セキュアサイトシールは飾りか
2003年6月30日(月曜日)
セキュアサイトシールは飾りか
更新: 2007年4月8日
セキュリティホールmemo の ML に「ベリサインのセキュアサイトシールは飾りか」などという話 (www.st.ryukoku.ac.jp)がありましたが、もちろん YES でしょう。何しろ任意の内容のセキュアシールを捏造できる状態ですので、ベリサインのセキュアサイトシール自体に信頼性が全くありません。
この話は「いまだに残る日本ベリサイン偽装問題 Beyond Security とiDefense が検証(2002.7.5) (www.netsecurity.ne.jp)」という記事でずっと前から公になっていますが、いまだにできてしまうようですね。
※2007-04-08追記 : ずいぶん前にシールは新しいものになり、古い URL ではアクセスできなくなりました。今ではこの捏造はできなくなっているはずです。
こういうのも一種の XSS と言えるのかしら。
- 「セキュアサイトシールは飾りか」にコメントを書く
- 前(古い): きっかけはFPROG
- 次(新しい): やたら隠したがる人