X



セブンペイ、入金用のパスワードを誰でも変更できるザル設計だった
■ このスレッドは過去ログ倉庫に格納されています
0001nemo(関東地方) [IN]垢版2019/07/15(月) 15:19:07.37ID:QwKiq3dC0●?PLT(26252)

セブンペイ入金認証、チャット通じ他人が変更可能
https://www.yomiuri.co.jp/economy/20190715-OYT1T50072/

(読者会員限定記事なので、さわりだけ紹介)
----------
 セブンペイは、セブン―イレブンの公式アプリにIDとパスワードでログイ
ンした後、契約者が登録したクレジットカードなどから入金し、その残高の範
囲内で買い物できる仕組みだ。入金する際は、ログイン用パスワードとは別に、
6〜16桁の新たな認証パスワードを設定し、入力する必要がある。

 ところが、認証パスワードは、問い合わせ画面でパスワードを忘れたことを
伝えると、オペレーターとチャット画面のメッセージ交換を経ることで本人以
外の不正利用者でも変更ができる設定となっていた。正規の利用者がパスワー
ドを忘れた際の利便性を考えた措置だったが、不正利用者にとっても、いった
んアプリにログインさえできれば、認証パスワードを変更して契約者名義のカ
ードから入金が行える格好になっていた。
----------
0002TEKKAMAKI(沖縄県) [GB]垢版2019/07/15(月) 15:23:28.40ID:pQtma7rI0
俺のnanacoポイントはどうやって盗まれたんだろう
0003ランサルセ(新潟県) [US]垢版2019/07/15(月) 15:25:08.76ID:fyx/WfPA0
二重認証・・・?
0004ヒップアタック(埼玉県) [GB]垢版2019/07/15(月) 15:26:08.44ID:zK8f4tBV0
便利すぎwwwww
0005nemo(関東地方) [IN]垢版2019/07/15(月) 15:26:32.59ID:QwKiq3dC0
スマホ用のアプリなんだから、SMSで仮パス発行するとか、いくらでも安全な
方法があると思うんだよな。
0006目潰し(茸) [CN]垢版2019/07/15(月) 15:26:41.18ID:Ljn8p8Wq0
中国製
0007パイルドライバー(神奈川県) [UA]垢版2019/07/15(月) 15:26:51.97ID:l2JGkqO00
外部ID連携にも問題があるようで、このシステムを構築したベンダー(1次請け)は損害賠償請求されても文句を言えないレベル。
0008腕ひしぎ十字固め(SB-Android) [ZA]垢版2019/07/15(月) 15:28:10.10ID:yMc1aZgX0
まーnanacoもザルだし
0010ドラゴンスープレックス(東京都) [US]垢版2019/07/15(月) 15:28:33.48ID:gFQPHLWr0
見ざる着飾る岩猿できるザル
0013バズソーキック(群馬県) [US]垢版2019/07/15(月) 15:30:13.43ID:s7aoIixo0
天下のセブンがお粗末だな
仕切り直しの大還元祭お待ちしております
0015nemo(関東地方) [IN]垢版2019/07/15(月) 15:31:52.68ID:QwKiq3dC0
>>13
おにぎり一個とか^^
0016ナガタロックII(東京都) [ニダ]垢版2019/07/15(月) 15:32:02.96ID:16sbs0580
問題は問題だけと、入金なら実害は無いだろ
0019バズソーキック(東京都) [VE]垢版2019/07/15(月) 15:38:03.45ID:tazCe4lH0
おにぎり一個に数十万円払ってどんな気分?
0020トペ スイシーダ(埼玉県) [EU]垢版2019/07/15(月) 15:38:23.14ID:GgeiTIxJ0
>>1

♪セブンイレブン〜

あいてて、よかった♪

0021レインメーカー(神奈川県) [IN]垢版2019/07/15(月) 15:38:57.13ID:iC9u7b5X0
>>16
マジ?
貴方のアカウントをゲットしてチャージしまくるわ
うっかり使うかもしれんが…
0022ダイビングフットスタンプ(光) [TW]垢版2019/07/15(月) 15:40:02.62ID:2YVzSLC10
どこの業者に開発依頼したんだよ
スゲー気になるわ
0025不知火(神奈川県) [ニダ]垢版2019/07/15(月) 15:44:56.78ID:yyVhwn5F0
>>1

「さわりだけ紹介」とあるが、どこに話の要点が書かれているんだ??
0028目潰し(SB-iPhone) [SE]垢版2019/07/15(月) 15:46:14.86ID:KwiEe4Wr0
開発どこよww
0030腕ひしぎ十字固め(SB-Android) [ZA]垢版2019/07/15(月) 15:48:17.51ID:yMc1aZgX0
わざわざアプリ立ち上げてバーコードを読み取るてのが2度でまだろnanacoでええやん
0032栓抜き攻撃(庭) [CN]垢版2019/07/15(月) 15:55:03.23ID:oV1crAlT0
>>26
中国とか中華人ばっかの所に害虫かもな。
0033リキラリアット(大阪府) [US]垢版2019/07/15(月) 16:09:01.49ID:jeqXaYco0
いつも便利!セブンイレブン!
0035膝靭帯固め(熊本県) [FI]垢版2019/07/15(月) 16:17:55.24ID:hhu9nM4a0
ペイペイが使えるようになったんでもうどうでもいいや
0037ネックハンギングツリー(東京都) [US]垢版2019/07/15(月) 16:21:06.66ID:w93/Gux10
もう害悪しかないだろう
会社潰して撤退した方がいい
支払が細分化されても使いにくいし
0039河津掛け(岩手県) [GB]垢版2019/07/15(月) 16:25:50.01ID:yO9TZYtC0
ベンダーどこよ
0042サソリ固め(神奈川県) [DE]垢版2019/07/15(月) 16:39:30.96ID:ohMdC1w00
>>7
どこが作ったの?
中国にオフショアしたんじゃないの
0044nemo(関東地方) [IN]垢版2019/07/15(月) 16:50:07.04ID:zqGKQbmb0
>>32
サービス開始時点で既に脆弱性が犯罪組織に周知されていたからなあ。
0045レッドインク(東京都) [DE]垢版2019/07/15(月) 16:53:11.42ID:4g0SnAZC0
このシステム自前?とこかに発中したの?
0046ときめきメモリアル(ジパング) [KR]垢版2019/07/15(月) 16:54:34.36ID:4aWOHy+z0
>>45
外部委託みたいよ
0048レッドインク(神奈川県) [ニダ]垢版2019/07/15(月) 16:59:43.87ID:jGx7hvjw0
スイカとクレジットカード併用で何の不便もないんだが
0049ツームストンパイルドライバー(ジパング) [FI]垢版2019/07/15(月) 17:01:06.06ID:TLWqk+kG0
こっわw
まじかこれ
0051ドラゴンスクリュー(関東地方) [EU]垢版2019/07/15(月) 17:04:00.33ID:B6+8hmEO0
基本設計の段階から既におかしいんじゃないのこれ
0053不知火(茸) [US]垢版2019/07/15(月) 17:06:25.74ID:KJCIeVXC0
nanacoがあるのに突貫で無理矢理作るからこうなる
0054フォーク攻撃(ジパング) [US]垢版2019/07/15(月) 17:07:26.31ID:KuirGuNJ0
また恩弱性が露天してしまったか
0056トペ コンヒーロ(ジパング) [GB]垢版2019/07/15(月) 17:10:07.50ID:jR+D1lxy0
どっこが確信犯で請け負ったんだよ
0059超竜ボム(大阪府) [CA]垢版2019/07/15(月) 17:28:11.42ID:dd9s6cey0
>>1
ク口猫矢纏webはもっとザルだぞ。

2段階認証を設定してもPCのブラウザしか対応してない。

なので、スマホのブラウザからは2段階認証すり抜けてログイン出来る穴がある。
この時はログイン履歴も残らない。

しかも、わざと数年間も修正しない。

サポも2段階認証を設定しても、スマホに対応してないからスマホでは2段階認証スルーでログイン出来るというクソっぷりの回答。
これでもセキュリティは大丈夫らしい。

https://detail.chiebukuro.yahoo.co.jp/qa/question_detail/q12173797282

マジで、今でもこんな感じw
0060nemo(関東地方) [IN]垢版2019/07/15(月) 17:29:54.21ID:zqGKQbmb0
>>52
当初は独立したアプリとして設計していたのを、サービス開始半年前
の段階で、急遽既存のネットショッピングに統合したらしい。
0061ジャーマンスープレックス(公衆電話) [US]垢版2019/07/15(月) 17:33:21.53ID:J7WN0+0K0
不正アクセスで顧客が損害を被ってもセブン側は損害賠償しないと利用規約に書いてあるのだから、セキュリティゆるゆるにしてもセブン側は困らない。
0062超竜ボム(大阪府) [CA]垢版2019/07/15(月) 17:35:14.43ID:dd9s6cey0
>>59
これで問い合わせた時に、当社の2段階認証が不安なら解約しろまで言われたわw
0063リキラリアット(大阪府) [US]垢版2019/07/15(月) 17:37:42.59ID:jeqXaYco0
ファミペイはうまくいってるっていうのにな
大事なところでケチるからこうなるんだよ
0064パロスペシャル(ジパング) [US]垢版2019/07/15(月) 17:40:10.67ID:0zY4Xvqd0
全コンビニ対応決済がすでにあるのに

なぜセブン専用の決済を作ったのか
従業員の給料がわりにポイント送るつもりだったのか?
0065超竜ボム(大阪府) [CA]垢版2019/07/15(月) 17:41:56.64ID:dd9s6cey0
クソネコ2段階が一番酷いだろ?

セキュリティ高めたように見せて、スマホからIDとパスワードだけでログイン出来るガバガバ仕様だからな。
0066ドラゴンスクリュー(関東地方) [EU]垢版2019/07/15(月) 17:42:00.33ID:B6+8hmEO0
ナナコをうまい具合に発展させれば良かったのでは
0068ラダームーンサルト(神奈川県) [US]垢版2019/07/15(月) 17:45:25.21ID:sSNe75oP0
ザルすぎて草
本人確認くらいしろよw
普通秘密の質問みたいなのあるだろw
0070不知火(SB-iPhone) [CN]垢版2019/07/15(月) 18:00:01.18ID:C+Pl4oGn0
は?入金用のパスワード変更なんて本人以外、誰が知ってようが構わないだろ?
0073ジャンピングDDT(福岡県) [US]垢版2019/07/15(月) 18:23:19.14ID:Xwr1EopS0
セブンってお客様のためにも、フランチャイズ様のためにもならない糞企業だな
本部だけは儲かってるみたいだけど
0074フェイスクラッシャー(千葉県) [CA]垢版2019/07/15(月) 18:30:42.02ID:rWdWPilL0
まあザル設計でないと老人どもがついていけないからなw
0076クロスヒールホールド(東京都) [IR]垢版2019/07/15(月) 19:04:59.11ID:NX14RCV40
この設計した人ってもしかして、、、?
0077ラ ケブラーダ(SB-Android) [US]垢版2019/07/15(月) 19:21:11.05ID:b2itiSR80
これ開発した奴もグルでやっただろ
0078ジャンピングDDT(幻の洞窟) [NO]垢版2019/07/15(月) 20:06:40.44ID:fIFtWkMW0
セブンアプリって紐づけしてたらnanacoカードかざすだけでデータ反映出来てるんじゃん。これまで毎回スマホの会員コードスキャンさせてたよ。
0079キングコングニードロップ(東京都) [CN]垢版2019/07/15(月) 20:10:31.78ID:QH+OGHFR0
どんな馬鹿が作ったんだよ
0080バーニングハンマー(茨城県) [CA]垢版2019/07/15(月) 20:11:46.08ID:Ny9m6pF+0
ポイント改悪されたnanacoは捨てた
0084フロントネックロック(岩手県) [JP]垢版2019/07/16(火) 16:07:12.35ID:bZTG72n80
サーバー自体やられてる可能性
0087逆落とし(岩手県) [US]垢版2019/07/16(火) 19:35:24.10ID:2kN1B3ON0
>>7
仕様決めたセブンが無能なだけ
0088キャプチュード(長屋) [US]垢版2019/07/16(火) 19:44:13.27ID:yLIBYBiV0
チャージもできないか2個目のおにぎりが貰えないんだが?
1個目はこないだ貰ってきた
0089nemo(関東地方) [IN]垢版2019/07/17(水) 19:27:31.24ID:th4QSwGs0
読売夕刊に中国の犯罪組織がからんでいるなどという記事が出てるし。
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況