2010-03
09
21:31:05

docomo ID認証が怪しげすぎる件

NTTドコモがOpenIDを採用、PCサイトも“iモード認証”が可能に

「docomoがOpenIDに対応した」と話題になっているが、よくよく仕様書を見ると怪しげな点が多い。
ポイントはこの3つ。

・RPに規制は無い(当たり前だけど)。つまり勝手サイト(勝手RP?)でも利用可能。これはケータイでも同じだけど
・iモードIDとUser-Agentを取得できる
・iモードID 取得はAXでもSREGでも無い独自仕様

つまり簡単に言うと、勝手サイトを立ててdocomo IDでログインできるようにしておくと、iモードIDが続々と入手可能になると。ケータイ勝手サイトだけでなく、PCサイトでも堂々とiモードIDが収集できるようになったわけだ。

iモードIDの簡単ログインの問題が話題になっているのは「とある方法で何とかiモードIDを詐称できれば」簡単ログイン対応サイトで不正アクセスが出来てしまうから。なのだけどiモードIDをこうも簡単に取得できるのなら、この方法さえも要らなくて「他にiモードIDを簡単ログインに送り込める方法があれば」簡単ログインサイトの仕様によっては恒久的にセッションを乗っ取ることも可能だろう(セッションIDとしてiモードIDをそのまま使用していた場合など)。
またiモードIDは契約者ごとに固定なので、複数のサイトで「名寄せ」をして完全な個人情報をまとめ上げることも懸念されている。
更にiモードID取得をAXでもSREGでも無い独自プロトコルにしているのは何故だろう。ここは明快な理由が思いつかない。

ありがちなシナリオとしては、例えば僕のような個人でも、docomo ID対応のサイトを作ってブログのコメントやちょっとしたサービス登録をする上でPCのメールアドレスや生年月日、性別ぐらいは簡単に登録してもらえるだろう。ケータイサイト運営だけでは入手しにくい情報もPCサイトと組み合わせることで名寄せをしてより単価の高い個人情報が生成可能になる。なんと素晴らしい!
PCの世界でOpenIDと言えば、Yahoo!やmixiなどのID/パスワードが使える程度の印象しか一般ユーザーは持っていないはずだ。しかし使い方によっては自分のケータイ機種まで知られてケータイでの情報が筒抜けになる、あるいは可能性があることを伝えずに使わせることは、これはもうほとんど詐欺みたいなものだろう。
(因みにYahoo!のOpenIDではLocal Identifierしか取得できない。これは無意味なランダム文字列みたいなものだ。mixiはニックネームは取得できるが、もちろんメールアドレスなどは取得できない。なので名寄せに利用するには敷居が高い)

docomoからすれば、これだけ世に広まっているケータイ認証や決済をPCの世界にも広めたい意図なのだというのは容易に想像できる。しかしこれだけ脆弱性が心配されている「(日本の)ケータイ世界だけの常識」をPCにも広げようという「技術者としての良心」が理解できない。

OpenIDを活用するのならば、ケータイでのOpenIDが利用しにくいことが問題になっているのだから、docomoこそが率先してケータイ端末でのOpenID対応を推し進めるべきではなかったか。現在のiモード認証の限界を超えてよりセキュリティ的にもユーザーへのメリットにも大きな収穫があるはずだし、それが社会の公器として、業界の雄としての役割であろう。

願わくは、ケータイサイトしか知らない「ケータイ脳」の会社がケータイサイトのノリでとんでもないPCサイトを量産しないように、心から願う。



20 個のコメント+トラックバックがあります

  1. 匿名 より:

    分かりにくい。

  2. [...] ・開発用 Firefoxの拡張機能を各バージョンに互換するカンタンハック web制作者のための2009年話題になったサービスいろいろ 10 sql tips to speed up your database docomo ID認証が怪しげすぎる件 [...]

  3. 松本 とむ より:

    酷い話Docomo IDが抜かれちゃう>< from Tentative name. B! http://blog.rocaz.net/2010/03/850.html

  4. tzmtk_favs より:

    openidretweeter: RT: 「docomo ID認証が怪しげすぎる件」 http://blog.rocaz.net/2010/03/850.html... http://ff.im/-htcNY

  5. RT: 「docomo ID認証が怪しげすぎる件」
    http://blog.rocaz.net/2010/03/850.html
    「docomoがOpenIDに対応した」と話題になっているが、よくよく仕様書を見ると怪しげな点が多… http://bit.ly/bAeApC

  6. 「docomo ID認証が怪しげすぎる件」
    http://blog.rocaz.net/2010/03/850.html
    「docomoがOpenIDに対応した」と話題になっているが、よくよく仕様書を見ると怪しげな点が多い。、、、

  7. 中野キネマ より:

    docomo ID認証が怪しげすぎる件 | [ bROOM.LOG ! ] http://blog.rocaz.net/2010/03/850.html

  8. RT: 『docomoがOpenIDに対応した』件か(知らなかった)。PCサイト向けに穴が開いたような印象。また読み返そう。 > docomo ID認証が怪しげすぎる件 http://bit.ly/aMj8A9 [鉄は熱いうちに… http://bit.ly/daSEGo

  9. 『docomoがOpenIDに対応した』件か(知らなかった)。PCサイト向けに穴が開いたような印象。また読み返そう。 > docomo ID認証が怪しげすぎる件 http://bit.ly/aMj8A9 [鉄は熱いうちに打て]*Tw

  10. RT @HiromitsuTakagi RT @bgvillea: 携帯まわりのWEB事情ほとんど知らなかったけどこれと関連エントリ読んで興味湧いた。ガラパゴスこええ docomo ID認証が怪しげすぎる件 http://bit.ly/dx6TH2

  11. RT @bgvillea: 携帯まわりのWEB事情ほとんど知らなかったけどこれと関連エントリ読んで興味湧いた。ガラパゴスこええ docomo ID認証が怪しげすぎる件 http://blog.rocaz.net/2010/03/850.html

  12. Masanori Inoue より:

    RT @bgvillea: 携帯まわりのWEB事情ほとんど知らなかったけどこれと関連エントリ読んで興味湧いた。ガラパゴスこええ docomo ID認証が怪しげすぎる件 http://blog.rocaz.net/2010/03/850.html

  13. [...] docomo ID認証が怪しげすぎる件 | [ bROOM.LOG ! ] (tags: authentication docomo) [...]

  14. [...] 、あきれる記事がまことしやかに信じられてて、げんなりなんだけど。 docomo ID認証が怪しげすぎる件 | [ bROOM.LOG ! ] はてなブックマーク – docomo ID認証が怪しげすぎる件 | [ bROOM.LOG ! ] [...]

  15. [...] – 全10回総まとめ(最終回) | Web担当者ForumBuzzurl:4 docomo ID認証が怪しげすぎる件 | [ bROOM.LOG ! ]Buzzurl:3 [...]

  16. [...] 会社ぶっこわしました – Everything You’ve Ever Dreamedはてブ:18 docomo ID認証が怪しげすぎる件 | [ bROOM.LOG ! ]Buzzurl:3 [...]

  17. rs より:

    携帯サイトにPCからアクセス出来ないかと考えている者です。
    携帯を定額制にすればいいのですが、金額的にもったいないので、PCからアクセスしたいのです。

    ネットで調べると、UA偽装でできる、との情報を得ましたが、無理でした。
    携帯サイト開発者向けの携帯ブラウザも試しましたが、駄目でした。
    それらしいプロキシを見つけて、IP偽装もしましたが駄目でした。
    (偽装したつもりであって、ほんとにIP偽装できたのかは不明)

    あとは、パケットヘッダの可能性があると思うのですが、情報がありません。
    確かに携帯ブラウザにそれらしい設定があるのですが、何を記述すればいいのかさっぱりです。
    また、他に私が全く気づかない何かがあるのかもしれません。

    なにかアドバイスがあれば教えてください。

    ブログの記事からすると、管理者さんは詳しい方だと思うので、ここで質問させていただきます。
    定額制の普及により、一般的には需要の無い話ですが、よろしくお願いします。

  18. [...] » jQTouch用のjQuery拡張「jQExtensions」:オープンソースを毎日紹介はてブ:7 docomo ID認証が怪しげすぎる件 | [ bROOM.LOG ! ]はてブ:6 2010/03/10 | コメントなし [...]

コメントをする

Archives

Category

Recent Posts

Recent Comments

Hot Entries