Snowy day -2- (via kiyoshimachine)
Tumblrユーザーの皆様へ
いつもTumblrをご利用いただき、誠にありがとうございます。
今日はとても重要なお知らせがあります。
最近、セキュリティに関するバグの修正が行われました。ユーザーの皆様におかれましては、設定の変更などのアクションをとっていただく必要はありません。問題はすでに修正済みであり、セキュリティに関するこのバグが悪用されているという主だった証跡は今のところ確認されていません。しかし、Tumblrではこのバグがセキュリティに関するものであったため、ユーザーにこの事実をお知らせしておくべきであると判断し、ここに告知することを決断いたしました。
Tumblrでは、バグ修正に報奨を与えるプログラムを実施しています。そのプログラムに参加する調査者から、数週間ほど前にユーザーアカウントに関与するバグの報告が寄せられたことから今回のバグが判明しました。本バグ報奨プログラムには、たいへん優秀な調査者が集まっており、システムのセキュリティに関するバグを率先して検出するよう努力しています。このバグは弊社エンジニアチームによりすでに報告より12時間以内に修正済みであり、さらにこれを防ぎ、将来的に同様のバグが発生しないようにするために必要な製品のモニタリングと分析を進めています。
このバグが発見されたのは、Tumblrデスクトップバージョンにおける「オススメのブログ」機能です。このモジュールでは、ユーザーが興味を寄せると思われるオススメのブログが説明を添えて入れ替わりながら表示されるようになっているものです。これはログインしているユーザーにのみ表示されます。ブログがこのモジュールに現れている間、一部のバグ修正ツールを使用することで、そのブログに関連するアカウント情報が見えるようになってしまっていました。
Tumblrではこの問題に関し、ユーザーコミュニティに与えられた影響を徹底して調査しております。このバグが悪用されたという証跡を見つけることはできませんでした。また保護されない状態のアカウント情報にアクセスがあったという痕跡もありませんでした。
このバグによって影響を受けたアカウントが具体的にどのアカウントなのかを突き止めることはできませんでしたが、弊社の解析によれば、バグが実際に出現した可能性は非常に低くかったという見解にいたっています。このバグが修正される前は、アカウント情報の一部にアクセスすることができた模様です。このアカウント情報には、メールアドレス、 Tumblrの保護されたパスワード(ソルト化・ハッシュ化済み)、自己申告による現在位置(この機能は現在使用されていません)、以前使用したことのあるメールアドレス、最終ログインIPアドレス、該当アカウントの関連付けされたブログ名が含まれています。
自分を自由に表現する安全な場所を提供することをミッションに掲げているTumblrでは、このバグにより、安全な利用体験が損なわれたことを認識しております。ユーザーに対する透明性を維持するために、このバグの検出および修復について、誠実さ示すためここにご報告させていただきました。ユーザーの皆様にはご不便をおかけいたしますが、何卒ご理解ご了承くださいますようお願い申し上げます。
