愛車:マツダアテンザ
Webを中心とした、ビジネス&テクノロジーに関する思いつき
by F-shin
[ このサイトについて ] [ F-shinについて ] [ トップ ]
iPhoneアプリ
author:えふしん
photo_20.jpg
藤川真一について


初代モバツイ開発者
想創社再創業 / KMD博士課程
著書〜100万人から教わったウェブサービスの極意―「モバツイ」開発1268日の知恵と視点 [Kindle版]
お求めやすい夏休み特価!
このカテゴリ[Web系]の最新30件
本ブログは移転しました インターネットの遊び方を身につけよう ネットでの選挙活動と投票率 Web2.0がうまくいかなかったワケ WebにおけるMVCアーキテクチャの勃興と変遷 何故、PCはブラウザ、スマホはアプリなのか。 言っとくけどスマホは退化でもあるからな。 アイコン5000円とか、Web受注(発注)価格について。 残念なWeb論の骨子 HTMLってホントよく出来てるな。 「やまもといちろう×イケダハヤト対談イベント」のログを読んで ネットサービスの成功者は「とりあえず受託」という言葉使うのやめません? 全収集型RSSリーダーの終焉とソーシャル化するWeb 頑張ると報われるプログラマーの社会とは。 Perlが○○な話 アメリカ製品のすごさと不思議とワイヤフレーム どの人件費を考えても絶対にお得!利用規約ナイトがきっかけの本が出ます。 クラウドやモバイルを、もっと仕事で活用したいけど、どうやって会社を説得したら良いかわからない! スマホアプリらしいUXとは。 インターネットの変化に対して起こるモヤモヤすることを考え、整理する活動 Facebookは見なくてもいい情報が出てくるSNS 「あなたは影響力があるから、そんなことを言っちゃいけません」の問題点 Facebookに時間を取られすぎる対策 Paypalの本人確認がむかつく件 ネット系イベントがとても主催しやすくなった件 モバイルファーストが失敗なハズはないが、今はまだ時期尚早 やりがいはソートできない…非情なデータベース社会 2012年までのふりかえりと2013年へ ブラウザという平面の限界 ブログ記事の流通の難しさ
[このカテゴリをもっと見る]
Powered by
Movable Type

September 17, 2008

スポンサーリンク

モバツイが気がついたら、ユニークツイッターユーザーが20,000人を超えてました。

このサービスがここまで続くとは思ってなかったので、アクセスURLに認証情報を内蔵して、如何に携帯で起動しやすくするか?というのを考えて今のモバツイの仕様にしてきたのですが、思ったより多くの人にご利用いただき、ユニークユーザーが1万何千人を超えたところで、段々怖くなってきました。

ここでモバツイッターの現状のセキュリティに関する取り組みを書いてみたいと思います。

■アクセスURLの流出対策について。

モバツイのアクセスURL流出については、定期的に気をつけていて、流出しているURLを見つけ次第アクセスURLを停止してきました。(通常のログイン処理で使うようなセッションIDが長い時間軸で生き残ってるような実装なので、もう一度新しいURLを取得してもらえばすぐ元に戻りますし、ユーザーの方で簡単に無効化(削除)できます。)

また、検索エンジン系からのアクセスは自動的にステータスコード404を返して、できる限りインデックスされないようにしたり、その他、細かい活動をしています。

モバツイのSEOが全然イケてないのは、そういう努力をしているからであったりもします。
(ということなので、皆様のクチコミだけが頼りです。)


■twitterパスワードについて。

モバツイには、twitterのパスワードが保存されていますが、これに関しては、DBの情報流出が万が一あった時のために、可逆な暗号化方式で暗号化しております。

現在は生データでtwitterのパスワードは保存されておりません。

ただ、モバツイ内で復号してtwitterにログイン情報を送っていることから、それで完璧というものではありませんが、万が一DBの生データが流出しても、復号するのは簡単ではありません。twitterアカウントであることも踏まえ、カジュアルなクラックであれば問題ないセキュリティを確保していると思います。

でも、頼むからYahoo!ウォレットのメール、パスワードと同じです、とか、クレジットカードの3Dセキュアと同じパスワードです、なんてのは勘弁してね。そういう人は、今すぐモバツイを退会して、twitterでパスワードを変更して再登録してください。

twitterだってscreen name+ passwordで認証できて、それをJavaScript経由で自動でループ回せばパスワードの検証ができるようなゆるい作りなので、ご注意ください。

(暗号化方式がわかってて、クラックする人がモバツイユーザー、かつあなたがプログラマだったりすれば、暗号を解読するのは難しくもないのかもしれません。だからってモバツイのSQLインジェクションあたりを誘発するクエリを送るとか、知的好奇心とか感情論でクラックするのは勘弁してね>< (実際あったから。協力的にセキュリティチェックをやってもらえるなら先にやるって教えてください。))

もちろん僕がデータベースのデータを見ただけでは一切パスワードはわかりません。


■現在、テスト中の認証機能について。

モバツイのアクセスURLを、twitterパスワードでロックする機能をつけました。

MovaTwitter開発者blog | モバツイにログイン認証をつけていますベータ版

今までの使い勝手を落とさずに認証機能をつけるにはどうしたらいいか?とずっと考えていましたが、これが一番シンプルでいいんじゃね?と言うことで実装してみました。

携帯の簡単ログインを設定することで、今までと変わらぬ使用感を維持することができます。

近いうちに認証つきを標準にしていこうと思っています。

ただ、高木さんが指摘しているようなセキュリティ懸念については、今のところマズいポイントが思いつかないので、今後問題がありそうか考えてみたいと思いました。

(あくまで個々に発行しているユニークなURLのロックために、URLと端末IDが紐付いているのであって、端末IDだけでモバツイにログインできるわけじゃありません。)


何故、今の段階で公開したのも、僕以外の誰かが何か問題点を思いついてくれたらうれしいなとも考えているため、もし懸念点がありましたら教えてください。


■最後に

3キャリア対応の認証機能は、PEAR::Net_UserAgent_Mobileと、FireMobileSimulatorにはお世話になりました。この2つがなかったらやってないと思います。

参考:Firefoxでモバイル端末をシミュレートする独自アドオン「FireMobileSimulator」を公開します - 遙かへのスピードランナー

スポンサーリンク
■同じカテゴリ[Web系]のエントリー
<<前の記事 ソニーイベント報告2日目/4:IPTVサービス branco
>>次の記事 ソニーイベント報告3日目/4:PetaMap
■このblogの書き込み最新3件
本ブログは移転しました インターネットの遊び方を身につけよう トトロが陽なら、『風立ちぬ』は陰?〜『風立ちぬ』の感想
この記事への提案、提言一覧
この記事への提案、提言









あなたの情報を保存しますか?