ページ内ジャンプ:

アレゲなニュースと雑談サイト

wakatonoによる 2001年11月07日 1時17分の掲載
うーん、確かにステキだ…部門より。

ppmarker 曰く,"「スクリプトによる貼り付け処理」機能の能力を検証する によると、 IEのJAVASCRIPTは クリップボード読み取りの独自拡張がほどこされているとか。 たしかにデモを試してみると、 ついさっきコピペした文章が現れるではないか。 しかもリアルタイムに更新される! SUBMITすればこのデータはサーバに送られちゃうのでは? マイクロソフトはこれをバグではなくて仕様だと言っているそうで…。"

ちなみにページの作者は産業技術総合研究所の高木さん。オレも試してみたが、確かにクリップボードの内容が転送される…百歩譲って拡張仕様としてこういったものがあるのはいいとしてもそれをインターネットゾーンでも許可しているというあたりが仕様というのはなぁ…

この議論は賞味期限が過ぎたので、保存されている。 新たにコメントを書くことはできない。
表示オプション しきい値:
  • 例えば、/.JPのパスワードをメールで受け取って、ブラウザーにコピー&ペーストをする人は多いと思います。
    そこに脆弱性がある訳ですから、デフォルトでオフにする/せめて警告が出るようにしてくれるといいのですが。「インターネット経由でペーストできるようにすると、クリップボードの中身を第三者が利用できます。パスワードやクレジットカード番号などはクリップボードにコピーしないようにしてください」とでもね。

    どうにもMicrosoftは、初心者こそが陥りやすい穴をこそデフォルト値にする傾向があっていや~んですね。ユーザーへの啓蒙が足りないことが、Microsoft製品の一番のセキュリティーホールになっているような。
    • >どうにもMicrosoftは、初心者こそが陥りやすい穴をこそデフォルト値にする傾向があっていや~んですね。
      >ユーザーへの啓蒙が足りないことが、Microsoft製品の一番のセキュリティーホールになっているような。

      悲観的な話になっちゃいますが、例えば危なそうな機能をデフォルト安全側に倒して出荷したとしても、大多数のユーザーは「うざったいなあ」と思うわけですよね。「安全のためにはしょうがないコストなのだ」と納得したりはしないでしょう。で、「うざったい機能を解除する」ための情報はすぐに出回るけど「解除するとどう危ないか」という認識は広まらない、とか、そういうことになりそうな気がするんですよね。

      じゃあどうすればいいんだ、って話は…わかりません。_O_
    • まあ、便利は危険と隣り合わせだということに気付いていないだけだろうと思うけど。

      コレもいわゆる小手先の技術ってやつですけどね。

      べつにインターネット接続のセキュリティはいつものことかもしれんけど、(それはそれで問題がおーありだが)アプリとか(カーネルもご一緒にとか)がバタバタ落ちる作りからして、セキュリティに関心がないなということがあらわになってますよね。

      まあ、Windows使うならセーフモードが一番安全だろうね、いわゆる安全モードなんだから。そのかわりネットには一切接続できないみたいだけど。

      --
      景気なんて飾りです。偉い人にはそれがわからんのです。
    • 1個のコメント が現在のしきい値以下です。
  • ところで、IE5.xでhttp://www.microsoft.com/windows/ie_intl/ja/を開くと(というか強制的に開かされるのだけど)

    >Internet Explorer 6 は、プライバシー、信頼性、柔軟性に、また新たな基準を提示しました。

    というメッセージが表示されます。「新たな基準」ってのは前の基準より上がってないと意味ないのジャガ…。IE6ってIE5より「よくなってる」ところってあるのかな?
  • 仕様 (スコア:2, すばらしい洞察)

    kubota (64) : 2001年11月07日 10時58分 (#36224) ホームページ 日記

    周知させれば仕様として認められるかもしれないが、現状では周知してないのでセキュリティホールと考えるのが妥当なのでは。

    こういう、周知しなければセキュリティーホールになってしまう「仕様」について安全側に考えることをしない MS の文化というか態度が問題。MS はよく、MS 製品にも他社製品にもセキュリティホールはありうると言うけど、そういう問題じゃなくて、今回みたいな態度が不信感を呼ぶ。ほかにどんな「仕様」があるか、分かったもんじゃない、って思ってしまう。

    もしそれでも「仕様」と言い張るなら、MS は周知させる責任がある。現状では全然責任を果たしていないし、仮に一大キャンペーンを行って周知させることで責任を果たしたとしても、それでも、これらの「仕様」を理解しないと安全に使えない MS 製品は、初心者向けの易しい製品とは言えない。

  • Anonymous Coward : 2001年11月07日 4時40分 (#36148)
    NHKや、毎日コミュニケーションズや、デイリーヤマザキなどが「スクリプトによる貼り付け」を有効に設定してサイトを使うようユーザを誘導しているのだそうで。 といっても、本気でそのつもりじゃないんでしょうね。サイトを構築しているような人たちでも、この設定の意味を理解できていないんでしょうね。それを一般ユーザに理解しろというのは無理な話。
  • チャットとか複数回submitが当然のところに仕込まれたら怪しいと気付く術もありませんね。(^^;

    ああ、こんなところがMicrosoftだなと思いつつ「ダイアログを表示する」にして高木さんのデモを再び試しました。

    すると…、実装がタコなことに「関数を呼ぶ度に」ダイアログを表示するので、1秒おきに60回ダイアログが呼ばれることに。
    JScriptはESCキーで止められませんから、1秒よりも短い間隔だった日にはプロセス単位でしか止められません。

    で、結局「無効にする」しかないと。
    …申し訳程度の「ダイアログ」だなぁ。
  • IE vs NN になると泥沼化しそうなので止めますが、NN4.xがCSSをマトモに表示してくれなかったので現在はIE派です。IEの方が作成したページを素直に表示してくれる気がするのですが。

    それにしても、Nimda騒ぎでもそうだったんですが、IEにまつわるセキュリティホール云々騒ぎってほとんどJavaScript絡みじゃないですか??私はJavaScript常時OFFしてるんですけど。
    #もちろんパッチはスグ当てますが。

    皆さんはJavaScriptはどうされてますか??

    JavaScript ON・OFFをできるボタンをツールバーに付けてほしいですね。
  • オフトピですが…

    自分ではWin版IEを使うなんてもっての他で、Windows自体極力使わないようにしてますが、他のホストの管理の都合上、どうしても必要なときがあります。

    その代表例がOSのパッチを探すとき。
    Windows Updateのサイトは、MozillaどころかMac版IEですらまともに表示できないのでかなり困ります。

    穴が開いてるから使う前にふさぎたいのに、そのためには穴の開いたツールを使わなければ行けないというループ。
  • who-am-i (2922) : 2001年11月07日 8時41分 (#36177)
    知り尽くしている人:
    穴を踏まないようにIEを使いつづける。常に被害なし。
    • Re:よく知っているひと (スコア:2, おもしろおかしい)

      jbeef (1278) : 2001年11月07日 8時52分 (#36179) 日記
      しかしそんな彼もこの仕様のことは二年半の間知らなかった
      • 「Netscapeのバージョンが4.78な理由」ってなんだろ。バグフィックスです、じゃ不満なのかな?ブラウザはセキュリティホール以外の理由ではバージョンアップしてはいけないとか?まあ、公表されないままフィックスされたセキュリティホールが大量にありそうで怖い、という意味かも知れないけど、重大な穴が残ってる確率で言えば今でもIEの方が怖いと思うのだけどなあ。…とはいえ、4.7xシリーズが4.78まで来てしまった理由の一つはbookmark文字化け事件だと思いますが、確かにそういう稚拙なバグの出方を見てると4.x系列は今となっては使う価値があまり認められないのも事実、かな?
        • そうですねえ、Netscape6.2 or Mozilla最新版でいいじゃん、という話もありますし、それはともかくとして、まあ、リビジョンが細かいのも頻繁にアップデートするのも全然問題ないんです。私、冒頭でCommunicatorの最新版が4.78でもいいじゃん、と言ってるんですけど、そんなにわかりづらかったかな?

          引用された一言のところは、ただし、アップデートするに際してあまりにも安易なエンバグしすぎ、デバッグ能力低すぎ、というのが4.74~4.78あたりで感じた点だよね、と言いたかっただけなんです。bookmark文字化け問題なんかソースがありゃ数分で直るでしょ?バージョン三つくらい上がっても直らなかったからね。
        • 1個のコメント が現在のしきい値以下です。
    • rltm (630) : 2001年11月07日 9時54分 (#36196)
      ネスケの情報ってここでしたっけ??

      http://home.jp.netscape.com/security/notes/

      いまいち情報が探しにくいんですけど。
    • ふつうの「読む、見る」ためのブラウジング=Mozilla
    • 「Netscape6には対応していません」と書いてあるECサイト=M$IE5.5の「信頼済み」に登録してJAVAスクを許可
    安全には、これしか無いと思うんですけど。
  • Re:よく知っているひと (スコア:2, すばらしい洞察)

    anything (2697) : 2001年11月07日 11時15分 (#36242)
    ちょっと知っているひと:
    普段はNetscape使って、IEでしか見れないサイトがあった場合、そのサイトは無かったものと考える。
    通常は被害なし。
  • 2個のコメント が現在のしきい値以下です。