パスワードを忘れた? アカウント作成
88450 story
セキュリティ

認可プロトコル OAuth にセキュリティホール見つかる 9

ストーリー by reo
建前と本音 部門より

taro-nishino 曰く、

オープンなオンライン認証プロトコルである OAuth にセキュリティホールが見つかったとのことです (The H Securityの記事@IT の記事より) 。

このセキュリティホールを利用することで、アタッカーはリクエストトークンを含む認証 URI を保存しておき、後で被害者にその認証 URI から成るリンクをクリックさせることによって、被害者のリソースにアクセスできるようです (hueniverse の記事およびその翻訳記事より) 。

現在、Twitter や Yahoo 等の OAuth プロバイダーは対策が見つかるまで OAuth サービスを中止しています。Twitter's API のリーダーである Alex Payne 氏は、事前通告なしにサービスを停止した事に対する Twitter ユーザコミュニティーからの批判に応えて、OAuth プロバイダー各社が脆弱性の非公開に合意したことを謝罪するとともに、「こういっちゃなんだけど OAuth はまだベータなんだし。今抱えている問題はもうすぐ解決されるはずだよ。」とつぶやいています。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Anonymous Coward on 2009年04月27日 12時39分 (#1555770)

    なんかトラブルが起こったときの対応に稚拙さを露呈する企業が目立つよなあ。
    Twitterに限らず。

    • この場合の稚拙でない対応ってどんなのですか?
      Twitterのそれが、そう悪いものとは思えないです。

      親コメント
      • by Anonymous Coward

        基本的にユーザーに黙って何かやるというのは批判の対象になるし、そういう事例はたくさんあったわけだが、いまだにそれがわからない人もいるんですね。

        • by Anonymous Coward

          そうですか?ユーザの顔色をうかがって被害を拡大させるより遙かに素晴らしい対応だったと思いますが。
          これはむしろ他に(特に日本企業に)真似して欲しいレベルですけど、
          いまだに「ユーザが第一、他がどうなっても知らないから俺の望むとおりに動け」なんて自分本位な人もいるんですね。

    • by Anonymous Coward
      たしかにジャ○ーズ事務所のトラブル対応は素晴らしかった
      • by Anonymous Coward
        他業種に学ぶのはいいことだけど、めんどくさいな。
        誰かトラブル対応のプロトコルを作って、 RFC にポストしてくれないかな?
        • by Anonymous Coward
          誰か言いだしっぺの法則発動、ってコメントしろよ。
          #無限ループって(ry
    • by Anonymous Coward
      doblog って、ベンチャー発?
  • このスレ全然伸びなかったねw 投稿者&編集者残念w (スコア:-1, 荒し)
typodupeerror

日本発のオープンソースソフトウェアは42件 -- ある官僚

読み込み中...