Mozilla Firefox Part403

2025/12/16(火) 16:57:17.31ID:dAu+Dq3I0
> ID/PWを抜こうとする詐欺サイトの可能性があります。絶対ログイン禁止

という注意喚起への返信なのだからこの文脈では
詐欺(の可能性がある)サイト側から読み取り可能状態になる自動入力が走った時点でログインと同等にアウト
2025/12/16(火) 17:14:35.37ID:j1YD0wVU0
>>51
ブラウザーでそんなこと可能なのか?
実証してくれよ
2025/12/16(火) 17:22:40.10ID:dNKJHPGL0
入力された値をJavaScriptで読んでユーザの操作を待たずサーバに送信することは可能なので
その詐欺サイトが実際にやってるかどうかはともかく相手に悪意があるならオートフィルが動いた時点で盗まれる可能性がある
2025/12/16(火) 17:48:32.72ID:HpCLgN6E0
>>51
勝手に書いてないことを文脈と称して妄想するなよ

>うっかり[ログイン]ボタンを押してしまうと偽サイトに送出されてしまいます。

嘘つき!!
2025/12/16(火) 17:50:48.70ID:HpCLgN6E0
可能性はリスクがあるということで
アウトというなら実証しろよ
2025/12/16(火) 18:55:36.13ID:2gd+LbE80
ドメイン取られてるんじゃログインのフォームに元々のIDとパスワードを自動で入力するのは当然の挙動というか
ChromeだろうがSafariだろうが変わらないだろう
2025/12/16(火) 19:03:32.00ID:crK5BrzD0
取られても ユーザーIDもパスワードも そのサイト専用のものだったら別にいいんじゃね?
2025/12/16(火) 19:32:47.65ID:h38tKHRs0
>>57
いまだに横着してパスワード使い回してる奴いるんだよ
ブラウザ内蔵のパスワードマネージャーも使わない
2025/12/16(火) 20:05:10.89ID:j1YD0wVU0
>>53
パスワード欄もJavaScriptで読めるのか?
ユーザーがボタンを押せばサーバーに転送されるのは間違いないけど、それ以外でスクリプトが中身を見れるのは仕様として良くないな
2025/12/16(火) 20:11:01.42ID:AbZ+V8pp0
>>59
JavaScriptってそういうものだし…
2025/12/16(火) 20:16:30.29ID:v9uL84Ue0
>>56
ブラウザーで変わりはないはずだね
ただ賢明なユーザーなら終わったサイトの保存されたパスワードは消しておくだろう
賢明じゃないユーザーが多いのはどのブラウザーだろうか

>>57
往々にして使いまわしてるのユーザーは一定数いるだろう
そういうセキュリティ意識の低い人はためらわずログイン押すだろう
だからわざわざログイン押さない人のキー入力を搾取して使えないアカウントを増やすより
ログイン押した時に送信するだけで十分
2025/12/16(火) 20:29:31.39ID:/BGFj3Yi0
ページ読み込みされたらユーザー側の操作なしで自動入力される動作(automatic autofill)は
危険って話があるから、それを踏まえてのことじゃないかな
https://marektoth.com/blog/password-managers-autofill/
2025/12/16(火) 20:47:33.82ID:j1YD0wVU0
>>60
理屈では分かるけど本当に読めるのか?パスワード欄だぞ?
2025/12/16(火) 20:58:51.27ID:j1YD0wVU0
>>62
つうかここに全部書いてあった
パスワード欄も普通に読めてるな…
取り敢えずパスワードを使い回してなければ被害は無い(ユーザーのデータベースまで乗っ取られてる訳じゃないから)
2025/12/16(火) 21:00:10.67ID:PK3oTUID0
パスワード欄を何だと思ってるんだ…
読めないならどうやって送信するんだよ
2025/12/16(火) 22:03:20.07ID:j1YD0wVU0
>>65
スクリプトから読める必要は無いだろ
フォームをsubmitすれば中身がサーバーに送信されんだから
67名無しさん@お腹いっぱい。 警備員[Lv.0][新芽] (ワッチョイ 72eb-FV3J)
垢版 |
2025/12/16(火) 22:11:03.73ID:1BEZGLR00
試しにChromeでログイン画面にアクセスしてみたら、idとパスワードが自動で入力された
Firefoxだから危険ということではないと思われ

サービスが過去のものになったサイトのログイン情報は消しておいたほうがよさげ
68名無しさん@お腹いっぱい。 警備員[Lv.0][新芽] (ワッチョイW 374a-u6Ep)
垢版 |
2025/12/16(火) 22:11:46.01ID:dtwpXZl+0
確かに実際のところスクリプトが読み取れんのかなと思って
Geminiにパスワード欄の文字を表示するスクリプト書いてもらって試したら普通に読めてるから自動入力された時点で抜かれるわこれ
2025/12/16(火) 22:13:01.90ID:v9uL84Ue0
アウト言ってたアホはFirefoxで試しただけなんだから深く考えるな
70名無しさん@お腹いっぱい。 警備員[Lv.1][新芽] (ワッチョイW 374a-u6Ep)
垢版 |
2025/12/16(火) 22:17:54.07ID:dtwpXZl+0
>>68
実証コードはここ(長いから貼れなかった)
適当なテキストファイルに保存して拡張子HTMLにしてブラウザで開いて試してみて

https://writening.net/page?sZFaaJ
2025/12/16(火) 22:18:24.42ID:kdbNMy6L0
ガイジage厨に構うからこうなる
2025/12/16(火) 22:19:03.27ID:v9uL84Ue0
>>68
いくらでも読めるしそれができなきゃ困るだろ
でも文字をだらだら表示するだけじゃだめだぞ
IDとパスワードのセットとしてサーバーに送信しないとな
で、いつ送信するの?
まさか入力される度に1文字ずつ(デリートとかも含めて)だらだら送信するの?
2025/12/16(火) 22:45:57.83ID:KOl2Xu5e0
自動入力はURLが合っていない偽サイトでは発動しないから
紛らわしいURLを人間が目視確認する手動入力より安全
74名無しさん@お腹いっぱい。 警備員[Lv.2][新芽警] (ワッチョイW 374a-u6Ep)
垢版 |
2025/12/16(火) 22:49:38.47ID:dtwpXZl+0
>>72
読めるかどうかが気になっただけなので、それ以上なにかする気はないよ
2025/12/16(火) 23:07:51.73ID:PsIhvIjY0
Firefoxは知らないけど、Chromeの場合は自動入力された情報はスクリプトからは読み取れないはず
前それで、あるサイトでのUserScriptを使ったログインの自動化ができなかった
自動入力された状態でログインボタンをスクリプトからclickしても未入力扱いになった
仕方がないのでスクリプト内にIDとパスワードハードコーディングしたけど
2025/12/16(火) 23:59:33.65ID:j1YD0wVU0
>>75
>>62に書いてあるけど、Chromeはユーザーがワンクリックしないとスクリプトがパスワードを読み取れないようだ
そこがFirefoxと違う
互換性とセキュリティを考慮した良く考えた挙動だ
そもそもスクリプトがパスワード欄を読み取れるのが間違ってるがな
フォームのsubmitでパスワードを送るべし
2025/12/17(水) 00:09:23.60ID:XKljw5UQ0
プレフィルされたパスワード, ページのJavaScriptから読めた on Google Chrome 145
2025/12/17(水) 00:45:41.13ID:BgBXdoNF0
つうか.jpドメインなんか年数千円なんだから手放すなよ…
ある程度普及したドメインは永久欠番じゃないけど、国が引き取るとか何らかの対策が必要だな
79名無しさん@お腹いっぱい。 警備員[Lv.60][苗] (ワッチョイW ef3d-9CR2)
垢版 |
2025/12/17(水) 06:45:36.53ID:jFa18veb0
>>78
その決済権を持つ人がネットのことに詳しくないからな…
うちの職場なんて、去年まではノーガードで常時接続端末で個人情報扱ってたくらいだし。業務用のPCに訳の分からんソフトインストールし放題。
まともな人がシステム管理者になったら、PC総入れ替え+セキュリティー対策がなされた。
お役所なんてそんなものよ。
2025/12/17(水) 12:30:59.91ID:8+HocFt/0
な、ガイジage厨だろ👆
2025/12/17(水) 15:34:34.03ID:W+NQWqMC0
最後の最後まで冷笑系ウンコサイトだったな
レスを投稿する

16歳の水野カイトが封印の刀を見つけ、時間が裂けて黒い風と亡霊の侍が現れ、霊の時雨と契約して呪われた刀の継承者となる場面

ニューススポーツなんでも実況