MixiはURIの長さとユーザのプライバシーのどちらが大事なのか このエントリをはてなブックマークに>追加

ミクシィ、画像に認可制御なしの欠陥を改修できず、ヘルプで弁解@slashdot.jp

いや、解決できるでしょ。http://www.mixi.jp/ にすれば。Mixiは会員のプライバシーよりURIの短さを優先したと思われても仕方ないのでは。今、http://www.mixi.jp/ にアクセスするとhttp://mixi.jp/にリダイレクトする(しかもこの2つFQDNの実体は同じ)ようになってるんだから逆もすぐできるでしょ?それがなぜできない。

ともかくMixiが、「ログインしていない人でも会員しか見られないはずのプライベートな画像を閲覧できてしまう脆弱性」に「ギブアップ」したそうだ。slashdot経由で非常に遠まわしな弁解文が見られる。以前、MixiとCookieドメインでMixiがおかしなCookie情報の改変をしたことは既に書いたが、こういった背景があったとは恥ずかしながら知らなかった。

画像というものは、サイズが大きく帯域を取るしディスクへのアクセスが集中する(つまり高速なディスクアクセスが要求される)、その割にはCPUはあまり何もしなくて良い、というので画像専用のサーバーを立てることが多いのだが、こいつにはmixi.jp以外の名前を付けなければならない。これがアダになった模様。

もっと気になったのが、mixiの仕様変更でN901iSのフルブラウザなどでパソコン向けページが閲覧不能@memn0ck.comにあるMixiの弁解。

現在、原因の追求とトラブルの回避方法を検討中でございます。

少なくともMixiはこの時点でCookieの仕様について理解していなかったことになる。少し調べればRFC 2109がObsoletedであることはすぐ分かるし、Netscapeの仕様を読めばCookieのドメインを「.mixi.jp」にすればhttp://mixi.jp/にCookieが飛ばなくなってしまう方がむしろ正当な挙動であることはすぐ分かるはずだ。

この点について深く調べもせずに、不具合の理由もわからないまま

Netscape Communicator をご利用中のユーザー様は、 代替ブラウザとして、最新版のネットスケープやIEの インストールをお願いいたします。

「ブラウザを更新しろ」で済ませるというのはいささか傲慢ではなかったか。

3 件のコメント - “MixiはURIの長さとユーザのプライバシーのどちらが大事なのか”

  1. naotakegymnasium::mt のコメント

    URLがわからなくてもmixiの画像はノーガードです

    最近この手の話題が多いのは、mixiの株を値下がりさせて買いたいからでも、 mi…

  2. かなだ のコメント

    「URLがわからないから大丈夫」ってのは、URLの一部がそのままパスワードになってるへっぽこ認証システム(10年くらい前までよくみかけた)と同レベルの発想だとしか……。

    Mixiの弁解がどうしても「インターネットだから仕方ない」としか読めないんだが。はてなは同じFQDNで/image以下をリバースプロキシで振り分けてなかったっけ?ちとこれはうろ覚えだけど。

  3. machu のコメント

    パスワードと1枚の画像では、漏洩したときの影響が違うので、
    一概に同レベルとは言えないと思っています。
    (とはいえ、現状のMixiの仕様に問題が無いとは思っていません)

    Googleカレンダーの自分専用URL (RSSなど) も、URLを秘密にしておく点では同じなので、
    もう少しこの問題は考えてみたいな…と思ってます。

コメントをどうぞ。

使用できる XHTML タグ : <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <code> <em> <i> <strike> <strong>