ページ内ジャンプ:

アレゲなニュースと雑談サイト

nabeshinによる 2008年03月12日 14時43分の掲載
サブツール選びは慎重に部門より

Gmailアカウント×20 曰く、

Google Maniacsの記事「【らめぇ】ログイン情報を盗む極悪Gmail用ツール(しかも有償)の存在が発覚」によると、Gmailバックアップ用シェアウェア($29.95)のG-Archiverというソフトにおいて、ユーザーのアカウントとパスワードをプログラム作成者に送信する機能が隠されていたそうだ。ソースはGuardianの記事「Coding Horror — G-Archiver gathers Gmail names and passwords」、また大元の情報はCoding Horrorのblog記事「A Question of Programming Ethics」。記事によると、G-Archiverを試してみたDustin Brooks氏がプログラム作者のGmailアカウントとパスワードがハードコーディングされているのに気づき、そのアカウントにログインしてみたところ、1777個のGmailアカウント情報がそのアカウント宛メールとして受信されているのを発見したとのこと。

この議論は賞味期限が過ぎたので、保存されている。 新たにコメントを書くことはできない。
表示オプション しきい値:
  • Anonymous Coward : 2008年03月12日 15時00分 (#1311724)
    タレコミの焦点(サードパーティ製ソフトのセキュリティリスク)からはオフトピですが、
    GmailのバックアップならメーラーでPOPかIMAPでサーバーにアクセスして
    全ダウンロードすればいいような気がするのですが………何か特殊な機能があったんですかね?
  • こっちはどうなの? (スコア:1, すばらしい洞察)

    Anonymous Coward : 2008年03月12日 14時59分 (#1311722)
    >G-Archiverを試してみたDustin Brooks氏がプログラム作者のGmailアカウントとパスワードがハードコーティングされているのに気づき、そのアカウントにログインしてみた

    他人のアカウントとパスワードで勝手にログインしてるってことだよね?
    • rootbear (25827) : 2008年03月12日 15時28分 (#1311739)
      タレコミでは省略されてますが、元のブログによれば、作者のアカウントとパスワードが
      ハードコーディングされていて、しかも新しいアカウント情報をG-Archiverに追加するたびに
      そのユーザー名とパスワードをメールで送っているのに気づいたので、心配になって
      ハードコードされた作者のアカウントにログインしてみた、とあります。

      確かに自分のアカウント情報が勝手にメールで送信されていたら誰でも心配になりますが、
      この場合他人のアカウント情報まで見てしまうことになるので、個人的には作者のアカウントで
      勝手にログインするよりも、Googleに連絡して作者のアカウントをロックしてもらうとか、
      他にするべきことがあったのではないかと思います。
      • Re:こっちはどうなの? (スコア:2, すばらしい洞察)

        takamanohara (33533) : 2008年03月12日 19時25分 (#1311907)
        Ryo.F 氏も書いてるけど、そんなたらたらやってたら被害も大きくなるし、
        (この件じゃないけど)犯人も逃げちゃうのでは?

        悪いのをとっつかまえる方が完璧に潔白でなければならないという変な考えが進化して
        被害者無視の加害者保護になってるんじゃないの?
        • Re:こっちはどうなの? (スコア:1, すばらしい洞察)

          Anonymous Coward : 2008年03月12日 20時21分 (#1311939)
          「たらたらやっていたら」っていう論点は理解する。

          でも。
          「無罪の推定」を原則とする方を支持したいので推定有罪は懲罰を原則というのはイデオロギー的に従いたくないw
          #男性でしたら「痴漢」「それでも僕は」で検索して、「女性に訴えられたら反論できない」という人以外なら語りあいたい。
        • 3個のコメント が現在のしきい値以下です。
      • Anonymous Coward : 2008年03月12日 15時38分 (#1311745)
        blogに送られたメールの最後の段落

        I decided to go ahead and blast every email to the deleted folder and then empty it. I may have accidentally changed the password and security question to something I don't remember as well, whoops, my bad. I also contacted google to erase this account as I didn't see a way to delete it myself.

        見ると、Googleに連絡してもいるようですが、キャプチャ取っただけじゃなくてメール全消しパスワード変更秘密の質問変更までしてるみたいですね。ちょっとやり過ぎな感じが。
      • Anonymous Coward : 2008年03月12日 18時11分 (#1311862)
        というか、ハードコードに気づく(あるいは自分のパケットをマメにチェックする)技術レベルの人が、そもそもこんなもんを30ドルも出して買ってしまったという方があり得ない気がするのだが。
    • UZU (35852) : 2008年03月12日 15時38分 (#1311744) 日記
      世間一般倫理的にはアウトな行為に思えますが、他人のアカウントをしようすること自体に(ネットゲーのような)罰則は無いようですね。
      節穴の目でGmailの利用規約を読んでみましたが該当する項目はなさそうです。
      近いところでは、アカウント・パスワードは自分で管理してね、と書いてあるくらいでしょうか。
      ので、処置を食らうとしたらプログラムの作成者の方かと。

      他の人のアドレスが見えちゃったのは「ログインしてみた」人の罪にはならないかと。
      ただの結果ですし。
      • Anonymous Coward : 2008年03月12日 15時57分 (#1311756)
        不正アクセス禁止法 [wikipedia.org]で禁じられています。
        > 不正アクセス行為の具体的な例
        > ・インターネットを通じて、ブラウザで認証用のページから他人のユーザー名とパスワードを勝手に使ってログインする行為。

        #外国はしりませんが。
        • Anonymous Coward : 2008年03月12日 23時30分 (#1312071)
          >他人のユーザー名とパスワードを勝手に使って

          あるアカウントが誰のものかというのは、実は微妙な問題ではないでしょうか。
          そのアカウントを最初に取得した人と考えればよいのでしょうか?

          私がつかってる「.mac」のメールアカウントを、ある人が自分のものだと信じているようで、その人はどうやら単に自分がパスワードを忘れたんだと思ってるらしく、なんどもパスワード変更をしようとトライしているのです(「パスワードを本当に変更しますか? 」というシステムからの確認メールがしょっちゅうくる)。
          その人は、知人などにそのアドレスを教えているらしく、その人あてのメールもよく来ます。
          もしその人が偶然ログインに成功してしまったり、「パスワードを本当に変更しますか? 」という確認メールに私がうっかりOKしてしまったら、その人には悪意がなくてもアカウントがのっとられてしまうのだと思うと怖いです...

          いやもちろん「.mac」の場合ならAppleが情報提供すれば最初にアカウントを取得したのが誰なのかはっきりしますが、もし無料のサービスなどで、個人情報をほとんど入力せずに(もしくは偽りの個人情報を入力して)取得したアカウントの場合、話は微妙になってくるような。

        • >(当該アクセス制御機能を付加したアクセス管理者がするもの及び
          >当該アクセス管理者又は当該識別符号に係る利用権者の承諾を得てするものを除く。)

          この場合は「当該識別符号に係る利用権者の承諾を得て」に該当するかもしれない。しないかもしれない。
          例だけで判断するのは危険ですね。
        • 1個のコメント が現在のしきい値以下です。
      • 1個のコメント が現在のしきい値以下です。
    • 受け取った荷物の中に「隠されていた」住所を書いたメモと鍵の場合はどうでしょう?
      誘われたと認識するのは無理がある気がする。
    • 5個のコメント が現在のしきい値以下です。
  • 127.0.0.1 (33105) : 2008年03月12日 16時12分 (#1311768) 日記
    G-Archiverの作者はこの件についてどう主張しているんでしょうか。

  • Re:これはひどい…が (スコア:5, すばらしい洞察)

    Anonymous Coward : 2008年03月11日 16時58分 (#1311202)
    いや、それだと盗もうとするアカウントの送信履歴に足跡が残るでしょ。
    自分のアカウントにログインして自分宛にメール送れば、盗もうとするアカウントにはログが残らない。
    • そんな事をすればもっと早く見つかっていた可能性が高い。
      Gmailに対する処理以外のパケットが流れれば、それに気づく人もいるだろう。
      しかし、Gmailを使って送れば、アクセス先はGmailだけであり、気づく可能性は低い。
      Gmailに対して、利用者のアカウントとパスワードが含まれたパケットが送られても、それはログインの為にも必要な行為であり、疑問に思われないだろう。

    • tks256 (30608) : 2008年03月12日 22時05分 (#1312004)
      Gmail以外へ飛んでいるパケットが見つかったらすぐ見つかるのではないでしょうか。
      今回は,Gmailに使うアプリケーションがGmailに対して通信していたからこそ,
      ソースレベルまで解析しないとわからなかったのではないかと思います。
    • 3個のコメント が現在のしきい値以下です。
  • ご指摘ありがとうございます。修正しました。
  • Re:タレコミ訂正 (スコア:1, おもしろおかしい)

    Anonymous Coward : 2008年03月12日 15時10分 (#1311731)
    それって8進数じゃないよね?
  • アメリカはどうか知らないが、日本の場合「一切責任を負いません」と書いても、全ての責任から逃れられる訳ではない。
  • 6個のコメント が現在のしきい値以下です。