Dec 27, 2006
livedoor Wirelessの話の続き
「Web屋のネタ帳」のこと
誤読するのも無理ないというか、CNETの記事にはWEPキーが必要と書いてあるんですが、他のニュースサイト見ると書いてなかったり、普通に説明を見た限りだとわかりそうにないので。なので早とちりでああいう記事が書かれるのも無理はないと思うのですが、気になるのは、何もそこまで悪意を持って叩く必要があるのかな、っていう点です。少し前にも、百式の人をボロクソに書いてたけど、ブラウザの同時コネクション設定ぐらいでサーバー負荷が増大して大変なことになるなんて考えにくいというかフツーあり得ないというか、「Web屋」ならその辺は感覚的に分かるはずだし、RFCもMUSTじゃなくてSHOULDになってるし、そもそもタイトルからして煽りすぎではないか。もちろんブラウザのデフォルトは適切な値であるべきだろうけど、ボットやクローラや分割ダウンローダーの方がよっぽど問題になるよね。
記事自体には(ちゃんと訂正を入れてくれるので)どうこう言うつもりは無いんですが、きょうび5000万円請求されたり奥歯ガタガタ言わされたりといった怖い事件が多発しているので気をつけたほうがいいんじゃないかと思いました。
WEPキー + MACアドレス認証は結局安全なのか
そもそも、アーキテクチャの選択だけで安全性が保障されるつーことは無いよね。暗号化が弱いとか、MACアドレスは詐称できる、っていうのは分かるんだけど、実際のところIDやパスワードの管理コストまで考えると、従来のWEB認証より安全なケースも多いんじゃないかな、と思う。
例えば子供にNintendoDSやWiiでインターネット接続させたいような場合に、MACアドレスを事前登録しておけば小学校低学年の分別の付かない子供にlivedoor IDとパスワードを教える必要がなくなるわけだよね。パスワードを知らなければそもそもフィッシング被害に遭ったりしない。設定済みのNintendoDSを友達に貸すような、カジュアルなタダ乗りも相手にIDとパスワードを教えなくて済むようになるわけだし。
もちろんこれは確率的な問題に過ぎないんで、そこらじゅうで電波傍受されてて偽アクセスポイントが設置されてるのであれば、また話は違ってくるだろう。
なんか間違ってたら教えてください。
どこに書いてあるのか
http://d.hatena.ne.jp/dacs/20061226/1167065122WEPとセットになっているんだそうだ。そんなこと非加入者が知りうるところのどこにも書いてなさそうだが…それはライブドアの落ち度ではないのかな?
探したら書いてあった。簡単に思わせたくてそこら辺の説明をはしょってるのかもしれない。
ライブドアではよくあること。いやほんとライブドアではよくあること。
http://helpguide.livedoor.com/help/wifi/qa/grp591#3088
Q. MACアドレス認証を利用する際の接続フローを詳しく教えて下さい
A. 以下の流れになります。
■通信可能エリアでアクセスポイントを検知
↓
■WEPキーを入力し、IPアドレスを取得
↓
■ブラウザを起動する
↓
□接続完了
犯罪に使われるかどうかの話
専門家じゃないので詳しいことは知りません!
1. 法的な抑止力があるかどうか
WEPキーもMACアドレスのどちらもパスワードと呼ぶには微妙だと思うけど、それで認証を構成しているのであればMACアドレスを詐称して使うことは不正アクセス禁止法でいうところの不正アクセスに該当するんじゃないの?
2. 技術的な抑止力があるかどうか
担当者じゃないんで知りませんが、同じMACアドレスが物理的に離れたアクセスポイントで使われてたら不正利用だってのはわかるよね。あとMACアドレスで製品名わかるはずなのでゲーム機でSPAM送信してたらおかしいとか、そういう。
3. どの程度抑止できればいいのか
インターネットは犯罪に使われるからダメとか。
犯罪に使われるかどうかの話 について
「技術的な抑止力があるかどうか」のとこですが、MAC認証でも複数ロケーションからのログインを認識できるので、例えば認証サーバでそれをブロックさせることも可能だとは思います。但し、同じAPでMAC査証された場合、APからは「電波が一旦途切れて再接続してきた」ように見えるので、ブロックできないような気がします。また、利用できるプロトコルを制限するというのもあるかもしれません。HTTPのみとか(ゲームで使えなくなる恐れもありますけどね)。
気になるのは、仮に犯罪で使われましたーということで犯人を追及しようにも、犯人を特定できないんですよね。MACアドレス以外の情報がないということで、犯行に使われたAP程度しか限定できませんし(=携帯電話での逆探知?みたく場所が判る程度)。
自分も推測で語っているところがあるので、LD Wireless側でちゃんと対策取っているのかもしれませんが、不安は残ります。
リカピンとサラリーマンたかし
ハゲで悩むサラリーマン「たかし」の日常生活をブログにしてみました。ブログをやりはじめたばかりなのでどうやったらいいのか判りません。初心者なのでお友達になってください。
[diary] 無線LANのセキュリティなら802.1x認証が無敵だ!
某所で展開されていたlivedoorWirelessについてのセキュリティ上の問題。 セキュリティのセの字も考えてないライブドアの公衆無線LANサービス 最速インターフェース研究会 :: livedoor Wirelessのラの字も考えてないWeb屋のネタ帳の誤読記事 ところで、WEP+MACアドレス認証
2007年予想がはじまりましたね。/12月27日(2006)
●すげぇ、抗争っぽい。WriteBacksって表現がカッコイイと思う。 最速イ...
何故WEPWEP言うのだろう?吐き気でもしてる?
セキュリティのセの字も考えてないライブドアの公衆無線LANサービス。うーん。WEPも必要十分な意味で通信内容の暗号化のためのキー。無線LAN電波が傍受されることによるセキュリティ侵害からユーザーを守るためのもの。ではない。条件が揃えば、AirSnortあたりでWEPCrackさ
在宅ワークディスカバリーネット
在宅ワークディスカバリーネットに関する情報をご紹介します。
青森市エンターテインメント
青森市エンターテインメントについての情報としてご利用いただけます。
writeback message: Ready to post a comment.

