Shibuya.pmでのIPA特別企画対談中のTL

「身につけておきたい、今そこにあるシステムの救命措置 パネルディスカッション形式での対談」
2
ǝunsʇo ıɯnɟɐsɐɯ / メタバース炎上対策専門家 @otsune

「3ヶ月経っても脆弱性なおさないサイトはリストで公開」ってIPAデスノートか #shibuyapm

2010-09-30 19:59:59
Dan Kogai (小飼 弾) @dankogai

脆弱性を直さないサイト対策、たとえば twitter のボットこさえてそいつにつぶやかせるとか> @sonodam #shibuyapm

2010-09-30 20:00:03
ささぽん @shamoshamo

こんなぶっちゃけた前提がしゃべれる人も珍しい気がする。しかもJPAじゃなくてIPA。 #shibuyapm

2010-09-30 20:00:41
KOYAMA Tetsuji (こいほげ) @koyhoge

#shibuyapm こういう話題だとはまちちゃんの登場が待たれる

2010-09-30 20:00:55
941 @941

晒しちゃえばいいじゃない、とは思うけど自分とこがなったらと思うと素で困るから何とも言えないよなあ #shibuyapm

2010-09-30 20:03:04
tagomoris @tagomoris

「あの家の鍵があいてるよ」って大声で触れて回ったら多分逮捕されるよね #shibuyapm

2010-09-30 20:03:21
Yosuke HASEGAWA @hasegawayosuke

「脆弱性連絡してくるIPAがうざい。」と言って国外逃亡した Perl monger の人もいましたね。 #shibuyapm

2010-09-30 20:03:24
ǝunsʇo ıɯnɟɐsɐɯ / メタバース炎上対策専門家 @otsune

「なんでうちの図書館ばっかり騒がれるんだ。とかあるじゃないですか」 http://live.streamingmedia.jp/shibuyapm/ #shibuyapm

2010-09-30 20:05:08
Dan Kogai (小飼 弾) @dankogai

まじめな話、通知後も一定時間未対策なものは公開でいいと思う> @sonodam #shibuyapm

2010-09-30 20:05:17
Kensuke Nagae @kyanny

#shibuyapm 晒しあげはきついよなー、それで真摯に対応するところなら放置しないよね

2010-09-30 20:06:03
tk0miya @tk0miya

脆弱性をサンプリングするためのクローラーが図書館システムを落とすという未来予想図を見た。 #shibuyapm

2010-09-30 20:05:59
元大型バイク海苔 @orangevtr

#shibuyapm 外注して作ったもんだから修正依頼したらコストかかるのがイヤだとかが大半な気が。あと作った人もういないとか。まあそれもどうなの?だけどなー

2010-09-30 20:06:11
Makoto Kaga / 加賀誠人 @makotokaga

しかし、IPAに脆弱性が届け出られて、一年以上脆弱性が放置されている案件がこんなに多いのか #shibuyapm

2010-09-30 20:06:17
Yosuke HASEGAWA @hasegawayosuke

マジレスすると、直さないサイトを全て一律に扱うのではなく、サイトに脆弱性があった場合の社会的影響度も考慮したうえで、脆弱性があることを公開するかどうか考えないと駄目だよね。 #shibuyapm

2010-09-30 20:06:27
Kaoru Maeda 前田 薫 @mad_p

直してくれたのが何%、直してくれてないのが何%って公開して、個別にあんたんとこはこのレベル、って通知してあげたらどうだろう #shibuyapm

2010-09-30 20:06:58
Toru Kobayashi @koba04

穴があるっていうより、「こじ開けれた!」っていう意識が報告された方にあるのかな。 #shibuyapm

2010-09-30 20:07:05
伏原 幹 @__kan

「このまま放置しとくと晒されるんです!」といって(上の)説得に使える、という側面はある気がしないでもない #shibuyapm

2010-09-30 20:07:21
Craftworks @Craftworks

IPA の脆弱性連絡と修正のモチベーション。連絡しても脆弱性を修正しないで放置するサービスが多い。 #shibuyapm

2010-09-30 20:07:24
Ryuta Kamizono @kamipo

自社サービスの脆弱性だったら直せるのに直さないリスクは自分にも返ってくる報告してくれたら普通は5秒で対応されるけど、受託開発とかは難しそうな問題な気がする。 #shibuyapm

2010-09-30 20:07:28
ueblog @ueblog

#shibuyapm リスクを金額に換算して経営者に伝えないといかんのでは

2010-09-30 20:07:30
Kensuke Nagae @kyanny

#shibuyapm 個人や企業がやると捕まる、はその通りだなー。プロキシないとマジでこわい。図書館じゃないけもさ。

2010-09-30 20:07:43
nipotan @nipotan

逆に脆弱性があるサイトが放置されたまんま長期化することで、そのサイト運営者以外にリスクあるの?IPA のそれに対して負う責任の度合いがよくわからない #shibuyapm

2010-09-30 20:07:46
ǝunsʇo ıɯnɟɐsɐɯ / メタバース炎上対策専門家 @otsune

通知後3ヶ月経過したら伏字で公開。その後1ヶ月ごとに1文字ずつ伏字が明かされるという「クイズタイム小学生」ルールはどうか? http://live.streamingmedia.jp/shibuyapm/ #shibuyapm

2010-09-30 20:08:00
941 @941

受託開発の場合、修正のための作業にコストが発生しちゃう場合もあるだろうから何ともなあ #shibuyapm

2010-09-30 20:08:41
jams.nisin @jamsnisin

明かるい未来にむけて、あってほしい法体系とかじゃないかな? #shibuyapm

2010-09-30 20:09:46