<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ほげぐらまの別館 &#187; bitcash</title>
	<atom:link href="http://lain.heavy.jp/lain/tag/bitcash/feed" rel="self" type="application/rss+xml" />
	<link>http://lain.heavy.jp/lain</link>
	<description>プログラムに限らずてきとーに、ね？</description>
	<lastBuildDate>Sat, 29 Aug 2015 14:47:38 +0000</lastBuildDate>
	<language>ja</language>
		<sy:updatePeriod>hourly</sy:updatePeriod>
		<sy:updateFrequency>1</sy:updateFrequency>
	<generator>https://wordpress.org/?v=3.7.41</generator>
	<item>
		<title>BitCashの照会結果がきました</title>
		<link>http://lain.heavy.jp/lain/2012/07/25/575</link>
		<comments>http://lain.heavy.jp/lain/2012/07/25/575#comments</comments>
		<pubDate>Tue, 24 Jul 2012 16:24:34 +0000</pubDate>
		<dc:creator><![CDATA[st.lain]]></dc:creator>
				<category><![CDATA[その他]]></category>
		<category><![CDATA[bitcash]]></category>
		<category><![CDATA[電子マネー]]></category>

		<guid isPermaLink="false">http://lain.heavy.jp/lain/2012/07/25/575</guid>
		<description><![CDATA[先週末から長く続いた(と思っている)私のBitCashが不正にマージされた(という認識で私はいる)件について、BitCashカスタマサポートセンターからログイン履歴の照会が届いたので、一応は全て片が付きました。結果的には [&#8230;]]]></description>
				<content:encoded><![CDATA[<p>先週末から長く続いた(と思っている)私のBitCashが不正にマージされた(という認識で私はいる)件について、BitCashカスタマサポートセンターからログイン履歴の照会が届いたので、一応は全て片が付きました。結果的にはオペレータの案内違いによってメールベースでのお問い合わせから、ある意味全て解決しました。というか、結局カスタマサポートセンターにお問い合わせた結果、ある意味無駄に時間を取られてしまっただけ、に近しいかもしれません。</p>
<p>結論から言うと</p>
<blockquote><p>私が最終的に利用した履歴とメールで返答のあった履歴に相違がないことが確認できたため、私のアカウントへの不正なログオンは完全に白だという結果。その為、今回私のBitCashが意図しない形でマージされたのは3年間使い続けたひらがなIDに対するランダム(OR それに相当する)アタックにより、第三者にマージされてしまった</p>
</blockquote>
<p>という感じになります。BitCashの特性として通常のネットマネーと異なるのが「ひらがな」という日本独特の言語を使用していることであり、それ自体が第三者からのアタックに対して強い、と高をくくっていた部分がそもそも失敗だったのかな、と。まぁ・・・・3年近くも同じIDで使い続けていられただけ、まだ強い方だと見るべきかどうか分かれそうですが。</p>
<p>&nbsp;</p>
<p>ってことで、私的な見解でBitCashを安全に使う方法を考えてみた。</p>
<ul>
<li>コンビニで受け取ったBitCashのひらがなIDは、リニューアル後のホーム直下に表示されるマイビットキャッシュへのマージを行う一時ID用だと思った方がよい</li>
<li>マイビットキャッシュはオペレートを行う直前のみロック解除、使い終わったら即ロックのような徹底した外部からのアタックを防止する意識を持った方がよい</li>
<li>ロックの施行、解除は通知メールが流れるので自分が意図しない操作でメールが来たらアカウントそのものが狙われたと思った方が無難かもしれない</li>
</ul>
<p>&nbsp;</p>
<p>私としては、BitCashを不正マージされたことよりもアカウントが不正アクセスされていないことの方が余程重要だったりするのです。だって、アカウントが割れた場合はそれ以上の不利益を被るのですから。</p>
]]></content:encoded>
			<wfw:commentRss>http://lain.heavy.jp/lain/2012/07/25/575/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>BitCashのサポートセンターに詳しく聞いてみた</title>
		<link>http://lain.heavy.jp/lain/2012/07/21/569</link>
		<comments>http://lain.heavy.jp/lain/2012/07/21/569#comments</comments>
		<pubDate>Sat, 21 Jul 2012 14:00:00 +0000</pubDate>
		<dc:creator><![CDATA[st.lain]]></dc:creator>
				<category><![CDATA[その他]]></category>
		<category><![CDATA[bitcash]]></category>
		<category><![CDATA[電子マネー]]></category>

		<guid isPermaLink="false">http://lain.heavy.jp/lain/2012/07/21/569</guid>
		<description><![CDATA[リアル知人に私がサポートセンターに問い合わせてみたという度に「クレームでしょ」とよく言われますがクレームは苦情・意義・文句の意であり、私はどちらかというと質問・お問い合わせ・調査(＝Inquiry)に近い意となるのであし [&#8230;]]]></description>
				<content:encoded><![CDATA[<p>リアル知人に私がサポートセンターに問い合わせてみたという度に「クレームでしょ」とよく言われますがクレームは苦情・意義・文句の意であり、私はどちらかというと質問・お問い合わせ・調査(＝Inquiry)に近い意となるのであしからず。まぁ・・・・、結果的に諸々の穴を突く、という質問責めとなるので対応者にとっては悲劇的なことなんですが。</p>
<p>あ、結果的言うと恐らく相手の人は切れていたと思います。声が強張って口調も最初からみてかなり早くなっていたので。でも、<strong>質問に対して適切に答えるのがサポートセンターとしての役割なので、質問が複雑だからといってこちらに対して怒られてもお門違い</strong>なんですが。</p>
<p>ダラダラ書かなくても長いですが、BitCashでのやり取りでコレってどうなんだろう？と思ったことを箇条書き的に書いておきます。</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<ul>
<li><strong><font size="4">メールでのお問い合わせは電話対応に引き継がれない</font></strong></li>
</ul>
<p>お問い合わせをする企業先がキャリア(IS12Tユーザーなのでau)マイクロソフト・Appleなどですが、メールでのやり取りで厳しい場面があれば電話での対応に切り替えます。もちろん、メールの際はお問い合わせ番号が書いてあり、それを伝えれば当然引き継がれるのですが・・・・・</p>
<p>Bitcashサポセン 「メールでのお問い合わせ内容はこちらで把握することができません」</p>
<p>まぁ・・・・そゆこともあるよね、と温かい気持ちで「いきさつ」を説明しましたとさ。</p>
<p>&nbsp;</p>
<ul>
<li><font size="4"><strong>「不正利用」の言葉を出すと途端に「そちらは第三者機関にお問い合わせください」のロボットになる</strong></font></li>
</ul>
<p>不正利用のいきさつを説明して質問の本題に入ろうとするや否や「不正利用等のお問い合わせについては警察や消費者センター等の第三者機関にご相談してください」という待ってました！と言わんばかりのフレーズが受話器から飛び込んできます。うん、それは<strong>メールに書いてあるから知っている</strong>んだよ。その後のやり取りでもこのフレーズでサポートを終わらせようとする場面がありましたが、聞きたいのは「アカウントの不正ログインがあったか(＝私の知らないログイン履歴が存在するかどうか)」では無いのです。</p>
<p>&nbsp;</p>
<ul>
<li><strong><font size="4">ログイン履歴は30件まで照会できるらしい</font></strong></li>
</ul>
<p>まず私が確認したいのはマイページへのログイン履歴。つまり、ひらがなIDに対するアタックだったのか、私のログインIDが不正に利用されたのかをハッキリするため。ちなみに、先のところで私のログインIDが不正に利用された可能性を書いていないのはBitCashが公式発表していないから。って事でレッツ照会。</p>
<p>&nbsp;</p>
<ul>
<li><strong><font size="4">ログイン履歴を照会を行うものに必要なニックネームらしい</font></strong></li>
</ul>
<p>照会を行う段階で「お客様がご利用のニックネームをご提示ください」とありました。もちろん使っているニックネームをお伝えるとログイン照会を行ってくれたわけなんですが、ニックネームで照会してくれます。照会にあたってニックネーム以上の情報提供をこちらから提示してはないので、<strong><font color="#ff0000">ニックネームを知っていればだれでもその人のログイン履歴を知ること</font></strong>ができます。一応、別のお問い合わせとして私から「キャンペーン等の当選によりニックネームが公開されることはないのでしょうか？」の質問にサポートセンターの人曰く「<strong><font color="#ff0000">ニックネームはシステム上第三者に公開することはありません</font></strong>」、と回答を受けました。が、もちろん、<strong><font color="#ff0000">こんなので安心できるわけない</font></strong>ですよね。ニックネームなんて誰でも思いつきそうな名前を適当につけただけなのですから。例えば「マイク」というニックネームを使用していたとして第三者が「マイク」という<strong><font color="#ff0000">ニックネームは</font><font color="#ff0000">使われているだろうという予測の元でお問い合わせを行った場合は誰知らぬ三者に私のログイン履歴が通知される</font></strong>こととなります。個人を特定できる情報の提示ではないので、個人情報には該当しませんが当人にとっては予期せぬ情報を第三者に提示されることとなります。</p>
<p>その後の確認でも案内がおかしい部分がちらほらあるので、以下Q&amp;A的に書くと・・・</p>
<p><strong><font size="3">質問</font> </strong>「登録時に『ビットキャッシュサイト上で公開されるニックネームを設定してください』とあるのですが、やはりニックネームは公開される情報ではないでしょうか？」<br /><strong><font size="3">返答</font> </strong>「ログインしたときに表示するだけであり、マイページ以外での表示は行いません」</p>
<p><strong><font size="3">質問</font></strong> 「ニックネーム登録時に『重複チェック』のボタンがあるのですが、これは第三者に予測可能な機会を与えているのではないでしょうか？」<br /><strong><font size="3">返答</font></strong> 「ニックネームは<strong>重複する</strong>場合がございます」 <br /><strong><font size="3">問題点</font></strong>: 重複チェックで重複することを許可するんですね。何のための重複チェックだろう？ 因みにものの1分で確認が行えたので結果を言うと「ニックネームは<strong>重複しない</strong>」ようです</p>
<p><strong><font size="3">質問</font></strong> 「ニックネームは利用されているであろうと思われる予測可能なものなのですが、それだけでログイン履歴が提示されるのでしょうか？」<br /><strong><font size="3">返答</font></strong> 「ニックネームが重複した場合はお客様のID・パスワード等をお聞きしてお客様本人にしかわからない情報で照会を行います。」<br /><strong><font size="3">問題点</font></strong>: 重複してなかったらID・パスワード無しで照会するんだ・・・・。予測可能だって言っているんですけどね。</p>
<p><strong><font size="3">質問</font></strong> 「先ほど私のログイン履歴の照会にあたってニックネームのみで照会が可能だったのですが、どのようになっているのでしょうか？」<br /><strong><font size="3">返答</font></strong> 「照会にあたって全履歴を返答することはございません」<br /><strong><font size="3">問題点</font></strong>: 私は先のオペレーションで「ログイン履歴の30件を全てご案内いたします」と受けたのですが・・・・</p>
<p><strong><font size="3">質問</font></strong> 「私は先のオペレーションで『ログイン履歴の30件を全てご案内いたします』と受けたのですが、これは矛盾していないでしょうか？」<br /><strong><font size="3">返答</font></strong> 「すべて開示する場合はご本人にしかわからない情報が提供された場合のみ開示します」<br /><strong><font size="3">問題点</font></strong>: いや・・・・、ニックネームは本人にしかわからない情報ではないだろう・・・・。</p>
<p>最終的には「お客様の言っていることはわかりかねます」の一点張り。質問が終わって「はい、了解いたしました」と声をかけるもそのままプッツリ電話を切るのみ。ただ、上記のやり取りから私なりの結論(BitCashの会社としての結論ではない)ですが、</p>
<blockquote><p>ニックネーム登録段階でオペレータ曰く<font color="#ff0000">重複チェックというボタンがあるがシステム上重複する</font>。また、<font color="#ff0000">重複しなかった場合は私としては予測可能なニックネームというたった一つの情報で過去30件までのログイン履歴を提示してくれる</font>。実際は<font size="3"></font><font color="#ff0000">ニックネームは</font><font color="#ff0000">重複不可能であり、且つ、重複チェック機能を利用すればログイン履歴を第三者が得ることは非常に容易な作業である</font></p>
</blockquote>
<p>&nbsp;</p>
<ul>
<li><strong><font color="#000000" size="4">ログイン履歴はリニューアル(5月29日)以前が無い(らしい)</font></strong></li>
</ul>
<p>サポートセンターの返答なのでこちらに提供できる形でのデータが<strong><font color="#ff0000">サポート側に提供されていないだけだと思いたい</font></strong>ですが、私の質問「<strong>リニューアルとされる5月29日以前のログインに関してはシステム上存在しないいうことですか？</strong>」の質問に対して「<strong>はい、そのようになります</strong>」との返答を頂きました。お客様のお金を扱っている会社でログイン履歴がないってどゆことだってばよ。。。オペレータが怪しいので審議はメール待ち。</p>
<p>&nbsp;</p>
<ul>
<li><strong><font size="4">マイビットキャッシュのひらがなID変更における返答誤り</font></strong></li>
</ul>
<p>リニューアル後のお問い合わせで私の確認不足もあり、いざこざが発生した側面もあります。リニューアル後にそのアカウントに関連付けられたひらがなIDがただ一つ提供されます。先の3年間にも渡るひらがなIDを使い続けることはセキュリティ的にリスクが高い、と思い質問しました。</p>
<p><strong><font size="4">質問</font></strong> 「ログイン後のホーム画面の下に表記されるマイビットキャッシュは変更可能でしょうか？」<br /><strong><font size="4">返答</font></strong> 「変更不可能です」</p>
<p>実際は変更可能でした。セキュリティ設定のところから変更可能でオペレータによれば24時間に1回可能らしい。サポートさん知っておいてください、調べない私も悪かったですが・・・・・。</p>
<p>&nbsp;</p>
<ul>
<li><strong><font size="4">ひらがなIDのロック機能は画面から非表示にするだけの機能(by オペレーター)</font></strong></li>
</ul>
<p>既にオペレーターから来る返答の信用性がほぼ0%に近いのですが、続けて。</p>
<p><strong><font size="4">質問</font></strong> 「ロック機能があるのですが、こちらはどのような機能でしょうか？」<br /><strong><font size="4">返答</font></strong> 「お客様のマイページから表示を隠すための機能になります」</p>
<p>・・・・、幾らなんでもそれはひどい・・・。もはやサポートどころかこれをほかの人に案内しようものならあらぬ誤解しか生まない状態でしょう。</p>
<p>&nbsp;</p>
<p>というやり取りが、BitCashサポートセンターのオペレータにおけるやり取りの要約になります。<br />&nbsp;</p>
<p>断っておくと<strong>私はセキュリティ専門家とはかけ離れた存在</strong>であり、しがない一人のほげぐらま(否プログラマ)であります。が、そのような人ですらちょっとしたきっかけであらぬ情報を開示するような事に気が付いたり、また、悪意をもってこのシステムを利用されたりした場合って「ごめんなさい」で済む状態では無いでしょう。特に、個人の資産や個人情報を扱う運営会社にとっては。</p>
<p>最後に一言、セキュリティというのはプログラム的・ネットワーク的なシステムだけを見ればいいわけではありません。私が崇めるケビン・ミトニック氏が使っていたとされるソーシャル・ハッキングという手法を用いて攻めてくるハッカーもいるでしょう。今後はより一層そのようなセキュリティが求められる時が来るのではないかな、と考える今日この頃。</p>
]]></content:encoded>
			<wfw:commentRss>http://lain.heavy.jp/lain/2012/07/21/569/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>電子マネーが不正利用された・・・</title>
		<link>http://lain.heavy.jp/lain/2012/07/21/568</link>
		<comments>http://lain.heavy.jp/lain/2012/07/21/568#comments</comments>
		<pubDate>Sat, 21 Jul 2012 13:00:00 +0000</pubDate>
		<dc:creator><![CDATA[st.lain]]></dc:creator>
				<category><![CDATA[その他]]></category>
		<category><![CDATA[bitcash]]></category>
		<category><![CDATA[電子マネー]]></category>

		<guid isPermaLink="false">http://lain.heavy.jp/lain/2012/07/21/568</guid>
		<description><![CDATA[先日久々に電子マネー(BitCash)でお買い物をしようとポチったら・・・ ご利用残高が不足しています のエラーが発生しました。久々というのが2ヵ月ぶりで「ぁ～、残金無いのか～」と思って使用しているIDのチャージを行おう [&#8230;]]]></description>
				<content:encoded><![CDATA[<p>先日久々に電子マネー(BitCash)でお買い物をしようとポチったら・・・</p>
<blockquote><p>ご利用残高が不足しています</p>
</blockquote>
<p>のエラーが発生しました。久々というのが2ヵ月ぶりで「ぁ～、残金無いのか～」と思って使用しているIDのチャージを行おうとしたら残金が”0円”の表示。流石にこれはあり得ないぞ、と。というのも、0円で使い切る買い物なんてしないので余程の低確率ではない限り”0円”になるわけがない！</p>
<p>ってことで明細を調べてみると・・・・、”○○○円　チャージ”、と。あぁ・・・・不正利用されたなと。まぁ、一応Bitcashにお問い合わせてきた返答は不正利用かどうかの判定が不能とのこと(※メールの転載は遠慮してください、とのことなのでこれ以上書けませんが)。まぁ、お問い合わせの前に予測していた通りの結果です。仮に私が別のBitCashを持っていたとして、それにマージしようが不正利用でマージされようが、それを証明する手段が無いと言っているわけですよね。</p>
<p>&nbsp;</p>
<p>さて、今回考えるべきポイントのスタートラインから。</p>
<ul>
<li>私の過失でひらがなIDが流出し、それが第3者に不正利用された可能性  </li>
<li>ひらがなIDに対して何らかしらのアタックが行われ、マッチングした私のBitCashが第3者に不正利用された可能性</li>
</ul>
<p>前者についてですが、これに関しては時系列的にほぼあり得ない、のですよね。私がひらがなIDを管理しているのはBitCashのアカウント上、及び、私の脳内領域の2パターン。最後にBitCashへのログイン、及び、ひらがなIDを入力した日付が5月17日であり、不正利用されたのが6月12日。約1ヵ月の間があり、漏えいしたと仮定するには開きがありすぎるな、と。</p>
<p>&nbsp;</p>
<p>後者についてですが、これは大いに有り得る事かな、と思っています。というのも、<strong><font color="#ff0000">同じひらがなIDを履歴が追える限りでは2009年から(ほぼ3年間)使っている</font></strong>から。BitCashに限らず一般的な電子マネーはもちろん、こちらにIDを選択する余地なく向こうから送り付けられた”<strong><font color="#ff0000">確率的に安全かどうかもわからない</font></strong>”何かしらのIDを使用することとなります。言い換えれば、購入した瞬間に偶然にもアタック対象となりかねない現金の詰まったIDをネットに利用可能な形でデータを配置し、明示的に提供される本人にしか使えないであろう、という前提でのやりとりとなります。</p>
<p>まぁ、購入した直後ではもちろん天文学的な数値で安全(？)と思われますが、この安全性は当然経年劣化します。なので、<strong>銀行決済からチャージを行う人にとっては<font color="#ff0000">変えようのない同じIDに対してチャージをしている状態</font></strong>であり、セキュア性の低いIDに対してチャージを行っているという事になります。</p>
<p>&nbsp;</p>
<p>以下は同一の電子マネーIDを使い続けて、且つ、不正利用を受けてしまった場合の論点(ここからは、完全に憶測なので憶測に関する部分は電子マネーID、実際に私が直面した事態＝BitCash利用時の場合はひらがなIDと呼びます)。</p>
<ul>
<li>同一の電子ーIDに対してチャージし続けるエンドユーザーが悪い  </li>
<li>同一の電子マネーIDに対してチャージし続ければ時系列的なセキュア性が低下するのは自明であるが、その対策が行われていない提供者が悪い</li>
</ul>
<p>少なからず、私がBitCashを使用してた限りではMyBitCashのログインパスワードは定期的に変更してください勧告はありましたが、同一のひらがなIDを使い続けている方は別のBitCashを購入してIDを定期的に切り替えるようにしてね！、なんて勧告は見たことないのですよね。(5月29日からリニューアル後に自分のアカウントに紐付くただ一つのマイビットキャッシュIDに関しては変更可能なようですが・・・)</p>
<p>&nbsp;</p>
<p>いずれにせよたった一つの事実としては結果的に、私としては被害を被ったわけで、BitCashとしては不正利用かどうかはわからないが額面としては」利用されている、ということです。</p>
<p>サポートセンターにもお問い合わせを行ったのでその結果は別途書きましょう。</p>
]]></content:encoded>
			<wfw:commentRss>http://lain.heavy.jp/lain/2012/07/21/568/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
