パスワヌドの進化珟代の認蚌ガむド

すべおは簡単に始たりたした。2぀の文字セットナヌザヌ名ずパスワヌドがあり、䞡方を知っおいる人がログむンできたす。 耇雑なこずは䜕もありたせん。



ただし、機胜する゚コシステムも単玔でした。たずえば、 MITのタむムシェアリングシステムは 、パスワヌドを䜿甚する最初のコンピュヌタヌシステムず考えられおいたす。











しかし、この状況は前䞖玀の60幎代に発展し、それ以来倚くの氎が流れたした。 過去数十幎たで、限られた数の接続で非垞に少数のアカりントしか持っおいなかったため、脅嚁の範囲はかなり狭くなりたした。 あなたに危害を加えるこずができるのは、近くにいた人だけです。぀たり、システムに盎接物理的にアクセスできる人です。 時間が経぀に぀れお、電話を介しお接続できるリモヌトナヌザヌも加わり、脅嚁の範囲が拡倧したした。 その埌、䜕が起こったのか、ご存じのずおりです。特に近幎、関係、アカりント、䟵入者、デヌタリヌクが増加しおいたす。 キャラクタヌの単玔な調敎を䌎う初期のスキヌムは、もはやそのような玠晎らしいアむデアずは思えたせん。



数か月前、私は再利甚可胜なパスワヌドに぀いお曞き、資栌情報を投入し、サヌビスデヌタベヌスにさらに10億の゚ントリが远加されたこずを確認したした 。 状況は次のずおりです。数十億のアクセスの詳现があり、悪意のあるナヌザヌがそれらを䜿甚しお奜きなサむトをハッキングするのを埅ちたす。 これは非垞に興味深い質問です。そのような状況で自分自身を守る方法は ぀たり、あなたはオンラむンシステムを浮かんでいるようにしようずしおおり、ある皮の倖郚は䞀郚のナヌザヌのアカりントからの䜜業デヌタを持っおいたす-どのようにしお圌がシステムに入るのを犁止できたすか 60幎代のキャラクタヌを単玔に䞊べただけでは十分ではありたせん。



しかし、認蚌の進化は、資栌情報をスロヌするためのベヌスの無限の拡匵に芁玄されおいたせん-ログむンプロセスは他の倚くの点で倉曎されおいたす。 堎合によっおは、これにより、すべおが逆さたになり、か぀お資本ず考えられおいたアカりントの䜜成ず管理に関するこれらの真実は今では無関係になりたす。 それでも、䞀郚の組織が今日の珟代の脅嚁に時代遅れのスキヌムをどのように適甚しおいるかを芋るこずができたす。 この投皿は、この矛盟を分析し、珟代のシステムのこの重芁な郚分を実際に蚭蚈する方法を説明するこずを目的ずしおいたす。 い぀かそれが、「私たちはセキュリティのためにこの愚かさをする」ず蚀う䌚瀟を幞犏な人々が送るリ゜ヌスになるこずを願っおいたす。



政府およびスマヌトIT䌁業の意芋を聞く



他の゜ヌスぞのリンクから始めたす。最近、このトピックに関する倚くの優れた資料がWebに掲茉されたので、それらを参照したす。 私はそれを䞀床にたずめお1぀のポむントを明確にしたす埌で䞎えられる掚奚事項のほずんどは、問題に関する個人的な芋解だけでなく、囜立暙準技術研究所などの組織からの盎接の匕甚であり、たたはNIST。 実際、先月発衚された圌らの䜜品「 デゞタルアむデンティティガむドラむン」は 、おそらくこの蚘事を取り䞊げるきっかけずなったず考えられたす。興味深いこずがたくさんありたした。



英囜政府の囜立サむバヌセキュリティセンタヌも、私が䜿甚するすばらしいリ゜ヌスです。 圌らは定期的にセキュリティのトピックに関する非垞に有益な蚘事を発行し、IT分野で本圓に「考えおいる」政府機関の珍しい䟋を玹介しおいたす。



たた、ID保護チヌムによるMicrosoftのパスワヌドガむダンスの調査も参照したす 。 最初のペヌゞでは、Microsoftは「アカりントハむゞャックにおけるパスワヌドの圹割を理解するナニヌクな立堎にある」ず述べおいたす。なぜなら、毎日1,000䞇件の攻撃に耐えるからです。 これは、オンラむンアカりントをセキュリティで保護する方法を明確に怜蚎した人々によっおたずめられた非垞に実甚的なガむドです。



他にも興味深い資料がありたすので、コメントで発芋を共有しおいただければ幞いです。 ここでは、いく぀かの゜ヌスのみをリストしたした。さらに䞋のテキストでは、他の倚くの゜ヌスぞの参照を芋぀けるこずができたす。 さあ、始めたしょう



認蚌プロセスは、2぀の状態間の切り替えに限定されるべきではありたせん



最初に、より哲孊的な芳点から認蚌プロセスを芋おみたしょう。システムにログむンするたで、そのコンポヌネントのいずれにもアクセスできたせん。次に、自分の暩利で曞かれたすべおにアクセスしおアクセスしたす。 グレヌゟヌンはありたせん-この方法でもそれでも。



情報セキュリティセクタヌで最近芳察されおいる泚目すべき傟向の1぀は、脅嚁レベルず信頌レベルの区別です。぀たり、朜圚的なリスクログむンなどに関連するいく぀かのシナリオで、ナヌザヌぞの信頌、そしおいく぀か-少ない。 䟋䞀定のログむン詊行回数を蚱可する代わりに、5回䜕らかの理由でその回数が垞に奇数であるこずに気づきたしたか したがっお、ナヌザヌの信頌レベルが䜎䞋しおいるこずを瀺し、システムが自動化された攻撃を受けないようにするための远加措眮を講じざるを埗たせん。 これはボットにずっお深刻な障害であり、ナヌザヌにずっおはやや䞍䟿です。さらに、必芁に応じお、さらにいく぀かの倱敗した詊行埌にアカりントをブロックするこずができたす。



思考を続けるず、ログむンに成功したらすぐにナヌザヌにすべおの機胜ぞのアクセスを蚱可する䟡倀がありたすか 初めおパスワヌドを正しく入力せず、以前に䜿甚したこずのないブラりザや他の囜から来たず仮定したす。この堎合、すべおに無制限にアクセスする必芁がありたすか たたは、最も基本的な機胜に限定しお、指定されたアドレスがナヌザヌに属しおいるこずを蚌明する必芁がありたす。



これらの簡単な䟋の助けを借りお、ほずんどのサヌビスでただ普及しおいる埓来のバむナリシステムよりも賢く行動できるず読者に思わせようずしたす。 このトピックは、テキストで匕き続き開発されたす。



長くなればなるほど通垞



それでは、技術的なコンポヌネントを掘り䞋げお、簡単なものから始めたしょう。以䞋に瀺すものは、パスワヌドを䜜成するための最良のポリシヌではありたせん。











ポップアップりィンドりの最初の文「パスワヌドは8〜10文字にする必芁がありたす」は、おそらく、パスワヌドを䜜成するための誀ったアンチパタヌンの䞭で最も䞀般的なものです。 これはパスワヌドマネヌゞャヌを殺し埌で詳しく説明したす、パスフレヌズを殺し、その結果、ナヌザビリティを殺したす。 䜿いやすさに぀いお蚀えば、昚幎の蚘事で最も基本的なこずをどのように間違えたかに぀いおのスクリヌンショットを撮りたした。同様のポリシヌのおかげで、実際に私のアカりントぞのアクセスがブロックされたした。



䞊蚘の問題に加えお、長さの制限が䜎いず、倚くの堎合、パスワヌドストレヌゞの線成が䞍十分であるず疑われるようになりたす。 暗号化ハッシュの埌、保存されたすべおのパスワヌドは同じ固定長になりたす。そのため、このような任意の制限は、パスワヌドがプレヌンテキストで保存され、列が10文字しか収容できないこずを意味したす。 もちろん、理由は異なるかもしれたせんが、あなたは理解しおいるように、そのような仮定は根拠がありたせん。



蚭定する長さの制限は䜕ですか ある境界を超えるず他の問題が発生するため、「䜕もない」ずいうのは間違った答えです。 たずえば、サむズが4メガバむトを超える堎合、 ASP.NETの既定の芁求サむズを満たしたせん 。 これに぀いおNISTが述べおいるこずは次のずおりです。



怜蚌者は、加入者の遞択で最倧64文字の秘密コヌドの入力を蚱可する必芁がありたす。


パスワヌドの長さを64文字に制限したサむトに登録しおいる普通の人ではありたせんが、「セキュリティに関しおどんな皮類のくだらないこずなのか、パスワヌドを64文字より長くするこずさえできたせんでした」ず蚀うでしょう。 ただし、念のために、100文字の制限を蚭定できたす。 たたは、NISTの抂念を取り入れお、最倧256文字を蚭定したす。違いは䜕ですか、ハッシュの埌もすべお同じで、すべおが揃えられたす。



NISTは別の重芁なポむントを指したすが、そうではありたせんが、衚面䞊のポむントです。



秘密コヌドの切り捚おは蚱可されおいたせん。


実際、これらは最も基本的なものです。短い長さを指定せず、ナヌザヌが提案したパスワヌドの終了文字を切り捚おないでください。 最悪の堎合、そのような慣行の正圓性を䞻匵する䌁業は、「これは䞍可胜であり、遺䌝に問題があるこずを知っおいたす。緊急修正のためにリストに茉せたす」ず付け加える必芁がありたす。



すべおの文字は特別ですただしオプション



特殊文字の䜿甚に関する2぀の偎面を怜蚎したす。 私はこれから始めたす











通垞、パスワヌドの䞀郚の文字は蚱可されおいたせん。 このルヌルは、起こりうる攻撃から保護するために導入されたした。 たずえば、XSS攻撃では山括匧を䜿甚でき、SQLコヌドを泚入するずきにはアポストロフィを䜿甚できたす。 しかし、そのような議論は、サむトのセキュリティプロファむルに重倧な欠陥があるこずを瀺しおいたす。 たず、クロスサむトスクリプティングの脅嚁により、むンタヌフェヌスにパスワヌドを衚瀺しないでください。 第二に、パスワヌドをハッシュせずにデヌタベヌスに送信しないでください。その埌、英数字のみが残りたす。 そしおもちろん、むンタヌフェヌスにパスワヌドを衚瀺し、それらをプレヌンテキストずしおデヌタベヌスに保存するこずでこれらのルヌルを砎ったずしおも、出力およびパラメヌタヌ化䞭に゚ンコヌドが残っおいたす。



NISTはこれを非垞に明確に衚珟しおいたす-これをしないでください



秘密コヌドは、スペヌスを含めお、印刷されたASCII文字[RFC 20]の䜿甚を蚱可する必芁がありたす。 Unicode文字[ISO / ISC 10646]も受け入れられなければなりたせん 。


Unicode文字に関する予玄に泚意する䟡倀がありたす。開発者が蚀語の芳点から非垞に受け入れられる文字に犁止を課した先䟋がありたした。単に「通垞の」文字を超えたからです。 䞀方、もちろん、次のようなパスワヌドもありたす。











ええ、もし誰かが本圓に顔文字で曞き留められたFrozenからの手玙ず忘れ物の最初のカップルを眮きたいなら、どうぞ



私が觊れたかったもう1぀の偎面は、NISTでも蚀及されおいたす。



怜蚌者は、シヌクレットコヌドを䜜成するための远加の芏則を導入しないでくださいたずえば、異なるタむプの文字の䜿甚を芁求したり、連続する同䞀の文字の導入を犁止したりする 。


埅っお、どう ぀たり、パスワヌドに倧文字、小文字、数字、蚘号を含める必芁はありたせんか これは、䞀般に受け入れられおいるアプロヌチずはたったく反察であり、座っお、すべおが論理的に考えられ、正しいこずを理解する必芁がありたす。 実䟋ずしお、私は最近、システムでパスワヌドを「良い」たたは「悪い」ず評䟡するず、人々が間違った決定を䞋すようになるこずに぀いお曞いた。 基本的なメッセヌゞはこれでした玔粋に数孊的なアプロヌチは、私たちが良いパスワヌドを思い付くのを助けたせん。 このような芁件により、「Password」などのパスワヌドが蚱可され、パスフレヌズに倧文字が含たれおいないずいう理由だけでパスフレヌズが切断されたす。



䞊蚘のドキュメントで、MicrosoftはNISTからの掚奚事項を゚コヌし​​たす。



パスワヌド芁件を拒吊したす。


パスワヌドの耇雑さの芁件がある堎合、状況は通垞次のように展開したす。人々は最初にプリミティブを入力しようずし、次に必芁なコンポヌネントが最小限になるたで文字を修正したす。 マむクロ゜フトはこの問題を次のように明らかにしおいたす。



ほずんどの堎合、人々は同じパタヌンを䜿甚したす最初の文字は倧文字、特殊文字、たたは末尟の2぀の数字です。 サむバヌ詐欺垫はこれを知っおいるため、蟞曞を怜玢するず、暙準スキヌムに埓っお行われたすべおの眮換が含たれたす「s」の代わりに「$」、「a」の代わりに「@」、「l」の代わりに「1」など 。


その結果、パスワヌドは䟝然ずしお䞍良である可胜性が高く、ほずんどの堎合、ナヌザヌは以前にそのパスワヌドを䜿甚したこずがありたす。 これらの手段によっお達成できるのは、結果なしでナヌザヌの神経を軜くたたくこずです。



ヒント たさか



私の個人的な芳察によるず、今のヒントは以前ほど人気が​​あったずはほど遠い。 このアむデアは「聞いお、人々は垞にパスワヌドを忘れお、忘れないようにしたしょう」から始たりたした。そしお、アカりントを䜜成するずきに、ナヌザヌはパスワヌドだけでなくヒントも入力する機䌚を埗たした。 問題は、このヒントが暩限のないナヌザヌに衚瀺されるこずです。この段階でのみ必芁です。 別の問題は、この情報がナヌザヌによっお入力されるこずであり、したがっお、ほずんどの堎合、完党な恐怖がありたす。



アドビはデヌタベヌスにパスワヌドのヒントを保管したした。これは2013幎に公開されたした。 すべおがどれほど悪いかを実蚌するために、このデヌタベヌスを芋お、個々のサンプルを共有するこずにしたした。





それらはすべおプレヌンテキストで保存されおいるため、システムがハッキングされたずきに䜕が起こったのか想像できたす。 NISTがこれを悪い考えだず考える理由は明らかです。



秘密のコヌド怜蚌者は、サブスクラむバヌがログむンしようずしたずきに、蚱可されおいない人が利甚できる「ヒント」を残すこずを蚱可しないでください。


先ほど蚀ったように、今ではオンラむンシステムにヒントはほずんど衚瀺されたせんが、このようなこずを考えた堎合に備えお、考えないでください。



パスワヌドマネヌゞャヌが倧奜き



私は長い間、パスワヌドマネヌゞャヌ自身の䟡倀に぀いお蚀っおきたした。2011幎の初めから、 信頌できるパスワヌドは芚えおいないものだけだず蚘事に曞いたずきからです 。 アむデアはシンプルで、いく぀かの点で文字通り説明できたす。



  1. パスワヌドは「匷力」でなければならないこず、぀たり、培底的な怜玢で掚枬たたは蚈算するこずが困難でなければならないこずを知っおいたす。 蚀い換えれば、より倚くのキャラクタヌずよりランダムに遞択されるほど、より良いです。
  2. 1぀のパスワヌドを耇数回䜿甚するこずは䞍可胜であるこずがわかっおいたす。1぀のサヌビスがハッキングされるず、他のリ゜ヌスのナヌザヌアカりントが危険にさらされたす。 前述した登録デヌタのスタッフィングの問題は、たさにこれです。
  3. 人々は、自分の蚘憶だけに頌っお、各サヌビスの匷力でナニヌクなパスワヌドを発明しお蚘憶するこずはできたせん。




パスワヌドマネヌゞャヌを䜿甚するず、すべおを1か所で収集するこずを意味するこずに異議を唱える人がいるでしょう。圌が正しいのです。誰かがこの堎所に䟵入するず、倧きなトラブルが発生したす。 しかし、これは個々のサヌビスのハッキングずその埌のアカりントデヌタの挏掩の堎合ず比范しお、非垞にたれな珟象です。 さらに、私が最近蚀ったように、 パスワヌドマネヌゞャヌは完璧である必芁はありたせん 。



しかし、この投皿は、ナヌザヌが適切なパスワヌドを䜜成するためのガむドずしお曞かれたものではなく、サヌビスを䜜成する人を察象ずしおいたす。 したがっお、あなたが個人的にパスワヌドマネヌゞャヌず関係があるずしおも、これはやる䟡倀がありたせん。











こんにちは パスワヌドマネヌゞャヌの䜿甚はお勧めしたせん。デバむスがハッキングされる可胜性がありたす。



このような近芖は䞀般的であり、これらのツむヌトをすぐに芋぀けるこずができたす。 圌らは通垞、䞊蚘で觊れた3぀のポむントを考慮せず、実際に次のようなこずを蚀いたす。「ねえ、芚えやすいパスワヌドを䜜成しおください。もちろん、それらは脆匱で、アカりントからアカりントに繰り返したす。しかし、それは安党のために必芁です。」



NCSCはこの問題に぀いお明確に述べおいたす。 パスワヌドガむダンスアプロヌチを簡玠化するためのむンフォグラフィックには、次のスニペットがありたす。











ナヌザヌがパスワヌドを安党に保存する機胜を䜜成する



蚀い換えれば、パスワヌドマネヌゞャヌを壊さないでください。たた、指定されたツむヌトのようなステヌトメントを䜜成しないでください。 しかし、NCSCはさらに前進し、組織が埓業員にパスワヌドを䜜成し、セキュリティを危険にさらすこずなくそれらを管理する胜力を䞎えるこずを明確に期埅しお、次の掚奚事項を提䟛したす。



たた、保護しようずする情報の機密性ず䞀臎する保護レベルの適切なパスワヌドストレヌゞ機噚を提䟛する必芁がありたす。 これらのストレヌゞは、マテリアル金庫などたたはテクニカルパスワヌド管理甚の特別なプログラムなどのいずれか、たたは䞡方の偎面を組み合わせるこずができたす。 組織がナヌザヌがパスワヌドを制埡できるように承認されたメカニズムを提䟛するこずが䞍可欠です。これにより、倧量のパスワヌドを凊理するために信頌できない「隠された」方法に頌る必芁がなくなりたす。


珟圚䜜業しおいる環境に぀いお考えおください。 パスワヌドの匷床の基準はありたすか 毎幎のトレヌニングがありたすか、それずもナニヌクで耇雑なパスワヌドの䜜成を促すポスタヌが壁に貌られおいたすか もちろん、パスワヌドに関連する䜕らかの制埡ずコヌチングは間違いなく存圚したすが、目暙を達成するのに圹立぀「承認されたメカニズム」を提䟛しおいたすか ほずんどの堎合そうではありたせん。さたざたな組織でトレヌニングを実斜するずきによくこの質問をするので、このような自信を持っお蚀いたす。 このようなミスマッチを芋なければならない頻床は驚くべきこずです。



パスワヌドを挿入させたす



パスワヌドマネヌゞャヌの䜿甚は、パスワヌドを入力フィヌルドに挿入する機胜ず密接に関連しおいたす。 フィヌルドに自動的に入力するパスワヌドマネヌゞャヌは倚数ありたすが、挿入を䜿甚する必芁がある堎合や、サヌビスブロックが手動ではなくパスワヌドを入力しようずする堎合がありたすこれはJavaScriptを䜿甚しお簡単に確認できたす。 結果は次のずおりです。











2014幎に、パスワヌドフィヌルドに貌り付けが蚱可されおいない堎合に発生する「コブラ効果」に぀いお曞きたした。 この甚語の意味に぀いおは、参考文献で詳しく説明しおいたすが、簡単に芁玄するず、問題を解決しようずしおも問題が悪化するだけで、コブラ効果が珟れたす。 サむトがセキュリティを確保するためにパスワヌドを挿入する機胜をブロックするず、䞀郚のナヌザヌは入力が簡単になるほど原始的になるたでパスワヌドを単玔化する必芁がありたす。



NCSCはここでも私をサポヌトしおいたす











圌らはこのアンチパタヌンに特別な甚語-SPPパスワヌドの貌り付けの停止、「パスワヌドの挿入の停止」を導入し、パスワヌドの貌り付けに関連するリスクに぀いおの䞀般的な神話を芆したした。 圌らは、コブラの効果に぀いお述べた私の蚘事にも蚀及しおいたす-むギリス政府からそのような保護を受けるのは玠晎らしいこずです



NISTは、次の声明から明らかなように、NCSCの圹職に加わりたした。



怜蚌者は、シヌクレットコヌドを入力するずきに、承認を受けおいる人が挿入機胜を䜿甚できるようにする必芁がありたす。 これにより、パスワヌドマネヌゞャヌの䜿甚が容易になりたす。パスワヌドマネヌゞャヌは広く普及しおおり、倚くの堎合、ナヌザヌがより耇雑なシヌクレットコヌドを䜜成するこずを奚励しおいたす。


倧西掋の䞡偎の人々は、パスワヌドマネヌゞャヌの䜿甚を満堎䞀臎でサポヌトし、それらをブロックするための積極的なアクションに反察しおいたす。



定期的にパスワヌドを倉曎する必芁はありたせん



民間䌁業での以前の仕事で、珟圚のパスワヌドをどれだけ䜿甚しおいるかを簡単に蚈算する方法を思い぀きたした。パスワヌドに含たれる数字を取埗し、䌚瀟がパスワヌドを眮き換える必芁がある四半期に1回増加し、それを4で割っただけです。 したがっお、私は単䞀のパスワヌドをほが6幎間延長し、そのたびにその䞭の数文字しか倉曎したせんでした。 職堎で定期的にパスワヌドを倉曎するこずも慣習である堎合、おそらく同じこずを行うでしょう。䞍䟿な技術的芁件に遭遇したずき、それは簡単で自然な方法です。



このアプロヌチの理論的根拠を分析したしょう定期的にパスワヌドを曎新するこずを支持する議論は、パスワヌドが間違った手に萜ちた堎合、匷制眮換埌に無関係になるため、詐欺垫はそれを䜿甚できないこずを意味したす。 ここでの問題は、私の䟋では、ハッカヌが最倧3か月の時間を費やしたこずです。











あなたがそう思うなら、ハッカヌは通垞、黙っお埅぀こずなく、すぐにアカりントを操䜜し、それらから利益を埗ようずしたす。 Lifeboatチヌムは 、昚幎のデヌタ挏掩の結果を滑らかにする詊みでこれを考慮しなかったため 、掚論のチェヌンが間違っおいるこずが刀明したした。



1月に起こったこずの埌、ハッカヌが蚈画を実行する時間がほずんどないこずをハッカヌが知らないように、すべおのパスワヌドを静かに眮き換えるこずが最善の措眮であるず刀断したした。




䞊蚘のツむヌトで述べたように、NCSCは今日、パスワヌドの匷制眮換は情報セキュリティのアンチパタヌンであるずいう芋解を共有しおいたす。 パスワヌド管理ガむドでは、このプラクティスに぀いお次のように述べおいたす 。



ハッキングされたパスワヌドは通垞すぐに䜿甚されるため、[圌女]は実際のメリットをもたらしたせん。


圌らはこのアむデアをむンフォグラフィックに持ち蟌みたす











叀いパスワヌドが䟵害された兆候や疑いがある堎合にのみ、ナヌザヌにパスワヌドを倉曎するように䟝頌しおください。



マむクロ゜フトは同じこずを蚀っおいたす



パスワヌドの有効期限ポリシヌは、ナヌザヌが互いに密接に関連する連続した数字ず単語から高床に予枬可胜なパスワヌドを䜜成するこずを奚励するため、害よりも害がありたすその結果、埌続の各パスワヌドは前のものから簡単に掚枬されたす。 ほずんどの堎合、サむバヌ詐欺垫はアクセスするずすぐにその詳现を䜿甚するため、リスクを枛らすこずに関しおは、パスワヌドの倉曎も倧きな圹割を果たしたせん。


もちろん、圌らの蚀葉は「ナヌザヌにパスワヌドを匷制的に倉曎させないでください。あなたにそれ以䞊のこずは必芁ありたせん」ず理解すべきではありたせん。 むしろ、これは、パスワヌド管理に察しおより広く、より高床なアプロヌチが必芁であるこずを瀺しおいたす。 たずえば、NCSCは次のような掚奚事項も提䟛したす。



  1. すべおの承認事䟋を远跡しお、異垞な動䜜を怜出したす。
  2. ログむンが成功したか倱敗したかにかかわらず、ログむン詊行の詳现をナヌザヌに䌝えたす。 順番に、これらの詊みのいずれかがそれらからのものではない堎合、ナヌザヌはあなたに通知する必芁がありたす。




そしお、次のセクションにスムヌズに進みたす。



異垞な動䜜をナヌザヌに報告する



これは、認蚌プロセスぞの「高床な」アプロヌチの重芁な偎面であり、すでに実際に動䜜しおいるのを芋たこずがある可胜性がありたす。 最近、新しいLenovo Yoga 910でYammerアカりントにログむンしたした。それたでは、このマシンでサヌビスを䜿甚しおいたせんでした。 少し埌にそのようなアラヌトを受け取りたした











埌で、同じマシンのブラりザヌからDropboxにアクセスするず、すぐにメッセヌゞが届きたした











もちろん、これらの手玙はシステムぞのログむンを劚げたせんでした。もちろん、私の代わりに、攻撃者が被害者のアクセス詳现を入手した可胜性がありたす。 しかし、圌らはすぐに事件を私に通知したした、そしお、それは非垞に䟡倀がありたす-この情報に導かれお、必芁ならば、私のアカりントに䟵入した人を远攟するこずができたした。 Dropboxは、過去5幎間に承認したすべおのデバむスを衚瀺し、承認を取り消す機䌚を提䟛したした。











この方法でアカりントの動䜜を远跡する機胜は非垞に䟿利です。 たずえば、Facebookアカりントに珟圚ログむンしおいるデバむスを確認できたす。











DropboxおよびYammerの堎合ず同様に、リストから任意のデバむスでログアりトするオプションも提䟛したす。 これは、正圓な所有者が誰かがアカりントぞの䞍正アクセスを取埗した状況で、少なくずもある皋床アカりントの制埡を取り戻すこずができるこずを意味したす。 珟代のサヌビスの倚くがこの機䌚を提䟛しおいたす。 これの良い䟋はGithubです。これは、IPアドレスや、セキュリティの芳点から重芁な特定のむベント2芁玠識別の芁求や公開キヌの䜜成などなど、さらに詳现な情報を提䟛したす。



別の可胜なシナリオを次に瀺したす。











パスワヌドが正しく入力されたずきにログむン詊行が通知されるようにしたいのですが、二芁玠認蚌はパスしたせんでした。 これは、パスワヌドが間違った手に枡ったこずを明確に瀺しおいたす。



これも非垞に合理的であり、むニシアチブを取り、ナヌザヌに譊告する䟡倀があるさたざたなシナリオを考えるず、最小限の劎力でどれだけできるかを理解し始めたす。



䟵害されたパスワヌドをロックする



登録デヌタずそれらに関連するすべおのデヌタの詰め蟌みに戻りたしょう。 パスワヌドがどこかで匷調衚瀺されおいる堎合、それらはもはや䜿甚できないずいう意味で、「汚れおいる」ず芋なされる必芁がありたす。 決しお。 パブリックドメむンになった今、膚倧な数の人々がこれらの詳现に関する情報を持っおいるため、それらを䜿甚する人のリスクが倧幅に増加しおいたす。 想像しおみおください。実際のデヌタの挏掩から取埗した10億ペアの電子メヌルアドレスずパスワヌドぞのアクセスは、 登録デヌタのスロヌに関する投皿で広めたした 。











NISTはこの問題に぀いお次のように述べおいたす。



秘密コヌドの䜜成たたは倉曎のリク゚ストを凊理する堎合、怜蚌者は、広く普及しおいる、予枬可胜な、たたは䟵害されおいるず考えられるコヌドのリストで提案されたコヌドを怜蚌する必芁がありたす。 そのようなリストには、ずりわけ、デヌタベヌス挏掩資料からコンパむルされた゚ンクロヌゞャヌからのパスワヌドが含たれる堎合がありたす。


簡単に蚀えば、誰かがアカりントを䜜成したり、パスワヌドを倉曎したりするずきは、このパスワヌドがデヌタ挏掩に芋られるものに含たれないようにする必芁がありたす。 , , , , — , , . , «, ». , CloudPets , , - bcrypt , «cloudpets». , — !





, . , , , — , , NIST . , , , (, ) — , .











1% Dropbox ( )



, — . : , , , ? , , ? , , , , ? , Cloudpet, ?











, , . , Password Storage Cheat Sheet OWASP . , Dropbox — , .



, . , , , , , .



䞊蚘の芁玄



, IT-: , . , , , . , , , , , ( ), , , , .



そしお、もう1぀ありたす。理論的には、これらのガむドラむンはすべお良いこずですが、実践するのは少し難しい堎合がありたす。このトピックは、今週リリヌスされる次の投皿で開発したす。そこで、サむト所有者が加入者の安党を確保するのに圹立぀、興味深い新しいこずをお話ししたす。私は数週間それに取り組み、倚くの゚ネルギヌを費やし、結果を無料であなたず共有する぀もりですので、すぐに私のサむトで確認しおください。たた、パブリックドメむンに投皿したらすぐに、リ゜ヌスぞのリンクを远加しお、この投皿を曎新する予定です。お楜しみに



All Articles