワードの再設定リンクを他のメールアドレスに送れる機能ってのは利便性としては有用だよ。脆弱なだけで。そこはセキュリティオタクも認めないといけない点だと思う。
>そこはセキュリティオタクも認めないといけない点だと思う。何で?決済システムなんだから、今回の件では利便性を優先したら絶対ダメだろうに。
不正利用されて損害が生じるリスクというのは確かにある。しかし、逆にパスワードを忘れてしまって、チャージしたお金が失われる(使えない)リスクもあるんだよ。
https://snsdays.com/download-app/7pay-touroku-use/#7iD-2 [snsdays.com] 見れば分かるように、「住所」「氏名」の登録は不要だし、iOSなら生年月日や性別も不要で登録可能。
キャリア変更でキャリアメールが使えなくなって、パスワードが忘れてしまった場合、自分でチャージした「お金」が使えなくなってしまう、これも問題だよね。
不正利用の被害額よりも、パスワード忘れ&メールアドレス使用不可 によりチャージした金額が使えなくなった被害額の方が大きいかもしれない。
> 不正利用の被害額よりも、パスワード忘れ&メールアドレス使用不可 によりチャージした金額が使えなくなった被害額の方が大きいかもしれない。
それは間違い。「不正利用の被害額」は会社の損害だが「チャージした金額が使えなくなった被害額」はユーザーの損害だ。会社にとって前者の方が重要なのは一目瞭然。
そもそもパスワードもメアドも分からないなら、電話確認か書面での身分証のやり取りが必須なのは仕方ないこと。そのコストを惜しんで脆弱な実装を採用したのが問題。
「報告されているのは、登録したクレジットカードで勝手にチャージが行われたり、身に覚えのない利用が行われたといったもの。」と言うことだから、ここでの不正利用はユーザーが所持しているクレジットカードがユーザーの意図しないところで使われているってことで、ユーザーの損害に該当するものなのでは。
「不正利用の被害額」は会社の損害だが「チャージした金額が使えなくなった被害額」はユーザーの損害
「不正利用の被害額」もフランチャイジー=加盟店が負う事になっているんじゃないの?
どっちの負債もユーザに押し付けりゃいいやって考えだったんだろうなぁ……コンビニの店長にしわ寄せするのは日常っぽいから責任転嫁することに対する罪悪感はとっくの昔に消え失せてそう。
そのとおりそして加盟店=セブンペイ側に重大な(のあるシステムを運用した)過失があるので、不正チャージ分については、全額をセブンペイ側が被る事になる。
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
アレゲはアレゲを呼ぶ -- ある傍観者
「二段階・・・認証?」 (スコア:5, おもしろおかしい)
記者会見のクライマックスシーン
https://youtu.be/3-pzOV0OLyw?t=1420 [youtu.be]
23分40秒
記者「なぜ登録したメールアドレス以外にパスワードリセットメールを出せるようにしたのか?」
社長「普段スマホを使ってる方がパソコンなどで操作される際に便宜を図ろうと思った」
https://youtu.be/3-pzOV0OLyw?t=1845 [youtu.be]
30分40秒
記者「なぜ二段階認証をしなかったのか」
社長「二段階認証?」「
Re: (スコア:1)
スマホ使いの人がPCで操作するときに非登録メールアドレスに再設定メールが送れるとどう便宜があるのかも、良く分からない…
Re: (スコア:3, 参考になる)
スマホ使いの人がPCで操作するときに非登録メールアドレスに再設定メールが送れるとどう便宜があるのかも、良く分からない…
キャリアメールを使っている場合(PCからキャリアメールにログインする設定をしていない場合)に便利なのは確かでしょ。
スマホ操作しなくてPCだけでパスワードの再登録が完結するからね。
ついでにいうと、こういうパスワード忘れ等のトラブルというのは機種変更やら端末故障時が多い。
前の機種を下取りにだしてしまって、docomoからauに乗り換えた場合(キャリアメールが使えなくなっている)なんかも有り得る。
ってことでパスワードの再設定リンクを他のメールアドレスに送れる機能ってのは利便性としては有用だよ。脆弱なだけで。
そこはセキュリティオタクも認めないといけない点だと思う。
Re: (スコア:0)
>そこはセキュリティオタクも認めないといけない点だと思う。
何で?
決済システムなんだから、今回の件では利便性を優先したら絶対ダメだろうに。
「お金」が失われるリスクを考えていないんだね (スコア:0)
不正利用されて損害が生じるリスクというのは確かにある。
しかし、逆にパスワードを忘れてしまって、チャージしたお金が失われる(使えない)リスクもあるんだよ。
https://snsdays.com/download-app/7pay-touroku-use/#7iD-2 [snsdays.com] 見れば分かるように、
「住所」「氏名」の登録は不要だし、iOSなら生年月日や性別も不要で登録可能。
キャリア変更でキャリアメールが使えなくなって、パスワードが忘れてしまった場合、
自分でチャージした「お金」が使えなくなってしまう、これも問題だよね。
不正利用の被害額よりも、パスワード忘れ&メールアドレス使用不可 によりチャージした金額が使えなくなった被害額の方が大きいかもしれない。
Re:「お金」が失われるリスクを考えていないんだね (スコア:1)
> 不正利用の被害額よりも、パスワード忘れ&メールアドレス使用不可 によりチャージした金額が使えなくなった被害額の方が大きいかもしれない。
それは間違い。「不正利用の被害額」は会社の損害だが「チャージした金額が使えなくなった被害額」はユーザーの損害だ。会社にとって前者の方が重要なのは一目瞭然。
そもそもパスワードもメアドも分からないなら、電話確認か書面での身分証のやり取りが必須なのは仕方ないこと。
そのコストを惜しんで脆弱な実装を採用したのが問題。
Re: (スコア:0)
「報告されているのは、登録したクレジットカードで勝手にチャージが行われたり、身に覚えのない利用が行われたといったもの。」
と言うことだから、ここでの不正利用はユーザーが所持しているクレジットカードがユーザーの意図しないところで使われているってことで、
ユーザーの損害に該当するものなのでは。
Re: (スコア:0)
「不正利用の被害額」は会社の損害だが「チャージした金額が使えなくなった被害額」はユーザーの損害
「不正利用の被害額」もフランチャイジー=加盟店が負う事になっているんじゃないの?
Re: (スコア:0)
どっちの負債もユーザに押し付けりゃいいやって考えだったんだろうなぁ……
コンビニの店長にしわ寄せするのは日常っぽいから責任転嫁することに対する罪悪感はとっくの昔に消え失せてそう。
Re: (スコア:0)
そのとおり
そして加盟店=セブンペイ側に重大な(のあるシステムを運用した)過失があるので、不正チャージ分については、全額をセブンペイ側が被る事になる。