Feel6@DTIがセキュリティ的にとても残念だった件
DTI光 for フレッツのユーザーの私は無料で利用できるらしいので、早速試してみようと思ったわけですよ。
公式サイトにアクセス。今のところWindows用クライアントしかないようだ。ダウンロード。
ふむふむ、接続IDと接続パスワードですね。それぞれ確認OK。
※4文字以上。英数字、ハイフン(-)、アンダースコア(_)が使用できます。
と書いてある。一方私の接続パスワードにはハイフン、アンダースコア以外の記号が含まれてるんですけど…。メッセージを無視してパスワードを入れてもエラーで撥ねられる。ダメ。
で、内部的にはFB Feel6接続サービスと同じようにDTCPなのかな?だったらLinuxでも試せるよな、と思ってテキトーにパスワードをtesttestと設定してWiresharkでキャプチャーしてみたんですね。
そしたらですよ。
http://f6api.dti.ne.jp/api/createAccount.do に生パスワード送ってるー!!!
DTCPを使ってないどころか、HTTPSですらない。何を考えてるんだDTI。馬鹿じゃなかろうか。
とりあえずこのHTTPで生パスワードを送信する状況が改善するまでFeel6@DTIは使わないのが賢明です。