JavaScriptを有効にして閲覧して下さい。
詳細検索

検索対象

まとめダネ!
【炎上】セブンイレブ…

【炎上】セブンイレブンのキャンペーンのツイッター連携の権限が過大すぎる「公式が勝手にツイートもDMも可能に」「ほぼ乗っ取り状態にされる」「7payの時と同じでセキュリティ知識がゼロ」

セブンイレブンのキャンペーンのツイッター認証の権限が過大すぎる「連携したらセブンにツイートもDMも可能になる権限渡すことに」

更新日:

【注意】セブンイレブンのキャンペーンのツイッター認証の権限が過大すぎる「連携したらセブンにツイートもDMも可能になる権限渡すことに」


本日7月11日は #セブンイレブンの日📯
お客様へ日頃の感謝を込めて💓
Twitterキャンペーン第2弾

抽選で40万名様にアサヒ ザ・リッチをプレゼント🍺

応募方法
@711SEJをフォロー
②この投稿をRT
③↓の画像をタップし応募サイトから抽選に進んでください

#セブンイレブンからありがとう

2021.07.11 11:00:00

@711SEJ セブンイレブンに行ったら置いてなかった😭 https://t.co/WokaYHZ3ss

2021.07.11 19:40:09

全権限をセブンにわたすことになる

噂になってるので見に行ってみましたが、なんじゃこりゃー!キャンペーン応募しようとすると、OAUTH認証連携要求されて、ムチャ過大な権限要求されるんですが。これOKすると7-11はあなたの代わりにツイートもDMもプロフ変更もできる。改修されるまで応募したらダメ。@711SEJさんもまず止めて。 t.co/7gEKD9tKrq

2021.07.12 12:32:43

そもそもなんでTwitterの権限求めるような仕組みにしちゃうんですかね。フォロー&RTされたアカウントを応募のために記録するんじゃダメなんでしょうか。こんなキャンペーン応募で、OAuth連携まで求めないと出来ないことってなんでしょう??

2021.07.12 12:38:24

セブンイレブンのキャンペーンの件、フィッシングかと思ったら公式がpinしていて目を疑った…
ほぼアカウント乗っ取りに等しい権限をすべて渡すことを意味している。OAuthのスコープについて理解した開発者が作ったとは考えにくい。緊急メンテすべき
t.co/LkD3eicATK
t.co/YbkNbgDZyK

2021.07.12 07:04:23

OAuthのスコープについて一般ユーザが理解するのは不可能であることは残念ながら歴史が証明した。ユーザは何も見ずに認可してしまう。だからこそ、開発者がリテラシと倫理観を持ってユーザに届ける必要がある。これは某木某光先生に怒られないといけない案件だと思う。

2021.07.12 07:10:35

セブンイレブンのキャンペーンが要求するスコープが広すぎる話、来年以降も同名のキャンペーンやるときにどんな企画になってもそのままいけるように要求できる権限は全部要求しとけみたいな謎結論になりベンダ側がしゃーないからそのまま実装したとかそんなのかしらなどと邪推している

2021.07.12 13:00:28

こういう会社なんで

みんなの声

コンビニは家畜の餌しか扱っていない t.co/PMCGAntiY2

2021.07.12 12:59:27

事実上アカウントの全権限を渡すことになる。
マルウェアかよ… t.co/28cmfD9453

2021.07.12 12:51:55

セブンイレブンてセキュリティ系よわよわやな笑 t.co/uyEQXNF8Hc

2021.07.12 12:50:41

1

コメントを投稿する

名前
本文(必須)

※コメントの番号の前に「>>」をつけると、そのコメントに返信できます(例:>>1)
※削除依頼はお問い合わせからメールでお願いいたします