2008年0813

AMEX(クレジットカード)の公式でパスワード欄がマスクされずに見えてしまう穴

amexセキュリティーがらみでもう1件。

ちょっと前に三井住友VISAカードも14件ほどの漏洩事故を起こしましたが、まぁ、仕方がなかったと思います。でも、クレジットカード会社がセキュリティ問題起こすととっても怖いですよね。

そんな中、クレジットカード会社のアメリカンエクスプレスが、ログインページを更新。JavaScriptを使ったとっても素敵なデザインへ。というか、パスワードというとても重要な物に、JavaScriptを使えるそのマインドがとっても素敵です。そして、見事、特定の方式で、パスワードが丸出しでみえちゃいます。無理矢理というか、パスワード管理ソフトとの相性が悪すぎです。JavaScriptを使うと言うことで、相当いろいろなテストケースを試さないといけないはずが、テストケースが不足しているのだと思います。

 いちおう、アメックスに通報してから公開と思ったのですが、Eメールで画像を添付して通報するルートがしばらく捜しても見つからなかったので放置。セキュリティの通報先がないって・・・


とりあえず、お願いですから、ログインパスワードの処理をJavascriptにするとか、Flash(ソフトウェアキーボードとの相性とか、パスワード管理ソフトとの相性とか、セキュリティソフトが監視してくれなかったり)とか、辞めてよ。シンプルに行きましょうよ、シンプルに




関連するエントリ一覧

関連するタグ

その他






トラックバック

このエントリーのトラックバックURL:



コメント

コメント一覧

心は萌え(管理人)(--)『

お気軽にコメント下さい。ただし、基本的に読んではいますが、お返事はほとんどしません。お返事が必要な方はTOPページにあるメールアドレスへメールを送って下さい。

 

通りすがり : 2008年08月14日 15:28『

私は以前、法人のカード申請手続きをしようとした際に
リンク先がなかったので、ページのリンク切れの報告を
しようと連絡先を探したのですが見つからず、契約を
断念したことがあります。
リンク切れ自体はまぁしょうがないかなと思うのですが、
このカード会社はネットにそれほど力を入れていないのかなと。

 

chi- : 2008年08月14日 16:59『

添付ファイルがダメならISHでテキストに変換して送ればいいと思います。
# もしかしたら文字数が制限数より多くなってしまうのかもしれませんが……

 

: 2008年08月14日 23:17『

ほらよっ
https://isec.ipa.go.jp/vuln/index.html

 



コメントしてください




保存しますか?






このエントリーを含むはてなブックマーク

* 人気blogランキングこのサイトを投票
http://revilog.com/ TOPへ