11. Adobe Creative Cloud組合員注文ページのID/PWが一般公開記事に掲載されている
| 項目 | 内容 |
|---|---|
| カテゴリー | セキュリティ |
| 対象 | マイページ |
| セグメント | 既存会員 |
| 重要度 | 高 |
| 対応コスト | 低 |
課題の概要
Adobe Creative Cloudの組合員向け特別価格購入ページにアクセスするための共通IDとパスワードが、本体サイト側の一般公開記事にそのままの文字列で掲載されています。本来は会員ログイン後のマイページにのみ表示されるべき情報が、ログイン不要で誰でも閲覧できるURLからも参照可能な状態であり、組合員特典の窓口が事実上一般公開されています。ただちに対応が必要な課題です。
根拠
- 会員ログイン後のマイページトップに、Adobe Creative Cloud組合員専用注文ページのID/パスワードがそのままの文字列で掲載されています(こちらは問題なし)
- 同じID/パスワードが、ログイン不要で閲覧可能な記事にも掲載されています
- 全会員が1組のIDとパスワードを共用する設計のため、一度外部に知られると不正利用の特定や対処が極めて困難な構造になっています
影響
IDとパスワードが検索エンジンや自動収集を経由して第三者に渡れば、非会員の不正利用、購入枠の濫用といった連鎖的な影響が想定されます。さらに「会員特典」として提供されているサービスの価値そのものが損なわれるため、会員サービス全般への信頼にも波及します。
改善の方向性
ただちに上記公開記事を非公開化し、検索エンジンのインデックスからの除去を申請します。