【自己責任!】『ポケモンGO』個体値チェッカー『PokeIV』は利用者情報を取得します

-AvA-

個体値(こたいち、英:Individual values)とは、ポケモンの生まれ持った能力値の俗称。IV(Individual valuesの略)
個体値 – ポケモンWiki

ポケモンGOの個体値は、
・攻撃力(ATTACK)
・防御力(DEFENSE)
・体力(STAMINA)
の3つからなります。
【ポケモンGO】個体値とCP上限と技の選び方と進化とサイレント修正|ポケモンGO攻略Wiki – GAMY(ゲーミー)

個体値の違いによって「同じ種類のポケモンでもCP上限値やHP上限値に差がでる」のですが、攻撃力と防御力はCP上限値に影響を与えで、体力はHP上限値に影響を与えます。
【ポケモンGO】「個体値チェッカー」よりCP上限値の計算におすすめなツール(アプリサイト)とは?|ポケモンGO攻略Wiki – GAMY(ゲーミー)

ポケモンの種類ごとに基礎となる能力(いわゆる種族値)がある。種類で同値で個体差はない。
個体ごとに「個体値(IV)」という別の隠しパラメータがあり、種族値と掛けあわせたものが最終的なステータスとなる。
ポケモンGO 個体値計算ツール(外部サイト)の使い方 | ゲーム専務

Pokemon GO 個体値チェック
pokeiv.net
Google ログイン修正しました。
email, password の入力が不要になりました。
キャリアメール版のgmailにも対応しました。
セキュリティの為SSL対応しました。
pokeiv.net
.@atmoufu 記録しているのはシェアに必要なポケモン情報のみとなっております。それ以外のデータは一切保存しておりません。

久保田博昭@kubota_hiro

技術的なメカニズムが記載されていないのでアレだが、情報セキュリティ的に危険な臭いがプンプンする。

ポケモンGOの個体値計算が分度器・数値入力・スクショなしの全自動で行える最強ツール「PokeIV」 – GIGAZINE gigazine.net/news/20160802-…

Urabe, Shyouhei@shyouhei

ちょっとまってこれ第三者のOAuthクライアントがなりすましてトークン発行させてるってこと? クライアント認証突破されてる? まずくない? どうなってる? gigazine.net/news/20160802-…

あみにし@aminisi

最近のGigazine、軽い規約違反ならまだしもBANの危険性やセキュリティやゲームトークン管理上の問題がありそうなものにまで軽々と誘導しすぎじゃないだろうか / “ポケモンGOの個体値計算が分度器・数値入力・スクショなしの全自…” htn.to/Ln2YYM

モフ皆伝@Mofu_Master

Niantecを偽装したポケモンGOトークン文字列表示サイトをpokeivが作れてしまっていることは、OAuthの致命的な欠陥か、偽装を許しているNiantecの実装がタコかの勝負になっている模様です。さあ、どっちだろう(棒) https://t.co/cWIWutr6qA

Yu Kashi@kashi_yu

「PokeIV」が危険?て言われてるけど、同じ認証だと、「poke-stats」も同様よね。 #ポケモンGO

しめらみ@shimerami

ポケモンGOの手持ち全ての個体値をスクショや数字入力の手間をかけずに一括計算出来る「PokeIV」なるサイトが一部で話題になってるけど、これ、紐づけてるGoogleアカの認証を許可、権限を渡してデータを解析するって事は、公式の規約的にも情報漏洩的にも相当な危険を孕んでいるのでは。

モフ皆伝@Mofu_Master

ポケモンGOとpokeivのまとめ
1)pokeivのGoogle認証はNiantecのフリをしている
2)言われるままに文字列をpokeivにあげちゃうと、ポケモンGOのアカウントへのアクセス権限を付与している
3)だからお前のポケモン一覧を判定できる
4)課金してたりすると…
ここにgoogleログインすれば自分のポケモンの個体値だしてくれる自動サービスだけど、APIないからOAuth渡すとはいえ、やべえよなあ・・・・勝手にポケモン捨てられてもなんともいえへんで・・。 / “PokeIV – Poke…” htn.to/9komNpj

mala@bulkneets

pokeivのやつ正確にはOAuth2.0のcodeコピペ、GoogleのAPIの正規の機能。redirect_uriでurn:ietf:wg:oauth:2.0:oob もちろんauthorization code渡すのでscopeの範囲で運営者から情報取れると考える必要がある

ユタカ@ytk0400

PokeIVみたいなんはわかる人だけアングラで使えばいいと思ってたけど、ちょっとはちまやらが載せて一気に有名になっちゃったので、利用する際の危険性について思いついたこと書いておくね。

ユタカ@ytk0400

まずアカウント連携。連携のためにはアカウント情報をアプリ側に渡す必要があるんだけど、IDとパスワードそのまま渡しちゃうのが危険なのはご存知のとおり。それを解決するために、いまは一部の情報だけアクセスできるトークンを外部アプリ専用に発行してあげるOAuthって仕組みがあります。

ユタカ@ytk0400

PokeIV用に発行されるOAuthトークンでできることは、自身のメールアドレスをアプリ側に教えることくらい。なので、勝手に自分のアドレスから知らんとこにメール送られるとか、知人のアドレス帳が覗かれるとか、関連付けてあるカード勝手に使われるとか、個人情報抜かれることはないです。

ユタカ@ytk0400

ただメールアドレスは知られるんで、あやしいサイトに転載したりくらいはやろうと思えばできます。googleアカウントに対する危険性はこの程度。

ユタカ@ytk0400

これを利用しようとする人が一番注意しないといけないのは、ポケモンGOへのアクセス権限を渡すことそのもの。まあ手持ちポケモンの情報を渡すにはアクセス権渡すのが大前提なんでこの仕組みが使われてるわけだが。

ユタカ@ytk0400

ポケモンGOのアクセス権渡すってのは、そりゃもうやろうと思えば全てのポケモン捨てたり所持ポケコインを全部使ったりも許可するってこと。もっと言えばチート行為を勝手に行われる可能性まである。

ユタカ@ytk0400

一応一瞬だけ利用して連携解除すれば危険性は減るし、その後ログインしてみてデータが問題なければセーフなんだけど、PokeIV管理者がトチ狂ったり、悪意のあるハッカーがPokeIVをハックしてたらその一瞬の間でだいたいの悪いことはできるよ。

ユタカ@ytk0400

それと、一瞬であれPokeIVからのログインが行われてるわけなので、運営側にはPokeIVからのアクセスがあったことはバレる可能性があるよ。PokeIV側がVPNやプロキシ駆使してバレないような実装してたとしても、普段のアクセス元と違うアクセスが発生するのに違いはないから。

ユタカ@ytk0400

俺がイタズラするならそうだなあ、利用者のトレーナー名と所持ポケ、メダル状況と所持ポケコインをリスト化して、めっちゃ歩いてる暇人ランキングとか廃課金ランキングとか作って公開するかなあ。

Team Mystic Japan@TeamMystic_JP

PokeIVにより利用者情報が抜かれ勝手にランキングが作られてしまっているそうです。利用しようとしている人は控えた方がいいかもしれません。

bit.ly/2aWtxcv

#ポケモンGO #ミスティック #TeamMystic_JP #pokemonGO

Team Mystic Japan@TeamMystic_JP

@TeamMystic_JP このような感じでユーザー名のままデータが晒されている状況です。 pic.twitter.com/CgfNlQ5rrQ
did2memo.net/2016/08/02/pok… えっここに書いてあることがマジなら一回認証しちゃったらトークン無効にしても無駄じゃん、ご愁傷様

しなも@cinnamonmon

これが恐くて結局ポケモンGO図鑑151を使ってる
ja.pokemongopokedex.site/iv_checker/
【個体値の測定】

ポケモンの個体値を測るときは
個体値チェッカーを利用します!

1:ポケモンとTLを入力
2:画像でレベル測定
3:HPやCPを入力
4:個体値

ja.pokemongopokedex.site/iv_checker/

#ポケモンGO pic.twitter.com/7YFkFSnViG

https://matome.naver.jp/odai/2147052821806027201
2016年08月09日