1 ポイント 投稿者 GN⁺ 2024-06-28 | 1件のコメント | WhatsAppで共有

AU10TIXのセキュリティ問題

  • TikTok、Uber、Xユーザーの身元を確認する企業AU10TIXが、1年以上にわたり管理者資格情報をオンライン上に露出していた
  • AU10TIXは顔写真と運転免許証の写真を処理して身元を確認する
  • イスラエルに拠点を置くAU10TIXは、ウェブサイトで「フルサービスの本人確認ソリューション」を提供すると説明している
  • 身分証明書の確認、ライブ動画ストリームでの「生体検知」、年齢推定などのサービスを提供している
  • Fiverr、PayPal、Coinbase、LinkedIn、Upworkなどのロゴがウェブサイトに掲載されており、一部はAU10TIXの現在または過去の顧客であることが確認されている

本人確認サービスの重要性とセキュリティ問題

  • より多くのソーシャルネットワークやポルノサイトが、本人確認または年齢確認モデルへ移行している
  • ユーザーは特定のサービスにアクセスするため、実際の身分証明書をアップロードする必要がある
  • 今回の流出事件は、本人確認サービス自体がハッカーの標的になり得ることを浮き彫りにしている
  • サイバーセキュリティ研究者はデータを配布せず、404 Mediaにスクリーンショットと一部データを提供して検証した

GN⁺の意見

  • 今回の事件は、本人確認サービスのセキュリティ脆弱性を示している
  • 本人確認サービスがますます多くのウェブサイトで求められるようになる中、セキュリティ強化は必須である
  • AU10TIXのような企業は、セキュリティ事故を防ぐためにより強力なセキュリティ対策を講じる必要がある
  • 類似機能を提供する他のサービスとしては、Jumio、Onfidoなどがある
  • 新しい技術やオープンソースを採用する際は、セキュリティとプライバシー保護を最優先に考慮すべきである

1件のコメント

 
GN⁺ 2024-06-28
Hacker News の意見
  • 会社は認証情報の漏えいを18か月前に発見して対処したと主張していたが、漏えいした認証情報は1か月前までまだ有効だった

    • この程度の管理体制と洗練度が、この分野のベンダーでは一般的なのか疑問
    • 保険を通じて専門家を雇い、この種の問題をきちんと解決すべきだと思う
  • データ漏えいは当然の帰結だった

    • 技術を多少理解し、原則を持った弁護士が、最終的にはこうした企業に責任を取らせることになるだろう
    • 他の企業はこれを見て法的責任を避けようとするだろうが、一部は責任ある行動を取り始めるだろう
  • デンマーク政府のオンラインIDソリューション(MitID)にますます感謝するようになっている

    • 完璧ではないが、PIIを露出させずに本人確認ができる
    • 米国にも標準化された安全なオンラインIDソリューションが必要だと思う
  • eToro、Coinbase、Payoneerのような顧客リストを見て驚いた

    • 自分の情報が漏えいしたかどうか確認する方法があるのか気になる
    • 運転免許証の写真は、一部の州法では生体情報と見なされる可能性がある
  • ドメインレジストラのMFAアプリを失くした後、このようなサービスを使ったことがある

    • その会社のS3バケットから運転免許証が漏えいした可能性がある
    • その後、MFAを再び有効化するよう求めるメールが煩わしかった
  • こうした状況は、最終的にソフトウェア開発の特定業務に対して法的に要求される専門ライセンスへとつながると思う

    • PIIを扱う事業なら、実際のエンジニアリングが必要であり、そのエンジニアたちは認証を受けるべきだ
    • ライセンスがあれば、管理職やC-suiteからの圧力に対抗しやすくなる
    • ライセンスがあれば、熟練労働者が正しく仕事をするためのレバレッジになる
  • こうした状況はオーウェル的な悪夢のように感じられる

    • TikTokやXのようなサービスが本人確認を要求すべきではないと思う
  • 米国市民の生体情報がなぜイスラエルに送られるのか疑問だ

    • 機微情報が米国内のデータセンターを離れることに関する法律がないのか気になる
  • PIIデータには潜在的にアクセス可能だったが、現時点ではそのようなデータが悪用された証拠はないと主張している

    • 記者がデータにアクセスしてPIIを確認したのに、どうしてこんな主張ができるのか疑問だ
    • 「証拠を見ていない」という言葉は、「本気で調べていない」と解釈してしまう