楽天証券の二段階認証、90パターンしかなく何度でも挑戦可能のガバガバセキュリティと判明 [884040186]
■ このスレッドは過去ログ倉庫に格納されています
>>17 そういう非機能的な部分は蔑ろにされがちではあるね
ワイは楽天というだけで全ての評価を下げてる
それくらいなーんもできてない
>>21 そのパターンが少なすぎる上に何回も試行出来てしまうから総当たり攻撃で簡単に突破されるって話じゃないの?
ブルートフォースが通るガバガバ認証のサイトまだあるのか
なんで動画見ないでごちゃごちゃ言ってるやつばっかりなの?
もう楽天証券には含み益のあるゴミみたいな金額の株しか残してない。
引っ掛かるのも面白いと思って放置してる。
移管とか売却とかで全部よそに移した
90パターンしかないの草
これ人力でも突破出来るやんけ
>>29 送信(自分)と受信(楽天)のメアドが一致しないと突破できない
>>33 動画みろよ
肝心なところは載ってない
つーか、3回間違えると1時間ログイン不可になるぞ
>>34 大手2つ、あと一つが例のネット大手。これは金額がでかいから移せない
なんで単純に数字にしないのか4桁で1万
6桁で100万通りだぞ
90パターンしかないのはまだいいとしてもそれで無制限にチャレンジできるのはさすがに・・・
こういうデマスレに騙される様なやつがフィッシングに遭うんだろうな
>>38 複数回間違えると失効するのになんで30時間でいけるの?
内製化でコストを削減しようとしたツケだな
コスト削減しちゃいけないところも当然ある、セキュリティは手を抜くと一番ヤバイなんて
セブンPayの失敗でみんな気づいてたはずなのにな
楽天証券の設計者はセキュリティよりコスト削減を選んでしまったのが致命的ミスと言える
素直にGoogleとかMSのAuthenticator使えばよかったものを
これなら世界規模で使われているので、もし仮に突破され始めても楽天の責任ではないと言い張れるし
この2段階認証に関わった奴は今すぐIT以外への別業界への転職を勧める、
なぜならもうIT関係、特にセキュリティ関係の転職はもう無理ゲーだからだ、
実際に損失も出てるわけだし、「ああー楽天証券のアレやらかした人ね!」
って指差して笑われた挙句落とされるオチが見えてる
>>41 無制限にチャレンジできないよ
>>2の動画見ろよ
ロックされないとこの問題が起きて知った
いつも間違わないように気をつけてたのに
>>49 本当にロックされてないのかは正常にログインができてないこの動画だとわからないけどな
ロックしたとしてももわざわざロックされましたって出さないのも普通だよ
セキュリティ関連の対策だとヒントを出さないことが基本だからな
2枚だと3回でロックとしても確率として無視できない気がするけど
例えロックされても他の人で再チャレンジできてしまう訳で100人にしたら1人でも当たる確率は…
複数人試した段階で弾ければその確率は抑えられるけど
どっから漏れたか試されるアカウント数が膨大なら
もっと別のパターンのパターンが見えてるかもしれないしな
ランダムに見えて
フィッシングじゃなくてログインパスからそのまま突破できちゃう感じかやべーな
今楽天グループって新卒の就職で人気なんだろ?
世も末だよな
一応ログインを試行中にメールが何度も飛ぶおかげで不正アクセスされている事には気付けるから意味自体はある
その時にメールを見ていなかったらヤバいが
リスクベース認証でアクセス環境違うと電話かけなきゃいかんから普通はそこで止まるでしょ
文系の頭安倍のパッパラパーばかり採用してるからこうなる 社内公用語を英語にする前に確率論から学べよ
>>48 よく見たらもっとアウトだった
5回くらいでロックになる寸前の4回まで試したらパターン絵の変更をすればまた4回
しかも間を置かずに試せる
しかし2要素認証はかつてはログインidパスとセットで認証できなきゃ全部駄目なルールだったはずなのになんでこんなにザルになってんのか
>>26 流石にか
悪質な奴はどんどん開示してくれよ三木谷
/⌒`⌒`⌒` \
/ ヽ
( ノ⌒~⌒~⌒ヽ、 )
ヽ/ \, ,/ i ノ
| <・>, <・> |
| 、 ,,,,(、_,),,, ノ|
ヽ ト=ニ=ァ /
,,.....イ \ `ニニ´ /-、.
: | '; ` ┻━┻'.| ヽ i
| \/゙(__)\,| i |
> ヽ. ハ | ||
10*9*8*7=5040通り
失敗したら24時間ロック
>>55 外国人人材も積極登用してるぞ
社内公用語も英語だし
ソニー銀行を見習え
パスワードとか多すぎて毎回忘れるぐらい固いぞ
>>68 多要素認証はパスワードロックに掛け算することで強度を上げるという意味があったはずだけどただ足すだけならザルでしかないな
これ普通に文字列入力の方がセキュリティ硬かったろ…
絵を探すのだとあまり多いと手間だが、文字列なら1桁だけでもアルファベットと数字で数十ある
>>62 これはIDとパスを通過した後の二重認証
IDとパスは別手口で抜かれてる
>>66 見たら3回?間違うとその組み合わせは失効するが、下の認証コードを再送信するを押せばリセットされ
その繰り返しで無限にアタックできるように見える
同じ組み合わせでの連続アタックではないから確率は下がるけど何回もやれば通せるな
>>79 組み合わせを固定にしてリセマラすれば通るのか
すぐロックされる人もいるけど何回も試せてクリアできた報告チラホラあるよね
>>23 インド人を指揮してるジャップの質はどうなんだ
これ認証とか言ってるけどbot対策でしかなくね
しかも突破は難しくない
これじゃフィッシングに引っかかってるマヌケ個人投資家とレベルが目糞鼻糞じゃねーかw
間違えてロックかかるなら嫌がらせでガンガンアタックされたら本人永久にログインできなくなるやん
>>89 お前には無理みたいだが
普通に考えられる人なら
1段目のパスワード変えるだろ
LOTOの自動購入切り忘れると1年で口座スッカラカンになるぞ
AIがどんなセキュリティも解読してくれるんだろ
便利な世の中や
楽天証券、二段階認証を何度間違えてもロック掛からないから、ずっとアタックしてるだけでログインできちゃうw
間違えてもロック掛からないのは盲点すぎたw
ガチでログインできるw
https://x.com/utbuffett/status/1918647044006351142 やってる感の極み なんでこんな小学生が考えたようなアホアホセキュリティにするんだ?
全てでFIDO認証必須にしろよ 猿の惑星にもほどがあるわ
セキュリティを厳しくしたら顧客獲得競争に負けるし利便性が下がっちゃうだろ!
なにかあったら自己責任だから何も問題ない!嫌ならやめろ、楽天から出ていけ!
銀行のほうが認証とか厳しいけど
あっちは日に何度もログインすることないから少々の手間もいいけど
証券で日計りとかしてる人は認証面倒なのは嫌がるかも
そもそも楽天はマーケットスピードからログインするときは2段階認証いらないからなw
発注するたびにOTP要求してくれてもいいぞ
デイトレーダーはセキュリティが甘いから補償対象外になったら笑える
大体、6つくらいのアルファベットの文字列にすればよかったのになんであんなよくわからんアイコンにしたんだよw
楽天の中では良心とされてた証券すらこれなんだからやっぱ関わったらいかん会社だね
CHATGPTに計算してもらったところ平均して90回くらいで正解するらしい
>>100 それでも回数制限は厳しめにしてほしい
あの認証入力ミス多発する様な人がいたとしてそんな人は売買の株数や金額も誤入力してしまうだろう。だから2、3回入力ミスしたら丸1日はアクセス遮断するぐらいで良いと思う
楽天から乗り換えようと思ってるんだが
証券会社の乗り換えって特定口座の所有商品を引き継いで別の証券口座に移すってできないの?
カード入りの財布家に忘れたけどどうしても買い物したくて
スマホから楽天カードにアクセスしようとした
3桁のセキュリティコード忘れて10回くらい入力したけど止まったりなかったな
11回目で突破できた
無限にできるんじゃないんあれ
カード番号漏れたら終わりか?
>>1 10個の画像で前後指定だから
2の10乗だろ?
1024パターンで5回までだぞ
>>113 10個の中から2つを順番あり選ぶなら90通りだよ
>>111 移管でググれ
NISAは一旦売却からだからクソめんどい
>>114 それ前後無しの場合だろ?
1個で9回x10回する馬鹿な計算w
せめて同じ絵を選べるようにしろよ
それだけで100通りになるだろ
>>116 え?前後なしなら45だが
順番ありで91通り以上あげてみてよ
利用者の利便性を考えてあえて簡単にしてるんだぞ
セキュリティが甘いのはユーザー側の方
フィッシングに引っかかって乗っ取り犯にIDとパス教えるバカだから
自分のことを棚に上げて証券会社のセキュリティを語るのは笑える
>>119 そもそも2段階認証に進む前のIDとパスが漏れてるところは問題にして無いのがアホだよな
漏らしてるやつがこんな2段階認証の仕組みはダメだって文句を言ったとしても漏らされたらどんな対策も無意味だろ
とりあえずやってるアピールのためにでっち上げただけのものだろうな
>>120 時代はゼロトラストだよ
パスワードくらいなら漏れても問題ないくらいのセキュリティが実現可能な時代です
yubikeyが無いと絶対に開かない仕組みの設定にできんのか?
っていうかやりたけりゃIDパス+6桁アプリ生成+生体認証パスキーとか3段階認証選べれるように作ればいいのに
moomooとかすすめてる人もいるな外資系の方がまぁログイン認証に関しては少なくとも日本よりは厳しくやってるイメージだな
>>1 スレタイは間違ってるな。何度でも挑戦可能ではないぞ。一応言っておく。
■ このスレッドは過去ログ倉庫に格納されています