タグ

ブックマーク / takagi-hiromitsu.jp (115)

  • 高木浩光@自宅の日記 - 「食べログ」アプリの「ブックマーク」デフォルト公開で利用者の意図に反して特定個人識別される危険

    ■ 「べログ」アプリの「ブックマーク」デフォルト公開で利用者の意図に反して特定個人識別される危険 「べログ」は著名なサービスであるが、その利用者の多くは店を探す目的のみに使い、レビュー(「口コミ投稿」)を書く気は全くないという人がかなりの割合で存在すると推察される。私もその一人で、出先でGPSを使って近くの店を探すため、もっぱらスマホアプリ版の「べログ」を使ってきた。 一昨年の2月まで、オレンジ色のアイコンだった旧版の「べログ」アプリは、「ブックマーク」機能があり、これは、スマホにローカルに記憶しておくものであったため、ログインが不要であり、私も、ログインせずに、このローカルブックマーク機能を活用していた。このような利用者は、完全に匿名であり、閲覧するだけの利用であって、一切の情報の公開に関与していないという意識で「べログ」を使っていただろう。 これが、一昨年、白アイコンの新版「

    高木浩光@自宅の日記 - 「食べログ」アプリの「ブックマーク」デフォルト公開で利用者の意図に反して特定個人識別される危険
    itochan
    itochan 2016/04/24
    >この「非公開にする」というチェックボックスは、見えにくい場所にあるうえ(中略)(実際には、チェックすると緑色になるもので、図3の画面の灰色のチェックボックスは、チェックされていない
  • 高木浩光@自宅の日記 - やってはいけないセキュリティ設定指示 Top 15 (Windows XP SP2編), SSL 2.0でないと接続できないサイトにアクセスするとどう..

    ■ SSL 2.0でないと接続できないサイトにアクセスするとどうなるか 昨日の日記は、 必要もないのにSSL 2.0を有効にせよと指示しているサイトの例だったが、 当にSSL 2.0でないとアクセスできないサイトというのは、どうやら非常に 珍しいようで、探してもそうそう見つかるものでもない。 次のサイトがひとつ見つかったので、SSL 2.0をオフにしてここにアクセスし てみると、どんな結果になるか体験できる。 https://www.hellowork.go.jp/ FirefoxでSSL 2.0をオフにして上のURLにアクセスすると下の図の警告が出る。 OpenSSLのdebugモードで接続してみたところ次のようになった。 $ openssl s_client -debug -connect www.hellowork.go.jp:443 CONNECTED(00000003) wri

    itochan
    itochan 2016/03/15
    主にIE死ね。
  • 追記(19日)東洋経済オンラインの的外れ記事 / 高木浩光@自宅の日記 - 治外法権のeLTAX、マルウェア幇助を繰り返す無能業者は責任追及されて廃業に追い込まれよ

    ■ 治外法権のeLTAX、マルウェア幇助を繰り返す無能業者は責任追及されて廃業に追い込まれよ ここ数年、不正送金の被害がインターネットバンキングの法人口座で急増しているという*1。その原因は今更言うまでもなく、Java実行環境(JRE)やAdobe製品の古いバージョンの脆弱性を突いてくるマルウェアである。しかしそれにしても、法人口座を扱うパソコンがなぜ、Java実行環境やAdobe製品をインストールしているのだろうか。インストールしなければ被害も起きないのに……。 その謎を解く鍵が、eLTAX(地方税ポータルシステム)にあるようだ。eLTAXでは、インターネットバンキングの口座を用いた納税ができることから、インターネットバンキング用のパソコンでeLTAXの利用環境も整えるということが普通になっていると思われる。そのeLTAXが、昨日までは、Java実行環境のインストールを強要していた。eL

    追記(19日)東洋経済オンラインの的外れ記事 / 高木浩光@自宅の日記 - 治外法権のeLTAX、マルウェア幇助を繰り返す無能業者は責任追及されて廃業に追い込まれよ
    itochan
    itochan 2016/03/14
    ブコメによると、NTTデータが57億円かけて(xかけて ○もらって)作ったらしい。 マイナンバーも同様の低いレベル http://mainichi.jp/articles/20160315/k00/00m/020/038000c
  • 新聞協会のガス抜きイベントを見てきた(第三者提供時確認記録義務はどう壊れているか・予告編)

    ■ 新聞協会のガス抜きイベントを見てきた(第三者提供時確認記録義務はどう壊れているか・予告編) 公開シンポジウム「個人情報保護法改正と報道の自由 ――国民の知る権利は脅かされるのか」が、一般社団法人日新聞協会の主催であるというので、どうせ改正法と関係ない話を延々とするのだろうと、見物に行ってきた。 新聞協会:「個人情報保護法改正と報道の自由」でシンポ https://t.co/7oFo7EOS8K — 毎日新聞ニュース速報 (@mainichijpnews) 2016, 2月 10 【ニュース】<個人情報保護法と報道でシンポ> 個人情報保護法をめぐって10日夜、報道の自由をテーマにシンポジウムが開かれ、報道機関の取材活動への影響などについて意見が交わされました。個人情… https://t.co/1gEzOJh4W3 #nhkNHK@首都圏 (@nhk_shutoken) 2016

  • 高木浩光@自宅の日記 - 二郎本で学ぶ「ここがおかしいよ」改正法解説(保護法改正はどうなった 番外編)

    45 次に掲げる場合において、当該個人データの提供を受ける者は、前三項前各項の規定の適用については、第三者に該当しないものとする。 一 個人情報取扱事業者が利用目的の達成に必要な範囲内において個人データの取扱いの全部又は一部を委託することに伴って当該個人データが提供される場合 二 合併その他の事由による事業の承継に伴って個人データが提供される場合 三 個人データを特定の者との間で共同して利用するされる個人データが当該特定の者に提供される場合であって、その旨並びに共同して利用される個人データの項目、共同して利用する者の範囲、利用する者の利用目的及び当該個人データの管理について責任を有する者の氏名又は名称について、あらかじめ、人に通知し、又は人が容易に知り得る状態に置いているとき。 1号の委託のケースは、改正前では「……個人データの取扱いの全部又は一部を委託する場合」とざっくり書かれていた

    高木浩光@自宅の日記 - 二郎本で学ぶ「ここがおかしいよ」改正法解説(保護法改正はどうなった 番外編)
  • 高木浩光@自宅の日記 - CCCはお気の毒と言わざるをえない

    CCCはお気の毒と言わざるをえない 驚きのニュースが舞い込んできた。CCCがプライバシーマーク(Pマーク)を返上したというのである。日経コンピュータの取材によれば、CCC社の「管理部法務部リーダー」と、「経営戦略部リスク・コンプライアンス統括部情報管理Leader」と、「経営戦略部法務部会員基盤Leader」の3氏もそろってこれを認めているという。 CCC(ツタヤ)がプライバシーマーク返上で日中のプライバシーフリークが騒然の事態(山一郎) - Y!ニュース https://t.co/BKKhMTRyqX — やまもといちろう (@kirik) 2015, 11月 19 書きました。後編は来週掲載です。/ なぜCCCはプライバシーマークを返上し、T会員規約を改訂したのか(前編) https://t.co/mJFLHTEnvK — Naoki Asakawa / 浅川直輝 (@n

    高木浩光@自宅の日記 - CCCはお気の毒と言わざるをえない
    itochan
    itochan 2015/11/24
  • 高木浩光@自宅の日記 - GPS捜査の総務省ガイドライン改正で携帯電話事業者と警察が不正指令電磁的記録の罪を犯すおそれ

    GPS捜査の総務省ガイドライン改正で携帯電話事業者と警察が不正指令電磁的記録の罪を犯すおそれ 目次 経緯 刑法168条の2 不正指令電磁的記録に関する罪 パブリックコメント提出用意見書(期限超過) 4月にこういう記事が出ていた。 携帯GPS情報、人通知せず捜査に活用 指針見直しへ, 朝日新聞, 2015年4月17日朝刊 総務省が、通信事業者の個人情報の取り扱い方を定めるガイドラインの見直し案を17日に発表する。意見公募の手続きを経て、6月にも運用がはじまる見通しだ。 (略)捜査機関が、裁判官の令状にもとづき、GPS情報を取得できる規定がガイドラインに盛り込まれたのは2011年11月。誘拐犯や指名手配犯の居場所の把握に有効と考えられた。ただ、プライバシーへの配慮から、取得を人に知らせる「条件」つきだった。 だが、被疑者に知られると証拠を隠されたり、逃げられたりする恐れがある。誘拐犯な

    itochan
    itochan 2015/06/15
    なんかあったな まで思い出してググって、Carrier IQ って単語をみつけた。 で、それの時みたいな、駆除アプリが出回ってくれると、たすかる。
  • 高木浩光@自宅の日記 - 利用目的の変更自由化で世界から孤立へ(パーソナルデータ保護法制の行方 その13)

    ■ 利用目的の変更自由化で世界から孤立へ(パーソナルデータ保護法制の行方 その13) 目次 日の個人情報保護法はOECDプライバシーガイドライン非準拠へ 大綱に盛り込まれた経緯(情報経済課が終盤で突然提案) 必要性のない緩和策を理由もなく進めている疑い どうすればよいか 日の個人情報保護法はOECDプライバシーガイドライン非準拠へ 12月19日のパーソナルデータ検討会第13回会合で、個人情報保護法の改正法案の骨子(案)が示された。 個人情報の保護に関する法律の一部を改正する法律案(仮称)の骨子(案), 内閣官房IT総合戦略室 パーソナルデータ関連制度担当室, 2014年12月19日 この6頁に示されている 2.②(2)「利用目的の制限の緩和」は、オプトアウト方式で利用目的の自由な変更を許すようにするという改正案である。 2. 適切な規律の下で個人情報等の有用性を確保するための規定の整備

    高木浩光@自宅の日記 - 利用目的の変更自由化で世界から孤立へ(パーソナルデータ保護法制の行方 その13)
    itochan
    itochan 2015/01/09
    「利用目的の変更に関し、本人に確認しようにも事後的に本人にアクセスすることが困難」であるが、「本人が十分に認知できない」ことにはならない らしい
  • 高木浩光@自宅の日記 - 情報経済課は恥を知って解散せよ(パーソナルデータ保護法制の行方 その12)

    ■ 情報経済課は恥を知って解散せよ(パーソナルデータ保護法制の行方 その12) また同じ過ちが繰り返された。いったい何度繰り返せば学習するのか。 経済産業省委託事業 「経済産業分野における個人情報保護ガイドライン」 説明会 参加者募集開始! http://t.co/JRFplpoiWP #プレスリリース — (株)共同通信社 (@Kyodonews_KK) 2014, 12月 2 このプレスリリースは誰が流したものか。以下の画面のように冒頭に「経済産業省」と記載があり、これを見た人は�経済産業省が流したものだと思うだろう。*1 経済産業省委託事業 「経済産業分野における個人情報保護ガイドライン」 説明会 参加者募集開始!, 株式会社共同通信社 申込先のリンクが http://kojinjohohogo-guideline.jp と書かれている。 やるのはいいけど、.go .jpじゃないわ、

    高木浩光@自宅の日記 - 情報経済課は恥を知って解散せよ(パーソナルデータ保護法制の行方 その12)
    itochan
    itochan 2014/12/28
    プライバシーマークを取得してない方の電通○○
  • 高木浩光@自宅の日記 - 緊急起稿 パーソナルデータ保護法制の行方 その1

    ■ 緊急起稿 パーソナルデータ保護法制の行方 その1 昨年7月からブログには書かないことにしていた*1が、緊急事態であるので、政府のパーソナルデータ保護法制(個人情報保護法改正)の議論の状況についてに書いておきたい。当は論文や講演の形で示していくつもりだったが、それでは間に合わない状況が発生中であるので、周知の目的で取り急ぎかいつまんで書く。副政府CIOの向井治紀内閣審議官とお話ししたところ、「ブログに書いたらエエやないですか。どんどん書いてください。」とのことであったので、それ自体書くことを含めて許可を得たところで書くものである。 先週、IT総合戦略部の「パーソナルデータに関する検討会」の第7回会合が開かれ、「定義と義務」についての事務局案が示された。資料が公開されている。事務局案は、これまでの「個人情報」についての定義と義務は変更しないものとし、新たに「準個人情報」と「個人特定性低

    高木浩光@自宅の日記 - 緊急起稿 パーソナルデータ保護法制の行方 その1
    itochan
    itochan 2014/04/22
    本筋と離れるけど、 図で、第三者提供は「利用目的」ではなく、共同利用も「利用目的」ではないので、提供する第三者における具体的な利用目的、譲渡目的を明示してくれない場合の「本人同意」を無効として欲しい
  • 高木浩光@自宅の日記 - Tポイントは何を改善しなかったか, Tポイント以外は何をやっていないか

    ■ Tポイントは何を改善しなかったか さて、昨年9月に、「Tポイントは当は何をやっているのか」を書いてからもう9か月経った。その後、この件がどうなったかを確認しておく。 まず、問題となった「T会員規約」だが、10月1日に(毎年恒例の)改訂があったが、文言が少し直された程度で、問題とされていた肝心の部分は、何ら修正されなかった。 第4条 (個人情報について) 2. 当社が取得する会員の個人情報の項目 (1)「お客様登録申込書」の記載事項及びT-IDお申し込み時の登録事項(変更のお申し出の内容を含みます)氏名、性別、生年月日、住所、電話番号、電子メールアドレス等 (2)ポイントプログラム参加企業における利用の履歴 (3)T-ID及びTカードの停止・退会状況その他第3条第2項に関する事項 (4)ポイントの付与又は使用等に関する情報 (5)クレジットカード番号 (6)その他の記述または個人別に付

    itochan
    itochan 2013/07/01
    Tポイントだけが、つまりCCCだけが問題で、他社はきちんとやってる。 が、なぜか罰せられないCCC。
  • 高木浩光@自宅の日記 - 動機が善だからと説明なく埋め込まれていくスパイコード

    ■ 動機が善だからと説明なく埋め込まれていくスパイコード 5月にこのニュースを見たとき、嫌な予感がしていた。 父娘遭難、携帯の位置情報得られず 消防への提供ルール化 北海道地吹雪, 朝日新聞, 2013年5月22日 北海道湧別町を襲った3月の地吹雪の中で父親が娘を抱いたまま亡くなった事故で、消防が父親の携帯電話の位置情報を携帯電話会社から得ようとしたが得られず、父娘の捜索を中断していたことが分かった。総務省は情報提供のしくみが整っていなかったことが原因とみて、位置情報をすみやかに伝えるルールを作り、全国の消防部と携帯各社に通知した。 ルールを整備するのはよいことだが、この記事は、基地局レベルの位置情報ではなく、GPSレベルの位置情報を用いて救助しようという話になっていて、そもそも、キャリア(携帯電話事業者)に頼んだところで、どうやって端末のGPS位置情報が得られるの?という疑問を持った。

    itochan
    itochan 2013/07/01
    警察が携帯キャリアに聞いて家出人探しならいいだろう。でもヤクザが携帯キャリアに内通者を置いて殺す相手を探すならどうだろう。 / 山の遭難なら登る前に手続きを追加すればいいと思ったけど、町中で地吹雪とか
  • 高木浩光@自宅の日記 - 書評:良いウェブサービスを支える「利用規約」の作り方

    書評:良いウェブサービスを支える「利用規約」の作り方 3月のこと。出版されたこの技術評論社より献いただいた。 雨宮美季, 片岡玄一, 橋詰卓司, 良いウェブサービスを支える「利用規約」の作り方, 技術評論社, 2013 第1章「3大ドキュメント超入門」として、利用規約と、プライバシーポリシーと、特定商取引法に基づく表示について書かれており、第3章には「すぐに使える・応用できるひな形」なるものが掲載されている。 プライバシーポリシーについて、第1章の超入門で、個人情報保護法における「個人情報」に該当しない「個人に関する情報」もプライバシーポリシーの対象とするべきだと書かれている*1点は良い。2012年8月の総務省「スマートフォン・プライバシー・イニシアティブ」を参照し、「今後の流れに大きく影響する可能性があります。」とあり、スマホアプリ対応の解説となっている。 しかし、3章の「すぐ

  • 高木浩光@自宅の日記 - 携帯電話販売店が本人同意を亡きものにする, 追記(21日)

    ■ 携帯電話販売店が人同意を亡きものにする 去年10月のこと。携帯電話をiPhone 5に機種変更するために、auショップを訪れたのだが、そこで、大方予想していた通りの事態が起きた。 店員は「接続テストをする」と言って、私の買ったばかりのiPhoneを、「ポポペポパポパ」と何も言わずに操作し、「できました」と言って、私に渡した。iPhoneの画面を見てみると、ホーム画面が出ていて、既に使える状態になっていた。

    itochan
    itochan 2013/06/22
    同意できない使えない本体の売買はありえないのだから、店は事前に同意画面を印刷しておき、「購入前に」客に解説し、同意を得てから商品を売り、そして設定済み品を渡せばいいと思う(必要な設定変更だけすればいい
  • 高木浩光@自宅の日記 - 空前の武雄市TSUTAYAドヤリングで住所・氏名・電話番号漏洩の危機, 追記(4月1日)訂正あり

    ■ 空前の武雄市TSUTAYAドヤリングで住所・氏名・電話番号漏洩の危機 まもなく武雄市に2軒目のTSUTAYAが開業するということで、昨日から一般市民に先んじて内覧会に招集された市長のお友だちらから続々と喜びの声があっている。また、会員登録の事前登録が始まっているため、入手したTポイントカードの写真を撮ってツイートする人が次々と現れている。 カード作ってみた #osoreiri #武雄市 @ 武雄市立図書館 instagram.com/p/XbaH0pkQSn/ — 末広栄二さん (@e_suehiro) 2013年3月29日 武雄市のTカードに更新してきたーーー(^ー^) レンタル無料券とスタバの無料券もらったー(^ー^) twitter.com/kpnnnnu/status… — KPさん (@kpnnnnu) 2013年3月29日 このように、Tポイントカードの番号(Tカード番号)

    itochan
    itochan 2013/03/31
    1年前にこの欠陥を指摘したけれど、修正せず、今も放置とか。 IPAとかJPCERT経由の指摘の方がよかったのでは?
  • 高木浩光@自宅の日記 - 不正アプリ供用事件の不起訴は何の立証が困難だったか

    ■ 不正アプリ供用事件の不起訴は何の立証が困難だったか 昨年4月の「○○ the Movie」事件、10月30日に警視庁が関係者を不正指令電磁的記録供用容疑で逮捕したものの、11月に処分保留で釈放となり、12月26日、嫌疑不十分の不起訴処分となった。この展開によって、今、次のような声があちこちで出ている。 情報流出アプリ「〓〓〓〓 the Movie」不正とは言い切れず不起訴!!, NAVER まとめ, 2012年12月29日 東京地検が不起訴処分にしたせいで再び横行? 新たなAndroid不正アプリ, INTERNET Watch, 2013年1月8日 不起訴処分となったアプリの事案はいわゆる「○○ the Movie」系の不正アプリだ。Androidアプリのパーミッション画面を経ていれば、裏で個人情報を収集することにユーザーが同意したとみなされると言えるかどうかは議論の余地が大いにある

    itochan
    itochan 2013/02/01
    ソフトの「やろうとすること」と「技術的に可能なこと」との隔たり。 そして「実際にやっていること」。
  • 高木浩光@自宅の日記 - 企業秘密を含み得るメールの件名がNAVERへ送信されている

    ■ 企業秘密を含み得るメールの件名がNAVERへ送信されている 前回の日記の件、あのようなサービス形態(サービス内容の説明の構造を含む)が偶然に誕生したとは考えにくい*1ことから、現場で早まって安易な(b)の選択をする*2のでなく、元々来の設計は「モニタ登録」した場合だけ送信するはずのものでなかったのか*3、今一度ちゃんと経営の判断も含めて検討されるよう促せないかと思い、(サポートデスクへの伝言では心許ないので)前回の日記を書いたのであった。 しかし、結局、翌日のサポートデスクからの電話回答は、利用規約の文言を変更するというもの、つまり(b)が選択されたものであった。以下のように、28日の午後*4に「必ずご確認ください」という注意書きが加えられていた。 この対応について、Twitterでは、当該事業者(NHN Japan)の件当事者と、永久不滅プラス利用者の反応が、それぞれ以下のように

    itochan
    itochan 2012/08/31
    もう少し待ってねとのこと。
  • 高木浩光@自宅の日記 - クレディセゾンへの信頼、明日、正念場

    ■ クレディセゾンへの信頼、明日、正念場 クレディセゾンといえば、信頼のおけるクレジットカード会社という印象があり、「永久不滅.com」のサービスが現れたとき(2006年)も、きわどいなあと思いつつも、そういうサービスとわかってて使う人向けの構成になっていたので、まあいいかと思った記憶がある。 しかし、昨年8月の「永久不滅プラス」なるツールバーの出現には気付かなかった。「永久不滅プラス」については、先日、8月18日の日記の中で書いたように、Tポイントツールバーと同様に、閲覧する全てのWebサイトのURLを全部送信するというきわどいもの*1ではあるものの、Tポイントツールバーとは違って、「モニター登録」という追加サービス(毎月100ポイント貰える)の導入を受け入れた人だけに対する機能として説明されているので、欺瞞的要素は見られず、きわどいサービスだけに誠意を尽くしているのだなと思った。 とこ

    itochan
    itochan 2012/08/29
    「会員がアクセスした」のところの検証情報どこかにあるのかなあ、見たっけ?
  • 高木浩光@自宅の日記 - 日本フェイスブック学会総会1118聖誕祭

    ■ 日フェイスブック学会総会1118聖誕祭 前回の日記に学会長から答礼を頂いた。 条例解釈と図書館カード全体の運用の在り方について根的に間違っている。 RT @methane @hiwa1118 高木さんの指摘はとてもわかり易いと思うのですが、どの点の理論展開が不明なんでしょう?結局、武(cont) tl.gd/j03spd — 武雄市長 日ツイッター学会長 樋渡啓祐さん (@hiwa1118) 8月 23, 2012 高木浩光先生、やっぱり間違っています。もっと勉強してください。, 武雄市長物語, 2012年8月23日 あの高木浩光先生が、不思議なことに、「武雄市個人情報保護条例はやはり欠陥だった」と、ブログを書いておられる。 その中に、 「そらみろ、条例でちゃんと明文化しないからこういうことになる。」 と言われても、どういう論理展開であるか不明だが、以前に指摘したとおり、括弧書き

    itochan
    itochan 2012/08/27
    自称の学会だから、要するにオフ会。 どうせustream中継とかするだろうし、リアル参加の「学会員」は、ご近所さん限定でちょぼちょぼと予想される。
  • 高木浩光@自宅の日記 - Tポイント曰く「あらかじめご了承ください」

    ■ Tポイント曰く「あらかじめご了承ください」 「Tポイントツールバー」なるものが登場し、8月8日ごろからぽつぽつと話題となり、13日には以下のように評されるに至った。 Tポイントツールバー(by CCCとオプト)が悪質すぎてむしろ爽快, やまもといちろうBLOG, 2012年8月13日 その13日の午後、一旦メンテナンス中の画面となり、夕方には新バージョン(1.0.1.0)がリリースされたのだが、15日には、「Tポイントツールバーに関する重要なお知らせ」が発表されて、「8月下旬」まで中止となった。非難の嵐が吹き荒れる中で堂々と新バージョンを出してきたにもかかわらず、なぜすぐに中止することになったのかは不明である。 この「Tポイントツールバー」とはいかなるものか。以下の通り検討する。 騙す気満々の誘導 刑法の不正指令電磁的記録供用罪(第168条の2第2項)は、「人が電子計算機を使用するに際

    itochan
    itochan 2012/08/21
    >努力が見られない。「このくらいで逃げられますか」という態度