タグ

2008年9月16日のブックマーク (4件)

  • OpenIDにフィッシングの危険発覚

    DNSキャッシュポイズニングの脆弱性の影響で、「OpenID」の認証システムが危険にさらされているという。 最近問題になっているDNSキャッシュポイズニングの脆弱性に関連して、シングルサインオンに使われる認証システム「OpenID」の弱点が指摘されている。 Sun Microsystemsのロビン・ウィルトン氏は、ブログでこの問題について解説。OpenIDはDNSシステムに依存しているため、根幹となるDNSインフラがキャッシュポイズニング攻撃を受けると、OpenIDの発行や認証を担う「OpenIDプロバイダー」(OP)と、OpenID対応サイトの「Relying Parties」(RP)の間で正規サイトと偽サイトの区別ができなくなるだろうと指摘した。 Googleセキュリティ担当者ベン・ローリー氏とケンブリッジ大学の研究者リチャード・クレイトン氏も、この問題についてアドバイザリーを公開し

    OpenIDにフィッシングの危険発覚
    itochan
    itochan 2008/09/16
    「さまざまなOPのTLSサーバ証明書で暗号強度の弱い鍵が使われている」のが原因で、「こうした弱いTLS認証に対応する非公開鍵を攻撃者が見つけ、(OPの)偽サイトを開設」できるんだそう。  OPがまともなら問題なし
  • 本物のサイトにログインできるフィッシング詐欺

    偽のログインページから物のサイトにログインできてしまうため、フィッシングの被害に遭ったことに気付きにくくなるとセキュリティ研究者は指摘している。 ユーザーを物のサイトにログインさせるフィッシングの手口が見つかったとして、セキュリティ企業FaceTime Communicationsの研究者が警告を発した。 通常、銀行などのサイトを装ったフィッシングサイトにログイン情報を入力すると、「パスワードが違います」といったエラーメッセージが表示され、ログインはできない。ユーザーはこの時点でフィッシングの被害に遭ったことに気付く可能性がある。 だがFaceTimeのセキュリティ研究者クリストファー・ボイド氏が新たに発見したフィッシングサイトでは、偽のログインページから正規のサイトにログインできてしまう。ログイン後、通常と同じように正規のサイトを利用できるため、フィッシングに遭ったことに気付きにくい

    本物のサイトにログインできるフィッシング詐欺
    itochan
    itochan 2008/09/16
    前にも同じ話があったような
  • ICANN cast as online scam enabler

    itochan
    itochan 2008/09/16
    英文めんどいあとで読む
  • Sierlischronicles Blog

    itochan
    itochan 2008/09/16
    シャーリーさん