156
丹治吉順 a.k.a. 朝P @tanji_y
7pay会見に関する反応をタイムラインで見ているわけだけれど、日本の大企業の中で、テクノロジーを理解している人が(特に役員レベルの意思決定や権限を持つ層で)どれほど冷遇されているか、その結果としていかに無残なことが起きるか──その決定的なモデルケースになったようだ。
Yuta Kashino @yutakashino
(´-`).。oO( 7Payの釈明会見,決済会社なのに「二段階云々」発言をみるに,自社のコアの周辺テクノロジーを理解できない脳死のシニアを上に持つというのは,ビジネス継続上の大きなリスクですよね….理解できない勉強できないシニアを組織から排出する仕組みが必要になっていくかも… )
ねむりんちゃん(NEM Mainnet tipbot) @tipnem
私の方が7payよりしっかり者だと思うの
楠 正憲 @masanork
相次ぐ不正と抗いながらIdPを構築運用保守した者だけが石を投げなさい。7Pay以前のOmni7がそうだったように、世のほとんどのサービスは堅牢なのではなく攻撃する価値がないだけ。だから不正と闘えるIDを構築運用したエンジニア(ID厨)は本当に希少
楠 正憲 @masanork
みんな7Payのことを馬鹿にしてるけど、本当は他人事じゃないんじゃないの?同じ事はきっとまた起こるよ、自分だったら防げたって胸を張れる?ってことを考えてみたり / “7Payの失態で露呈した本当は怖いIDの話|楠 正憲(国際大学GLOCOM 客員研究員)” htn.to/3b6sFD32DK
上原 哲太郎/Tetsu. Uehara @tetsutalow
そう、内製じゃないのが本質だと思う。こういうサービスが事業の根幹を支えるものだと認識しているのであれば、セキュリティ確保のためには運用も開発も内に抱えるべき。5年前から言い続けてる。digitalforensic.jp/20 / “7Payの失態で露呈した本当は怖いIDの話|楠 正憲…” htn.to/3nyMqwAhLJ
『7Payの脆弱性は基本情報技術者試験の過去問にほぼ同じ事例があった』
コッペリ子 @asaou0306
7pay 原因これとメアド設定か... 本当にセキュリティ診断やったの? ツールだけしか使ってないんじゃ.... pic.twitter.com/2gthHGPzyq
 拡大
Naoya Hatayama @ApplePedlar
7Payの脆弱性は基本情報技術者試験の過去問にほぼ同じ事例があった。 ---- 平成28年春期問40 パスワードリマインダ|基本情報技術者試験.com fe-siken.com/kakomon/28_har…
赤鉛筆 @aka_pencil
7payのようなパスワード再設定方法は、以前から基本情報技術者試験で不正解の典型として挙げられてます pic.twitter.com/Zn3uBPuas0
 拡大
Yuki Yugui Sonoda @yugui
よく聞くようなSIの業界構造で、この前提条件で、自分だったら #7pay の問題を防げたとは思えないんだよね。 ちゃんと普段製品コードを書いている人間がフレームワーク選定から設計へのフィードバックから携わらない限り
酒粕GT@UX250h納車待ち @sakecars
前にも呟いたけど、ジュラシックパークがダメになった原因も、あのピザプログラマーの報酬をケチったからだったでしょうに。 もう30年近く前のアメリカの映画で語られてたのに、恐竜ばっか見てるから教訓が活かされないんやで。 #7pay pic.twitter.com/pL4F6XNEul
 拡大
シャチ (Killer Whale) @killerwhale1981
7payのやらかしの何がマズいかって、 長い間日本に根付いてきて信頼を得てきた企業がやらかしたというのがな。 Paypayの時は「Paypay?何それ?」という感じだったけど、7payの時は「あのセブンイレブンがやるんだから大丈夫だろう」で登録してしまう人が多そうだし。
れいな@底なし沼の魔女 @MegaBlackLabel
7payで協力会社のOracle、NEC、NTTデータ、NRIって「大企業や官公庁のお抱えでデカくなり、利益確保のために下流工程に安い外注入れて、社員は管理のみのSIerとなった代表格」だと気付いた。これでIBMがいれば完璧だったのに。
しょうP @55mnsio
7payでバズったツイートに既にあったけど、規模だけ大きいIT(SIer)の案件、大半が低賃金派遣下請け屋な上に仕様の欠陥指摘してもリスク大、上手く改良しようとしても見返りないので完全にこの心理 pic.twitter.com/DrI7HzJpIQ
 拡大
めいろま @May_Roma
7payのガバガバなセキュリティはセブンやベンダだけの問題にされそうだが、実はもっと責めるべきは総務省と金融庁で、電子マネー事業者の内部統制や外注要件を政府が監査した上でサービス認可しなければならない。日本ではこの点を指摘する人が少ないですね。政府が消費者保護をやってないということ
バレッタさん@ゲーム実況(予定)・ゲーム用垢 @Berrette_sunsun
ナギさんに見せてもらった7payの問い合わせページだけど、下の注釈の二つ目、消費者センターに電話したら間違いなく引っかかる文言だと思ってきた。 これ本気で弁護士入れてやってる?この感覚でセブン本部はずっと現代の奴隷制度運用してたんだ…はぁ(´・ω・`) #7payswar #7pay pic.twitter.com/56dZbR2n00
 拡大
井上慎也@TechCommitメンバー募集中 @ino_dev
まぁ、7payは色々酷いけど、「経営者が技術わからんとかwww」とか言ってるエンジニアはどれだけ経営の勉強してるのか怪しいもんだが
たか @tk0218
クライアントが2段階認証を拒否していたが、7payの事象で必要性の説明がしやすくなった(^^)
Y Tambe @y_tambe
そもそも「7pay」って名前が「しっぱい」と読める
ハムっくん @mukkun26
セブンイレブンの支払い方法のページから、7payが消えました。 pic.twitter.com/r26AtHxzsD
 拡大
あや∴▷▶︎▷⌘⇧Z広島・倉敷 @Jumpool_1oo1
7payの呼びかけして下さい。登録してもらってください。7payの広告貼ってください。登録してください。チャージしてください。使ってみてください。って散々言ってきたくせに、今日になって大至急7payって書いてあるものは全部撤去してください。ってなるのほんとウケる。
696b a.k.a.フリースタイルエンジニア @RockLockBee1
#7pay 炎上してるけど、そもそも7pay使うメリットってあるんですか? PayPayかLINE Payで全部いけるやん pic.twitter.com/JQCXTw5La6
 拡大
t_ishida @t_ishida
7payの件は、インターネット上でエンジニアを見てると、優秀な人が多いので、それをベースにして考えると「上層部が無能だった」と結論付けがちだけど、エンジニアにはなかなかインターネット上に現れない、かなりヤバい層も一定数いて、現場もやばかったんだろうなーって気がする
残りを読む(52)

コメント

肉=ローステッド @nnWEnSAaoRMHcri 20時間前
防がなきゃいけないし、防げそうにもないのなら、サービスを始めてはいけない
びびったー☆うるせえ @vivitter_vivitt 19時間前
規格の乱立って利便性の面からだけでなく、セキュリティの面からもユーザーを幸せにしないんだなあ
臼沢沙英 @Sae_anime 19時間前
シレッとジェフをディスるのはやめろ!
野良馬 @nobody_oyaji 19時間前
paypayが7payと同じ7月1日から使えるようになったという話を聞いて、「セブンイレブンは導入を焦りすぎて全てをパーにした」という感想しかない。
野良馬 @nobody_oyaji 19時間前
最初はファミマみたいに余所のサービスを使って、その後自社QR決済を立ち上げればよかったのに、その分の利益もと欲を出して急いだせいで完全に失敗に終わった。  改善しても信用しない人多そうな。
野良馬 @nobody_oyaji 19時間前
つかさぁ…利益の為なら手段を選ばない社風が招いた結果だと思うぞこれ。身から出た錆というか。
RYU-1貴族 @r1kzk 19時間前
石投げ理論って前提条件が雑だと逆に石を遠慮なく投げつけていい手助けになるんだよな
黒田信武 @kurodashinobu11 18時間前
技術者の立場で出来ること…この件クソほど燃やして100年残る悪しき前例を作り上げること?
黒田信武 @kurodashinobu11 18時間前
「自分だったら防げたって胸を張って言える?」 問題の根幹そこじゃないからどんな有能技術マン連れてきてもどうにもならなかっただろうなってのが共通見解だと思うんですけど
雨月▲ @uzukiisaki 17時間前
経営者が技術を解らなくても別にいいが、それは仕事を出す技術者の主張をちゃんと聴いて経営者としての判断が出来て責任をとるのが前提だ。技術者が経営をわかれ?そんなもん技術者の仕事じゃないし、別料金だ寝言か。
神楽坂優奈@横鎮丙てーとく @BELLKARM 17時間前
現状防げません。 なぜならよくわかってバカ管理職と会社の上の方の連中が決定権を持ってるので、技術者がいくら危険を訴えても他社に追従するためにサービス開始を優先させるからです。
きたあかり @kita_akari0420 17時間前
競合他社サービスの研究・模倣してるだけでも、 サービスイン時に何が必要かわかりそうなもんだけど……。
田中 @suckminesuck 17時間前
まあスイカのが便利なのは間違いないんだよな
黒田信武 @kurodashinobu11 17時間前
自分なら防げたと胸張って言えるかってのはむしろ逆で、どんな有能技術者でも防げない組織・管理体制の問題だってのが見えるから一技術者として安心してバカにできるのだな
sou51@セガサミーフェニックスオフィシャルサポーター @_sou51_ 16時間前
一技術者の立場じゃ防げない、じゃぁその場にいたらどうするかといったら、やれるだけのこと(リスク喚起)はやってどうにもならなければ、こんな危険な仕事どうにかして関わらずに済む方法を探すしかないな
aomakerel @aomakerel1782 16時間前
自分だったら気づけたとなら胸を張って言えるかな……多分みんなそう思ってる
Yamamaya @yamamaya3 16時間前
「俺、エンジニア。7pay を救うために何度も要件定義からループしているが、どうやってもバッドエンドを回避することができない」と言うタイトルのループ物小説かな?
ゲーム用垢 @z1g6309 16時間前
仮に中で脆弱性指摘しても今から直してリリースに間に合うわけ無いだろとかいわれて握りつぶされるに1ペリカ
マシン語P @mashingoP 16時間前
7payの問題はマネジメントやましてや技術力云々でなくて、自分たちは頭良い完璧な存在と傲った年寄りがふんぞり返っていることじゃろ。先ず必要なのはトカレフ片手に社内をうろつく政治将校の集団。
野良馬 @nobody_oyaji 16時間前
コレ防げなかったというより「防ぐ気なかった」ろ。  最初に設計した奴もアレだが、paypayとは違うのだよ、paypayとは!」とか「マヌケな他社と同じ轍は踏まん!」とか本社の上の方が本気で思ってそうな。
脳内がエロで埋まっている白痴のネトウヨ @dokuman3 16時間前
開発現場の状況がわからんのに防げたかどうかなんてわかりようがない
野良馬 @nobody_oyaji 16時間前
つうか期日最優先でバグだけ潰して、ハッキングとかのセキュリティー関連のテスト殆どしてなさそう。
野良馬 @nobody_oyaji 16時間前
プログラムエラーならまだしも初歩的なヒューマンエラーでしょ。  故にチェックしてれば防げたはず。  それができなかった事情があるんだろうな(主にクライアントであるセブンアンドアイ側に
@道交法微反 @deg2typeR 15時間前
パソコン使えない桜田大臣がサイバーセキュリティ戦略副本部長になった時には、ここでも結構な人が、現場の担当がわかってれば上が詳しい必要はない、って擁護が結構あったけど、今回の件を見るにやはりそれは通用しないんですね。
樹望 @itsukinozomu 15時間前
自分なら防げたか?というがそもそも仕様にあったのか? それに見合った工数を準備できていたか? それに見合った費用を準備できていたか? という前提条件がありすぎて何とも言えないというのが回答じゃないですかね…
syukusyukusyuku @syukusyukusyuk1 15時間前
deg2typeR 極端すぎる。それを言ったら、殆どの電子マネーがアウトになるぞ。中国の同産業に至ってはトップは文字通りの政治将校だし どちらかというと「下請けに適正な裁量権を与えられるか、またその判断を上層部が的確に出来るか」って話で、その組織の奴隷構造の酷さの目安になる。 つまり7Iグループは共産党より奴隷構造が酷いと言える…アレ?
ねるにあ†Ridill @nelnia 15時間前
昨日の会見を見ていれば、問題の本質は技術者側ではなく管理運用する側とその体制というのは誰でもわかると思うけどな…
生ハムばなな @Namahamu_BANANA 15時間前
コンビニ最大手なんだからローソンと足並み揃える(自社では作らず対応QR決算を増やす)だけでファミマのハシゴ外しが出来たのに突貫すぎて先のこと考えずに後々何かしらやらかすのが目に見えてる案件を押し付けられましても……
コパ @ahirukopa 15時間前
私はテスターなのでたとえ気づいて「これってバクじゃないですか?」って言っても、開発が直してくれなかったり、「リリース後にバージョンアップして直す」と言われてしまったらそれまでだから、 「自分なら防げた」とは言えない。
森のクマッチング(ぽっけ風) @peerchaky 15時間前
nanacoなんていう囲い込み完了してるやつがあったのに何でわざわざ7Pay作ったんだろうね
ささみくん @3_3_me 15時間前
「あいつがこれでいいって言ってんだからいいんだよ!」で押し切ったこと、押し切られたことがない人だけ投石
Tomonori Iwanaga @Tombu 15時間前
どの層のエンジニアを想定して言ってるかにもよるけど、結局仕様の決定権のある人が「二段階…?」だとガバガバな仕様になるし、末端はその通りに作るしかないでしょう
Yeme @yer_meme 14時間前
やらかしたのはマネージャーでしょうスから、エンジニアからするとむしろ「ほれ見たことか」って感じだと思うっスよ。
メラ @vprjct 14時間前
大手ベンダーだと4次受け5次受けがある世界なので、発注者かその直下以外は止められないと思う 改善するならそもそも10年前からずっと言われてる多重下請け構造潰さないと(上位の名ばかりSEさん死んじゃうけど)
野良馬 @nobody_oyaji 14時間前
peerchaky 「時代はスマホQR決済!ICカード決済は 時代遅れ!」みたいな奴が少し前に涌いてた記憶が。  それと同じ思考じゃないかね。
あかこ @akakored 14時間前
中国は既にQR決済では相当先を行ってる(大八車引いて田舎から野菜果物売りに来てるおじいちゃんの屋台でも現金使えなかったりする)ので、不正狙い側も相当鍛えられてて、omniの穴に気がついた奴らがうずうずしながらサービス開始待ってたのかね…
にょぴ @hihiyokic 14時間前
オタクってこういうとき俺の方が上と言わんばかりにめっちゃはしゃぐから可愛い
zero2x @zero2xzero 14時間前
テクノロジーの問題ではなくガバナンスの問題だから問うなら「あなたが経営者ならこれを防げる?」です。
hmamdamd @hmamdamd 14時間前
7pay側が素人なのは一旦置いておいて、これ受注側の上流工程の善管注意義務違反な気がするがどうなんだろ。おそらく請負契約でなく準委任契約になってるだろうからここまで素人なシステムを設計したら裁判されると負けると思うんだが。
野良馬 @nobody_oyaji 14時間前
そして7payとnanacoとセブン銀行が系列なのに連携させず、それぞれ別会社同士な処理をしてるんで「アホw」としか言えない。 なんつーか囲い込み狙って行き当たりばったりでサービス始めてるからセットで持つメリットが無いのよね。セブン銀行デビットのnanaco還元率クソ渋くなったし。
出無精マスク @annoupoteto 13時間前
ガバガバナンスすき、向こう百年バカにしろ
SSKTK@7/27凱旋ライブ @SSKTK 13時間前
もしも自分がそこのエンジニアだったら防げたか、というよりも小林( 弱)だったら防げたかということだと思う。要するに責任者が責任者としての役割を全うしてないのでは。
まんも @manmo999 13時間前
自分が担当してもstruts1は使わないしパスワード変更先のメールアドレスを変更できるような仕様にはしないと思うけどなぁ
ぷりん @printai100 13時間前
こういうサービスの登録用メアドにキャリアメールを使って、MNPでメアド変更しまくって、もちろん電話番号も変更しまくってニ段階認証出来ない状態にして、前のメアド使えなくなってパスワードもわからなくなったから何とかしろって言う馬鹿が沢山いるから今回みたいな仕様になるのはわからんではないがしたらあかんやろ。
форевер леарнер @Yeeeaaaahhsss 13時間前
情報技術系の資格に無理解でコストをケチりたがる上司を説得するトーク・力と政治力も組み込まなきゃ
gaheki @gaheki 13時間前
先行してる他社の前例をそのまま真似するだけでもこうはならなかったわけだしなぁ…
すいか @pear00234 13時間前
別のところにも書いたが、この事例はIPAのAPやSCで未来永劫例題にし続けるべき事例。
すいか @pear00234 13時間前
nobody_oyaji 「最大手のセブンイレブンが同時に始めることで、ファミマの方の話題を奪って美味しい」→大醜態→「我々も醜態をさらしたが、”スマホ決済は信用できない”という空気を作れたので、結果的にファミマや将来的なものも潰すことが出来た。結果オーライ。」ぐらいのこと考えてそうだぞ、セブンアンドアイなら。
syukusyukusyuku @syukusyukusyuk1 12時間前
akakored なおQR決済より上の技術を持つ日本は、中国のQR決済を見て「QR決済を導入しよう!遅れてる!」とかやりだしてた模様…どうにもならんなこれは
汝、翼を与える@ばってん先に翼ばくれんね イベント・・(出た、出たが最初から居るとまでは・・・) @ryunosinfx 12時間前
一流は存在しなかったがごとく全てをキレイに回し、二流はトラブルをキレイに火消しする、三流はトラブる。
しろうと @sirouto 12時間前
スレタイにあるように、「基本情報」の過去問にある位の初歩的な問題だから、セキュリティの専門家が見れば、確実に分かるはず。大企業の案件なのだから、セキュリティのガバナンスが十分なら、事件は防げたという印象。またかりに、「セキュリティのチェック自体は受けたが、参考として聞くだけで、経営層が安全よりもサービスの早期開始を優先した」とかでも、それは結局、安全管理の体制が不十分なことに変わりない。むしろトップにこそ、無謀な「インパール作戦」を止められる勇気が必要。
CAW=ZOO@高津娼会 @CAWZOO 12時間前
防ぐことの出来る権力のある役職・防ぐ現場の人間だけどクビ覚悟、もしくは辞表叩きつける・じゃないと出来ないかもね
びびったー☆うるせえ @vivitter_vivitt 12時間前
pear00234 L君「サービスPに対する不正アクセスは、二段階認証を導入していれば防げたと思われます。」 K社長「二段階…認証?」 L君はK社長に二段階認証について説明した。 問1.二段階認証を導入していればサービスPに対する不正アクセスを防げたと考えられるのはなぜか、40字以内で答えよ。 問2.サービスPに対する不正アクセスが発覚した直後のS社の対応には不適切な点があった。どのような対応が不適切だったか、適切な対応はどのようなものか、それぞれ25字以内で答えよ。
すいか @pear00234 11時間前
vivitter_vivitt A.1 「二段階認証を行えば、登録電話番号を持たない人物からのアクセスを防げたから。」A.2「不正アクセス認知後にシステムを停止しなかったこと。」A.3 「システムを停止し被害の拡大を最小限に抑える。」 でしょうか
スーパートムキャット @stomcat_MSC_fan 11時間前
経営者クラスが、ことの本質的、技術的を理解せずに、下請けが失敗しやがった、ミスった下請けに損害賠償させて、別の下請けに切り替えよう、くらいに思っている可能性もかなりありそう。
akiran @akiran32748624 11時間前
バカ経営者とバカ技術者のコラボレーションで、「これだから経営者は…」 って案件でもないと思うのよ
汝、翼を与える@ばってん先に翼ばくれんね イベント・・(出た、出たが最初から居るとまでは・・・) @ryunosinfx 11時間前
なんとかPayは商流を抑えるべく消費者監視用スパイウェアを合法的に導入させる手管らしい。PayPayぐらいかな本来の電子決済を市井にを行てるのは。
slips @techno_chombo 11時間前
akiran32748624 経営者ってのはバカ技術者に仕事させないとか、そもそもバカ技術者を雇わないとか、バカ技術者でもちゃんと作らせるとかってのも仕事じゃないか。
gx9900 @GX9900GUMDAMX 10時間前
nobody_oyaji むしろ問題はnanacoとセブン銀行はセブンアプリ(セキュリティガバ)と分けてたのになんで7payはくっつけちゃたのぉぉ。
syukusyukusyuku @syukusyukusyuk1 10時間前
techno_chombo 横からだけど、その方はバカ経営者って言ってるし経営者のマネジメント能力叩きを否定してるのではなく、「これだから経営者は(技術を知らない云々)」って経営者にも専門技術に精通するよう言ってる人に向けてるんだと思うよ
びびったー☆うるせえ @vivitter_vivitt 10時間前
pear00234 問題が模範的じゃないのでアレなんですが、回答はたぶん模範的だと思います
Daregada @daichi14657 10時間前
(2段階認証を導入後)「ヨシ、パスワード再発行フォームで、登録時とは別のメールアドレスだけでなく、登録時とは別の電話番号にも(2段階認証用の)メッセージを送れるようにしたぞ」
しょーた @shota243 10時間前
多重下請け構造って、労働市場の流動性の低さがなせるわざなんだよなあ。しかもそのせいで身分が固定化するから下の方はコーディングはできても設計はできないし、上の方はパワーポイント使いばっかりになる。
taro @jan22a0c 9時間前
まー保険でなんとかなるだろ 位に外部化してるから経営陣は何とも思ってないよ
gx9900 @GX9900GUMDAMX 8時間前
jan22a0c アプリも外部化してればこんなことには・・・
ジョージ2世 @GEORGE221 8時間前
妙な英語試験を導入した挙句学生バイトに記述式の採点させるベネッセと文科省も、似たようなものだな。
rti @super_rti 5時間前
この仕様は危険ですと何度か言うだろな。でもこれでいいんだよと言われたら、そうですかといってカネだけもらって終わりだろう。後で問題にならないように、進言した記録はちゃんと残してね。項羽に仕えた范増は何度も進言したけど全部無視されて、結果、圧倒的に優勢だった項羽は滅んだ。
ephemera @ephemerawww 5時間前
日本の官僚組織や行政機関、そして企業は、海外の組織がいかにしてITオンチ世代とIT世代の障壁を乗り越えて、IT時代に適応した組織を作り上げたか、組織をどのように刷新していったかを、それこそ明治維新当時の気概を持って海外に学びに行くべきじゃないのかね。日本は遅れているんだと認めなけりゃ話にならない。なによりパソコンも使えないような老人はさっさと引退したほうがよい。それこそ老害だ
⋈shiroi @68Shiroi 2時間前
セブンペイ導入前のセブンアプリで乗っ取りは試されていたのかな? オムニ7のIDとかパスワードが古いメールアドレス使ってたせいで問い合わせでイライラした覚えがあるけど
ざの人(togetter用垢) @zairo2016 1時間前
二段階認証を使えば防げていたのかについては、LINEPAYの強固な前例があるので(強固なセキュリティで問題が起きていない)そこはしっかりやってれば防げていただろう。というのはある。 同時に毎回店頭で使う度に6桁のパスワードが要求されたりもするから。 レジに並ぶ前にログインで入る準備画面での認証がほしいが、1000円チャージしただけだから今はどうかは不明、煩わしかった(店頭での認証時間がとにかくかかるのは使いにくい)
倉瀬美都 @clausemitz 38分前
daichi14657 冗談抜きで、そういう要望は本当に来そうな気はする。
倉瀬美都 @clausemitz 33分前
z1g6309 脆弱性を指摘したら怒られて謝罪に行った、なんでやねん?!って話も、ここじゃない、どこかであったみたいですね。私も似たような理不尽な目に会ったことあるので読んでて、つらかった…。
倉瀬美都 @clausemitz 31分前
登録時とは別アドレスにもパスワードを送る、とか、簡単にソーシャルハックできる秘密の質問(母親の旧姓を聞くみたいな)とか、この手の落とし穴、この機会に全部洗いざらいぶちまけられてほしいですわ…。
技北 皆(わざきた かい) @Kai_Wazakita 20分前
ephemerawww そして「勉強のために海外に行った」という満足感だけで停滞するんですねわかります
4B @gen39996474 4分前
「ほならね理論」の脆弱性はこのコメント欄が指摘する通りだと思う 「あなたと同等の医療知識しか持たない医者にかかりたいと思いますか?」って言いたい
ログインして広告を非表示にする
ログインして広告を非表示にする