[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:7161] Re: CGIの欠陥突き情報引き出した京大



伊藤と申します。

    私有地等に入れられたくなければ、柵を作ったり立て札等をして「入るな!」等
 と意思表示すると思います。

    ソフト屋なんで、私の身近な話をすると、
    アプリケーションを作成する時は出来る限り、どんな使い方をされても良いように
 考えて作ります。
    「素人」と呼ばれる人も、「玄人」と呼ばれる人も、作成・設定した人の意思
 等は、きちんと意思表示してもらえないと解らないでしょうから。
    人の心を読める人など居ないので、当たり前のことだと私は思っています。

----- Original Message ----- 
Sent: Saturday, February 07, 2004 2:38 PM
Subject: [connect24h:7124] Re: CGIの欠陥突き情報引き出した京大研究員逮捕 警視庁


> 数年前はそうではなかったかもしれませんが、
> Officeさんのような行為は「多くの人が一般的に行っている」わけでは
> なく、一部のインターネットに詳しい人が行っている行為です。
> Web利用をしている多くの割合の人は「リンクしかたどらない」
> 人ばかりでURLなんか気にしていない素人ばかりです。
> 
> <snip>
> 
> 専門家の方々にはなかなか受け入れられないでしょうが、
> あくまで線引きは素人の利用者にもわかるようにということが
> 私の意見です。

    この気持ちは解ります。
    ですが、ちょっと考えてみていただけませんか?


    ApacheやIIS等のWebサーバは、元々公開したいデータ等を閲覧出来る
 ようするアプリケーションだと思っています。
    但し、開発の過程でInternet上からだが、不特定多数ではなく、仲間内
 だけで閲覧できるようにしたいという意図等で「アクセス制御」の機能が
 用意されたと思っています。

    よって、池田さんの言う
    「URLなんか気にしていない素人ばかりです。」
    に対して
    「素人が知らぬうちにグレーソーンに踏み込んでしまいがちです。」
    なことを、想定してアプリケーションの作成者・設定者が「アクセス制御」等
 の機能を実装することで、対応していると思いますが如何でしょうか?


    また、オライリ−や各種入門書等を見ると、

$    アクセス制御が設定されていなければ、公開しているデータ
$ なのだから、見られてしまうものである。
$    なので、不特定多数に見せたくなければアクセス制御してね。

    と、教育しているのでそういう意味でもルール作りも行っていると
 思いますが如何でしょうか?


    ちなみに、
> > でいけださんは,どこからもリンクされていないページを参照する事までアク
> > セス制御に含めると主張されているように見えますし,それに対する反論とし
> > て「そんなものはアクセス制御の当たらない」という意見があるということで
> > す.

    こんな話題が上がる事自体の大本は、そんなWebサーバを構築するような
 技術者の怠慢以外のなにものでもないと思っています。
    なので、そろそろ泥仕合になっていそうな、こっちの話は終わりにしませんか?
# あまりこの手の話題になってしまうのと好きじゃないです。


    ちょっと、気になるのですが
    http://www.geocities.jp/officeandaccs/#2
> 「URIの引数にファイル名を指定しただけで当該ファイルの内容が表示された」
> 「誰にでも見られる状態でファイルが放置されていた」って聞いたけど、それって
> 不正アクセスじゃないよね。
    という設問を読むと、私はMS01-026(ちょっと前に話題が出ていましたね。)
 を思い出しました。
    office氏の行動は、bindやapache、sendmail等のセキュリティホールを見つける、
 利用する方法とも同じに思えるのですが。


--[PR]------------------------------------------------------------------
    ● 話題の【スパイダーマン】の複製シルクスクリーンがあたる!!
        ☆手がけたのはあの世界の『 横尾忠則 』☆
   ―――――― 世界で1つだけのキャンペーン!! ――――――
  このチャンスを逃したらまずいぞ!!応募はこちらから ↓↓↓
       http://ad.freeml.com/cgi-bin/ad.cgi?id=c4DHb
------------------------------------------------------------------[PR]--
<GMO GROUP> Global Media Online  www.gmo.jp