ノーマルビュー

Twitterサークルのツイートがサークル外から見える問題、セキュリティインシデントとして修正される

著者: nagazou
2023年5月9日 17:04
headless 曰く、

Twitter サークルで共有したツイートがサークル外のユーザーにも見えてしまう問題について、Twitter がセキュリティインシデント発生を認めたそうだ (The Guardian の記事Neowin の記事BetaNews の記事Ghacks の記事)。

Twitter サークルはユーザーが指定したメンバーに限ってツイートを送信し、返信や反応を示すことを可能にする機能だが、4 月にサークル外のユーザーのタイムラインに表示されるといった問題が報告されていた。

Twitter は影響を受けたユーザーに電子メールで連絡を開始しており、サークルを指定して送信したツイートがサークル外ユーザーにも見えてしまう問題をセキュリティチームが確認し、すぐに修正を行ったと説明しているそうだ。これにより、サークルを指定したツイートがサークル外から見えてしまう問題は解消したという。

Twitter ではサービス利用者のプライバシー保護に努めていると述べ、このような問題が発生することによるリスクを理解しているとして遺憾の意を示したとのことだ。

すべて読む | セキュリティセクション | セキュリティ | YRO | Twitter | バグ | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Twitter、今度は非公開ツイートをおすすめツイートとして公開 2023年04月13日

Microsoft Edge、デフォルトでほぼすべてのアクセス先URLをBing APIに送信

著者: headless
2023年4月29日 11:39
Microsoft Edge ではコンテンツ作成者のフォロー機能を利用できるが、この機能がアクセス先ほぼすべてのフル URL をデフォルトで Bing API に送信しているようだ (The Verge の記事Neowin の記事On MSFT の記事)。

問題が発生しているのはフォロー可能なコンテンツ作成者を特定するため、ウェブページへのアクセスを bingapis.com に送信する機能だ。Reddit ユーザーが発見したところによれば、以前のバージョンでは特定ドメインまたはページに限って送信されていたが、バージョン 112.0.1722.34 以降ではほぼすべてのページが送信されるようになったという。

The Verge によれば Bing API にはドメインや URL パターン別にデータ収集の有無を指定する数十件のフィルターリストが用意されているが、実際にはアクセス先 URL で未チェックのものがすべて送信されてしまうようだ。The Verge の依頼で調査を行ったソフトウェアエンジニアの Rafael Rivera 氏は意図したとおりに動作していない可能性を指摘している。

Bing API への送信はデフォルトで有効になっているが、Microsoft Edge の設定画面で「プライバシー、検索、サービス」の「Microsoft Edge で作成者をフォローできる修正候補を表示する」をオフにすれば一切送信されなくなる。Microsoft は問題を認識して調査を行っているとのことだが、修正完了までこのオプションをオフにしておくといいだろう。

すべて読む | ITセクション | マイクロソフト | YRO | バグ | インターネット | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ウェブ検索結果の AI によるまとめ、役に立ってる? 2023年03月12日
Microsoft曰く、古いOfficeのユーザー数を特定する更新プログラムでプライバシーを尊重する 2023年02月04日
フランスの学校では無料のOffice 365 を使用できない 2022年11月26日
Chrome / Edge の高度なスペルチェック機能、パスワードをサーバーに送信する可能性 2022年09月22日
DuckDuckGoブラウザーと拡張機能、Microsoftのサードパーティートラッカーをブロックへ 2022年08月06日
Firefox 102、追跡用クエリパラメーターの除去に対応 2022年07月03日
DuckDuckGo、Microsoft へのトラッキング許可発覚を受けてアプリの説明を更新 2022年05月29日
中国政府、BingアプリとLinkedInアプリは機能に無関係な個人情報を収集していると判断 2021年05月26日
Microsoft365の生産性スコア機能、批判を受け個人監視に関する機能を削除へ 2020年12月03日
Windows 10がアクティビティ履歴の送信設定を無視する疑惑、マイクロソフトは名称の問題だと説明 2018年12月16日
Microsoft、Windows 10の次期大型アップデートに向けてプライバシー問題の改善を進める 2017年01月17日
Windows 10のプライバシー設定をすべてオフにしても、Microsoftとの通信は止められない? 2015年08月16日
Google、メッセージやその返信を元にコンテンツマッチングを行う特許を取得 2013年09月02日

VPN企業が保存しないと約束している顧客情報を押収しようとしたスウェーデン警察、何も押収できずに帰る

著者: headless
2023年4月22日 15:39
スウェーデン警察の National Operations Department (NOA) が 18 日、顧客情報を保存したコンピューターを押収するため、ヨーテボリにある Mullvad VPN のオフィスに令状を持ってきたそうだ (Mullvad のブログ記事The Verge の記事Ghacks の記事)。

Mullvad では警察が探している情報が保存されていると考える理由はなく、一切の押収はスウェーデンの法律で違法だと主張。同社は No-logging ポリシーによりユーザーアクティビティを保存しておらず、支払いやサポートに関するデータを限定的に保存するのみだという。サービス提供の仕組みを説明した結果、警察は検事とも相談して何も押収せずに撤収。Mullvad は 14 年にわたって VPN サービスを提供しているが、令状を持った捜査機関が訪れるのは初めてとのことだ。

すべて読む | ITセクション | YRO | インターネット | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
暗号メールサービス ProtonMail、IP アドレスのログを保存しないとの記述を公式サイトトップページから削除 2021年09月11日
保存されないはずの無料VPNアプリの個人情報が流出。被害者は2000万人以上におよぶ可能性 2020年07月21日
Webサイトブロッキングに反対するスウェーデンのISP、Webサイトブロッキングで当局の調査対象に 2018年12月31日
一切のログを記録しないとするVPNサービスがFBIに提出したログとは? 2017年10月18日

Tesla、顧客の車載カメラ映像を従業員が社内チャットシステムで共有していたとの報道

著者: headless
2023年4月9日 17:45
Tesla 従業員のグループが 2019 年から 2022 年にかけて、顧客の車載カメラ映像を社内チャットシステムで共有していたと Reuters が報じている (Reuters の記事The Verge の記事Ars Technica の記事The Register の記事)。

元従業員 9 人の証言によると、誰かが車載カメラの映像から興味深いものを見つけると社内チャットシステムで共有していたようだ。共有された映像は動物や面白い道路標識といった当たり障りのないもののほか、中には全裸の男性が車に向かって歩いてくる映像や、自転車に乗った子供をはねる映像、イーロン・マスク氏が所有するボンドカー「Wet Nellie」が写った映像もあったという。

Tesla は自動運転技術を開発するため車載カメラの映像にラベル付けを行っており、上述の子供の映像を共有していたカリフォルニア州サンマテオのオフィスには昨年までラベル付けの拠点が置かれていた。映像について Tesla は匿名化された状態で使用し、オーナーや車両に結び付けられることはないと説明するが、作業に用いるプログラムでは撮影場所を表示可能だったと 7 人が証言している。

興味本位での映像共有の是非については証言者の間で意見が分かれ、全く問題ないと考える人がいる一方でプライバシーの侵害だと考える人もいるという。その一人は Tesla 車を決して買わないと普段から冗談を言っているとのことだ。

すべて読む | YROセクション | YRO | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ケニアの裁判所、ケニア国内で Meta を訴えることが可能と判断 2023年02月09日
OpenAI、テキストを書いたのが AI か人間かを区別するよう学習させた分類ツールを公開 2023年02月03日
ChatGPT 開発の背後にはケニアの労働者による人力作業 2023年01月22日
Tesla、Autopilot時のドライバー監視に車内カメラの使用を開始 2021年05月30日
Tesla、ソフトウェアアップデートで速度標識認識機能や青信号通知機能を追加 2020年09月01日
カメラやセンサーを騙すことでTeslaのAutopilotを混乱させる攻撃 2019年04月05日
Tesla、駐車中の車内に犬だけを待たせておいても安心な「犬モード」を発表 2019年02月16日
米Tesla Motors、今後全車種に完全自動運転装置を搭載すると発表 2016年10月26日

米捜査当局も犯罪者追跡に AirTag を活用か

著者: nagazou
2023年3月27日 16:05
headless 曰く、

Forbes が入手した捜査令状によれば、昨年米麻薬取締局 (DEA) が麻薬密造業者あてとみられる荷物の追跡に AirTag を使用していたそうだ (Forbes の記事9to5Mac の記事Mac Rumors の記事)。

問題の荷物は中国・上海から送られた錠剤成型機と錠剤用の着色料だという。昨年 5 月、受取人を麻薬密造業者ではないかと疑った税関・国境警備局 (CBP) が通関を止め、DEA に連絡したようだ。連絡を受けた DEA では輸入を差し止めず、AirTag で追跡することにしたとのこと。捜査機関が通常使用する GPS 追跡装置ではなく AirTag を選んだ理由は不明だが、密造業者が薬物やその売り上げを保管する場所や取引する場所を正確に知ることができるなどと説明されているそうだ。最近退職した元刑事は Forbes に対し、捜査機関が使用する GPS デバイスは必ず動作するとは限らず、追跡装置の回避に優れた容疑者はかさばるデバイスを容易に発見するなどと述べ、AirTagは見つかりにくく接続の信頼性も高いように見えるとの見解を示している。

ただし、昨年 5 月といえば相次ぐ悪用を受けAppleがAirTagを見つけやすくする対策を開始して数か月経過した時期であり、追跡に敏感な犯罪者に見つからない可能性は低いとみられる。この点を Forbes も認識しており、DEA が何らかの改造を AirTag に施して使用した可能性を示唆する弁護士のコメントを紹介している。AirTag による追跡が実際の役に立ったのかどうかは明らかでなく、錠剤成型機の受取人は連邦裁判所で起訴されていないが、法務省によれば州で起訴されているとのことだ。

すべて読む | アップルセクション | 犯罪 | アップル | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
米クラスアクション訴訟、AirTag によるストーカー被害の責任を Apple に問う 2022年12月11日
AirTagの不正改造で全国初の摘発。オークションなどで販売 2022年12月03日
AirTag の機内使用についてルフトハンザ航空が混乱する 2022年10月13日
AirTag によるストーキング被害、通知機能で追跡に気付いたケースは 3 分の 1 2022年04月09日
無断で他人を追跡する行為は犯罪だという AirTag 初回設定時の警告表示、犯罪者にも効果があるか 2022年02月12日
Apple、AirTag を悪用したストーキングへの対策などを含む安全ガイドを公開 2022年01月29日

中国国内で販売されているAndroidスマホ、常時データ収集を確認したとの研究

著者: nagazou
2023年3月9日 17:04
中国は現在、Android OSのスマートフォンユーザー数が最も多い国となっている。複数の大学のコンピューター科学者が、静的および動的なコード解析技術を組み合わせて実施したプリインストールされたシステムアプリによって送信されたデータを調査したところ、XiaomiやOnePlus、Oppo Realmeなど中国で人気の高いスマホのメーカーすべてで、ユーザーデータが大量に収集されていることが判明したという(Android OS Privacy Under the LoupeGIZMODO)。

これらのパッケージが多くが、ユーザーのデバイス (永続的な識別子)、位置情報 (GPS座標、ネットワーク関連の識別子)、ユーザープロファイル (電話番号、アプリの使用状況)、および通話履歴などのプライバシーに関わる情報を、同意や通知なしに多数の第三者ドメインに送信していたとされる。

すべて読む | セキュリティセクション | 中国 | 情報漏洩 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
TikTok運営会社の従業員、記者らの個人データに不正にアクセス 2022年12月27日
英 GCHQ 長官曰く、子供たちが TikTok を使うのは問題ない 2022年10月15日
政府、個人情報保護の規制強化案。個人情報管理責任者の設置を義務付け 2022年02月07日
米国ら7か国、北京五輪参加選手に使い捨てスマートフォン推奨へ 2022年02月04日
Microsoft、中国で Bing のオートサジェスト機能を 30 日間停止するよう中国政府に命じられる 2021年12月19日
中配車サービスDiDi、米上場直後に中国当局にアプリの配信停止命令を受ける 2021年07月05日

政府支給端末での TikTok 禁止が進むオーストラリア、米国製アプリにも対象を拡大すべきとの意見も

著者: nagazou
2023年3月9日 16:03
headless 曰く、

オーストラリアでは政府支給スマートフォンでのTikTok使用禁止措置が省庁ごとに進められているが、専門家からは米国製アプリを含む他のソーシャルメディアアプリにも対象を拡大すべきとの意見が出ているそうだ (The Guardian の記事)。

The Canberra Times の記事によれば 140 近くある連邦政府機関のほぼ半数が政府所有デバイスでの TikTok 使用を禁じているという。アプリを禁止すべきという意見は TikTok に集中しているが、内務省ではサイバーセキュリティ大臣を兼任するクレア・オニール内務大臣の指示を受け、すべてのソーシャルメディアプラットフォームについてセキュリティリスクと政府における正しい利用法を評価しているそうだ。

政府支給端末でのソーシャルメディアアプリ利用について、専門家は TikTok が「悪」で米企業が「善」というような単純な分け方はできないと指摘する。Apple や Google ではアプリの取得できる個人情報を徐々に制限し、ユーザーによるコントロールを強めているが、位置情報を無効にしてもアップロードした写真から GPS データを取得できる。そのため、以前よりは改善されたとはいえ、問題が完全に解決したわけではないとのこと。また、別の専門家は私物デバイスから外部に送られる情報にも注意すべきだと述べている。

問題を根本的に解決するには1本のアプリを禁止するかどうかではなく、オーストラリア人のプライバシーとセキュリティを強化する必要がある。それにはより強力な個人情報保護法やプライバシー教育、エンドツーエンド暗号化の推奨、そして暗号化が小児性愛者だけのものだなどという馬鹿げた考えを終わらせる必要があるとのことだ。

すべて読む | セキュリティセクション | オーストラリア | セキュリティ | アメリカ合衆国 | 中国 | モバイル | ソフトウェア | YRO | 政治 | 政府 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
TikTok、カナダも政府端末で使用を禁止に。日本国内でも使用禁止の件に言及 2023年03月02日
EU委員会、職員の公用携帯端末でTikTok使用禁止 2023年02月27日
AppleとGoogleにアプリストアから『TikTok』を削除するよう米上院議員が要請 2023年02月07日
TikTok運営会社の従業員、記者らの個人データに不正にアクセス 2022年12月27日

Signal、プライバシーを弱めるぐらいなら英国から撤退

著者: headless
2023年2月26日 12:59
英国政府が検討中の法案 Online Safety Bill について、通信の暗号化を損なうようなことになるなら英国から撤退すると Signal のメレディス・ウィテカー氏が BBC に語ったそうだ (BBC News の記事The Guardian の記事Ars Technica の記事)。

英政府は法案がエンドツーエンド暗号化を禁ずるものではないと説明するが、ウィテカー氏は「プライバシーが善人のものだけ」と信じるのは「魔法的な考え方」だと指摘。暗号は全員を保護するか、全員にとって壊れているかのいずれかだと付け加えたという。

ウィテカー氏はプライベートなメッセージをスキャンするためのバックドアが悪意ある国家の手先に悪用され、犯罪者がシステムにアクセスする道を開くとし、Signal が真にプライベートなコミュニケーション手段を提供するという人々の信頼を損なうよりも撤退する方がいいとのこと。

暗号化が児童虐待者を守るという主張に対しては、ロス・アンダーソン氏の論文(PDF)から「複雑な社会的問題を安価な技術的手段で解決できるという考えはソフトウェアセールスマンが使うセイレーンの誘惑だ」という一節を引用し、虐待の多くが行われる家庭やコミュニティでの抑止に注力すべきだと述べたとのことだ。

すべて読む | セキュリティセクション | 英国 | YRO | ソフトウェア | 政治 | 暗号 | 政府 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
インド政府、国産モバイル OS「BharOS」をデモ 2023年01月27日
英政府、本人の合意なしに合成ポルノ映像を共有する行為を犯罪として処罰可能にする計画 2022年12月03日
英情報通信庁曰く、成人向けビデオ共有プラットフォームは子供を有害コンテンツから守る対策が不十分 2022年10月25日
Twilioのフィッシング攻撃者、Signal ユーザー 1,900 人分の電話番号を取得した可能性 2022年08月19日
英国でポルノサイトに年齢確認義務付ける計画、再び 2022年02月10日
スイス軍、公務では国産のインスタントメッセージングアプリのみを使用するよう指示 2022年01月10日
WhatsApp、新プライバシーポリシーを承認しないユーザーのアカウントがどうなるか説明 2021年02月25日
チャット/メッセージングアプリのリンクプレビュー機能に潜む問題 2020年10月30日
メッセンジャーアプリ「Signal」が検閲回避に使っていた手法、GoogleとAmazonの方針によって利用不可に 2018年05月10日
PGPは有害無益? 2016年12月21日

Microsoft曰く、古いOfficeのユーザー数を特定する更新プログラムでプライバシーを尊重する

著者: headless
2023年2月4日 15:58
Microsoft が 1 月にリリースした旧バージョン Office のユーザー数を特定する更新プログラムについて、ユーザーのプライバシーを尊重するとの記述をサポート記事に追記している (KB5021751BetaNews の記事The Register の記事)。

この更新プログラムはサポートが終了した Office 2007 / 2010 および、4 月にサポートが終了する Office 2013 を実行しているユーザーの数を Microsoft が特定するためのプログラムだ。実際にアプリケーションを更新する機能はなく、サイレントモードで 1 回実行するだけで何もインストールされない。

追記された説明によると、Microsoft はこの更新プログラムで診断データとパフォーマンスデータを収集して Office の使用状況を見積もり、該当システムに対するサポートとサービスの最適な方法を決定するという。ライセンスの詳細や顧客のコンテンツ、Microsoft 以外の製品に関するデータは収集しないとのこと。どのように最適な方法を決定してくれるだろうか。

すべて読む | ITセクション | マイクロソフト | YRO | ソフトウェア | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Microsoft、旧バージョン Office のユーザー数を特定する更新プログラムをリリース 2023年01月24日

インド政府、国産モバイル OS「BharOS」をデモ

著者: nagazou
2023年1月27日 18:43
headless 曰く、

インド政府は国産モバイル OS の開発計画を明らかにしているが、24 日に教育相および技術開発・起業促進相を務めるダルメンドラ・プラダン氏がデモを行ったそうだ (The Register の記事プラダン氏のツイート)。

インドの国産モバイル OS「BharOS (Bharat OS)」は JandK Operations Private Limited (JandKops) が開発したもので、プライバシーに配慮して作られており、市販のスマートフォンにインストールして使用できるという。「Bharat」はヒンディー語で「インド」を意味し、BharOS が提供するセキュアな環境はインド政府の「自立したインド (Atmanirbhar Bharat)」キャンペーンに大きく貢献するとのこと。

Linux カーネルがベースになっていると伝えられる以外、OS そのものに関する情報は少ないが、JandKops が公開しているスクリーンショットは Android に似ている。スクリーンショットではプライベートなアプリストアサービス (PASS) でインストールされたアプリとして、AOSP の Android Keyboard のほか、DuckDuckGo や Signal、Twitter などのアプリがリストアップされている。

すべて読む | モバイルセクション | モバイル | OS | 政治 | 携帯電話 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
インド政府、国産モバイル OS 開発を模索 2022年01月30日
インドのLava Mobile、購入後1年間ハードウェアを有償アップグレード可能なスマートフォンを発表 2021年01月11日
インドで5000万台が販売されたというKaiOS搭載携帯電話 2020年01月29日

スマートフォンのモーションセンサーでイヤースピーカーの音声の振動を読み取る攻撃手法「EarSpy」

著者: nagazou
2023年1月5日 17:03
headless 曰く、

複数の米大学のメンバーによる研究グループがスマートフォンのモーションセンサーを用い、通話中のイヤースピーカーの振動から通話相手や内容を読み取る手法「EarSpy」の研究成果を発表している (論文アブストラクトHackRead の記事Android Police の記事)。

モーションセンサーは権限の明示的な許可を得ることなく利用できるため、さまざまなサイドチャネル攻撃手法の研究が行われている。出力の小さいイヤースピーカーの振動をモーションセンサーで読み取ることは難しいと考えられていたが、最近のステレオスピーカー搭載モデルでは イヤースピーカーを 2 つ目のラウドスピーカーと兼用できるようにしているものもある。実際にイヤースピーカーとして使用する時には出力を抑えることになるが、それでもステレオスピーカーを搭載しないモデルと比べて加速度計で読み取れる情報が多くなっているという。

研究グループでは一般公開されている発話データセットを用い、古典的な機械学習アルゴリズム、新たに開発した畳み込みニューラルネットワークに学習させて性別や話者、発話内容の検出を実行している。使用スマートフォンはいずれもステレオスピーカーを搭載する OnePlus 7T と OnePlus 9 の 2 機種だ。その結果、性別は最高 98.66 %、話者は最高 92.6 % の正確さで認識可能であり、発話内容 (0 ~ 9 の数字を英語で発音したもの) も最高 56.42 % の正確さで認識できたそうだ。Android 12 以降ではモーションセンサーのデータのリフレッシュレートがデフォルトで 200 Hz に制限されており、より高いリフレッシュレートでの読み取りには権限の許可を得る必要がある。しかし、制限された状態でも性別の検出は 90.97 % の正確さが得られたとのことだ。

すべて読む | セキュリティセクション | ハードウェア | セキュリティ | YRO | 携帯電話 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Bluetooth を搭載して音声通話を可能にした電話機型おもちゃ、盗聴可能な問題が見つかる 2021年12月28日
米国がドイツ首相らに対してスパイ活動疑惑。仏独首脳が米国らに説明を求める 2021年06月03日
Chromeがシークレットモードでも個人情報を収集したとして集団訴訟へ。成立すれば5000億円規模の賠償の可能性も 2021年03月17日
旧ソ連のスパイグッズが競売にかけられる。現代のロシアでも形を変えて 2021年02月20日
ソニー、PS5のボイスチャット録音機能を「盗聴ではない」と説明するも米国の一部州で違法との指摘も 2020年10月20日
iPhone 7/7 Plus分解リポート、ヘッドフォンジャックの跡地にあるものは? 2016年09月19日

米ルイジアナ州、ポルノサイトにユーザーの年齢確認を義務付ける州法が発効

著者: headless
2023年1月4日 19:13
米ルイジアナ州で 1 日、ポルノサイトにユーザーの年齢確認を義務付ける州法が発効した (HB142Motherboard の記事Ars Techincia の記事The Verge の記事)。

この州法は未成年者に有害なポルノコンテンツが全体の 3 分の 1 以上を占める商用サイトを対象に、公的な身分証明書などを使用した適切な年齢確認プロセスの提供を義務付けるものだ。対象サイトへのアクセスにはユーザーが 18 歳以上であることを証明する必要がある。年齢確認後、対象サイトは個人を特定可能な情報を保持してはならないとの文言も含まれるが、プライバシーやセキュリティの懸念も強い。それでも議会では 3 回の採決で反対票は 1 票のみという、ほぼ全会一致で可決してきた。

年齢確認の実施状況を Motherboard や Ars Technica がルイジアナの VPN サーバーを通じて調べたところ、Pornhub はサードパーティの年齢確認サービス Allpasstrust で認証を開始していることが確認できたという。一方、まだ対応していないポルノサイトもあるようだ。

すべて読む | YROセクション | セキュリティ | 政治 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
英情報通信庁曰く、成人向けビデオ共有プラットフォームは子供を有害コンテンツから守る対策が不十分 2022年10月25日
米ニューヨーク州農業・市場局、缶入りホイップクリーム販売に年齢確認が不要なことを明確化 2022年09月04日
Instagram、16 歳未満のユーザーに対する不適切なコンテンツの表示制限を強化 2022年08月28日
Instagram、セルフィ―動画を使用した年齢確認を米国でテスト 2022年06月26日
英国でポルノサイトに年齢確認義務付ける計画、再び 2022年02月10日
Siri は生年月日から年齢を正しく計算できない? 2022年01月30日
英国、オンラインでの子供のプライバシー保護を目的とする法律が施行 2021年09月05日
Instagram、ユーザーに生年月日入力を義務付けへ 2021年09月01日
App Store での成人向けアプリインストール、14 歳として登録された Apple ID でもブロックされない 2021年08月29日
Tencent、中国向けモバイルゲームで顔認識技術を用いた未成年者のプレイ時間制限を正式に開始 2021年07月11日
LINEの年齢認証、楽天モバイル回線や一部MVNOが対応 2021年03月22日

TikTok運営会社の従業員、記者らの個人データに不正にアクセス

著者: nagazou
2022年12月27日 13:04
米フォーブス誌によれば、「TikTok」の運営企業である中国のIT大手「バイトダンス」の従業員が、同誌の複数の記者のデータにアクセスしていたと報じている。フォーブスでは、バイトダンス幹部による社内向けメールなどの資料を入手。これを元にTikTokと中国政府とのつながりに関連した報道をおこなっており、この記事の情報がどこから漏れたかを把握するため、記者の位置情報などにアクセスしていたという。同社は内部調査を実施したところ、23日に複数の従業員がメディアへの情報流出源を特定目的で記者の個人情報に不正にアクセスしていたことを認めた。関係者を解雇するなどの処分をしたとしているが、具体的な人数などに関しては公開されていないという(東京新聞朝日新聞AFPBB News)。

すべて読む | セキュリティセクション | セキュリティ | 中国 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
米国、政府支給端末でのTikTok禁止法案、上院が全会一致で可決 2022年12月20日
英 GCHQ 長官曰く、子供たちが TikTok を使うのは問題ない 2022年10月15日
TikTokの内蔵ブラウザーがキー入力を監視と報道。TikTok側は障害調査用だと否定 2022年08月25日
窒息時間を競う「失神チャレンジ」に挑戦して亡くなった遺族がTikTokを訴える 2022年07月06日

犯罪報道記事で自宅住所の地番を掲載してもプライバシーの侵害にはあたらない。最高裁判決

著者: nagazou
2022年11月29日 14:30
覚醒剤取締法違反で逮捕された夫婦が、静岡新聞の記事に自宅の住所を地番まで掲載されたことにより、プライバシーを侵害されたと訴えた裁判で、最高裁判所は原告の上告を退けた。原告となったのは静岡県に住むブラジル国籍の夫婦。2018年に覚醒剤取締法違反などの疑いで逮捕されたが、夫婦はその後不起訴となっていた(NHK)。

1審では「地番まで掲載する必要性が高いとは言い難い」としてプライバシーの侵害を認めたが、2審は「報道される必要性が高く、表現の自由の保障が及ぶ」として1審とは逆に訴えを退けた。最高裁判所はプライバシーの侵害にはあたらないとする2審の判決を確定させたとしている。

すべて読む | YROセクション | YRO | 法廷 | 論説 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
FC2で無修正売った男性、刑法175条1項の違憲性を問う 2022年09月20日
OMECO社、商標法4条1項7号の違憲性を問う 2022年09月09日
ネット上の武器の作り方情報に規制を、参議院議員がテレビ番組で 2022年07月15日
Wikimedia Foundation、ロシアでWikipedia記事を虚偽情報とする判決に上訴 2022年06月16日
「タヒね」は表現の自由の範囲内。弁護士の懲戒処分取り消し 2022年05月26日

WhatsApp ユーザーのものとされる5億件近い電話番号データが売りに出される

著者: headless
2022年11月27日 13:30
WhatsApp ユーザーのものとされる世界 84 か国、計 4 億 8,700 万件の電話番号データが売りに出されているそうだ (Cybernews の記事Neowin の記事)。

電話番号データの販売情報は、ある人物が 11 月 16 日によく知られたハッキングコミュニティに投稿したものだという。件数の最も多いのはエジプト (約 4,482 万件) で、イタリア (約 3,568 万件) と米国 (約 3,232 万件) が続く。数は少ないものの日本の電話番号も約 43 万件含まれている。

この人物は Cybernews に対し、米国のデータセットが 7,000 ドル、英国 (約 1,152 万件) が 2,500 ドル、ドイツ (約 605 万件) が 2,000 ドルだと説明したそうだ。Cybernews は英国 1,097 件分、米国 817 件分のサンプル提供を受け、確かに WhatsApp ユーザーのものであることを確認したとのこと。販売者は入手法について説明しなかったが、Cybernews はスクレイピングによるものだと考えているようだ。

すべて読む | YROセクション | セキュリティ | 携帯電話 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Twilioのフィッシング攻撃者、Signal ユーザー 1,900 人分の電話番号を取得した可能性 2022年08月19日
サンドラッグで不正アクセス。計1万9057件の個人情報が流出した可能性 2022年07月14日
読売新聞オンラインへの不正アクセス、流出した可能性の高い個人情報は 2,070 件 2022年07月09日
着信転送サービスを悪用した WhatsApp アカウント乗っ取り、日本では大丈夫か 2022年06月05日
WhatsApp、米政府の命令で中国とマカオのユーザーを追跡していた 2022年01月22日
LINE Pay、国内外13万人分のキャンペーン参加情報を誤ってGitHubにアップロード 2021年12月07日
Facebook、過去に流出した世界5億3300万人の個人情報が閲覧可能に。日本からも42万8625人 2021年04月07日
ソフトバンクで6347人の顧客情報流出。ドコモ口座事件などに悪用される 2021年03月04日
PayPay、ブラジルから不正アクセス。加盟店の情報が最大2007万件流出した可能性 2020年12月08日
エクアドルで大規模個人情報流出、流出件数は人口を超える。パスワード未設定で運用したElasticsearchが原因か 2019年09月19日

作業に必要ないファイルにアクセスする電子機器修理サービスの担当者、依頼者が女性の場合に特に多いという調査結果

著者: headless
2022年11月26日 11:39
カナダ・グェルフ大学の研究グループが電子機器修理サービスプロバイダーによる個人ファイルの扱いを調べたところ、修理担当者が作業に必要ない個人ファイルにしばしばアクセスしており、修理依頼者が女性の場合は特に多いことが判明したそうだ (U of G News の記事Ars Technia の記事PCMag の記事論文アブストラクト)。

研究グループの調べによると、カナダで利用可能な電子機器修理サービスプロバイダーでは規模の大小にかかわらず、デバイスに顧客が保存した個人データを保護するプライバシーポリシーが用意されていないという。また、Windows 10 のプリインストールされた新品のノート PC を 6 台を購入し、オーディオドライバーを無効化して実際に修理を依頼する実験も行っている

実験では 3 台ずつ男性と女性の所有者という設定で個人ファイルやインターネットサービスのアカウント、ブラウザーの閲覧履歴などのほか、男女にかかわらず露出度の高い女性の写真 (非ヌード) を格納し、これに合わせた性別の実験者が合計 16 の修理サービスプロバイダー (全国規模 4、地域規模 4、地元業者 8) に修理を依頼。Windows のステップ記録ツール監査ポリシーを用いて修理担当者の操作内容を記録している。なお、実験にあたっては修理担当者のプライバシーにも配慮したとのこと。

このうち 2 件のサービスプロバイダー (地域 1、地元 1) では実験者の目の前で修理を終わらせており、別の地元修理業者 2 件では記録したデータが取り出せなかったという。残り 12 件のうち、4 件で修理担当者が「ドキュメント」フォルダーにアクセスしており、5 件で「ピクチャ」フォルダと露出度の高い女性の写真にアクセスしたそうだ。

こういった個人ファイルへのアクセスは修理依頼者が女性の場合に多く、男性の場合はそれぞれ 1 件にとどまる。一方、ブラウザーの閲覧履歴に修理担当者がアクセスしたのは 2 件で、修理依頼者はいずれも男性だった。このほか、2 件では修理担当者が顧客のデータをコピーしており、5 件ではアクセスしたファイルの履歴などを消去したという。

このような状況を消費者も不安に感じているようだ。112 名を対象に実施したアンケート調査では、故障したデバイスを修理しなかった人の 33 % (スマートフォン/タブレット: 79 人中 26 人、PC: 70 人中 23 人)がプライバシーを理由に挙げているとのことだ。

すべて読む | セキュリティセクション | セキュリティ | YRO | ノートPC | 携帯電話 | ハードウェアハック | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Samsung、修理中のスマートフォンからの個人情報漏洩を防ぐ「修理モード」を発表 2022年07月31日
Google 曰く、ユーザーのアカウント侵害と Google の修理拠点に送られた Pixel スマートフォンは無関係 2021年12月11日
Google の修理拠点に送った Pixel スマートフォンが不正にアクセスされたという 2 件の報告 2021年12月09日
アップルにiPhoneを修理に出した女性、裸の写真とセックス動画を自分のSNSに投稿される 2021年06月09日
富士通などPCメーカー各社、マイナンバーが保存されたPCを修理対象外に 2016年05月25日
故障したPCを修理店に持っていた70歳男性、PC内にあった孫の写真が原因で児童ポルノ所持罪で起訴される 2013年06月07日
英国の粗悪なPC修理業者、おとり取材で実態が暴かれる 2009年07月24日
PC修理時にWebcamの盗撮用アプリケーションを仕込み、逮捕 2008年08月09日

AppleがiOSデバイスから収集する解析データ、iCloudアカウントを特定可能な識別子が見つかる

著者: headless
2022年11月23日 15:26
Apple が iOS デバイスから収集する解析データに「dsId」という識別子が含まれると Mysk が報告している (9to5Mac の記事The Verge の記事Mac Rumors の記事Mysk のツイート)。

Mysk は iOS の App Store アプリが個人を特定可能な情報を含めてアプリ内のユーザーアクティビティを Apple に送信していると報告しており、米国ではこれを受けたクラスアクション訴訟も提起されている。

Apple は iOS デバイス解析のサポート記事で収集された情報によって個人が特定されることはないと説明し、同じ iCloud アカウントを使用する複数のデバイスで解析情報の送信に同意するとデバイス間で一部の使用データを関連付けることもあるが、個人を特定しない形式で行われるとも説明している。

しかし、Mysk によれば dsId は「Directory Services Identifier」を意味し、iCloud アカウントを識別可能なユニーク ID だという。実際に iCloud の設定データに「dsPrsID」として同じ値が含まれるとのこと。Mysk はユーザーの設定にかかわらず送信される解析データの量が変わらないことも確認しており、App Store と プライバシーに関するサポート記事にも収集自体の無効化ができるとは書かれていない。そのため、Apple はユーザーに直接結びつけられた詳細な解析データを App Store から常に収集することになる。

すべて読む | アップルセクション | YRO | アップル | iOS | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Appleがユーザーの合意なくアプリ内での行動を追跡したと主張する米クラスアクション訴訟 2022年11月16日
Apple、App Storeでの広告表示を増やす計画 2022年10月27日
ドイツ連邦カルテル庁、アプリのユーザートラッキングルールに関する反競争行為で Apple を調査 2022年06月18日
Apple、やっぱりApp Storeの検索結果で自社アプリを優遇か? 2021年06月14日
FacebookアプリとInstagramアプリ、iOS 14.5でユーザートラッキング許可を求める理由の表示を開始 2021年05月04日
Apple、iOS/iPadOSアプリが金銭的インセンティブと引き換えにユーザートラッキング許可を求めることを禁止 2021年04月28日
チャット/メッセージングアプリのリンクプレビュー機能に潜む問題 2020年10月30日
AppleがiOS版WordPressアプリに課金オプション追加を要求、その理由は? 2020年08月23日
Windows版 iCloud アプリで動画が破損するとの報告 2022年11月25日

インボイス制度の事業者の実名公表、国税庁が見直しへ

著者: nagazou
2022年9月27日 14:02
以前、消費税の「インボイス制度」に登録するとペンネームなどを利用する個人事業者の本名が流出する可能性が指摘された話題を取り上げたが、朝日新聞によると国税庁が公表方法を見直す方針を決めたという。これまでは国税庁のウェブサイトから名前の一覧約20万件を誰でもダウンロードできる状況になっていた。これが22日夜に一時的に停止されたそうだ。国税庁によると、ダウンロードを一時的に停止し、このファイルの中で公表する情報の中身を見直すという(朝日新聞INTERNET Watch)。

すべて読む | YROセクション | YRO | 政府 | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
電子インボイスの明日はどっちだ 2022年06月29日
インボイス登録で実名が公表される 2022年06月16日
参議院選挙出馬予定の漫画家赤松氏、ヒットアニメの税還付公約 2022年05月23日
クラウド業務サポートのfreeeがAmazonビジネスと購買明細APIで連携。日本では初 2022年01月28日
政府、個人事業主に識別番号を割り振る方針 2021年04月07日

Brave、プライバシーに配慮した翻訳機能が利用可能になっていた

著者: headless
2022年9月25日 17:58
何も表示されないので気付かなかったが、Brave では 9 月初めにリリースされたバージョン 1.43.88 で翻訳機能「Brave Translate」が利用可能になっていた (Ghacks の記事リリースノート)。

これまで Brave で外国語のページを表示すると、Google 翻訳拡張機能のインストールが提案されていた。Brave Translate では Vivaldiと 同様に自前でホストする Lingvanex のサーバーを用いて翻訳を実行するため、プライバシーに配慮した翻訳が可能になるという。

ただし、Vivaldi と比較してプロンプトはシンプルで、言語変更などにはメニューからの操作が必要になる。対応言語も 15 程度と少なく、選択部分の翻訳にも対応しない。Lingvanex の使用については特に表示されないが、日本語への翻訳で Vivaldi と同じ文字が文字化けする。

機能的にはまだまだ不十分で Google 翻訳拡張機能と併用したいところだが、拡張機能が有効になっていると Brave Translate は使用できなくなるようだ。翻訳ツールの表示が指定された言語のページでプロンプトが表示されなくなるだけでなく、ページのコンテキストメニューにも翻訳のオプションが表示されなくなる。機能が有効になってから 3 週間も気付かずにいたのはこれが原因のようだ。

すべて読む | ITセクション | YRO | ソフトウェア | インターネット | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
ブラウザー、何使ってる? 2022年09月11日
Brave、言語設定によるフィンガープリンティングをブロックする計画 2022年04月07日
Brave デスクトップ版、新規タブページのニュースリーダーでカスタム RSS フィードを追加可能に 2022年03月08日
Vivaldi 5.0 リリース、デスクトップ版ではサイドバーで翻訳パネルが利用可能に 2021年12月04日
Brave、米国など 5 か国の新規ユーザーを対象に独自検索エンジン Brave Search をデフォルトに 2021年10月21日
Vivaldi 4.2リリース、選択テキストの翻訳が可能に 2021年09月18日
Vivaldi 4.0に搭載された翻訳機能、翻訳結果で一部の漢字が文字化け 2021年06月12日
BraveのTorモード、.onion URLに対して通常のDNSクエリを実行するバグ 2021年02月23日
Brave 1.19、分散型WebプロトコルIPFSをネイティブサポート 2021年01月24日
Brave、プライバシーに配慮したニュースリーダーを新規タブページに追加 2020年12月13日
Brave、CNAMEクローキングブロック機能追加へ 2020年10月31日
Braveブラウザー、検索ボックスの入力補完候補にアフィリエイトコード入りURLを提示して批判される 2020年06月11日
Webブラウザ「Brave」、広告ブロックツールを導入したブラウザを狙ってポップアップ広告を表示して不評を買う 2020年05月26日

Chrome / Edge の高度なスペルチェック機能、パスワードをサーバーに送信する可能性

著者: nagazou
2022年9月22日 08:02
headless 曰く、

Google Chrome や Microsoft Edge の高度なスペルチェック機能を利用すると、ウェブサイトによっては個人を特定可能な情報 (PII) が Google や Microsoft に送られるほか、パスワードが送られてしまうこともあると報告されている (otto のブログ記事BleepingComputer の記事BetaNews の記事Ghacks の記事)。

Chromeの高度なスペルチェック機能は設定画面の「言語」でスペルチェックを有効にし、「拡張スペルチェック」を選択すれば利用できる。Edgeの方は拡張機能「Microsoft エディター」をインストールし、設定画面の「言語」に追加される文書作成支援機能の使用を有効にして「Microsoft エディター」を選択すればいい。ただし、環境によっては拡張機能をインストールしていなくても設定画面に表示されることがあるようだ。

Chrome ヘルプでは拡張スペルチェック有効時に入力したテキストが Google に送信されると明記されており、意図したとおりの動作ではある。ただし、ウェブページ側で制限しなければログイン画面やサインアップ画面に入力した PII なども送信されてしまう。また、パスワード入力フィールドで入力済みパスワードを表示する機能を使用すると、パスワードが送信されるという。

高度なスペルチェック機能を利用しつつ問題を避けるには、送信されたくない情報を含むフィールドに「spellcheck = "false"」属性を付加すればいいとのことだ。

すべて読む | ITセクション | Chrome | Google | マイクロソフト | YRO | インターネット | プライバシ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
Slack、招待リンクを作成・破棄したユーザーのパスワードハッシュを他のメンバーに送信していた 2022年08月13日
IIJが受信もPPAP廃止へ、社外から届くパスワード付きZIPファイルはメール本文のみ受信 2021年11月19日
日立グループ、2021年12月13日以降すべての送受信メールでPPAP利用廃止 2021年10月18日
原子力規制委、PPAPシステムの不具合でメールアドレス76件を漏洩 2021年06月25日
マルウェアEmotetに盗み出された400万件以上の認証情報、Have I been pwned?で確認可能に 2021年05月01日
WindowsのデスクトップテーマファイルでWindowsの認証情報を盗み取れる可能性 2020年09月09日
Firefox 77ではテキスト入力フィールドにmaxlengthを超える文字列を貼り付けた時に自動で切り詰められなくなる 2020年05月21日

❌