丸見え
インターネットバンキング。
ネットバンクと略すこともあります。
時間を気にせず資金運用が出来ます。上手に使えばこんなに便利なものはありません。
しかし、セキュリティには気を遣いたいもの。
私の利用する銀行でも、以前 ライムワイヤーという P2P ソフトで ID とパスワードが漏洩して不正取引された事件がありました。
これに対し、早速、銀行側でセキュリティ強化対策が施されました。
もともと、この銀行のシステムの一部にセキュリティホールの不安を感じていたので、当然、こちらの穴も塞がれるものと一安心しました。
しかし、完全放置。
そのセキュリティーホールとは、携帯電話での操作中に入力中(済み)のパスワードが丸見えになるというもの。入力中に画面をのぞき見されれば簡単にパスワードを盗まれてしまいます。
で、実際の画像です。
まず、見本として一般的なパスワード入力画面。郵政公社のログオン画面です。
ID とパスワードは 12345....... としています。
![]()
![]()
パスワードはお作法どおり、当然アスタリスクでマスクされてます。
次が、問題の丸見え画面。
![]()
![]()
くっきりすっきり、丸見え状態。
もう一つ、セキュリティ強化されたはずの確認パスワードの入力。
![]()
![]()
事前に利用者に数桁の番号が渡され、取引の都度、その番号からランダムに選ばれた二桁を入力するもの。
今回は1番目と3番目の数字を入れる指定。
![]()
![]()
入力中も丸見え。
DOCOMO でも試してみましたが、結果は同じ。
![]()
![]()
ちょっと虚しい警告文。
![]()
![]()
そんなハイテクに注意しなくても、ローテク(のぞき見)で簡単にパスワードが知られてしまいます。
もっとも、以前の不正取引は PC からの操作によるもので、私が感じていたものは携帯電話によるもの。ネットバンクサービスを利用した当初から、「いつか気付いて修正される」かと思っていましたが、今回の大修正でも直っていません。しびれを切らしてメールで指摘してみました。(2006/9/17
発信)
PC と携帯電話でインターネットバンキングを利用しています。
PC についてはセキュリティが向上したかと思うのですが、携帯電話に関しては当初より次の2点で操作手順に疑問がありますので、出来れば改善をお願いします。なお、 au の ezweb での操作になります。
1 ユーザーID 入力時は半角入力モードに切り替わるのですが、パスワード入力時に漢字入力モードになってしまい入力切替操作が煩わしい。
2 セキュリティに関わることですが、パスワード入力時の入力モードにセキュリティ処理がされていないため、入力済パスワードが丸見えになっている。(通常、パスワード入力フィールドはアスタリスク等で入力済みの文字をマスクすると思いますが、その処理がされていません。)戻るボタン等でキャッシュを見ると ID のみならずパスワードまで確認できてしまいます。他の金融機関での携帯電話による操作では同様の入力はマスクされますので、御社のシステム上の問題かと思われます。
1は入力フィールドの属性で漢字入力モードになっている不備について、2が問題のパスワード部分。ちょっと分かりづらい表現かも知れないけど、システム担当者に伝われば理解できると思います。
ところが、三日ほどして送られてきた返信は、、、
*** お問い合わせについて ***
○○ ○○様
いつもお世話になっております。
×××××××××××××××と申します。
日頃より弊行をご利用いただき誠にありがとうございます。
この度はインタ−ネットバンキングでのサービスに関しまして 貴重なご意見をいただきありがとうございました。
ご意見につきましては、ご要望として真摯に受けとめて サービス改善の参考にさせていただきたいと存じます。
まずは取急ぎご連絡申し上げます。
今後ともお引き立てのほど宜しくお願い申し上げます。
社交辞令的な返事をありがとう!ゞ( ̄д ̄;)
パスワードをマスクすることが「要望」のレベルですか?
きっとシステム担当者まで届いてないんだろうな、ボクのメール(T_T)
でも、形式的なメールを返信したものの、事の重大さに内心冷や汗まみれでシステムを修正してたりして。
# あれから約1ヵ月、未だにパスワードは丸見えのまま。
入力フィールドに
<INPUT type="password">
って指定するだけで良いはずなんだけどね。
ほかの銀行のログオン画面も2〜3カ所確認してみたけど、さすがにパスワードが丸見えというのはなかった。
そもそもパスワードの入力フィールドがマスクされてないなんてのは、セキュリティとすれば常識以前の問題。
「要望」とか「参考」などと悠長なこと言ってる前にすぐに対応しなくちゃいけないことだと思う。
まぁ、この銀行の担当者のセキュリティに対する認識なんてこんなものか。(ガッカリ)
これでパスワードを盗み見られて不正アクセスされたら、銀行側の瑕疵責任は当然逃れられないと思うよ。
余りにも情けないセキュリティクオリティの、とっても高い代償はいつ払うことになるんだろう、、、
お姉さん、早速システム担当に照会してくれました。
システム担当からの回答は、「パスワードに半角英文字を使えるようにしたら、『携帯電話からの入力時に入力中の文字確認が出来なくて使い物にならん。』とユーザーからクレームが沢山きたので表示するようにしてます。」とのこと。
ホントに使い物にならないんなら、携帯電話のブラウザの仕様に欠陥があるんじゃないのかな。
検証してみる必要がありますね。
