ringoさん
VIEW
投げ銭サービス「Osushi」がひどいと話題に
投げ銭サービス「Osushi」
さきほどサービスをリリースしました!
レッツ投げ寿司!🍣🍣🍣
t.co/jzjeNzCGgu
なんかいろいろヤバいらしい
osushiという新しい投げ銭システム、どうもIT業の人たちの呟きを見るに「webサービスのシロウトがいきなりお金を扱うシステムを作ったせいで、あちこちガタガタでセキュリティ的にヤバい上に違法の可能性がある」ということのようで、面白そうでもしばらく遠巻きに様子見た方が良さそう。
osushiに悪いエンジニアがアタック仕掛けてて笑う
おすし、有志によって脆弱性チェックされてるので、そろそろSQLインジェクションのチェックが始まるのではないかというつもりでTwitterをみてる。みんなだめだぞ!
案の定Twitterの性格悪い連中がOsushiで遊び始めてて笑ってる
挙動がおかしい
自分で自分にお茶を送れるのかー / お茶を @MintoAoyama に送りました🍵 t.co/TW3lbuQicS #osushilove @_Osushi_Love_さんから
感謝の玉子を @MintoAoyama さんに送りました🙏🍣 t.co/V25rIvi61D #osushilove @_Osushi_Love_さんから
決済処理がおかしい 二重決済も
なんか1こしか送ってないのに3回決済されててめっちゃ受ける
二重決済されててウケる
Osushi、日本の法律に違反しているのでは…
ユーザー名に制限文字がないw
https://t.co/eYMgY7aZ9B 、404 ページのパスが /notFound なんだけど、ユーザー名を notFound にしたらプロフィールに飛べなくなったhttps://t.co/Qvw9rBjdMa
— あ (@rit_ln) 2018年2月1日
Osushi、自分のプロフィールに飛ぼうとすると、私と同じIDにした人の方のプロフに飛んでしまう…(´Д⊂ヽ
すごい ユーザーIDに制限文字もなければサニタイズもされてないので特殊文字入れたら即死、他人と同じIDにできるというミラクルな仕様だ
ユーザー名、既に使われているものへも変更可能っぽいな
osushi, idをnullにしたら他の人と被ってるのに登録できて他の人参照できてヤバイんだけど?
t.co/lTVoLVcB8H
というわけでパーセントエンコーディングは使えるみたいですね
いやいや使えたらまずくない?w
(手法のツイートが散見されるので注意喚起の意味で)
Osushi、口座情報を含めた任意のユーザの情報を閲覧・編集できる問題があるので、口座情報をすでに登録してしまっている人は削除したほうがいいです。
禁止ワードもない
既存URLチェックもしてない
ユーザー名を
/etc/passwd%00
にしたらプロフィールにアクセスできなくなったwww
これはひどいwww
ユーザー名を login に変更したら終わってしまった
やはりユーザーIDの重複チェックはしていない模様
ひよこさんにお寿司を送りましょう🍣 t.co/DdTXLqxSIp #osushilove @_Osushi_Love_さんから
所々TwitterOAuthを全面的に信用した設計になってるのに何で独自でID設定できる仕様にしたんだマジ…
Osushi、プロフィール欄のemailの欄に適当な数値入れても普通に通っちゃうし、フロントでのバリデーションどころか裏でのバリデーションも無いみたいだし、アップデート出来ちゃうみたいだからNoSQLでふにゃふにゃに作られてる説濃いぞ https://t.co/QZPHCX3cYf
もうむちゃくちゃ
インターネットになってきた
エモーショナルなインターネットになってきた
個人開発だとしても流石に限度があるだろ…って思ってたらページの一番下に「運営会社」の文字を見て??ってなっている
Osushiが死んでいる
Osu死ってやつ
みんなOsushiをかわいがりすぎww
すごい見切りリリースwwww
見習いたいこのスピード感
振込システムもおかしい
「残高が1,000円以上の場合に限り、月に一度自動的に銀行振り込みを行います。
振り込み手数料として200円かかります。」ってこれ月収入200円以下だったら無限に損するのでは
今の仮想市場は狂ってるので100円と交換できる🍣トークンを発行するようにすると謎の投機が発生しそう
Osushi、クレカで自分に現金送りつけられるのでわるい人達がわるいことしてクレジットカード作らせて現k
ハッキングしほうだい
osushi、他人のtokenを手元で作れる気がする。とりあえず、同僚のプロファイルを書き換えることに成功してしまった...
退会がない
申し訳ありません。退会のリンクが現在用意できておりません。近日中に用意いたします。
クレジットカードに関しても現在新しいカードで上書きするしか方法がありません。こちらも近日中に対応いたします。
#peing #質問箱 t.co/qJzyJSyiQi
こちらに関しては、現状、info@osushi.love宛にその旨を送っていただければ個別でデータ削除いたします。
退会のリンクはないがAPIは存在する??
退会のリンクないのに利用規約に「ユーザは、当社が定める方法により、いつでも「Osushi」の利用を終了し、Osushiから退会することができます」って書けるのすごない?
Osushi上でのIDがTwitterと連携してないのでvaaaaanquishでID取られてなりすましされないためにOsushiに登録し続けておかないといけない地獄に陥った
とにかくひどい
🍣はブロックチェーンで信頼性を担保するべき
まともな実装だったらこれほど流行っていなかったことを考えると、エンジニア向けマーケティングに関する深い知見を感じるな
エンジニアはValidationにうるさいので文字列や数字を打ち込める場所があればどんなところにでも現れて引っ掻き回していく
Twitterでも何かしらのページのURLとユーザー名がかぶる事があって、その場合大文字と小文字を変えることでアクセスできたんだけど、お寿司の場合大文字小文字区別してるらしくヤバイ
資金決済法違反では?
仮想お寿司にしたところで、それが直接的な金銭的価値を持つので、資金移動業者として登録する必要があるよね。
いまね、個人間送金についての関連法律を調べてるところなの。
osushiは何もしていなければたぶんアウト・・・。
@ito_yusaku しかも利用している支払い代行サービスのStripeの禁止業種にあたるからお金を引き出すときにサービス内容確認されて引き出せないエンドとかありそう... https://t.co/qXL2xwUf7k
これが違法巻ってやつよ
今流行っている?osushiを投げあうというテーマのサービスですが
個人間送金に関わる資金決済法をバリバリ違反しているので(最大手のpaypalですら個人間寄付などは法律の問題で撤退してます)ご利用はおすすめしません
近日中に閉鎖されるか、サービスの大幅な変更になると思います
t.co/m1DXmjCtqk
t.co/3IwaOVBW3y
t.co/h62P9B1Feu
いくらでも情報は出てくるのにオープンを強行したのか……という恐れに近い気持ち……
運営者は下手すると逮捕されますよ……
Q:他人のIDが取れるってどういうこと?
A:実例をご覧ください
ビタワンさん(社畜ちゃん漫画の人)が@vitaone_ でお寿司のアカウントを取る
↓
そのあと別の人が@vitaone_ でアカウントを取れて、上書きされてしまう
t.co/R5pfElfV2h
ビタワン@社畜ちゃん連載中さんにお寿司を送りましょう🍣 t.co/A80LrcOcar #osushilove via @_Osushi_Love_
Osushiのサービスが始まったらしい!🍵🍣
ZOZOTOWNでツケてCASHとメルカリNOWで現金化してOsushiで自分に送って資金洗浄
OsushiよりOsushiを運営してる会社のメインサービスのWantaってほうが面白い。本番環境がSyntax Errorで死んでる
t.co/MMTjN4NMuB
いまどきシステムの脆弱性つついて遊ぶとか流行ってないからやめた方がいいよ t.co/o9T6zUaxIE
見てない間にosushiというプロダクトのブラックボックステスト祭りが開催されているTL。
うんまあ、絶望的だからとりあえずソーリーページ出してひよこ大佐が言うように全部のトランザクションなかったことにしたほうがいいね。
コンセプトは好きなんだけど、このままだと再起できなくなってしまう。
Osushiで学ぶWebの脆弱性対策