2006年01月13日
mixiの足あとを使った個人追跡
あちこちでそろそろ騒がれ出しました。
mixiの足あと機能が漏洩しております。
具体的にどうなるのか説明しときましょう。
ユーザーAさんがmixiは常にログオンのままで、他にブラウザの画面を開いて、よそのホームページをぶらぶらと見にいってるとします。
ブラウザ(1) mixi
ブラウザ(2) 某blog(オーナー Yさん)
だとしましょうか。
ここで、某blogに、あるスクリプトを仕込みます。すごく簡単。Web上でも検索したらおっこちていますので、わかる人は探してみてください。はてなにも組み込めます。
オーナーYさんももちろんmixi会員です。
ユーザーAさんが、このような状況で、某blogにアクセスした場合、なんとオーナーYさんのmixiの「足あと」にAさんの痕跡がきちんと残るのです。
Aさんはmixi内でYさんに足あとを残したわけではありません。外部の「某blog」を見ただけです。
というシステムが可能であることが先月あたりから言われていますけれど、そろそろ、その機能を具体的に仕込んだページが出てきてますので、ご注意の勧告です。
別にいいじゃん…という人も多いと思います。普通は別にいいんです。でも、アダルトサイトとか、アングラ系サイトとか、出会い系サイトとかをクリックした時にmixiの「足あとネーム」が引っこ抜かれる事が怖いのではないかと。
たとえば、メールに仕込まれたワンクリック詐欺みたいな出会い系メールを読んだり、サイトにジャンプしただけで、mixiの足あとの名前を引っこ抜かれて「●●さん、○○blogを訪れてくださってありがとうございました。請求金額○○円」などというメールが後でおっかけてやってきたらイヤでしょ。
この手の仕込みもそれなりの人ならできるという意味で、ちょっとアレかと思いました。
で、対策
mixiにログオンしながら、他のサイトを閲覧するのは避ける。
こまめにログオフする。
mixi用のブラウザと他のブラウザを使い分ける。
実は、mixiがmixi.jp以外からのジャンプを拒否するような仕様にしてくれると、かなり解決するのではないかと思います。
興味のある方はgoogleで
"mixi img 足あと cgi"
などと検索してみてください。ただし、ヒットするサイトの中には、すでに仕込まれているものもありますので、できればブラウザを変更したり、mixiからログオフしてお確かめくださいまし。
しばらく、ここにもimgタグを仕込んでみました。
ソースを見ればわかると思います。
もちろん悪用しません。が、キモチ悪いですね。こんなimgタグを仕込んだページが一杯できたらイヤだな。
一応、全角で入力してあるので、足あとはmixiにワープしません。ご安心を。
Trackback on "mixiの足あとを使った個人追跡"
このエントリーのトラックバックURL:
"mixiの足あとを使った個人追跡"へのトラックバックはまだありません。
1.「Cookie」にはサイト指定があるので、
指定したサイト以外にはCookie情報は渡らない
2.IFrame内に別サイトの情報を表示する事は可能だが、
それをそのサイト以外のページから参照できる
セキュリティ・ホールは、既に潰されている
という事実をかみ締めてください。
こう言ってはなんですが、Web標準やセキュリティ情報に詳しくない方を不安に陥れる、
よくないイタズラ
と感じました、この話。
なんだ、やっぱダミーかよ。
さっさとサーバ畳んでどっか逝けよおまえ
(ゔ。もしかして、全然関係ない人を罵倒してしまった気配・・・)
突然お騒がせしまして、大変申し訳ありませんm(。。)m
前コメント2つは、おそらく私の勘違いです。
そして、あなたが日記に書かれている内容は、おっしゃるとおり正しいです。
なにとぞお許しを。
経緯を御説明しますと、
mixi上のmixi公式コミュ「ミキシィバグ発見」に、
あなたのblog URLを晒した、
怪しいバグ情報が流れております。
(トピ「【新】バグ発見」 http://mixi.jp/view_bbs.pl?id=1026167&comm_id=3 )
あなたのblog URLが記載されていたので、
あなたがその報告者本人(氏名不詳)なのだと
勘違いしてしまいました。
なお問題の「怪しいバグ情報」は、どうも「バグ検証サイト」と称して、あなたが日記に書かれている方法でmixiユーザIDの抜き取りを行っている模様ですので、
mixi運営事務局に通報済みです。
なんらかの対処が行われ、記事が削除されるまで、
しばらく私のような粗忽者が闖入する事と存じますが、
なにとぞ平に御容赦下さいませ。。。m(。。)m
とおりすがりさん
どうもどうも。壮大な勘違いだったようですね(笑)。
何にせよ、こういう情報に敏感になるのは良い事だと思います。チェーン化したり、デマみたいに変な形で広がるのは困りますけれど、何も知らないよりは良いのかもしれません。
わざわざご指摘ありがとうございました。