このブログはURLが変更になりました

新しいブログはこちら→ https://matsuu.hatenablog.com/

Feel6@DTIがセキュリティ的にとても残念だった件

DTI光 for フレッツのユーザーの私は無料で利用できるらしいので、早速試してみようと思ったわけですよ。

公式サイトにアクセス。今のところWindows用クライアントしかないようだ。ダウンロード。


ふむふむ、接続IDと接続パスワードですね。それぞれ確認OK。

起動すると次のような画面が。

ん?パスワードの注意書きに

※4文字以上。英数字、ハイフン(-)、アンダースコア(_)が使用できます。

と書いてある。一方私の接続パスワードにはハイフン、アンダースコア以外の記号が含まれてるんですけど…。メッセージを無視してパスワードを入れてもエラーで撥ねられる。ダメ。

で、内部的にはFB Feel6接続サービスと同じようにDTCPなのかな?だったらLinuxでも試せるよな、と思ってテキトーにパスワードをtesttestと設定してWiresharkでキャプチャーしてみたんですね。
そしたらですよ。

http://f6api.dti.ne.jp/api/createAccount.do に生パスワード送ってるー!!!
DTCPを使ってないどころか、HTTPSですらない。何を考えてるんだDTI。馬鹿じゃなかろうか。

とりあえずこのHTTPで生パスワードを送信する状況が改善するまでFeel6@DTIは使わないのが賢明です。