hayakawaによる
2008年11月28日 15時19分の掲載
気をつけないと……部門より。
気をつけないと……部門より。
aac 曰く、
最近はGoogleへの激しい攻撃を行っている高木先生が、今度は最近リニューアルされたばかりのはてなブックマークに噛みついている。「新はてなブックマークの登録ブックマークレットは使ってはいけない」という記事だ。
新しいはてなブックマークの登録ブックマークレットは、ブックマークレットを実行したWebページ内にウィンドウのようなものを表示し、そこで登録が行えるようになっている。問題となるのは、はてなにログインしていない状態でこのブックマークレットを起動した場合だ。この場合、Webページ内の疑似ウィンドウにログインフォームが表示されるのだが、この疑似ウィンドウ内に表示されたログインフォームが本当にはてなのログインウィンドウなのかどうか、簡単には確認できない。そのため、ニセのログインフォームを表示させ、はてなのアカウント情報を盗もうとする悪意のあるサイトが登場することも考えられる。
この指摘に対してはてながどう対処するかが気になるところだが、個人的にはページ内に勝手に疑似ウィンドウを出すのは迷惑このうえないので、このブックマークレットは早々に改善して欲しいところである。
オフトピだが (スコア:5, すばらしい洞察)
子供じゃないんだからこういう書き方やめなさいよ。ウィキペディアじゃあるまいし内輪だけで面白がるサイトじゃないでしょう。そうしたいのかもしれないけどさ。
コメントを書く
ログイン (スコア:4, 参考になる)
> naoya bookmark2 ログインのところは修正しますね。後半についてはもう少し考えます。 2008/11/26
とのことです。
コメントを書く
部門名 (スコア:3, おもしろおかしい)
高木先生に叩かれないように、という意味に聞こえて仕方が無いw
#それだけなのでAC
コメントを書く
はてなはそういうインターフェースにするべきではない、というのはいいのだが… (スコア:2, 興味深い)
「かっこいいデザイン」は無条件に信頼されやすい、という傾向があるとするならば、
『本物よりも偽者の方が信頼されやすい』
という困った状態を作り上げてしまうだけではないかと…
# 擬似ウィンドウのバーに「嘘のURLを表示する」ぐらいはやるでしょうし…
.
じゃぁ、どうすればいいのか、という意見は思いつきません。
なにしろ偽者というのは大まかに3種類あって、
もちろん、それぞれ「どうやってユーザーを騙すか」は違うわけですが…こうなると、「見てくれ」でどうにかするのは無理じゃないかと…
fjの教祖様
コメントを書く
Re:はてなはそういうインターフェースにするべきではない、というのはいいのだが…(オフトピ:-10) (スコア:2, すばらしい洞察)
・マフラーと手袋の色が違う。
・リベットとジャバラ関節。
・悪役顔。
コメントを書く
親コメント
Re:はてなはそういうインターフェースにするべきではない、というのはいいのだが… (スコア:3, すばらしい洞察)
もしそうだとすると、仰る通りユーザの被害を防ぐことは難しいかもしれません。
ですが、そもそも「安全なWebサイト利用の鉄則」 [aist.go.jp]やブログでの啓蒙など高木さんの一連の活動において防ごうとしている被害は、大雑把に言うと「本物サイトだから安全、と思っていたら実は偽サイトだった」ことに起因する被害であって、「本物サイトだから安全、と思っていたら実は本物サイトなのに安全じゃなかった」ことに起因する被害はサポートの範囲外というか、別途対処すべきことというスタンス、と私は理解しています。
参考までに前述の「安全なWebサイト利用の鉄則」のFAQ [aist.go.jp]の一部を引用しておきます。(強調は引用者)
コメントを書く
親コメント
Re:ニセのログインフォーム (スコア:1, 参考になる)
それより何より、本物の(アドレスバーが出る)ウィンドウなら確認のしようはあるという話です。
わかるかな。
コメントを書く
親コメント
一方Operaは(激しくオフトピ) (スコア:2, 参考になる)
Operaはポップアップウインドウでも、ウインドウ内の一部をクリックするだけでアドレスバーが表示できたりします。
(黄色くなっている箇所をクリックってOpera持っている人じゃないと分かりづらいよね?)
#Opera信者なのでID
コメントを書く
親コメント
Re:一方Operaは(激しくオフトピ) (スコア:2, 興味深い)
Operaはアドレスバーを非表示にしたブラウザウィンドウでも簡単にアドレスバーを出すことはできますが、高木氏のページにも書かれているようにこのブックマークレットのウィンドウはブラウザウィンドウではなく「ページ内JavaScriptウィンドウ」です。
中身はフレームとして表示しているようなので右クリックの「フレーム」メニューで別タブとして開けば確認できますが、高木氏のページで解説されているようにOperaでなくても可能。
つまりこの件に関しては、Operaだろうが他のブラウザだろうが条件は同じです。
#ブラウザウィンドウの非表示アドレスをワンクリックで表示できるのは、かなり便利なんだけどね。
うじゃうじゃ
コメントを書く
親コメント
Re:ニセのログインフォーム (スコア:4, すばらしい洞察)
> ユーザの心得は、「いかなる場合でも、入力の直前にブラウザウィンドウのガワ部分
> (「chrome領域」と呼ばれる)のアドレスバーを確認する」という単純なルールでよい。
(ここまでが既存のニセログインフォームへの対策)
で、このルールに従って今回のブックマークレットを使うと、
大抵(アドレスバーのサーバへ)パスワードを投げてはいけない状態になるはずだから、
このブックマークレット(のこのログイン要求機能)が存在する意味がないし、存在しないほうがいい。
ド素人が作ったものならともかく、プロが作って配布するようなものではないだろう
…という話だと思うんですけど、どうですかね?
コメントを書く
親コメント