[ bROOM.LOG ! ] ( °o°)

【ネットウォッチ】 Sage++(Higmmer's Edition)の脆弱性問題に思うこと

2007-01-26 16:48
Sage++の脆弱性問題というのが出てきていて、特にSage++は使ったことがないのでそこにはそれほど述べることもないのですが、ちょっと気になったのはJPCERT/CCからの脆弱性情報を作者として受け取るのに「個人情報を公開する必要があって躊躇ってしまった」という件。

[重要] Sage++ (Higmmer's Edition)の脆弱性情報に関して、お詫びと釈明

かくいう僕も似たような経験があります。
但しこの時は脆弱性の通報者側でした。

参考: Movable Type 3.151以前のセッションハイジャック脆弱性問題

通報者であっても実名による通知など個人情報を知らせる必要があって要求されたんですね。
で、まったくひぐま氏を同じことを思い「個人情報は教えたくない」と押し通したら後日「届出を受理します」との連絡がありそのまた後日公開となりました。
但し公開された脆弱性情報には私のハンドルネームひとつありませんでしたが。

この問題、ひょっとすると最近巷を騒がす匿名実名問題にも行き着くかもしれませんが、一方で「果たしてこうした有益な活動に個々人で受け取り方の異なる微妙な問題を紛れ込ましてややこしくしてどうするのか」とも思います。

そもそも脆弱性情報の届けなら事実が述べられていればよいだけで、商売上脆弱性情報に名前がのると嬉しい人が勝手に届けに付加しておけば宜しい。
作者への通知においても、作者が公開しているメールアドレスで連絡できるのならば問題も感じられません。
なにより、そうした仕組みで成り立つとすくなくとも見なされ運用されているのが今のインターネットの世界なのですから。

単純に考えれば、JPCERT/CCまたはIPAはお役所でしかないということなのでしょう。
考えてみれば、住民票を取ったり結婚時の立会人がハンドルネームというのもしっくりきません。
ただただ普段の役所仕事を持ち込んでたらこうなった、というところか。
すでにリアルだけで世の中が成り立っているわけでもありませんし、もちろんバーチャルだけでもありませんが、そこで必要とされるルールを飲み込んで従うところから始めてみるのもいいのではないのかな。そういう発想や覚悟があるのかどうかは知りませんが。

そんなあれこれ考えるとこれからは世代やリアル/バーチャル、職種など様々な関係での「デバイド」が顕在化するように思われ、またはすでに噴出している時代かも知れませんね。しかも他方から他方を見ると相手の発想が何一つ理解できないぐらいの。

#とりあえず世の役所や関係機関にはSecondLifeに支店を出すところから勧めてみたいと思います。:)

posted by ROCA | Comment(1) | TrackBack(0) | ネットウォッチ
この記事へのコメント
「そこで必要とされるルールを飲み込んで従うところから始めてみるのもいいのではないのかな。」

というのはつまり、あなたが名前を書いて届けるという話ですよね?
Posted by at 2007年02月01日 17:47
コメントを書く
- URLは先頭のhを抜かして記載して下さい(ttp://〜 など)。

ニコニコPodderへの質問の際には以下に留意ください

  • WEBサイトでの説明、特にFAQには必ず目を通してください
  • 簡単すぎる説明では状況がわからず返答できないことが多いです。詳しい状況を教えてください
  • エラーが発生している場合にはどのようなメッセージが表示されたか、省略せずにすべて教えてください
  • 特定の動画で発生しているエラーなのか、すべてで同様なのか、特定の動画やマイリストであれば(可能であれば)その動画のIDやマイリストのURLを教えてください
  • OSでの問題やiPod/iPhone、iTunesでの問題についてはお答えできません。またffmepgのデフォルト以外のオプションの使い方についてもご回答できません
  • 明らかにWEBサイトなどでの説明を読んでおられない場合には返答しないことがあります

バグや問題点のご報告は常に歓迎しています。また発生した問題の解決にはできるだけ協力させて頂きたいと思っています

皆さんのご理解とご協力をお願いします

お名前: [必須入力]

メールアドレス:

ホームページアドレス:

コメント: [必須入力]

この記事へのトラックバックURL
http://blog.seesaa.jp/tb/32155295
※言及リンクのないトラックバックは受信されません。

この記事へのトラックバック