HN 日本語サマリー

← 一覧へ戻る
セキュリティ

Webセキュリティは難しすぎる

Web security is too hard (textslashplain.com)

176 pointsby kevincox84 コメント

要約

著者はCloudflareの新機能「Wallet」の登録プロセスで、正規のサイトにもかかわらず、巧妙なフィッシング詐欺かと疑うほどのセキュリティ上の混乱を経験しました。この経験から、開発者には信頼できるドメインでのホスティングや明確なセキュリティ情報の提示、ユーザーには慎重な判断を促すなど、Webセキュリティの複雑さと改善の必要性を訴えています。

全文翻訳

それは無邪気に始まった。お気に入りの会社の一つであるCloudflareの新製品オファーに関するツイートを見たのだ。いいね!サイトをクリックして見てみると、そこにあった。そして万歳!私の希望するハンドル名、@ericlawはまだ利用可能だった。誰かに取られる前に急いで確保しなければ!すでに長年のCloudflareユーザーなので、サインインするだけで済む。それは理にかなっている、そうでなければ彼らはハンドルを私のアカウントに紐付ける方法がないだろう?簡単だ。ログインできた。あと一歩、新しい機能を承認する必要があるようだ?しかし、ちょっと待て!これは、ここ数年で非常に人気のある、あの同意フィッシング攻撃にそっくりではないか!そして、なぜエントリーポイントが、私の認証情報がまだないサイトであるcloudflare.payにあるのだろうか、私の認証情報があるcloudflare.comドメイン内のサイト(例えばcloudflare.com/pay)ではなく?.comドメインと.payドメインの間には、技術的な関係は全くない。.payトップレベルドメイン下のドメイン名は、20ドルあれば誰でも取得できる(例えば、より厳格な審査が必要な.bankとは異なり)、だから数分で私自身のcloudflarepayments.payドメイン名を登録するのを止めるものは何もない。そして、なぜCloudflareの許可サイトは、自社の機能さえ認識しないのだろうか?そして、あの緑色のチェックマークは非常に怪しく見える――攻撃者は、人々がMicrosoftのメールアカウントをフィッシングしようとする際に誤解を招くアプリ名やアイコンを使用するのと同じように、その絵文字を誤解を招く表示名の中に押し込むことができるだろう:偽のOutlook OAuthフィッシングリクエストCloudflareの連中は天才で、自分の仕事を知っている。これは攻撃に違いない。それは巧妙なものだ――私は希望するハンドルを獲得する競争に「勝ちたい」という切迫感を感じていたのだ。非常に、非常に巧妙だ!残念ながら、Cloudflareの許可ページはベストプラクティスに従っていないので、Cloudflareの連中に顧客が攻撃されていることを知らせるために使用できる「不審なリクエストを報告する」リンクがない。Cloudflareダッシュボードに戻って、サイドバーからWallet機能にアクセスしてみよう。うーん。そこにはない。さて、Walletは「新機能」を謳っているが、ダッシュボードはまだ更新されていないのかもしれない。ドキュメントを検索しても何も見つからない。チャットのAIエージェントに聞いてみよう。おお、すごい。本当に攻撃だ!すぐにフィッシングを報告しよう!数分後…残念…ああ、しまった。数分間のさらなる必死の検索の後、これが実際には、巧妙なフィッシング攻撃のあらゆる兆候を示していたにもかかわらず、正当な新しいCloudflare製品であり、正当なサイトであることが判明した。さらに、あの不審な緑色のチェックマークは、アプリの信頼できない表示名の一部ではなく、(配置が悪かった)セキュリティUI要素であり、ユーザーはセキュリティ詳細を取得するためにホバーすることが期待されていた:Cloudflareの連中は明らかに、セキュリティ問題をHackerOne経由で報告してほしいと思っている(CloudflareがHackerOneで使用しているCAPTCHAが壊れているようで、ログインできなかった…)。正規のウェブサイトが時々非常に、非常にフィッシングのように見える場合、毎週何百万もの新しいサイトがウェブに追加される中で、Microsoft SmartScreenやGoogle SafeBrowsingのようなURLレピュテーションサービスが誤検出なしに悪意のあるサイトをブロックするのがどれほど難しいかを考えてみてほしい。教訓Web開発者の皆さん、あらゆるベストプラクティスに従ってください、お願いします:アプリとコンテンツは、信頼できるドメイン名の下でホストしてください。新しい名前を追加する必要がある場合は、信頼できるドメイン名から直接リンクしてください。ユーザーにセキュリティ上の決定を求める際には、信頼できる場所に適切なセキュリティ情報を示してください。詐欺を報告することを容易にしてください。セキュリティ報告フローをテストして、監視されており、正しく機能することを確認してください。ユーザーの皆さん:安全に気をつけてください。クリックする前に考え、すべてがうまくいかない場合は、待ってください。セキュリティギークの皆さん:被害者を決して責めないでください――彼らは不可能な仕事をしているのです。-Eric共有:Xで共有(新規ウィンドウで開きます)XFacebookで共有(新規ウィンドウで開きます)Facebookいいね:いいね読み込み中…ericlawによる投稿せっかちな楽観主義者。父。作家/スピーカー。Fiddler & SlickRunを作成。Microsoftで2001-2012、および2018-にPMとして勤務し、Office、IE、Edgeを担当。現在はMicrosoft Defenderに取り組んでいます。私の言葉は私自身のものです。他のいかなる組織の代弁もしていません。他の投稿を見る