ラボ神部です。 今日、楽天市場のメルマガ登録確認画面から個人情報が流出しているらしいという話が話題になっていますが、流出経路が何とも不可解。そこで、可能性をいくつか挙げてみて、下手な推理をしてみようかと思います。 そもそもの原因は そもそもの原因は、Google のロボットのように、メルマガの本来のセッション所有者以外が、メルマガ登録の画面遷移の跡をた... 続きを読む
31 コメント   このエントリーを含むはてなブックマーク このエントリーのブックマーク数

コメント 評価したユーザ 関連ブログ

コメント

Profile_s written by sohei 64日前

良い分析。「しかし根本的なところを見直すとすれば、やはりメルマガ解除の仕組みのセッション管理についての扱いに配慮が必要だったかのではないでしょうか。」

Profile_s written by nilab 64日前

楽天のメルマガ個人情報流出問題の犯人を推理する (ラボブログ)

Profile_s written by bwhr 64日前

あとで

Profile_s written by blueribbon 65日前

「ユーザが自分のセッション情報を残したまま(ソーシャル)ブックマークしたところに突破口が生まれてしまった」

Profile_s written by adsty 65日前

「下手な推理」を前置きにした考察。

Profile_s written by R-STYLE 65日前

セッションIDを毎回生成してないってこと?

Profile_s written by lepton9 65日前

Profile_s written by TAKESAKO 65日前

【(追記5 犯人はソーシャルブックマーク?)】

Profile_s written by aspx 65日前

https

Profile_s written by tokuhirom 65日前

URLには、どのメルマガか、という情報だけを埋めておき、URLにアクセスした時点でログインさせるべき。でFAだとおもうのですが。

Profile_s written by lichten 65日前

どんなに「URLで(セッション管理)いけそう」でも、色々出てくるね・・・・・・Javascriptに続いてCookieも復権するのかな

Profile_s written by zorio 66日前

対策するべきなのは楽天だろうが、どうするべきなんだろ。Robots.txtも紳士協定だし、セッションIDの有効期間も程度問題だから、セッションIDをURLに含める方式を止めるしかないかもしれん。Cookie使えば済む話だし。

Profile_s written by LukeSilvia 66日前

セッションID つきURL の危険性。そこからクローラがリンクをたどる可能性がある。そのURL をオンラインブックマークで登録>クローラがたどれる状態にということもありえる

Profile_s written by ka-wara 66日前

良い情報。全貌はまだ不明だが、現時点でソーシャルブックマークが原因では?、との事。/楽天メールマガジン情報漏洩。/メルマガ

Profile_s written by otsune 66日前

仮にソーシャルブックマークされたとしても、そういう情報を表示するページはmetaヘッダーでNOINDEX,NOARCHIVEを出しとくもんじゃね

Profile_s written by g616blackheart 66日前

「楽天がまたやらかしたw」とかただ言ってる人よりはよっぽどまともな推理。ツール系の仕業じゃないとするとふりだしに戻って楽天側の問題の線もあるだろうけど。

Profile_s written by mrmt 66日前

ところどころ論理が変なとこが気になる

Profile_s written by amimotosan 66日前

某っていうと「はてな」?かと思っちゃうよ

Profile_s written by fbis 66日前

追記5まで読んだ。面白い。まさかYahooブックマーク!?

Profile_s written by masakanou 66日前

読む

Profile_s written by Hamachiya2 66日前

本来漏れないはずのurlがどんどこ収集されてるのはたぶんツールバーor先読みツール系な気がするけど、だれか検証してみないかな。(マイナーキーワード)の楽天(or Amazon)検索結果がよくindexされてることに鍵がありそう

Profile_s written by mackey13 66日前

どうやら原因が特定できそうなところまでいってるもよう?

Profile_s written by roodevil 66日前

楽天殺人事件の真相を名探偵が解き明かす!(ウソ)

Profile_s written by suVene 66日前

楽天のメルマガ個人情報漏洩推測

Profile_s written by efcl 66日前

楽天のメールマガジンからの個人情報がクロールされてた話。

Profile_s written by mi1kman 66日前

犯人というよりは原因だろう

Profile_s written by keyboardmania 66日前

素人目にはさっぱり分からないが自衛の為にブクマ

Profile_s written by pinball-1973 66日前

原因判明前の推論。

Profile_s written by FTTH 66日前

横から補足すると「session.use_trans_sidが1でクッキーが使えないブラウザの場合」(≒実際的には大半がケータイのはず)だが、細かいことゴタゴタ考えんとsession_use_only_cookiesを1にしろ禿という話。ケータイは去れ。

Profile_s written by zu2 66日前

良い推理。 続編に期待。

Profile_s written by ryuzi_kambe 66日前

楽天のメルマガ登録・解除関連の情報流出問題のプロセスをいくつか検討してみました

[PR]1位も狙える?ブログランキング出会いの広場