タグ

認証に関するamino_acid9のブックマーク (28)

  • ssh-rsa,非推奨のお知らせ

    2020-05-28T14:11+9:00 追記 これは SHA-1 を用いた RSA 鍵についての話で,OpenSSH 7.2 以降で生成・利用される RSA 鍵はまだ利用可能です 2020-05-28T19:27+9:00 追記 既に生成されている RSA 鍵でもホスト・クライアントの両方が OpenSSH 7.2 以降ホスト・クライアントの両方が OpenSSH 7.2 以降,ただしサーバー側は OpenSSH 7.4 以外であれば SHA-2 で署名するので大丈夫なようです。(OpenSSH 7.4 はバグがあるようです) ssh-rsaという名前は"公開鍵の形式"と"公開鍵を使った署名方式"の二つで使われていて、廃止対象となっているのは署名方式の方だけです。なのでOpenSSH 7.2以降を入れれば、鍵自体は古いOpenSSHで生成した物がそのまま使えます。 — いわもと こうい

    amino_acid9
    amino_acid9 2020/05/28
    「SHA-1 を用いた RSA 鍵についての話で,OpenSSH 7.2 以降で生成・利用される RSA 鍵はまだ利用可能」
  • 「パスワードは複雑さより長さが大切」 FBIが指南

    パスワードは複雑にする必要はない。ただ長くすればいい――。米連邦捜査局(FBI)のそんな勧告が話題になっている。根拠としているのは、米国立標準技術研究所(NIST)がまとめた最新版のガイドライン。破られにくく、かつ覚えやすい文字列を作り出すため、パスワードではなく「パスフレーズ」の使用を勧めている。 これまでパスワードといえば、アルファベットの大文字と小文字、数字や記号を使ってできるだけ複雑にするのが望ましいとされてきた。ところがNISTの勧告では、パスワードの複雑さよりも、長さの方が、ずっと大切だと説く。 そこで、長くてしかも覚えやすい文字列をつくりだす手段として提言しているのが、複数の単語を組み合わせたり文章をつなげたりするパスフレーズ。FBIは強いパスフレーズの一例として、「VoicesProtected2020WeAre」「DirectorMonthLearnTruck」などを挙げ

    「パスワードは複雑さより長さが大切」 FBIが指南
  • pixivに脆弱なパスワードで登録できないようにしました - pixiv inside

    図1: 脆弱なパスワードを入力した場合のエラー画面 こんにちは、pixiv開発支援チームのmipsparcです。 パスワード、もしかして使いまわしていますか? 複数のサービスで同じパスワードを利用していると、「パスワードリスト型攻撃」によって不正アクセスの被害を受けてしまうかもしれません。 パスワードリスト型攻撃の被害にあわないためには、ブラウザやパスワード管理ツールで自動生成された安全なパスワードを利用するのが好ましいです。 しかし、実際には多くの人が「使いまわしたパスワード」や「簡単なパスワード」(以下、脆弱なパスワード)を利用していますし、啓蒙活動にも限界があります。 pixivではサイバー攻撃への対策を複数とっていますが、根的な対策のひとつとして、脆弱なパスワードを新しく設定できないようにしました。 脆弱なパスワードの判定方法 脆弱なパスワードの利用はどのように防ぐことができるで

    pixivに脆弱なパスワードで登録できないようにしました - pixiv inside
    amino_acid9
    amino_acid9 2020/01/28
    「漏洩済みとして公開されている、ハッシュ化された漏洩パスワードのリスト(HIBP)を使用」
  • クロネコメンバーズの二段階認証、実は無意味な飾りだった

    辻 伸弘 (nobuhiro tsuji) @ntsuji ANAはWebパスワードを導入 JALは生年月日による認証(?)の追加 ヤマトはメールの二段階認証導入 SAGAWAはパスワードによる認証 こういう取り組みの結果、ユーザの利用選定基準になると取り組み側にもいい影響があるんじゃないかなって思っていますよ。 2015-04-03 15:09:50

    クロネコメンバーズの二段階認証、実は無意味な飾りだった
    amino_acid9
    amino_acid9 2019/07/28
    ほんとに無意味だ「クロネコさんちの2段階認証は、PC用の入り口から入ると要求されますが、スマホ用の入り口から入れば不要という、まさかのトンデモ仕様みたいですね。」
  • 高木浩光@自宅の日記 - 天動説設計から地動説設計へ:7payアプリのパスワードリマインダはなぜ壊れていたのか(序章)

    ■ 天動説設計から地動説設計へ:7payアプリのパスワードリマインダはなぜ壊れていたのか(序章) 7payの方式はなぜ許されないのか、なぜあんな設計になってしまったのか、どう設計するのが正しいのか、急ぎ書かなくてはいけないのだが、前置きが長くなっていつ完成するかも見えない。取り急ぎ以下のツイートでエッセンスを示しておいた*1が、すでにわかりかけている人達にしか刺さらなそうだ。 そもそもスマホアプリ の時代、もはやauthenticationですらないと思うのよね。(何を言ってるかわからねえだろうと思うが。) — Hiromitsu Takagi (@HiromitsuTakagi) July 8, 2019 同様のことは4年前にNISCのコラムに書いたが、消えてしまっているので、ひとまず、その原稿を以下に再掲しておく。 スマホ時代の「パスワード」のあり方を再考しよう 高木浩光 2015年2

  • パスポートのセキュリティ - AAA Blog

    前回、運転免許証記載情報の真正性を確認する方法を紹介しました。 パスポートにも免許証と同様にICチップが埋め込まれており、海外渡航時の入国審査では物のパスポートかどうかチェックが行われています。 不動産取引や民間サービスの人確認業務でも、同じ方法でICチップの確認を行えば身分証偽造による詐欺行為を防ぐことができます。 今回パスポートのICチップにアクセスして真正性を確認するAndroidアプリをつくったのでその仕組みを紹介します。 目次 電子パスポート仕様パスポートは世界で通用する身分証明書です。 それぞれの国が独自仕様のパスポートを発行すると大変なので、 国際民間航空機関(以下ICAO)がICチップの技術仕様を標準化し、各国のシステムで相互運用できるようになっています。 ICAOはDoc 9303 Machine Readable Travel Documents(機械可読な旅券)と

    パスポートのセキュリティ - AAA Blog
    amino_acid9
    amino_acid9 2019/04/24
    「公開鍵を公開しない」この発想はなかった
  • 「Firefox」をもっと安全に! “Firefox アカウント”を2段階認証で武装してみる/万が一メールアドレスとパスワードのセットが流出してもプライベートデータを守れる【やじうまの杜】

    「Firefox」をもっと安全に! “Firefox アカウント”を2段階認証で武装してみる/万が一メールアドレスとパスワードのセットが流出してもプライベートデータを守れる【やじうまの杜】
    amino_acid9
    amino_acid9 2018/06/01
    「“2 段階認証”欄が見当たらない場合は、アドレスバーに表示されているURLの末尾に“&showTwoStepAuthentication=true”を追加」
  • パスワードに依存しない認証「WebAuthn」をChrome/Firefox/Edgeが実装開始、W3Cが標準化。Webはパスワードに依存しないより安全で便利なものへ

    Google、Mozilla、マイクロソフトが「WebAuthn」の実装を開始。これによって「FIDO2」の普及が期待され、Webブラウザから指紋認証や顔認証などで簡単にWebサイトへのログインや支払いの承認といった操作が実現されそうだ。 多くのWebアプリケーションは、ユーザーの認証にユーザー名とパスワードの組み合わせを用いています。 しかしユーザー名とパスワードの組合わせを用いる方法にはさまざまな問題が指摘されています。身近なところでは、安全なパスワードを生成することの手間や、安全性を高めるためにパスワードの使い回しを避けようとした結果発生する多数のパスワードを管理することの手間などがあげられます。 そしてこうしたパスワードの不便さが結果としてパスワードの使い回しを引き起こし、いずれかのサイトで万が一パスワードが流出した場合にはそれを基にしたリスト型攻撃が有効になってしまう、などの状況

    パスワードに依存しない認証「WebAuthn」をChrome/Firefox/Edgeが実装開始、W3Cが標準化。Webはパスワードに依存しないより安全で便利なものへ
  • 複雑なパスワードを強制、でも破られやすいという現実

    「今までのパスワード規則は実は失敗作だった」。2017年8月、米ウォール・ストリート・ジャーナルのオンライン版に衝撃的な記事が掲載された。告白の主は米国標準技術研究所(NIST)が発行するガイドライン「SP800-63」の作成者の1人。 SP800-63は米国連邦政府の認証に関するセキュリティ要求事項をまとめたガイドライン文書だ。OpenIDファウンデーション・ジャパンでSP800-63の翻訳を手掛けるメンバーの1人である、NRIセキュアテクノロジーズの勝原達也サイバーセキュリティ技術開発部セキュリティコンサルタントは「認証を包括的に扱ったおそらく唯一のガイドラインで、ECサイトや銀行、会員管理、業務システムの開発などで民間企業もよく参考にする」と話す。 かつてのSP800-63は「英大文字、小文字、数字、記号をすべて使う」「定期的に変更する」といった規則をWebサイトが利用者に課して、パ

    複雑なパスワードを強制、でも破られやすいという現実
    amino_acid9
    amino_acid9 2017/10/17
    パスワードの定期変更が早く滅びますように🙏
  • 【やじうまWatch】「パスワードの定期変更をユーザーに求めるべきではない」……NISTの文書でついに明示へ

    amino_acid9
    amino_acid9 2016/06/28
    「併せて秘密の質問も使用するべきではないとしており」この考えが早く広まって欲しいけど、日本の場合はシステム管理以外の部署の意向で決まってそうなのでまだまだ鬱陶しいアラートが出続けそう
  • “ハッシュ化”行っていないサービスが4割以上、総務省がID・パスワードの管理・運用実態を調査 

    “ハッシュ化”行っていないサービスが4割以上、総務省がID・パスワードの管理・運用実態を調査 
    amino_acid9
    amino_acid9 2015/07/31
    約200社中回答は28社のみ / パスワード平文で保存してますと堂々と答える企業凄いなw
  • JAL - JALホームページにおける2段階認証の実施について

    JALマイレージバンク(JMB)会員の方に安心してJALホームページのサービスをご利用いただくため、一部機能のご利用時に、生年月日による2段階認証を実施しております。 2段階認証の対象となる機能をご利用の際には認証画面が表示されますので、画面表示に従い生年月日(西暦8桁)のご入力をお願いします。 会員の皆さまにはお手数をおかけいたしますが、セキュリティ対応の一環としてご理解・ご協力の程よろしくお願いいたします。

    amino_acid9
    amino_acid9 2014/08/03
    俺の知ってる2段階認証と違う…
  • コンピュータの認証をなぜ「Log in(ログイン)」と呼ぶのか、その知られざる由来とは?

    By Frits Ahlefeldt-Laurvig コンピュータやネットワークサービスの正規の利用者であることを証明し、操作可能な状態にすることを「Log in(ログイン)」と呼び、日常的な用語として定着しています。しかし、なぜ「Log in」と呼ぶようになったのかという由来についてはあまり知られていません。 The secret origin of “log in” | Designcult http://www.designcult.org/2011/08/why-do-we-call-in-logging-in.html デザインコンサルティング会社Reffell Designのジェームス・レフェルさんは、ごくごく日常的に用いられている「Log in」というフレーズの語源について気になったため、これを調査することにしました。 手始めに、オンライン版のオクスフォード英語辞典(OED)

    コンピュータの認証をなぜ「Log in(ログイン)」と呼ぶのか、その知られざる由来とは?
  • ブルース・シュナイアーさんの安全なパスワード文字列の作り方

    前回は、サービスごとにユニークなパスワードを作る方法を提案しました。 今日一緒にランチべていた、元同僚からこんなことを教わりました。 「似たことを、ブルース・シュナイアーが言ってたよ」 ブルース・シュナイアー(Bruce Schneier、1963年1月15日 – )は、アメリカ合衆国の暗号研究者、コンピュータのセキュリティ専門家、作家。BT Counterpaneのコンピュータセキュリティと暗号に関する著作があり、Counterpaneインターネットセキュリティ社[1]の創設者であり、最高技術責任者(CTO)でもある それはこちらのエントリでした。 興味深かったのでざっくりサマって見ます。 私の英語力は非常に残念なので、ミスがあったらぜひ教えて下さい。 Passwords / paul.orear はじめに 一番良いパスワードは、それが壊れた言葉であることです。 と言うのは攻撃者はた

    ブルース・シュナイアーさんの安全なパスワード文字列の作り方
    amino_acid9
    amino_acid9 2014/03/09
    「パスワードは再利用しないで下さい」「定期的にパスワードを変更しないで下さい」
  • Askの本日の質問が危ない - Togetterまとめ

    おるふぁん / Al-Fun4 @Al_Fun4 aksみたいな質問サイトで出身地とかペットの名前とか母校とか聞き出してパスワードを盗み出す手法、なかなかおもしろいと思ったけどそれって昔ネトゲのチャットで同じ手法で不正アクセスされるの話題になったよね? 2014-02-27 00:45:41 おるふぁん / Al-Fun4 @Al_Fun4 でも、最近だとaskに連携しているTwitterに更に接続しているFacebookアカウントって感じで芋づる式にアカウントが結びついちゃうのかも。メアドとか知ってたらAppleIDあたりが狙われそう。アレ突破するとiCloudのキーチェーン(PWリスト)も見れるんだっけ?マジ怖い 2014-02-27 01:00:40

    Askの本日の質問が危ない - Togetterまとめ
    amino_acid9
    amino_acid9 2014/02/28
    「秘密の質問」てあえて脆弱にするために採用してるとしか思えないだよなあ
  • パスワード攻撃に対抗するWebサイト側セキュリティ強化策

    Webサイトのパスワード認証を狙った攻撃が大きな脅威になっています。 Tサイト(プレスリリース) goo(プレスリリース) フレッツ光メンバーズクラブ(プレスリリース) eBook Japan(プレスリリース) My JR-EAST(プレスリリース) これらの事例のうちいくつか(あるいは全て)は、別のサイトで漏洩したIDとパスワードの一覧表を用いた「パスワードリスト攻撃(後述)」であると考えられています。パスワードリスト攻撃を含めて、パスワードを狙った攻撃が成立してしまう原因は、利用者のパスワード管理に問題がある場合が多く、攻撃を受けたWebサイト側には、直接の責任はないケースが多いと考えられます。 しかしながら、 大半の利用者はパスワード管理に興味がない パスワード認証を採用している理由は、コスト上の理由、すなわちサイト側の経済的な事情 インターネットが「とても危険なもの」となるとネット

    amino_acid9
    amino_acid9 2014/02/05
    パスワード攻撃の分類とその対策
  • パスワードの定期的変更について徳丸さんに聞いてみた(2)

    高橋: こんにちは、高橋です。前回に引き続き、徳丸さんをお招きして、パスワードの定期的変更問題についてお話を伺います。徳丸さん、よろしくお願いします。 徳丸: はい。よろしくお願いします。 高橋: 前回は、「オンライン攻撃に対する予防としてパスワードの定期的変更は意味がない」という結論でしたが、今回は、事後の被害軽減策として、パスワードの定期的変更に意味があるか、というテーマですね。 徳丸: はい。その事後の話ですが、2つの話題があります。まず、前回の続きで、パスワードハッシュ値が漏洩してオフライン攻撃で解読されるまでの時間稼ぎとして、パスワードの定期的変更に意味があるか、次に、パスワードそのものが漏れている場合の緩和策として、定期的変更に意味があるかです。 高橋: それでは、まずハッシュ値が漏洩しているケースについてお願いします。 徳丸: はい。まず、前提として「パスワードを3ヶ月毎に変

    パスワードの定期的変更について徳丸さんに聞いてみた(2)
    amino_acid9
    amino_acid9 2013/08/10
    ユーザーがとるべき施策が最後に
  • Persona - Mozilla | MDN

    Mozilla Persona は、オープンな BrowserID 規格に基づいた、Web サービス向けの完全に分散化された、安全な認証システムです。Persona がどのようなサイトでも、また誰が使おうとも確実に動作するように、Mozilla では現在、小規模なサイトを運営しています。 なぜ、あなたのサイトで Persona を使うべきなのでしょう? Persona を使うことで、サイトごとにパスワードを管理する必要がなくなります。ユーザ、Web サイト運営者ともに、パスワードの作成、管理、セキュリティ強度といったことに頭を悩ませる必要がなくなります。 Persona は簡単に使うことができます。Persona を使うユーザなら、例えば Voost や The Times Crossword といったサイトに新たに登録する際にも、ほんの2クリックの作業だけでログインすることができます。も

    Persona - Mozilla | MDN
  • パスワード不要のログインシステム「Mozilla Persona」、Gmailアドレスに対応

    ログイン認証システム「Mozilla Persona」に対応するWebサイトでは、Gmailのメールアドレスを入力するだけでログインできるようになった。 Mozillaは8月8日(現地時間)、パスワード不要のログイン認証システム「Mozilla Persona(コードネーム:BrowserID)」で、米GoogleのGmailのアドレスを利用できるようにしたと発表した。Personaに対応したWebサイトでは、Gmailのアドレスでサインインできる。 Personaは2011年7月にBrowserIDというコードネームで発表された、メールアドレスと1つのパスワードだけで対応サイトにログインするシステム。新たなログイン名とパスワードを作成しないでサービスにサインインでき、Webサイトにメールアドレスのパスワードを渡さずに済むので安全でもある。大まかな仕組みは、Mozillaのサーバに保存され

    パスワード不要のログインシステム「Mozilla Persona」、Gmailアドレスに対応
    amino_acid9
    amino_acid9 2013/08/09
    ログイン認証システム Persona でGmailアドレスが利用可能に。対応サイトではアカウント毎のパスワードが要らなくなるけど、不要は誇張し過ぎのような
  • パスワードの定期的変更について徳丸さんに聞いてみた(1)

    高橋: こんにちは、高橋です。今日は徳丸さんをお招きして、パスワードの定期的変更問題についてお話を伺います。徳丸さん、よろしくお願いします。 徳丸: 徳丸です。よろしくお願いします。 高橋: まず、お伺いしたいことですが、パスワードを定期的に変更すべしという根拠には、どのようなものがあるのでしょうか? 徳丸: 大きく分けて2つの理由が挙げられていると思います。一つは、パスワードを定期的に変更すると、パスワードを破って侵入する攻撃の予防になるというもの、すなわち事前の予防策です。もう一つは、パスワードが漏洩した際に、被害を軽減できるというもので、事後の緩和策ということですね。 高橋: もう少し詳しくお願いします。 徳丸: まず、「事前」の方ですが、オンライン攻撃とオフライン攻撃があります。 高橋: オンライン攻撃とはどのようなものでしょうか? 徳丸: オンライン攻撃は、ネット経由でパスワード

    amino_acid9
    amino_acid9 2013/08/06
    定期変更()はせずに、桁数を増やしてアカウント毎に異なるパスワードを設定しましょう講座。金融系で未だに8桁英数字のみのサイトはさっさと改善してほすぃ