タグ

認証に関するot2sy39のブックマーク (22)

  • 「Tailscale SSH」が正式版に到達。面倒な鍵管理が不要のSSH、VSCode拡張機能でリモートファイルも編集可能

    Tailscale SSH」が正式版に到達。面倒な鍵管理が不要のSSH、VSCode拡張機能でリモートファイルも編集可能 Tailscale社は、統合的なアイデンティティ管理による鍵管理を不要にした便利なSSHを実現する「Tailscale SSH」が正式版になったことを発表しました。 Tailscale SSH is now out of beta and into general availability! Still juggling SSH keys and managing identities across remote machines? There's a better way: https://t.co/sdvnCckSYg — Tailscale (@Tailscale) March 26, 2024 TailscaleはWireGuardをベースにしたVPN Tai

    「Tailscale SSH」が正式版に到達。面倒な鍵管理が不要のSSH、VSCode拡張機能でリモートファイルも編集可能
    ot2sy39
    ot2sy39 2024/04/19
    鍵を預けるわけでもないのに鍵管理不要で、しかも中継するわけでもなく直接SSH接続?意味わからん。大丈夫なのか?後で調べる。
  • パスキーの基本とそれにまつわる誤解を解きほぐす

    2023 年は文句なく「パスキー元年」になりました。非常にたくさんのサービスがパスキーに対応し、2024 年はいよいよパスキー普及の年になりそうです。 記事では、パスキーの基を振り返ったうえで、パスキーでみなさんが勘違いしやすい点について解説します。 2023 年は当にたくさんのウェブサイトがパスキーに対応しました。例を挙げます: Adobe Amazon Apple eBay GitHub Google KDDI Mercari Mixi MoneyForward Nintendo NTT Docomo PayPal Shopify Toyota Uber Yahoo! JAPAN もちろんこのリストですべてではないですが、これらだけでも、世界人口のかなりをカバーできるはずで、まさに大躍進と言えます。もしまだパスキーを体験していないという方がいたら、ぜひこの機会にお試しください。

    パスキーの基本とそれにまつわる誤解を解きほぐす
  • ドコモが「パスキー」を導入してフィッシング被害報告が0件に パスワードレス認証の効果

    パスワードを使わないパスワードレス認証であるパスキーを推進するFIDO Allianceは会見を開き、既に70億を超えるオンラインアカウントがパスキー利用可能な状態になって、利用が拡大していることをアピールした。国内でも利用が拡大しており、新たにメルカリがボードメンバーに加盟し、住信SBIネット銀行がアライアンスに加盟した。 FIDO Allianceの1年の取り組みが紹介された。写真左からメルカリ執行役員CISO市原尚久氏、LINEヤフーLY会員サービス統括部ID部長伊藤雄哉氏、FIDO Japan WG座長でNTTドコモのチーフ・セキュリティ・アーキテクト森山光一氏、FIDO Allianceエグゼクティブディレクター兼最高マーケティング責任者のアンドリュー・シキア氏、FIDO Alliance FIDO2技術作業部会共同座長でGoogle ID&セキュリティプロダクトマネージ

    ドコモが「パスキー」を導入してフィッシング被害報告が0件に パスワードレス認証の効果
    ot2sy39
    ot2sy39 2023/12/09
    パスワードは知識、パスキーは生体と所持による認証なので、そこを理解していればいいんじゃないか。ただパスキーにするなら、最低2端末持っていたい気がする。
  • 多要素認証を私物スマホでやっていいのか問題

    Hello,World! gonowayです。 弊社がご支援するお客様とお話するなかで、多要素認証のためにIDaaSが提供しているアプリケーション(以降、認証アプリ)を私物モバイル端末にいれていいのか?という疑問に、わたしたちが普段お客様にご案内していることをざっくりまとめてみました。 3行まとめ 現代では外部の不正ログインから守るために多要素認証が必須になってきている。 多要素認証の実現のため、会社モバイル端末であれ私物モバイル端末であれ認証アプリはインストールしてほしい。 私物モバイル端末にインストールしてもらう場合、エンドユーザーへの説明を行うことが必要。また、ガラケーしか持っていないような例外措置への対処を考えることも必要。 前提 認証要素について 認証要素は下記の3種類です。NIST SP800-63を参考にしています。 記憶によるもの:記憶(Something you know

    多要素認証を私物スマホでやっていいのか問題
    ot2sy39
    ot2sy39 2023/09/30
    「多要素とは、記憶・所持・生体のうち2つ以上使う認証だ」とあるが、認証アプリは基本「所持」という理解でいいんだよね?
  • Twitterの「SMS認証」3月19日に終了 まだ解除してない無料ユーザーは早めの変更を

    Twitterが2月に発表した、SMSを使った2要素認証をサブスクリプションサービス「Twitter Blue」ユーザー限定にする措置。同社は無料ユーザーに対し設定を削除するようにアプリ内で案内していたが、その期限が迫っている。 Twitterは設定を削除していない無料ユーザーに数日前から再び告知を始めている。3月19日までを期限としており、まだ設定解除していないユーザーは急いだほうが良いだろう。同社は「Twitterにアクセスできなくなることを防ぐために」と案内しており、おそらく再ログインする際にSMSで送られてくるはずのコードが受け取れず、ログインができなくなるものと思われる。 2要素認証を今後も使いたいなら認証アプリを使おう なお、認証アプリやセキュリティキーなど、SMS以外の2要素認証については引き続き対応しており、今後も無料アカウントで2要素認証を利用したい場合は、「Googl

    Twitterの「SMS認証」3月19日に終了 まだ解除してない無料ユーザーは早めの変更を
    ot2sy39
    ot2sy39 2023/03/20
    認証アプリという仕組み自体あまり好きじゃないのだけど、悩んだ末、MS Authenticator にした。Googleより誤バンが少なそうと思って。
  • Yahoo! JAPAN はパスワードレス認証で問い合わせを 25% 削減、ログイン時間も 2.6 倍速に

    Yahoo! JAPAN は日にて検索やニュースといったメディアサービス、e コマース、メールサービスなど、100を超えるサービスを提供している企業です。これらのサービスで利用するためのユーザーアカウントも長年提供し続け、月間のログインユーザーは 5,000 万を超える規模となっています。しかし、このユーザーアカウントを提供する中で、ユーザーアカウントに対しての攻撃を継続的に受けており、また、アカウントを継続利用する上での課題についてユーザーから問い合わせも多く頂いていました。これらの課題の多くはパスワードという認証手段に依存するものでした。また、当時、技術的にもパスワード以外の認証手段を提供するための機能やデバイスの普及が始まりつつありました。こういった背景のもと、Yahoo! JAPAN はパスワードによる認証からパスワードレスな認証へ移行すると判断しました。 なぜパスワードレスか

    Yahoo! JAPAN はパスワードレス認証で問い合わせを 25% 削減、ログイン時間も 2.6 倍速に
    ot2sy39
    ot2sy39 2022/05/31
    SMSをブラウザやアプリが横取りするシステムは好きじゃない。
  • 生年月日をパスワードにするよう指定 子育て支援サイトが話題 パスに認証以外の役割があった

    神奈川県の子育て支援サイト「かながわ子育て応援パスポート」が、利用登録の際に子供の生年月日をパスワードにするよう指定していることがTwitterで話題になっている。指摘を受け、県は仕様を修正する予定。 かながわ子育て応援パスポートは、小学校6年生以下の子供を持つ子育て世代向けに、特典やサービス、支援施設などの情報を発信しているWebサイト。利用登録時にパスワードの設定画面で「最年少のお子さんの生年月日を半角数字で入力してください」と求めている。生年月日の書式になっていない場合は登録できず、設定後の変更はできない。 パスワードに認証以外の役割 県によると、パスワードに生年月日を指定しているのは、同サイトのパスワードがアカウント認証の他に、生年月日を確認する役割も持っているからだという。同サイトのサービスは12歳になって最初の3月31日以降に使えなくなるが、有効期限を判定するためにパスワードを

    生年月日をパスワードにするよう指定 子育て支援サイトが話題 パスに認証以外の役割があった
    ot2sy39
    ot2sy39 2021/11/26
    頭おかしい。
  • 認証しないWeb認証 限定公開URLのセキュリティについて考える 公開版

    認証しないWeb認証 限定公開URLのセキュリティについて考える 2020/8/7 API Meetup Online #3- フューチャー株式会社 渋川よしき

    認証しないWeb認証 限定公開URLのセキュリティについて考える 公開版
  • アプリで「ログインしっぱなし」はどのように実現されているか? - Qiita

    このツイートを見て、「アプリで再ログインを頻繁要求されるってユーザビリティ良くないな。」と思ったのですが、普段裏側の仕組みは意識していなかったりテックリードの方に任せきりだったりしていたので、これを機に調べてみました。 そもそもスマホアプリ の時代、もはやauthenticationですらないと思うのよね。(何を言ってるかわからねえだろうと思うが。) — Hiromitsu Takagi (@HiromitsuTakagi) 2019年7月8日 この記事は「アプリでログインしっぱなしは、どのように実現されるの?」という疑問と調べた結果を共有するために書いていきます。 間違いや「もっとこんな仕組みが使われてるよ!」等のツッコミがあれば、どしどし貰えると助かります! 疑問1. アクセストークンという仕組みとは? 「なぜアクセストークンという概念が必要なのか?」 モバイルアプリでユーザー認証をし

    アプリで「ログインしっぱなし」はどのように実現されているか? - Qiita
    ot2sy39
    ot2sy39 2020/08/06
    なぜリフレッシュトークンはアクセストークンよりはるかに長寿命でも良いのか書いてほしい。きっとハッキリ理由を書いた文書があると思うが、まだ目にしていない。
  • ゼロトラストネットワーク

    ゼロトラストネットワークとは、ファイアウォールやVPNに代表される従来型のセキュリティ(境界防御モデル)が通用しなくなった現状を踏まえ、すべてのトラフィックを信頼しないことを前提とし、検証することで脅威を防ぐというアプローチです。近年、クラウドサービスやモバイルの普及により、セキュリティで守るべき内外の境界があいまいになってきたことにより、強く注目を集めています。書は、ゼロトラストネットワークの概念と実装するために必要な知識が学べる解説書です。基的な概念の説明に始まり、デバイス、ユーザー、アプリケーション、トラフィックの信頼を実際にどのように確立していくかについて、詳しく紐解いていきます。また、Googleのゼロトラストモデル「BeyondCorp」を含む2つの詳細なケーススタディも収録しており、実装に役立つ知識を深めることができます。 はじめに 1章 ゼロトラストの基礎 1.1 ゼロ

    ゼロトラストネットワーク
    ot2sy39
    ot2sy39 2020/01/06
    何とか入手して読む。認証の仕組みを工夫することで、外部からセキュアにアクセスしやすくなる方向にしたいよね。
  • 各社のログインAPIで返ってくるIDは何であるのかと、PPIDの現状について

    You signed in with another tab or window. Reload to refresh your session. You signed out in another tab or window. Reload to refresh your session. You switched accounts on another tab or window. Reload to refresh your session.

    各社のログインAPIで返ってくるIDは何であるのかと、PPIDの現状について
  • 銀行ログイン時の秘密の質問が頭おかしい

    地方に来て銀行のオンライン口座作ったんだが、秘密の質問を設定しろと。 しかも3つも。 親の旧姓とかはまだ分かるとして、他の質問が 苦手なべ物はなんですか? 好きなスポーツチームはなんですか? 好きは歌手は誰ですか? とか好き嫌いを聞いてきやがる。 しかも全角かなでって。 aikoを全角にしたらaikoじゃないだろ。 これ明日にも変わってるかもだし、ログインID忘れたことには絶対変わってるわ。

    銀行ログイン時の秘密の質問が頭おかしい
    ot2sy39
    ot2sy39 2017/04/21
    途中まで読んでいつものaikoブログの人が珍しく増田で書いたのかと思ったが、ログインID忘れた頃には(好きな歌手なんて)絶対変わってるという記述で違うとわかった。
  • Yahoo! JAPAN各サービスで、パスワードを使わないログイン方法の導入を開始 - ニュース - ヤフー株式会社

    ヤフー株式会社は、2023年10月1日にLINEヤフー株式会社になりました。LINEヤフー株式会社のコーポレートサイトはこちらです。 当ページに記載されている情報は、2023年9月30日時点の情報です。 ~ “パスワード忘れ”をなくし、 “リスト型攻撃”による不正ログインのリスクを解消 ~ ヤフー株式会社(以下、Yahoo! JAPAN)は日より、Yahoo! JAPANが提供する各サービスでパスワードを使わないログイン方法の導入を開始したことをお知らせします。 今回導入を開始するのは、スマートフォンなどのSMS(ショートメッセージサービス)を使って人確認を取るログイン方法です。Yahoo! JAPAN IDを新規作成する際は、携帯電話番号を入力後、SMSで送信される確認コードを入力し、メールアドレスなどを登録するだけで作成が完了します(※1)。従来と異なりパスワードを発行しないため、

    Yahoo! JAPAN各サービスで、パスワードを使わないログイン方法の導入を開始 - ニュース - ヤフー株式会社
    ot2sy39
    ot2sy39 2017/04/21
    スマホで使うサービスの認証をスマホへのSMSでやってたらダメだろ。LINEアプリが登録用SMS横取りするのを見てから絶対ダメだと思うようになった。
  • NISTが警告、SMSでの二段階認証が危険な理由

    印刷する メールで送る テキスト HTML 電子書籍 PDF ダウンロード テキスト 電子書籍 PDF クリップした記事をMyページから読むことができます 「SMSでシークレットコードを送信するのはやめてください。安全ではありません」――。これは、米国立標準技術研究所(NIST)が2016年の夏前に発信したメッセージの内容ですが、この件についてさまざまな意見や疑問、戸惑いの声があがりました。この件に関する問題を整理してみたいと思います。 まず、事の経緯についてですが、NISTは「Digital Authentication Guideline」(デジタル認証ガイドライン)の草案を公開し、一般からの意見を募集しました。このガイドラインの最終版は2017年9月に発行の予定です。 ガイドラインの「Section 5.1.3.2」では「Out-of-Band verifiers」(帯域外検証者)に

    NISTが警告、SMSでの二段階認証が危険な理由
    ot2sy39
    ot2sy39 2017/01/27
    Googleの二段階認証を通話用ガラケーへの音声電話にしている。こっちがしゃべる必要はないので静かな場所でも受けられるし悪くないよ。スマホで使えるサービスをスマホへの通知で認証するのは気にいらない。
  • 無料SSL証明書 Let's Encrypt の発行と自動更新をWebサーバー無停止で行う - 9mのパソコン日記

    ★以下はパブリックベータ時点の方法です。仕様が変わってる可能性があります。★ 最終動作確認: 2016年3月6日 Let’s Encrypt とは Let’s Encrypt - Free SSL/TLS Certificates https://letsencrypt.org/ すべてのWebサイトの暗号化を目指す事を目標に、無料でSSL/TLS証明書を発行している、アメリカの非営利団体が運営しているサービスです。無料ということで疑ってかかる気持ちにもなりますが、Let’s Encrypt のスポンサー には Mozilla、AkamaiGoogle などが名を連ねています。というように金のあるガチなプロジェクトなので信頼性は高いと言えます。ただし、2016年3月現在パブリックベータ版です。全てのWebサイトを暗号化するのはとても好ましいことですので、個人的にとても応援しています。 不

    無料SSL証明書 Let's Encrypt の発行と自動更新をWebサーバー無停止で行う - 9mのパソコン日記
  • 会員メニューへのログインに「2段階認証」を導入いたしました | さくらインターネット

    お客様各位 さくらインターネット株式会社 平素よりさくらインターネットに格別のご愛顧を賜り、誠にありがとうございます。 日2016年1月28日より、会員メニューへのログイン時に「2段階認証」機能をご利用 いただけるようになりました。 「2段階認証」機能を有効化し、認証経路を複数化することにより、安全性を強化で きます。認証方法は、アプリ(TOTP)、SMS(テキストメッセージ)、音声電話いずれ かによる認証方法をご選択いただけます。 詳細は下記サポート情報をご参照ください。 ▼さくらのサポート情報 > 会員メニュー2段階認証 https://help.sakura.ad.jp/app/answers/detail/a_id/2556 さくらインターネットでは、今後もよりよいサービスの提供が行えるよう、精一杯努 めて参ります。引き続き変わらぬご愛顧を賜りますようお願い申し上げます。 <記>

    会員メニューへのログインに「2段階認証」を導入いたしました | さくらインターネット
    ot2sy39
    ot2sy39 2016/01/28
    Googleアカウントは音声通知を使っているんだが、こっちはどうすっかなー。
  • Engadget | Technology News & Reviews

    Hands-on with the new iPad Pro M4: Absurdly thin and light, but the screen steals the show

    Engadget | Technology News & Reviews
    ot2sy39
    ot2sy39 2015/07/02
    メールのend2end暗号化が一般的になっていればよかったのにね。
  • Google 認証システムの確認コード生成方法に準じたワンタイムパスワードを設定する

    管理番号:YMHRT-4605 (最終更新日: 2023/7/26) 設定例では、Luaスクリプト機能とL2TP/IPsecを用いたリモートアクセスVPN機能を使用しています。 Luaスクリプト機能の対応機種は、RTX5000、RTX3510、RTX3500、RTX1300、RTX1220、RTX1210、RTX1200(Rev.10.01.16以降)、RTX830、RTX810、NVR700W、NVR510、NVR500、FWX120、vRXです。 リモートアクセスVPN機能の対応機種は、RTX5000(Rev.14.00.12以降)、RTX3510、RTX3500(Rev.14.00.12以降)、RTX1300、RTX1220、RTX1210、RTX1200(Rev.10.01.59以降)、RTX830、RTX810(Rev.11.01.21以降)、NVR700W、NVR510(Re

  • JISSENスマートオース

    これはサンプルページです。同じ位置に固定され、(多くのテーマでは) サイトナビゲーションメニューに含まれるため、ブログ投稿とは異なります。サイト訪問者に対して自分のことを説明する自己紹介ページを作成するのが一般的です。たとえば以下のようなものになります。 はじめまして。昼間はバイク便のメッセンジャーとして働いていますが、俳優志望でもあります。これは僕のブログです。ロサンゼルスに住み、ジャックという名前のかわいい犬を飼っています。好きなものはピニャコラーダ (通り雨に濡れるのも) 。 または、このようなものでもよいでしょう。 XYZ 小道具株式会社は1971年の創立以来、高品質の小道具を皆様にご提供させていただいています。ゴッサム・シティに所在する当社では2,000名以上の社員が働いており、様々な形で地域のコミュニティへ貢献しています。 新しく WordPress ユーザーになった方は、ダッ

    ot2sy39
    ot2sy39 2014/06/18
    利用するWebサービスのエンドユーザ向け規約と、あとはWebサービスとこの会社の間の取り決め次第かな。心象は悪い。(追記)速攻電話営業の件消えた。ライブ感凄い!
  • Active Directoryはなぜ必要なのか

    連載では「Active Directoryとは?」「なぜ、Active Directoryを使う必要があるのか?」などをあらためて考察し、より効果的に運用するための方法を探っていく。 連載目次 Active Directoryを使う理由とは? 「十年一昔」とはよく使われる言葉だが、ITの世界における10年は十分過ぎるくらいに昔を指す。 2000年にリリースされたWindows 2000 Serverの目玉機能として登場した「Active Directory」は、現在までに多くの企業に導入されている。Windows Serverのアップグレードを繰り返しながら、10年以上経過しているところもあるのではないだろうか。初期導入からかなりの年月が経過したActive Directoryでは、最初に設計した担当者や運用管理者が入れ替わり、当初の設計意図とはかけ離れたものになっている可能性もある。

    Active Directoryはなぜ必要なのか