今年1月、「ファイナルファンタジー14」のキャラクターに紐付けられたIDを利用して、サブキャラクターの存在や名前変更履歴などを筒抜けにしてしまうMOD『PlayerScope』が話題となり、運営も公式声明を出すに至った。
「パッチ7.2での対策、『不十分』で対策になっていない」と識者
ファイナルファンタジー14は3月26日にパッチ7.2アップデートを実施したが、IDを難読化することでPlayerScopeのようなストーカーMODへの対策を施したことがパッチノートでも言及されている。
パッチノートでは、キャラクターIDの一部の確認・参照が困難となるように対策を加えたと説明されていた。

しかし、かつてGShadeというMODに問題があることを暴いた実績のある、NotNiteというプログラマーが、パッチ7.2での対策が不十分であることを指摘した。
NotNite氏によると、FF14のアカウントIDは難読化(外部ツールから解析しづらく)されたものの、可逆的な措置であるためアルゴリズムを見つければ簡単にIDを本来の形式に戻し、PlayerScopeのような外部ツールで再び悪用される可能性があるという。
アカウントIDは難読化される前の元の形式に戻すことができ、その後通常通り使用できます。これは実質的にPlayerScopeのようなプラグインにとって何の影響もなく、ただ少し手間をかけて自力でアルゴリズムを見つける必要があるだけです。
NotNite氏は、許可を得た友人のアカウントIDを100%の成功率で復号化することに成功したと書いている。ただし、セキュリティ上の理由から、解読のアルゴリズムは伏せるとしており、これ以上の情報を共有しないとのこと。
抜本的な対策が必要
NotNite氏は問題の抜本的な解決策として、「IDを難読化するのではなく、そもそもFF14アカウントに紐付けられたIDをクライアント側に送信しないこと」を提案している。
しかし、FF14は2013年に作られた古いゲームであり、ブラックリストシステムを機能させるためにIDをクライアント側に送信しなければならない構造になっており、これを解決するにはシステム全体の大規模な改修や構造の変更が必要になり、かなりの時間とコストを要するとしている。
海外メディアのPC GamerがNotNite氏に取材したところ、「スクウェア・エニックスが何を考えていたのかは正確にはわかりませんが、FF14開発チームにはこうしたセキュリティを専門とするスタッフがそれほど多くいないのではないかと思います。彼らは主にゲームクリエイターであり、サイバーセキュリティの専門家は二の次だと思います。これは開発スタッフのせいではありません。スクウェア・エニックスはおそらく、セキュリティの分野で豊富な経験を持つ人を雇いたいのではないでしょうか。」と語ったという。



コメント
>FF14は2013年に作られた古いゲームであり、ブラックリストシステムを機能させるためにIDをクライアント側に送信しなければならない構造になっており
黄金からブラックリストをアカウント単位に変更したのが問題なんだよね
リストに入れるとキャラ自体非表示になるからクライアント側にID送ってる
かといってサーバー側で一々識別してクライアントに送るなんてやってられないし
ブラックリストをキャラ個別に戻すしかない気がする
もうどこの鯖にでもchみたいに気軽に移動できるようにしたら?
どれぐらいの気軽さを想定してるか知らんけどもう出来るんだよな
その上この問題にはあまり関係がない
対策版がディスコで配布されてたし終わりやね
そもそもツール何て作るなよ…
運営を邪魔してなんのメリットがあるの?
こういうのは大企業を相手にして自分の好奇心を満たしてるだけ
方向性としては興味もない有名芸能人の不倫騒ぎで盛り上がる感情と大差無い
でも水面下で悪質にやられてて気づいたら悪用されてたとかに比べると公にしてる点はまし
記事でもあるけど、13年前の、しかもほぼ潰れてたサービスに根本対応なんて無理だからな
この脆弱性見つけた人らにどれくらい工数掛けたら対応出来るか聞いたら良いよ
サービス終了するくらいの金額出るから
暁月以前のキャラクター毎のブロックに戻すだけで解決はするんだよな
スクエニがそれを選ぶかは別にして
出た出た、なぜか自分を開発側だと勘違いして上から発言する信者さんw
13年前のままだからじゃなく、改修の仕方に失敗して穴を広げたという事を理解できてないのか?
いや記事読んでこいよ
そこに関しては記事に書かれてる事が間違ってるんだよねえ
ジャップのゲームに技術力なんか求めるな
これも相当にお粗末だけど
スクエニはまずまともなエンタメ路線のストーリーを描けるようになって欲しいわ
大型タイトルに限ってヤバイ
運営の人が全然問題ないって言っていたから大丈夫だよ。
海外でどれくらい被害が出てるのか知らんけど日本国内だと被害にあったって人見ないからいまいちピンとこない問題だわ
キャラ追跡されるくらいどうでもよくて笑う
過去のログ見られるとかなら流石に引くけど
こんなのすごい工数かけて対策したとてプログラマーがガチ回析したら大抵突破されるじゃん
今更システム大幅改修とか工数の無駄だよ、ここに金をかけるってことはその分アップデートが薄くなるって分かってんのかね
クラッカーはセキュリティの穴を指摘してさもゲームのためみたいに偉そうに指摘するけど実際はゲームの寿命縮めてるんだよ、予算は無限だと思ってるのだろうか
本来隠さなければならない情報が個人レベルのツールで洩れるって普通あり得ないって話なんだけど
日本はともかく海外は個人でそれくらい出来るのがごろごろいるからオフゲオンゲ問わず解析されてMODやチート出回ってるやろ
ツールがないのは人がいないゲームだけだよ
うん、今のところまだアカウントのワンタイムパスワードとかクレジットカード情報とかは突破されていないようだけど、いずれはこの辺も突破されるかもね
そのへんはクライアントに送られてくるID解読するのとレベルが違うしガチ犯罪だからやらなそう
ネット犯罪で生計を立てている奴は世界中にたくさんいるから安心してくれ
そこやるにはゲームのサーバーでは無くてオンラインショップとかそっちの方をハッキングしないと出ないだろうな
ゲームサーバーには所詮キャラのパラメータしかないから、今漏れてる情報ではその辺りしか拾えない
ユーザーは別にいいと思ってるようだし対策する必要なさそうだな
たぶん裁判にでもならない限りヨシダは場当たり小手先対応しかしないだろう。まあ愚民をだますにはこんなんで十分だし。
裁判したところで、そもそも罪状が無いから起訴辞退されないでしょ
むしろツール作者が起訴されるくらいで
そもそも今漏れてるアカウントIDてロドストのURLに出てる情報でしょ
サーバー側でのブラックリスト対応は計算量がキャラ数の二乗オーダーになるからできないんとちゃうか
コスパを考えたらハッシュ化で十分と判断したんだろうな
とりあえずできるからやるってやつはそれで排除できるだろうし
何を目的としたストーキング行為かは使い手次第なんだろうけど
直結ストーカーの類は本当にしつこい
これほどFFらしいツールもないなぁ
こんなもんROの時代からあるよ
ひっそり作った新キャラに次の日メッセージ飛んできたりしてたわ
ツールやチートとずっと戦ってる中国のネトゲだとセキュリティガチガチで対策されてんのみたら日本はやっぱ技術遅れてんな