アカウント名:
パスワード:
記者会見のクライマックスシーン
https://youtu.be/3-pzOV0OLyw?t=1420 [youtu.be] 23分40秒記者「なぜ登録したメールアドレス以外にパスワードリセットメールを出せるようにしたのか?」社長「普段スマホを使ってる方がパソコンなどで操作される際に便宜を図ろうと思った」
https://youtu.be/3-pzOV0OLyw?t=1845 [youtu.be] 30分40秒記者「なぜ二段階認証をしなかったのか」社長「二段階認証?」「
スマホ使いの人がPCで操作するときに非登録メールアドレスに再設定メールが送れるとどう便宜があるのかも、良く分からない…
キャリアメールを使っている場合(PCからキャリアメールにログインする設定をしていない場合)に便利なのは確かでしょ。スマホ操作しなくてPCだけでパスワードの再登録が完結するからね。
ついでにいうと、こういうパスワード忘れ等のトラブルというのは機種変更やら端末故障時が多い。前の機種を下取りにだしてしまって、docomoからauに乗り換えた場合(キャリアメールが使えなくなっている)なんかも有り得る。
ってことでパスワードの再設定リンクを他のメールアドレスに送れる機能ってのは利便性としては有用だよ。脆弱なだけで。そこはセキュリティオタクも認めないといけない点だと思う。
あ、やっと理解できた。こういうストーリーを想定してるのか。普段スマホを使っている人が、スマホを紛失なり買い替えなりで手元に無い状況に陥っていて、PCから7payアカウントを操作したい。パスワードはスマホに記憶させてい自分じゃ覚えていないから、ログインするにはパスワードを再設定しなきゃならない。登録しているメールアドレスはキャリアメールで、以前のスマホが無いからアクセスできない。でもPCからプロバイダのメールとかGmailとかならアクセスできるから、再設定メールが送れるとそっちで見れる。スマホは手元にないから、2段階認証(SMS)は当然できない。
店舗での初回利用時にレシートに20桁くらいのリカバリキーを印字して、「これを大切にもっていてください」って渡しておく。
レジ周辺にばらまかれている気が
感熱紙で数年後には読めなくなってたり…
もうこれ以上コンビニ店員の仕事を増やさない方がいいと思う まじで
スマホが故障した時はコールセンターで面倒な手続き踏めばいいだけじゃない?本人が悪いんだし
PCと携帯電話向けに分けるまでもなく、IDとサブメアドあてにメアドやパスワード変更をする旨のメールが来るとアラート替わりになる。PCに2通届いてもいい。サブメアドを登録するかどうかは利用者の任意にさせて欲しい。
バカ設計者には「アカウント再発行と同時にサブメアドも登録しとけ」ってなノリなんだろうな
救いようがない
実際モバイルSuicaにもありますしね。PCでやるのかスマホやガラケーでやるのか聞いてきて送られてくるリンクもブラウザで開けるURLだったりアプリ起動用のローカルリンクだったりしました。
>そこはセキュリティオタクも認めないといけない点だと思う。何で?決済システムなんだから、今回の件では利便性を優先したら絶対ダメだろうに。
不正利用されて損害が生じるリスクというのは確かにある。しかし、逆にパスワードを忘れてしまって、チャージしたお金が失われる(使えない)リスクもあるんだよ。
https://snsdays.com/download-app/7pay-touroku-use/#7iD-2 [snsdays.com] 見れば分かるように、「住所」「氏名」の登録は不要だし、iOSなら生年月日や性別も不要で登録可能。
キャリア変更でキャリアメールが使えなくなって、パスワードが忘れてしまった場合、自分でチャージした「お金」が使えなくなってしまう、これも問題だよね。
不正利用の被害額よりも、パスワード忘れ&メールアドレス使用不可 によりチャージした金額が使えなくなった被害額の方が大きいかもしれない。
> 不正利用の被害額よりも、パスワード忘れ&メールアドレス使用不可 によりチャージした金額が使えなくなった被害額の方が大きいかもしれない。
それは間違い。「不正利用の被害額」は会社の損害だが「チャージした金額が使えなくなった被害額」はユーザーの損害だ。会社にとって前者の方が重要なのは一目瞭然。
そもそもパスワードもメアドも分からないなら、電話確認か書面での身分証のやり取りが必須なのは仕方ないこと。そのコストを惜しんで脆弱な実装を採用したのが問題。
「報告されているのは、登録したクレジットカードで勝手にチャージが行われたり、身に覚えのない利用が行われたといったもの。」と言うことだから、ここでの不正利用はユーザーが所持しているクレジットカードがユーザーの意図しないところで使われているってことで、ユーザーの損害に該当するものなのでは。
「不正利用の被害額」は会社の損害だが「チャージした金額が使えなくなった被害額」はユーザーの損害
「不正利用の被害額」もフランチャイジー=加盟店が負う事になっているんじゃないの?
どっちの負債もユーザに押し付けりゃいいやって考えだったんだろうなぁ……コンビニの店長にしわ寄せするのは日常っぽいから責任転嫁することに対する罪悪感はとっくの昔に消え失せてそう。
そのとおりそして加盟店=セブンペイ側に重大な(のあるシステムを運用した)過失があるので、不正チャージ分については、全額をセブンペイ側が被る事になる。
納得できる意見だな。この件では脆弱だから設計失敗だが、不正も移行ロスも無視できない。スマホで身分証の写真を撮る、一定期間後別アカウントに残高移転する形でその間元アカウントはキャンセルできるとか考えたけど微妙。この件だと元のメールアドレス/ログイン中のアプリに通知を送ってキャンセルできる(パスワード変更は一定期間後)とかが緩和策だろうけど問題は大きい。SMSまで届かなくなるケースは問い合わせて何とかするくらいしかないだろうな。
クレカ登録・銀行口座登録している人は、クレカ番号や口座番号からリカバリ、登録していない人は都度チャージ勢だから、財布を落としたとおもってそのチャージ分は諦めてもらう。
そんなの無記名式の電子マネーカードを、窓口(多機能券売機)まで持参して記名式にした人がその権利を取得する、ってのと同じ仕組みだな
そして無記名式の電子マネー(に相当するセブンペイアカウント)にクレジットカードチャージできるなんて仕組みなんて聞いたことないわ
どんだけザルシステムだよ
そして、セブンペイをアプリ登録して(正しい個人情報を登録せずに)使ってる限りは、無記名式の電子マネーであって何時でも他人に奪われても仕方がない、と言う認識がユーザーに明示される機会にも乏しい。
まさにどうしようもない
いや、そもそも無記名式の電子マネー(に相当するもの)にクレジットカードチャージできるシステムがおかしいんだよ
そこ気づかない(気づく脳みそが無いと)とどうしようもない
脳筋や脳花ばかりだなセブンイレブン系の会社って
バカばかり
何がオタクだよ!しね
パスワード忘れ&メールアドレス使用不可なんてユーザーの自己責任だろ。なんでそんなユーザーのために空けた穴で無辜のユーザーが不正利用の憂き目に遭わなければいけないんだ。
誰も設計に問題があることを否定してないでしょ。みんな何故こんな設計になったのか、何を想定していたのかを考えてるだけだよ。
セキュリティ的には堅牢(それほど堅牢とも思えないが)に見えたシステムに誰でも入れる隠しバックドア(忍者屋敷のあれと同じ)を設置しましたって感じかな。
>>「住所」「氏名」の登録は不要だし、iOSなら生年月日や性別も不要で登録可能。
そんなの無記名式の電子マネー(プリペイドカード)と同じだから、利用不能になって当たり前だろどうやって無記名式の電子マネーを元々の利用者を特定して再交付できるんだよ
スマホもパスワードもなくしたアホなユーザーの救済措置として面倒な手続きがあるべきで、アホなユーザーを基準にザルセキュリティを構築して態々いらんリスクを背負い込むもんじゃないだろ。
当然、利便性を優先したら駄目だが、利便性としては有用だよ。ってだけの話だろ。何で? となる意味がわからない。
スマホでキャリアメール使ってる人おるんか。
🖐️「はい。周りは皆そうです。」#主に「LINE使えればガラケーでもいいのに」派と「皆iPhoneだから私も」派。
使ってるよ。理由があって使ってる人もいるわけで、「自分が不要」だから「他人も不要」と考える方がおかしい。
まだいる...はず
使ってますよ。プライバシーのないGmailは嫌だし、プッシュ通知の仕組みのあるメールサービスは少ない。
そういえば実際には紛失して取り出せない残高ってのはどういう扱いになるんだろう。企業にとっては債務?って事は実際には存在しない債務が見た目上は存在する事になるわけか。法人税節税とかに使えそうだな。失効とかするんかな?
まぁ単に使ってない人と区別できないしいろいろと扱いづらいしだろうからあんまり現実的ではないだろうけど。
税務会計上は損金になるだろ
損金になった経緯を説明するのが、電子マネーと言う実態がないものだから、難しいとは思うけど
言ってることは理解できる。そういうケースがあるだろうことは想像できる。
でもスマホ使うのになんでわざわざキャリアメール使うのかねぇ、とは思うかな。gmailもicloudも使えないスマホなんて現役機でないでしょ(暴言)
ごくたまに、キャリアメールじゃないと使えない化石サービスがあったりします。
また、わりとたまに、キャリアスマホでキャリアアクセスじゃないと使えない化石サービスもあったりします(ただし、d払いなど決済系はセキュリティのため、意図的にそうした制限掛けてる(場合も))
セキュリティオタク?
セキュリティオタク???
何がオタクだよ馬鹿がお前みたいな事言ってる脳筋(経営層)が、こんな杜撰なシステム作ってる(作るのをGOした)んだろ
PCS DSSとか3DS 2.0とか理解できないなら黙ってろよ
それとも口だけ達者のコドオジか?どこにでも湧くけど
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
私はプログラマです。1040 formに私の職業としてそう書いています -- Ken Thompson
「二段階・・・認証?」 (スコア:5, おもしろおかしい)
記者会見のクライマックスシーン
https://youtu.be/3-pzOV0OLyw?t=1420 [youtu.be]
23分40秒
記者「なぜ登録したメールアドレス以外にパスワードリセットメールを出せるようにしたのか?」
社長「普段スマホを使ってる方がパソコンなどで操作される際に便宜を図ろうと思った」
https://youtu.be/3-pzOV0OLyw?t=1845 [youtu.be]
30分40秒
記者「なぜ二段階認証をしなかったのか」
社長「二段階認証?」「
Re:「二段階・・・認証?」 (スコア:1)
スマホ使いの人がPCで操作するときに非登録メールアドレスに再設定メールが送れるとどう便宜があるのかも、良く分からない…
Re:「二段階・・・認証?」 (スコア:3, 参考になる)
スマホ使いの人がPCで操作するときに非登録メールアドレスに再設定メールが送れるとどう便宜があるのかも、良く分からない…
キャリアメールを使っている場合(PCからキャリアメールにログインする設定をしていない場合)に便利なのは確かでしょ。
スマホ操作しなくてPCだけでパスワードの再登録が完結するからね。
ついでにいうと、こういうパスワード忘れ等のトラブルというのは機種変更やら端末故障時が多い。
前の機種を下取りにだしてしまって、docomoからauに乗り換えた場合(キャリアメールが使えなくなっている)なんかも有り得る。
ってことでパスワードの再設定リンクを他のメールアドレスに送れる機能ってのは利便性としては有用だよ。脆弱なだけで。
そこはセキュリティオタクも認めないといけない点だと思う。
Re:「二段階・・・認証?」 (スコア:4, 参考になる)
あ、やっと理解できた。こういうストーリーを想定してるのか。
普段スマホを使っている人が、スマホを紛失なり買い替えなりで手元に無い状況に陥っていて、PCから7payアカウントを操作したい。
パスワードはスマホに記憶させてい自分じゃ覚えていないから、ログインするにはパスワードを再設定しなきゃならない。
登録しているメールアドレスはキャリアメールで、以前のスマホが無いからアクセスできない。でもPCからプロバイダのメールとかGmailとかならアクセスできるから、再設定メールが送れるとそっちで見れる。
スマホは手元にないから、2段階認証(SMS)は当然できない。
Re:「二段階・・・認証?」 (スコア:3, すばらしい洞察)
ひょっとして狙ってやっているのか?>7-11
スマホが手元にあろうがなかろうが一番最初の会員登録時にスマホとPC両方のメールアドレスを登録させれば良かったんじゃないの?
Re:「二段階・・・認証?」 (スコア:1)
店舗での初回利用時にレシートに20桁くらいのリカバリキーを印字して、
「これを大切にもっていてください」って渡しておく。
Re:「二段階・・・認証?」 (スコア:3, すばらしい洞察)
レジ周辺にばらまかれている気が
Re: (スコア:0)
感熱紙で数年後には読めなくなってたり…
Re: (スコア:0)
もうこれ以上コンビニ店員の仕事を増やさない方がいいと思う まじで
Re:「二段階・・・認証?」 (スコア:1)
紛失などスマートフォンが手元にない状態になったのなら、セブンイレブンの店頭で手続き・・・・店員さんの業務が増えるな・・・
Re: (スコア:0)
スマホが故障した時はコールセンターで面倒な手続き踏めばいいだけじゃない?本人が悪いんだし
Re: (スコア:0)
PCと携帯電話向けに分けるまでもなく、IDとサブメアドあてにメアドやパスワード変更をする旨のメールが来るとアラート替わりになる。
PCに2通届いてもいい。
サブメアドを登録するかどうかは利用者の任意にさせて欲しい。
Re: (スコア:0)
バカ設計者には「アカウント再発行と同時にサブメアドも登録しとけ」ってなノリなんだろうな
救いようがない
Re: (スコア:0)
実際モバイルSuicaにもありますしね。
PCでやるのかスマホやガラケーでやるのか聞いてきて送られてくるリンクもブラウザで開けるURLだったりアプリ起動用のローカルリンクだったりしました。
Re: (スコア:0)
>そこはセキュリティオタクも認めないといけない点だと思う。
何で?
決済システムなんだから、今回の件では利便性を優先したら絶対ダメだろうに。
「お金」が失われるリスクを考えていないんだね (スコア:0)
不正利用されて損害が生じるリスクというのは確かにある。
しかし、逆にパスワードを忘れてしまって、チャージしたお金が失われる(使えない)リスクもあるんだよ。
https://snsdays.com/download-app/7pay-touroku-use/#7iD-2 [snsdays.com] 見れば分かるように、
「住所」「氏名」の登録は不要だし、iOSなら生年月日や性別も不要で登録可能。
キャリア変更でキャリアメールが使えなくなって、パスワードが忘れてしまった場合、
自分でチャージした「お金」が使えなくなってしまう、これも問題だよね。
不正利用の被害額よりも、パスワード忘れ&メールアドレス使用不可 によりチャージした金額が使えなくなった被害額の方が大きいかもしれない。
Re:「お金」が失われるリスクを考えていないんだね (スコア:1)
> 不正利用の被害額よりも、パスワード忘れ&メールアドレス使用不可 によりチャージした金額が使えなくなった被害額の方が大きいかもしれない。
それは間違い。「不正利用の被害額」は会社の損害だが「チャージした金額が使えなくなった被害額」はユーザーの損害だ。会社にとって前者の方が重要なのは一目瞭然。
そもそもパスワードもメアドも分からないなら、電話確認か書面での身分証のやり取りが必須なのは仕方ないこと。
そのコストを惜しんで脆弱な実装を採用したのが問題。
Re: (スコア:0)
「報告されているのは、登録したクレジットカードで勝手にチャージが行われたり、身に覚えのない利用が行われたといったもの。」
と言うことだから、ここでの不正利用はユーザーが所持しているクレジットカードがユーザーの意図しないところで使われているってことで、
ユーザーの損害に該当するものなのでは。
Re: (スコア:0)
「不正利用の被害額」は会社の損害だが「チャージした金額が使えなくなった被害額」はユーザーの損害
「不正利用の被害額」もフランチャイジー=加盟店が負う事になっているんじゃないの?
Re: (スコア:0)
どっちの負債もユーザに押し付けりゃいいやって考えだったんだろうなぁ……
コンビニの店長にしわ寄せするのは日常っぽいから責任転嫁することに対する罪悪感はとっくの昔に消え失せてそう。
Re: (スコア:0)
そのとおり
そして加盟店=セブンペイ側に重大な(のあるシステムを運用した)過失があるので、不正チャージ分については、全額をセブンペイ側が被る事になる。
Re: (スコア:0)
納得できる意見だな。この件では脆弱だから設計失敗だが、不正も移行ロスも無視できない。
スマホで身分証の写真を撮る、一定期間後別アカウントに残高移転する形でその間元アカウントはキャンセルできるとか考えたけど微妙。
この件だと元のメールアドレス/ログイン中のアプリに通知を送ってキャンセルできる(パスワード変更は一定期間後)とかが緩和策だろうけど問題は大きい。
SMSまで届かなくなるケースは問い合わせて何とかするくらいしかないだろうな。
Re:「お金」が失われるリスクを考えていないんだね (スコア:1)
クレカ登録・銀行口座登録している人は、クレカ番号や口座番号からリカバリ、
登録していない人は都度チャージ勢だから、財布を落としたとおもってそのチャージ分は諦めてもらう。
Re: (スコア:0)
そんなの無記名式の電子マネーカードを、窓口(多機能券売機)まで持参して記名式にした人がその権利を取得する、ってのと同じ仕組みだな
そして無記名式の電子マネー(に相当するセブンペイアカウント)にクレジットカードチャージできるなんて仕組みなんて聞いたことないわ
どんだけザルシステムだよ
そして、セブンペイをアプリ登録して(正しい個人情報を登録せずに)使ってる限りは、無記名式の電子マネーであって何時でも他人に奪われても仕方がない、と言う認識がユーザーに明示される機会にも乏しい。
まさにどうしようもない
Re: (スコア:0)
いや、そもそも無記名式の電子マネー(に相当するもの)にクレジットカードチャージできるシステムがおかしいんだよ
そこ気づかない(気づく脳みそが無いと)とどうしようもない
脳筋や脳花ばかりだなセブンイレブン系の会社って
バカばかり
何がオタクだよ!しね
Re: (スコア:0)
パスワード忘れ&メールアドレス使用不可なんてユーザーの自己責任だろ。
なんでそんなユーザーのために空けた穴で無辜のユーザーが不正利用の憂き目に遭わなければいけないんだ。
Re: (スコア:0)
誰も設計に問題があることを否定してないでしょ。
みんな何故こんな設計になったのか、何を想定していたのかを考えてるだけだよ。
Re:「お金」が失われるリスクを考えていないんだね (スコア:2)
Re: (スコア:0)
セキュリティ的には堅牢(それほど堅牢とも思えないが)に見えたシステムに誰でも入れる隠しバックドア(忍者屋敷のあれと同じ)を設置しましたって感じかな。
Re: (スコア:0)
>>「住所」「氏名」の登録は不要だし、iOSなら生年月日や性別も不要で登録可能。
そんなの無記名式の電子マネー(プリペイドカード)と同じだから、利用不能になって当たり前だろ
どうやって無記名式の電子マネーを元々の利用者を特定して再交付できるんだよ
Re: (スコア:0)
スマホもパスワードもなくしたアホなユーザーの救済措置として面倒な手続きがあるべきで、アホなユーザーを基準にザルセキュリティを構築して態々いらんリスクを背負い込むもんじゃないだろ。
Re: (スコア:0)
当然、利便性を優先したら駄目だが、利便性としては有用だよ。ってだけの話だろ。
何で? となる意味がわからない。
Re: (スコア:0)
スマホでキャリアメール使ってる人おるんか。
Re:「二段階・・・認証?」 (スコア:2)
https://www.rakuten-bank.co.jp/info/2013/130527.html#anchor-04 [rakuten-bank.co.jp]
Re: (スコア:0)
🖐️「はい。周りは皆そうです。」#主に「LINE使えればガラケーでもいいのに」派と「皆iPhoneだから私も」派。
Re: (スコア:0)
使ってるよ。
理由があって使ってる人もいるわけで、「自分が不要」だから「他人も不要」と考える方がおかしい。
Re: (スコア:0)
まだいる...はず
Re: (スコア:0)
使ってますよ。
プライバシーのないGmailは嫌だし、プッシュ通知の仕組みのあるメールサービスは少ない。
Re: (スコア:0)
そういえば実際には紛失して取り出せない残高ってのはどういう扱いになるんだろう。
企業にとっては債務?
って事は実際には存在しない債務が見た目上は存在する事になるわけか。
法人税節税とかに使えそうだな。
失効とかするんかな?
まぁ単に使ってない人と区別できないしいろいろと扱いづらいしだろうからあんまり現実的ではないだろうけど。
Re: (スコア:0)
税務会計上は損金になるだろ
損金になった経緯を説明するのが、電子マネーと言う実態がないものだから、難しいとは思うけど
Re: (スコア:0)
言ってることは理解できる。そういうケースがあるだろうことは想像できる。
でもスマホ使うのになんでわざわざキャリアメール使うのかねぇ、とは思うかな。
gmailもicloudも使えないスマホなんて現役機でないでしょ(暴言)
Re: (スコア:0)
ごくたまに、キャリアメールじゃないと使えない化石サービスがあったりします。
また、わりとたまに、キャリアスマホでキャリアアクセスじゃないと使えない化石サービスもあったりします
(ただし、d払いなど決済系はセキュリティのため、意図的にそうした制限掛けてる(場合も))
Re: (スコア:0)
セキュリティオタク?
セキュリティオタク???
何がオタクだよ馬鹿が
お前みたいな事言ってる脳筋(経営層)が、こんな杜撰なシステム作ってる(作るのをGOした)んだろ
PCS DSSとか3DS 2.0とか理解できないなら黙ってろよ
それとも口だけ達者のコドオジか?どこにでも湧くけど