Twitter社の皆さん、サーバーのログイン・パスワードに“password”を使わないように
by Robin Wauters on 2009年7月17日

最近Twitterをめぐってセキュリティー上の騒動が起きているが、Twitter社が利用しているサーバとクラウド上のGoogle Appsについても、誰でも簡単にアクセスできる状態になっていたというセキュリティー上の問題が発見された。あろうことか、パスワードが文字通り、passwordだったというのだ。

Twitterの共同ファウンダー、Biz Stoneはわれわれの質問に答えて、 このバグでアクセス可能になっていたのは検索サービスのインタフェースだけで、個人が特定可能な情報には一切アクセスできない状態だった」とメールしてきた。ユーザー・アカウントがハックされなかったのは幸運だったが、このような言語道断な脆弱性が存在したことは、Twitter社の文化においてはセキュリティー意識がきわめて低いことを推測させるものだ。今問題になっている情報漏洩の原因もこのあたりにあったのではないか?

こうした状況を踏まえて、われわれとしてもTwitterにいくつか友好的なアドバイスをしたい。たとえば、システムのログイン・パスワードにpasswordというという文字列を使ったり、ユーザー名に共同ファウンダーの名前であるJack〔Dorsey〕を使ったりしない方がよい。

大きなお世話だって? そうではない。こうした初歩的な用心を怠っていると悪意あるハッカーどころか、通りすがりの悪者にも情報を盗まれてしまう。その結果、われわれユーザーの個人情報が晒されて大恥をかくようなことになりかねない。

念のため言っておくが、これは現在騒動になっているTwitterの情報漏洩問題とはまったく別の話だ。この問題についてはすでにTwitter側で公に反応を示している。今回のパスワード問題に関しては、われわれはまずTwitterに知らせ、彼らがパスワードを変更するまで記事の公開を待ったことを付け加えておこう。

スクリーンショット。



[原文へ]

(翻訳:滑川海彦/namekawa01

  • http://shuusetu.com/?p=294 管理人のブックマーク(2009/07/17) | 舟雪.com

    [...] Twitter社の皆さん、サーバーのログイン・パスワードに“password”を使わな… あっちゃ~って話。 [...]

  • http://jp.techcrunch.com/archives/20090905security-threat-wordpress-under-attack/ 警告! WordPress旧版は簡単に乗っ取られる―即刻アップデートを

    [...] この乗っ取り攻撃を防ぐために、即刻WordPressを最新版にアップデートする必要がある。またすべてのパスワードを変更しておくこと。パスワードをpasswordにしておくなどは論外。WordPressブログへの全ユーザーのアクセス用パスワードだけでなく、データベース、FTP、コントロールパネルなどのパスワードも同時にすべて変更しておくことが強く推奨されている。 [...]

  • http://jp.techcrunch.com/archives/20091217twitter-reportedly-hacked-by-iranian-cyber-army/ Twitter、イラン・サイバー・アーミーと称するハッカーに攻撃される―DNSリダイレクトだった(復旧ずみ)

    [...] Twitterは今までもセキュリティ問題では失敗を重ねている。われわれが報じてきただけでも、 たとえばわずか2ヶ月前にはウェブ・サーバの設定の失敗から内部のネットワーク情報が漏れてしまう件があった。その前には管理者アカウントに入るためのパスワードが‘passwordだった’件があったし、従業員のメールアカウントに侵入したハッカーに内部資料を公開されるという大失態があった。しかしその後、Dick Costoloが新たにCOOに就任し、その他セキュリティーの専門家を含む幹部エンジニアを採用したこともあって、Twitterのセキュリティーもこうした初歩的なセキュリティー上の失敗を大規模に繰り返す段階からは卒業するものと期待されていた。 [...]

  • http://jp.techcrunch.com/archives/20091227twitter-banned-passwords/ Twitterで使ってはいけない370のパスワード

    [...] Twitterをやっている人なら、ひどく簡単に予想できてしまうパスワードは使っていないはずだ。ご存じかもしれないが、Twitterではそのために、「password」((苦笑))や「123456」などの安易すぎるパスワードを使えないようにしている。 [...]