並び順

ブックマーク数

期間指定

  • から
  • まで

281 - 307 件 / 307件

新着順 人気順

パスワードの検索結果281 - 307 件 / 307件

  • 「パスワードを人質に有料プランの契約を迫るべく意図的なバグを仕込んだ」としてパスワード管理アプリ「LastPass」が非難される

    パスワード管理機能や生成機能を備えた「LastPass」において「無料プランではエクスポート機能へのアクセスが制限されている」「パスワードのエクスポートが不可能となるバグが存在する」といった問題が報告され、「LastPassは有料プランを契約させるためにユーザーのパスワードを人質にしている」と非難されています。 LastPass is holding people's data hostage and it is an absolute disgrace that needs to stop : software https://www.reddit.com/r/software/comments/s053t3/lastpass_is_holding_peoples_data_hostage_and_it/ LastPassは無料プランでも強力なパスワード管理機能や生成機能を利用できるアプ

      「パスワードを人質に有料プランの契約を迫るべく意図的なバグを仕込んだ」としてパスワード管理アプリ「LastPass」が非難される
    • パスワードマネージャー「LastPass」で本人しか知らないマスターパスワードを使って他人がアクセスしようとする事態が複数発生

      パスワードや個人情報を管理するパスワードジェネレーターの「LastPass」で、複数のユーザーが「マスターパスワードが侵害された」と警告するメッセージを受け取っていると報告しています。 Ask HN: How did my LastPass master password get leaked? | Hacker News https://news.ycombinator.com/item?id=29705957 LastPass master passwords may have been compromised | AppleInsider https://appleinsider.com/articles/21/12/28/lastpass-master-passwords-may-have-been-compromised LastPass users warned their m

        パスワードマネージャー「LastPass」で本人しか知らないマスターパスワードを使って他人がアクセスしようとする事態が複数発生
      • 使ってはいけないダメなパスワードTop200発表 - 2021年版

        NordPassは11月19日(現地時間)、パスワードの使用に関して調査した「Top 200 most common passwords」というタイトルのレポートを公開した。これは、よく使われているパスワード上位200個を調べる年次調査の2021年版で、50カ国のパスワードを含む4TBのデータベースに基づいた分析結果をまとめたものである。 このレポートによると、2021年の最も一般的なパスワードの上位10件は次図のとおりになったという。 2021年の最も一般的に使用されているパスワードの上位10件 資料:NordPass 最もよく使用されるパスワードは依然として「123456」で、次いで単に桁数が増減しただけの「123456789」と「12345」、キーボードの並びに基づく「qwerty」、そして何の工夫もない「password」と続いている。 1人あたりのパスワード流出件数を示した次のマ

          使ってはいけないダメなパスワードTop200発表 - 2021年版
        • BigQueryのセキュリティ対策手順

          風音屋では、データエンジニア、データアナリスト、データコンサルタントを募集しています。 書籍執筆者やOSSコントリビューターなど、業界を代表する20名以上のアドバイザーと一緒にベストプラクティスを追求できる環境です。 ぜひカジュアルトークをお申し込みください。 風音屋アドバイザーの山田雄(@nii_yan)です。 データ活用においてセキュリティ対策が最重要トピックであることは言うまでもありません。 風音屋でBigQueryの導入支援を行うにあたって、どのようなセキュリティ対策を行っているのかをご紹介します。 この記事の全体像 この記事は2つのパートに分かれています。 最初に、BigQuery導入プロジェクトを始めるにあたって、セキュリティ観点でどのようなコミュニケーションが必要になるかを説明します。 次に、一般的な情報セキュリティ対策である「抑止」「予防」「検知」「回復」の4つの観点にもと

            BigQueryのセキュリティ対策手順
          • 社員パスワード、6割脆弱 「12345」「password」…推測容易、瞬時に解析 - 日本経済新聞

            日本の主要企業の社員が設定するパスワードの多くが脆弱であることがわかった。漏洩したパスワード約2万5000件について日本経済新聞が調査したところ、64%が推測されやすい設定だった。「12345」や「password」といった文字列や名前を使ったもの多い。社員個人が複雑なパスワードを多数管理することには限界もあり、企業の対策が求められそうだ。セキュリティー企業のGMOサイバーセキュリティ byイ

              社員パスワード、6割脆弱 「12345」「password」…推測容易、瞬時に解析 - 日本経済新聞
            • Google, Slackなどの最先端のサービスのログインフォームで、メールアドレス欄とパスワード欄をわけるようになったのはなぜですか?

              回答 (3件中の1件目) SAMLやOpenID Connectを使った認証連携や、FIDOをはじめとしたパスワードレス認証に対応するためですね。昔と違ってIDとパスワードが単純に紐付いているとは限りません。メールアドレスの入力とパスワードの入力で画面を分けていれば、そのメールアドレスのユーザーが例えばIdPとしてG SuiteやActive Directoryを利用している場合、メールアドレス入力後にパスワードの入力画面ではなく、IdPのログイン画面に遷移させることができます。またFIDOなどパスワードレス認証を使っている場合も、パスワード入力欄ではなく、生体認証の画面を出すことができ...

                Google, Slackなどの最先端のサービスのログインフォームで、メールアドレス欄とパスワード欄をわけるようになったのはなぜですか?
              • デザイナー/PdMが今知っておきたいパスキーの基礎知識 - #FlattSecurityMagazine

                はじめに こんにちは。株式会社Flatt Securityの @toyojuni です。自分はもともとWebやUIのデザインを本職としていましたが、大学の同期と共同創業したセキュリティ企業であるFlatt Securityにて経営やDevRelを担っています。 デザインとセキュリティは普段話題が交わることが少ない領域ですが、UI/UXのデザインであればソフトウェア開発と不可分であることは間違いなく、すなわちデザインもセキュリティに無自覚ではいられないでしょう。 そのような観点で、本記事では「パスキー(Passkey)」を取り上げてみようと思います。 本記事は「パスキー」「FIDO」「WebAuthn」といったキーワードに関して以下のような認識を持っている方向けの記事です。 名前も知らない / 聞いたことがない 聞いたことはあるが、ほとんど理解していない はじめに パスキーをなぜ今知るべきか

                  デザイナー/PdMが今知っておきたいパスキーの基礎知識 - #FlattSecurityMagazine
                • やっぱりEKSの運用は大変なのか 〜EKSを2年間運用して得た知見とコンテナセキュリティ〜 - DMM inside

                  Single NodeのDocker Swarmを利用してオンプレミスにデプロイされるGraphQLサーバを安全にローリングアップデートさせている話

                    やっぱりEKSの運用は大変なのか 〜EKSを2年間運用して得た知見とコンテナセキュリティ〜 - DMM inside
                  • pictBLand・pictSQUAREで不正アクセスが発生、パスワードや口座情報などが流出した模様

                    pictBLandに不審な表示が出て乗っ取られている?→調査の結果、pictBLand・pictSQUAREにおいて情報流出が確認されたとのことです。

                      pictBLand・pictSQUAREで不正アクセスが発生、パスワードや口座情報などが流出した模様
                    • 「取引先からパスワードが電話で連絡される」運用が始まってしまった人の話

                      べれ野 @veleno_jp フォネティックコードでパスワードが連絡されるようになりますね…。 「例えば ALPHABET を送るときには Alfa Lima Papa Hotel Alfa Bravo Echo Tango と送る」 ja.wikipedia.org/wiki/%E9%80%9A… twitter.com/nyaocat/status… 2020-12-01 13:28:45

                        「取引先からパスワードが電話で連絡される」運用が始まってしまった人の話
                      • 社内認証パスワードレス化のすゝめ

                        パスワードレスとは 「パスワードレス」とは言葉通り「パスワードが要らない」という意味です。パスワードにはたいてい「英数字・記号を含む8文字以上の複雑な文字列にしてください」「一年ごとに変更をしてください」といった煩わしい制約が存在します。利用者にしてみれば毎回違うパスワードを考えたり覚えたりするのは負担ですし、結局簡単なものや同じようなパスワードを使いまわしがちになり、管理者としても望んだ結果ではないという問題があります。パスワードレスはそういった煩わしさから利用者・管理者双方を解放します。 ヤフーの社内認証事情 ヤフーには一万人を超える社員が在籍しており、毎日一回以上認証の機会があります。 社員が社内ツールにアクセスすると、まずはじめに共通の入口である内製の社内認証基盤へとリダイレクトされます。そこで社員は実際のログイン手段として以下の三種類の認証方式から選択します(図1)。 社内ID/

                          社内認証パスワードレス化のすゝめ
                        • Zoomを安全に利用する4つのポイント。Zoom爆弾や情報漏えいへ対処する。(大元隆志) - エキスパート - Yahoo!ニュース

                          セキュリティの不備が相次いで指摘されるZoomを安全に利用するには?(写真:ペイレスイメージズ/アフロイメージマート) 新型コロナウィルスの感染拡大を受けて、ビデオ会議を提供するクラウドサービス「Zoom」の利用者が急増している。一方で、利用者が急増した反動で「安全面」への指摘も急増している。この一週間だけに限定しても様々な問題点が指摘された。本記事では、相次いで指摘されたZoomのセキュリティ不備に対して、いかに対応すべきかを記載する。 ■相次ぐZoomの安全面への指摘 Zoomに関する主要なセキュリティ上の指摘は以下の四点が有る。 1) 暗号化に関する懸念 Zoom社は当初Zoomにおける通信は「エンドツーエンドの暗号化によって保護されている」と謳っていたが、セキュリティ業界からZoomの暗号化はエンドツーエンドの暗号化ではないのではないか?との指摘を受けた。「エンドツーエンドの暗号化

                            Zoomを安全に利用する4つのポイント。Zoom爆弾や情報漏えいへ対処する。(大元隆志) - エキスパート - Yahoo!ニュース
                          • 1Password、非ユーザーとも安全にパスワードを共有できる「Psst!」機能

                            パスワード管理ツール「1Password」を提供する米1Passwordは10月12日(現地時間)、登録してあるパスワードなどの情報を誰とでも安全に共有できる新機能「Psst!」(Password Secure Sharing Tool)を発表した。これまでもユーザー同士であれば情報を共有できたが、Psst!はユーザーではない人とも共有できる。 非ユーザーとの情報共有は最もリクエストの多い機能の1つだったという。例えば、来客に自宅のWi-Fiのログインパスワードを教えたり、企業ユーザーであれば、1つのプロジェクトだけに参加する取引先をイントラネットに招待したりするというようなニーズがある。 利用するには、パスワード一覧画面で共有したいパスワードを右クリックすると「Get a link to share this item」というカードが表示されるので、ここでリンクの有効期限を選択し、共有相

                              1Password、非ユーザーとも安全にパスワードを共有できる「Psst!」機能
                            • どのように1Passwordへのログイン方法を管理しているか

                              まえがき 昨年LastPassのセキュリティインシデントが話題になりましたが、みなさんはパスワードや秘匿情報の保護はどのようにされていますか? SSOログインや、YahooさんのようにSMS認証でパスワードそのものを排除する方式もあったり様々なパターンがでてきました。 とはいえ、引き続きID/Passwordを必要とする場面はまだまだ継続するんじゃないかなと思っています。 また、WEBサイトのID/Password以外にもクレジットカード番号や、ソフトウェア開発するときに必要となるSSH秘密鍵等のように保存しておきたい秘匿情報も多いかと思います。 1Passwordを使って、ローカルにファイル(~/.configや.env)として置かれてる生のパスワードなどを削除した@Web Scratchにもあるように、ローカルからどんどん秘匿情報を削除する素晴らしい方法もあります。 私も日々生成される

                                どのように1Passwordへのログイン方法を管理しているか
                              • Terraformのセキュリティ静的解析 tfsec の導入から始めるAWSセキュリティプラクティス - BASEプロダクトチームブログ

                                こんにちは。BASE BANK 株式会社 Dev Division にて、 Software Developer をしている東口(@hgsgtk)です。 BASE BANK Dev での開発では、クラウドインフラの構成管理に、 Terraform を利用しています。 世の情報をたくさんキュレーションしている CTO の@dmnlkさんに、手軽に CI に組み込めそうなセキュリティチェックツールがあることを教えてもらったので、導入してみました。 CTO氏のキュレーションメディアで紹介された tfsec を早速試して良さそうだったhttps://t.co/bl67dlW2Ub https://t.co/vAkTOVagec— Kazuki Higashiguchi (@hgsgtk) August 21, 2020 このブログの公開日は 2020/10/30 ですので、導入してから約 2 ヶ月

                                  Terraformのセキュリティ静的解析 tfsec の導入から始めるAWSセキュリティプラクティス - BASEプロダクトチームブログ
                                • 大半のパスワードを1分以内にクラッキングできるAI「PassGAN」が登場、どんなパスワードであればPassGANでも解析不可能なのか?

                                  サイバーセキュリティ企業のHome Security Heroesが、ニューラルネットワークでパスワード予測を行うAI「PassGAN」を使って実際のパスワードを解析する実験の結果を発表しました。それによると、一般的なパスワードのおよそ半分が1分で、65%が1時間で解析できてしまったとのことです。 2023 Password Cracking: How Fast Can AI Crack Passwords? https://www.homesecurityheroes.com/ai-password-cracking/ 通常、パスワードの解析に使われるパスワード推測はシンプルなデータ駆動型のツールが使われます。つまり、膨大なデータを元にパスワード分析を行うというやり方で、こうした方法は小規模で予測可能なパスワードの場合は効率的に解析可能ですが、サンプルサイズが大きくパターンが複雑になって

                                    大半のパスワードを1分以内にクラッキングできるAI「PassGAN」が登場、どんなパスワードであればPassGANでも解析不可能なのか?
                                  • ハッキングフォーラムに投稿された複数の国内サイトリークについてまとめてみた - piyolog

                                    2020年4月に報告された国内サイトからの情報流出被害の内、3件のサイトでハッキングフォーラムに関連すると思わしき投稿が行われていました。公表された3サイトの流出総件数は最大で40万件にのぼります。ここでは関連する情報をまとめます。なお、このアバターは更なる日本のリスト保有を示唆する投稿も行っています。 投稿との関係が疑われる被害発表 2020年4月にハッキングフォーラムへ行われた投稿との関係が疑われる情報流出被害の報告(2020年5月7日時点)は以下の3つ。 山と渓谷社「ヤマケイオンライン」にご登録のお客様へ。ご登録の会員情報流出のご報告とお詫び(2020年4月18日) 「ヤマケイオンライン」会員情報流出について 経過報告(第2報)(2020年4月23日) リジョブ 不正アクセスによる個人情報の流出について(2020年4月19日) 国土木施工管理技士会連合会 情報の流出およびその対応につ

                                      ハッキングフォーラムに投稿された複数の国内サイトリークについてまとめてみた - piyolog
                                    • Basic認証、Digest認証、Bearer認証、OAuth認証方式について - プログラミング初心者がアーキテクトっぽく語る

                                      Basic認証、Digest認証、Bearer認証、OAuth認証方式はRFCで標準化されている認証方式の中で最もよく目にする方式だろう。 Basic認証とDigest認証は多くのサーバ、クライントで実装されており導入障壁が低い認証方式だ。 機密性の高いデータを扱うサービスでは比較的安全なBearer認証、OAuth認証方式を目にすることが多い。 ここではBasic認証、Digest認証、Bearer認証、OAuth認証方式について簡単に触れる。 この4つの概要を理解しておけば大体のWebサービスは理解できるだろう。 もしサービスが固有の認証方式を実装していた場合でもこれらの方式との類似性に着目すればすぐに理解できるはずだ。SAMLやOpenIDと言ったより複雑な認証方式を理解する上でも助けになると考える。 1. Basic認証方式 最も理解しやすいのがBasic認証方式だ。RFC 261

                                        Basic認証、Digest認証、Bearer認証、OAuth認証方式について - プログラミング初心者がアーキテクトっぽく語る
                                      • 【セキュリティ ニュース】「Emotet」対策でパスワード付きzip添付ファイルのブロックを推奨 - 米政府(1ページ目 / 全3ページ):Security NEXT

                                        2月より一時活動の収束が見られたものの、7月より活動を再開したマルウェア「Emotet」。国内外で被害が拡大しており、米政府機関や米MS-ISACが注意を呼びかけている。 「Emotet」は、感染端末より受信メールなどの情報を窃取。返信に見せかけた偽メールによって受信者を信頼させ、添付ファイルを開かせることで感染を広げている。国内セキュリティ機関も繰り返し注意喚起を行ってきた。 こうした「Emotet」の活動は、国内にとどまるものではなく、海外でも7月から同様の被害が広がっており、米国をはじめ、カナダ、フランス、イタリア、オランダ、ニュージーランドなどで被害が確認されている。 米国土安全保障省のサイバーセキュリティインフラストラクチャセキュリティ庁(CISA)によれば、7月以降、米連邦政府、行政機関などを保護する同庁の侵入検知システムにおいて、「Emotet」に関する感染活動として約1万6

                                        • 例外規定が不正ログインの一因に 熊本県立大が被害 2要素認証なしの名誉教授が狙われ

                                          熊本県立大学は12月13日、同学名誉教授のメールアカウントが不正ログインされ、個人情報が漏えいした可能性があると明らかにした。名誉教授は例外的に2要素認証を免除されていた上、他サイトでも使っている短いパスワードを設定していたという。 事実が判明したのは7日。名誉教授のメールアカウントに海外から8月30日以降で約1000件の不正ログインがあったと分かった。漏えいした可能性があるのは、教職員や学生などの氏名やメールアドレスなど3537人分、教職員などの履歴書43人分、名誉教授のアドレス帳991人分、その他の人事資料など。 熊本県立大学は原則として2要素認証を求めているが、名誉教授はスマートフォンを持っていなかったため例外的に免除していた。使っていたパスワードは短く、他サイトでも使っていたもので、これらが不正ログインの原因になったとみている。 問題判明後は、パスワードの変更やウイルススキャン、警

                                            例外規定が不正ログインの一因に 熊本県立大が被害 2要素認証なしの名誉教授が狙われ
                                          • Google認証に不正アクセスの脆弱性、パスワード変更では不十分

                                            The Registerは1月2日(現地時間)、「Google password resets not enough to stop this malware • The Register」において、情報窃取マルウェアにセッション情報を窃取された場合、Googleパスワードを変更するだけでは不十分だとして、注意を呼び掛けた。最新のセキュリティ研究によると、ユーザーが侵害に気づいてパスワードを変更しても、脅威アクターは侵害したアカウントにアクセスできるという。 Google password resets not enough to stop this malware • The Register Google認証が抱えるゼロデイ脆弱性悪用の概要 このGoogleのゼロデイの脆弱性は、2023年10月に「PRISMA」と呼ばれる脅威アクターにより悪用が予告されていた。The Register

                                              Google認証に不正アクセスの脆弱性、パスワード変更では不十分
                                            • 「手書きのWi-Fiパスワード」がいかに愚かなことか、身にしみてわかった日

                                              「手書きのWi-Fiパスワード」がいかに愚かなことか、身にしみてわかった日2020.08.23 21:0059,110 Bryan Menegus - Gizmodo US [原文] ( Rina Fukazu ) あなたならどう読む? 「自宅のWi-Fiのパスワードを公開するのは賢明じゃないよ、ちゃんとあとでパスワードを変えないとね」と、同僚はいいます。...わかってますとも。そのうえで読者の皆さんにお尋ねしたいんです。このメモで、私とルームメイトはいったい何を見落としているのか。 ネットが落ちたハリケーン「イサイアス」によって自宅のWi-Fiが落ちてから1週間ほど経ちますが、またインターネットが使えなくなってしまいました。コンセントを抜き差ししてリブートを試みましたが、状況は改善せず。 新型コロナウイルスの影響で、自宅勤務を基本にしていた私とルームメイトにとってネット環境が確保できない

                                                「手書きのWi-Fiパスワード」がいかに愚かなことか、身にしみてわかった日
                                              • パスワードレス時代のOpenID Connectの活用 / 20230404-OAuth-Numa-Workshop

                                                OAuth Numa Workshop 2023での講演資料になります。 https://openid.connpass.com/event/275302/ SMS・メールを利用した認証やFIDOによるパスワードレスの認証が普及し始めています。 一方でFIDOなどの手段はまだ対応のハードルが高いため、過渡期においてはOpenID Connectを使ったID連携によってパスワードレスを実現することも選択肢としてあると考えます。 認証強化のために必要なOpenID Connect・OAuth 2.0で提供されるプロファイルの活用についてご紹介します。

                                                  パスワードレス時代のOpenID Connectの活用 / 20230404-OAuth-Numa-Workshop
                                                • OWASPに学ぶパスワードの安全なハッシュ化 | DevelopersIO

                                                  Dropbox はソルトとペッパーを利用 次の Dropbox 技術ブログによると、2016年9月時点の Dropbox は、パスワードをソルト化とペッパー化のコンボで保存していました。 How Dropbox securely stores your passwords - Dropbox 具体的には パスワードを SHA512 でハッシュ化 このハッシュ値をソルトとともに bcrypt でハッシュ化 最後にペッパーを鍵に AES256 で暗号化 というようにパスワードを多段で保護してデータベースに保存していました(AES256(BCRYPT(SHA512(PASSWORD) + SALT), PEPPER))。 ※ 図はブログ記事より引用 Dropbox はあくまでもペッパーの実例として紹介しました。 bcrypt の項でお伝えしたように、bcrypt 処理前にパスワードをハッシュ化す

                                                    OWASPに学ぶパスワードの安全なハッシュ化 | DevelopersIO
                                                  • 神絵師のエッチな絵を見ようとしたら「古の腐女子の数字3文字」とパスワードが掛かっており全く分からなかった

                                                    もちた @mochita666 もちたは壁にぶち当たっていた。最近お見かけした最高に絵が上手い方がワンクッションおいて助平絵を上げていたのだ。もちたは20、成人済み、推しの助平三度の飯より大好き人間である。もちろん飛んで見に行ったが、そこには「古腐女子の数字3文字」と書いてあったのだ。 2021-08-01 21:37:17 もちた @mochita666 まるで分からなかったのである。数字3文字、頭に思いつく数字をひたすらに入れていった。腐女子として思いつく全てをいれた。しかしどれももちたを通さんとする。この鍵の先は約束された推しの助平絵がある。どうしても諦められなかったのである。 2021-08-01 21:38:48 もちた @mochita666 バキバキの腐女子なのに、成人済みなのに、もちたはパスワードの前に膝をついた。 古ではないかもしれぬが、もちたは腐女子なのに、バキバキの腐

                                                      神絵師のエッチな絵を見ようとしたら「古の腐女子の数字3文字」とパスワードが掛かっており全く分からなかった
                                                    • 押収のパソコンからのべ数百万人分のIDパスワード 神奈川県警 | NHK

                                                      スマートフォンの決済サービスの不正利用事件で、神奈川県警察本部が逮捕した中国人グループのパソコンを詳しく調べたところ、のべ数百万人分にのぼるIDやパスワードなどの情報が保存されていたことが捜査関係者への取材でわかりました。 一部は国内で利用されている決済サービスのものだったということで警察は情報の分析や入手ルートの捜査を進めることにしています。 スマートフォンなどを使った決済サービスが不正利用された事件で、神奈川県警察本部は他人のアカウントに違法にログインし商品を購入したなどとしてこれまでに専門学校生の胡奥博容疑者(30)ら中国人グループを詐欺などの疑いで逮捕しています。 その後の捜査で警察がグループの指示役とみられる胡容疑者の自宅から押収したパソコンを詳しく調べた結果、のべ数百万人分にのぼるIDやパスワードなどの情報が見つかったことが捜査関係者への取材で分かりました。 このうち一部は、国

                                                        押収のパソコンからのべ数百万人分のIDパスワード 神奈川県警 | NHK
                                                      • Windows 10、パスワードなしの世界へ一歩前進 (1/2)

                                                        Windows 10 Ver.2004となる「May 2020 Update(20H1)」がどうやら完成したらしい。先週Slow Ringで公開されたBuild 19041.207がRelease Preview Ringで配信になる。大きな問題が起こらなければ、5月には一般向けの配布が開始される予定だ。 この20H1の最大の改良点は、WSL2(Windows Subsystem for Linux 2)だ。これに比べると他の改良点はちょっと小粒か“地味”なものだ。しかし、この地味な改良の中にも重要なものもある。それは「パスワードレス」に関する内容だ。 Windows 10におけるパスワードレスとは? Windowsでは、マルチユーザーに対応したWindows NTからサインイン(世間一般ではログインということが多い)という操作をしてからパソコンが利用できるようになった。それ以前のMS-D

                                                          Windows 10、パスワードなしの世界へ一歩前進 (1/2)