ページ内ジャンプ:

アレゲなニュースと雑談サイト

koyhogeによる 2001年11月07日 3時42分の掲載
ほんとにそんなことして大丈夫なんか部門より。

IDGのレポートによると、欧州議会はHTTPで使用されるcookieを違法とするかどうかについて、11月13日に採決する模様。サイトを開いている企業が、cookieを使用することによって、本人に知られることなく個人情報を収集できるのが、プライバシーの侵害であるというのがその根拠だ。

確かにクロスサイトスクリプティング問題などによって、cookieの危険性が指摘され始めている。しかし、状態を持たないHTTPではcookie等のサポート手段がないと、Eコマースで使われるような複数ページにまたがる処理が行えないのも事実。

どうなるか成り行きが注目される。

この議論は賞味期限が過ぎたので、保存されている。 新たにコメントを書くことはできない。
表示オプション しきい値:
  • 自分ちの事情もご存じないらしい。

    ここがCookie送りつけてんです…。
    --
    -- unicodebetrayer@gmail.com
  • http自体が (スコア:2, 参考になる)

    raspy (3714) : 2001年11月07日 9時20分 (#36186) ホームページ

    http自体がセッションを意識してないのに、 cookieやらなんやらで無理矢理やってるってのが、問題ですよね。これで、80番以外のポートを利用していこう、という流れになればいいのになぁ。

    けど、法で禁止まではしなくていいと思うけど。。

    --
    raspy
    • Re:http自体が (スコア:2, 興味深い)

      G7 (3009) : 2001年11月07日 12時01分 (#36264)
      >http自体がセッションを意識してないのに、 cookieやらなんやらで無理矢理やってるってのが、問題ですよね。

      #何番ポート使っても同じですよねよね?

      てゆーか、Object指向的(笑)に言えば、
      メソッド呼び出しのチェーンだけでなんでもやろうとすると場合によっては無茶なんで、
      Commandオブジェクトをキューに覚えておいてもらって後でCommandをリプレイする、という構図は
      よく使うわけですよね。ここでいうキューの役割はwwwブラウザが果たすわけです。勘合符。

      プライバシだかなんだかを考慮した次世代Cookie仕様を作る、くらいが
      落とし所じゃないんでしょうか?
      それが原理的に無理だとすると、逆にいえば
      疎結合(チェーンを使わず勘合符Objectを使う)の不特定多数ユーザー向けリモートアプリは
      全部無理ってことになる、だけっすかね。

      ーーーー
      ところで更にOOP的に考える(ぉぃ)と、
      なんでユーザー側にはブラウザという「唯一の」Objectしか与えられていないの?
      という疑問も、生じます。
      これが複数有れば、そのうちの1つが「汚染」されても、それを捨てるなり
      他の新鮮な奴に交換するなり、すれば良いだけ。
      複数のブラウザをPCにInstallしといて、Cookie「を」使い分けるためにブラウザを使い分ける、
      ってこと、しませんか?
      俺も時折スラドをアクセスするために(笑)やります。AC書き込みは(何故か)してないけど。
      #てゆーかスラドのためにw3mをCookieつきでmakeし直した(笑)

      MSIE風に喩えて言うならば、InternetShortcut「に」Cookieが記録される、という形で、
      ユーザーがワンタッチで「サイトへのアクセス」の単位という「Object」を使えるように
      すりゃいいのかなーと。
      素でIEのアプリアイコンを叩いて起動したら何もCookieを覚えていない状態で起動する。
      URLとCookieを塊にして覚えているアイコンをIEにDropしたら、そのURLにアクセスし、
      そのURLに関連づいたCookieが更新されたらそのアイコンのObjectに書き戻す。
      #「サイト」の単位をどう決定するか?が問題だろけど。

    • hidetosi (3049) : 2001年11月07日 23時45分 (#36421)
      関数型言語や論理型言語で
      状態を表現する方法を参考にすることは
      できないんでしょうか。

      第5世代コンピュータで何かうまい方法
      出てなかったのかな。
  • Webアプリケーションを業務で開発している者なのですが、セッションを維持するのにCookieを使ってはいけない、と言われると非常に困りますね。Cookie禁止が設定されている場合を想定してURL Rewritingも使用できるようにはしてあるんですけど、REFERERで漏れる可能性があるし。

    クロスサイトスクリプティングって設計をきちんとすれば防げるという認識をしているのですが、間違っているでしょうか?Cookieの問題点はクロスサイト~だけじゃないとは思いますが、無いと困るんですよね。

    セッションを使用するサイトを使っていると、Cookieを使っているのか、クロスサイト~の検証はされているのか等々確かに気になります。禁止する前に(商用サイト。特に金融系に)そういう情報の表示を義務付けた方がよいのでは?

    #ただ、Cookieどーのこーのを読んでどれだけのヒトが
    #理解できるかは疑問ですが。

    皆さんはセッションの維持ってどうされているのですか?? > 開発者の方々
  • shadowfire (6584) : 2001年11月07日 10時50分 (#36214) ホームページ
    Servlet/JSPで仕事してますけど、禁止されると セッション保持の面でサイト作るのが面倒ですよね。 でもi-modeでもCookie使えないので、i-mode対応 のサーバアプリケーション作ってる私としては これでCookie以外の手段が出てくればいいなあ、 と思ってます。 けどstatelessなhttpではどうしてもクライアントの 側で何らかの情報持ってくれないと識別できない のが鬱。
    --
    --------------------
    /* SHADOWFIRE */
  • Anonymous Coward : 2001年11月07日 4時10分 (#36145)
    昨今のECサイトでCookieなしのWebアプリなんて、ほとんど考えられないと思うんだけど、たとえば、セッション用の一時的なCookieなども含まれるのでしょうか?
    CookieなしだとURL Rewriting...?
    そんなんで、Webアプリを書けっていわれるとぞっとするね。
  • たとえば (スコア:1, すばらしい洞察)

    Anonymous Coward : 2001年11月07日 7時08分 (#36160)

    cookieそのものを禁止されたとして、ますますJavaとかの利用に拍車がかかるかも知れませんね。

    それはそれでまた、面白い話かもしれないし、ビジネスチャンスとも見える。

  • ちゃんとユーザーに情報を提供し、自発的な同意が得られれば使う事も出来るとなってますね。

    どういう文面であれば十分な情報提供になるのか、またどういう形であれば自発的な同意と見なされるかという件については専門外なのでわかりませんが、普通のサイトであれば技術的に問題に問題になる事はあまりないような気もします。

    • デフォルトだと「クッキーはなんでも無条件に受け入れる」になっていますが、これをデフォルト「受け付けない」にし、サイト毎に肌理細かく制御するように仕様を変えればいいのではないでしょうか。現状でもある程度制限できますけど、デフォルトがスカスカなので被害が発生しやすいのではないかと。

      クッキーの存在が悪いのではなく、一般ユーザはデフォルト値しかつかわんのだから、そこがセキュリティホールにならないようにしてほしいのです。クッキーだけじゃなく、JAVAスクリプト等も同様。

      機能制限に関するブラウザの対応状況

      • MSIE5.5=「インターネット(デフォルト)」「信頼済み」「制限付き」に分類することでそれぞれの分類の中では細かい制御が可能。
      • Mozilla系=クッキーの受け入れ可否をサーバごとに設定できる。クッキー以外については可否を制御できない。JAVAスクの可否制御がないのは特に悲しい。
      • Mozilla は GUI が用意されていないだけで、JavaScript はかなり細かく制御可能です。複雑すぎて、現段階ではいい UI を設計できていないから実装できない、という状態かと思います。1.0 までに UI ができるといいですね。

        Mozilla では、サーバレベルでポリシーを任意の数だけ定義し、ポリシーレベルで JavaScript の利用可否を選択できます。制御可能なレベルはメソッド/プロパティ単位。window.open() だけ禁止、なんてのも可能です。そもそも Window オブジェクトへのアクセスを全部止める、というのも簡単にできます。

        標準では JavaScript を off にし、信頼できるサイトに使っても良いメソッドやプロパティへの参照を許可する、という形にするのが一番でしょう。

        うざい機能だけ殺す辺りだけが説明してありますが、この辺りは特に詳しい文書が無いので良くわかりませんが、(あまり試していませんが) 実装されているもの全てが制御可能と思われます。

    • 出す、出さないとサイト毎に制御できると良いよね。
      プライバシーの侵害度ではクッキーに負けず大きい。
  • クライアント側も Java使えとゆー事では?
    確かに現在は cookie に頼らざるを得ないが、ソレは Web上でのサービス開発者にとって、とてつもない苦痛でもある。
    トランザクションとかも必要なこのご時世に、いまだ前時代の手法で、クライアント側の処理にブラウザのHTMLな機能のみを使ってる事が問題なのでは無いだろうか。
    (今ちょっと無駄に思える)ギガヘルツプロセッサとかブローバンドとを活かして、クライアント側が平然とJavaアプリケーションを使うようになれば cookieに頼らなくてもいいし、開発側ももっと楽に(自由に?)なるはずだ。

    (と思うのだが、私はアンマシ Javaの世界に詳しく無いのよ。どーなの?)
    --
    masashi
  • と記事では言っているので、IE 5.5 以前で言うところの

    「セッションごとのCookie(保存なし)」

    はいいんじゃないんですかねえ。

    IE 6 ではそういう概念は消滅した模様ですが。
  • なにかあると禁止! (スコア:1, すばらしい洞察)

    Anonymous Coward : 2001年11月07日 15時35分 (#36331)
    禁止にすることよりも、まず、 Cockieに変わるものを考えてから、 禁止にすべきですね。 難しい問題ですが、禁止にすることで、 困る人の方が多いように感じます。
    • Re:なにかあると禁止! (スコア:2, すばらしい洞察)

      lovely_kitayama (5922) : 2001年11月07日 17時34分 (#36352) ホームページ 日記
      う~ん…一概には言えませんが、禁止にすることで困る人もいますが、禁止になっていないので困る人たちもいる、と。このような動きがあるということはその一端と言えますよね。

      現在以上に cookie という技術が普及するとなおのこと
      禁止にしにくくなると思うのでこの動き自体は(私が思うに)望ましいことといえるなぁ…と。

      Windows が普及しすぎたので、なにか問題があってもあまり知識の無い一般ユーザが乗り換える器が無いという現状
      に重ねて考えてしまいます…。

      結局 Cookie がアレゲだという事実は否めないですし。
  • 欧州議会で採決されてもなぁ。技術的なことを知らない人に採決されるってのがまた。
    それに、これって適用範囲は欧州内のみなのでは?
    # それによって他にも広がりを見せるかどうかは見所かもしれないですが

    ところで
    企業によるクッキーの利用は個人のプライバシーの侵害であり、ヨーロッパ人権/基本的自由条約の下での人権侵害に当たるとされている
    とは書かれてますが、個人もやっぱ対象になるんですかね。
  • youkan (3208) : 2001年11月08日 23時40分 (#36739) 日記
    で、クッキーって誰がどの時点で作ったのか調べてたんですが、見つからない。
     
     トランザクションが必要だといっているのに、SOAPみたいな、どうするんだというような約束事をつくり出したりするし。

    #もう、誰も読んでいないか。。。
  • 2個のコメント が現在のしきい値以下です。