テクノロジー

ワンタイムパスワードは原則禁止へ、日本証券業協会が証券口座乗っ取り対策の新指針

1: ton-boo 2025/07/19 00:48

これはいい。実際それくらいリスクに差があるんだからしゃーないね

2: secseek 2025/07/19 01:38

多要素認証でもダメってことみたいですね。これでパスキーの導入が進むでしょうか

3: iinalabkojocho 2025/07/19 06:41

セキュリティに詳しくないならスマホでパスキーオンリー。PC使うならハードウェアkey標準にしないと怖くて無理だよー。

4: IthacaChasma 2025/07/19 06:56

地方税共同機構も、エルタックスでワンタイムパスワードを使うのをやめて欲しい。そもそも、他者の口座で自社の従業員の住民税を払う(明らかにバレる)ヤツがいるはずないし。

5: sny22015 2025/07/19 07:03

自分のSBIの口座はFIDO認証にしてるんだけど、それでもこれだけ被害が出てるということは、FIDOなら安心てわけでもなさそうという気がしている

6: kukurukakara 2025/07/19 07:28

“多要素認証は、攻撃者がID、パスワードと同時にワンタイムパスワードも窃取して認証を突破する「リアルタイムフィッシング」という手口で破られるリスクがある”

7: gewaa 2025/07/19 07:44

金を直接引き出せるネット銀行よりログイン厳しくする理由がよくわからない。

8: point2000 2025/07/19 07:47

パスキーに対応すれば全部良くなるとは言わないけどパスキー対応は前提にしないとダメだよなあ…

9: homarara 2025/07/19 07:57

きっつー。今忙しいから後にしてくれないかな。

10: harumomo2006 2025/07/19 08:09

普通は登録してある口座にしか出金できないんじゃないの?

11: eroyama 2025/07/19 08:12

金を直接引き出すのは引き出し口座から追えるけど、株式市場を介して閑散株の価格を操作すれば誰が買うなり売るなりしたか分からないからじゃない?(市場や証券会社に聞けば分かる気がしてきた)

12: chocolatedisco1053 2025/07/19 08:17

口座数1.2位を争う楽天がフィッシングの温床であるメールを使ってるからな、金融庁たまには仕事してくれ。楽天は顧客の金より3年ほど前契約してきたバンクガードと言う会社の契約保持のが大事みたいだから

13: AQMS 2025/07/19 08:18

人のハックには耐えられない

14: nost0nost 2025/07/19 08:20

ネット銀行なんかより遥かに大量に金を回せて他に影響するから比べものにならん 信用取引とか全く知らん人なんだろうけど証券口座から金がなくなるだけの話じゃ無いよ 不思議でも何でも無い

15: aox 2025/07/19 08:24

ツータイムですね

16: miyaga5000 2025/07/19 08:34

銀行と比べて、入ってる金額が大きい人もいるし、海外のクソ株買わされて、犯人が売り抜けても逮捕難しいし、損害賠償請求もできないから、厳しくするのは賛成

17: ms05b 2025/07/19 08:39

めんどくさい。。。 スマホの認証じゃダメなの?その端末からしか確認できませんみたいな

18: crimson_diamond 2025/07/19 08:41

ブルームバーク端末レベルにすれば文句言われないと思う

19: raitu 2025/07/19 08:44

“フィッシングに耐性のある多要素認証の例には、認証方式の国際標準化団体であるFIDO Allianceが推進する「パスキー」や、PKI(公開鍵基盤)をベースとした認証”

20: megumin1 2025/07/19 08:47

認識が甘すぎ。証券会社のようなお金にダイレクトに関するところは、今どきそんな甘いことをいっている場合じゃないですよ。「パスワード認証は原則廃止。今後はパスキーのみをサポート」にしないとだめですよ。

21: rdlf 2025/07/19 08:50

楽天証券がこの新指針にしたがってパスキーになったら胸アツ。

22: ssfu 2025/07/19 08:51

snsの放置アカみたいに、いつの間にか乗っ取られて、本人死んでるみたいな状態になってたら規模によってはBOTが株価操作できるよなあとか。

23: umaemong 2025/07/19 09:05

これを期にパスキーの使い勝手がよくなるといいけど、なにしろ金融機関がやることなので、その逆になりそうな懸念が。本命はマイナンバーカードでの認証だなー。普及させて欲しい。

24: gimonfu_usr 2025/07/19 09:08

(パスキーはさておきPINコードが安全な理由、いまだわからん。)/追記 調べた。〔周回遅れ〕

25: nao_cw2 2025/07/19 09:11

馬鹿みたいに難易度の高いパスを要求する業者は滅べ/無意味だろそんなの/

26: cinq_na 2025/07/19 09:15

IPOマニアとしては、毎回ワンタイム入れるの死ぬほど面倒。固定IP位は把握して欲しい。

27: RIP-1202 2025/07/19 09:23

ログインが複雑になるほどPCやスマホにまでパスワード貼り付けちゃう人が増えるしさ。パスキーがいいんじゃないかな。個人の能力に頼らせないスタイル。

28: napsucks 2025/07/19 09:30

サーバ認証も機械的にやらないとフィッシングには無力だもんね。パスキーは妥当。同時にマネフォとかIPベースで許可する仕組みや情報取得用API連携の用意を義務付けるなどもしてほしいところ。

29: oldriver 2025/07/19 09:30

今回、デイトレーダー向けか自動取引か何かのがあってそこで被害みたいな話なかったっけ?(ぼんやり。)ヘビーユーザーのためにセキュリティ水準を引き下げてリテラシーの低い一般ユーザーが被害に遭いやすくなるの

30: twmw 2025/07/19 09:31

簡単に外国株式買えるのがマズいんじゃないかと🤔

31: room661 2025/07/19 09:34

絵文字による追加認証も禁止の対象ですかね? 楽天証券のアレはログインプロセスがクッソ面倒くさいのでどうにかしてほしい。

32: circled 2025/07/19 09:35

パスワードマネージャーがURLを認識してログイン情報の自動表示してくれるから、フィッシングサイトに誘導されてもログイン情報が自動的に表示されない時点で怪しいと思うはずなんだけど、その辺の疑いがないのかな?

33: tourism55 2025/07/19 09:37

銀行口座はいうて口座額=最大被害額で金持ちでも数千万~億程度?だし被害者は本人と銀行。対して証券は億単位の取引が『普通』でまぎれちゃうし空売り等で口座額以上の取引も可能なうえ市場混乱の可能性アリという

34: gjdndsy 2025/07/19 09:41

証券口座は入ってる額が桁違いだから被害が大きくなるということではないかな。

35: rainbowviolin 2025/07/19 09:42

社長が二段階認証すら知らなかったセブンペイの記者会見から、今月でちょうど6年。不正発達のスピードに、対策が追い付いていない。P.ヴィリリオの速度学(ドロモロジー)などを思い出す。

36: bfoj 2025/07/19 09:46

「リアルタイムフィッシング」

37: diveintounlimit 2025/07/19 09:47

記事内容読んだら妥当な対応に思えるけど、日経もうちょいタイトル何とかならんかったんか。

38: degucho 2025/07/19 09:51

「ただし取引については、フィッシングに耐性のある多要素認証を必須にしていない」え?

39: pixmap 2025/07/19 09:51

リアルタイムフィッシングであっても、ドメイン名きちんと確認せずに手続きしちゃうユーザーに結構な落ち度がある気もするが。パスワードマネージャーは動かないだろうし。

40: fai_fx 2025/07/19 09:56

パスキーは、設定した時のドメインでしか機能しないので、偽サイトが作れない。

41: matorico 2025/07/19 09:57

またログイン方法変わるのかな。コロコロ変えられると面倒くさいけど言ってる場合じゃないか

42: sgo2 2025/07/19 09:58

フィッシング対策ならコレで十分な気もしなくはない(サイトを検証してくれる/パスキーに比べると強制力が無い分弱いが) https://direct.bk.mufg.jp/secure/rapport.html

43: sasasin_net 2025/07/19 10:02

いまだに DMARC p=reject にしてない証券会社なんていたのマジか

44: fashi 2025/07/19 10:03

パスキーだけにしても近接性チェックが甘い実装だとユーザーがよく考えずに認証してしまうのは避けられないからな…

45: eiki_okuma 2025/07/19 10:09

そもそもユーザの多くがスマホからログインする現状ワンタイムパスワードは多要素認証でもなんでもないんだよな。昔ネット銀行で使われてたパスワードカード復活ある?(ない)

46: yfukuda827 2025/07/19 10:17

パスキー実装試してみないとなー

47: chi-bd 2025/07/19 10:25

アグリゲーションサービスがどんどん使い物にならなくなる。単なる残高・取引履歴確認と実際の取引を分けて考え、複雑化させるのは後者だけにしてほしい。

48: coper 2025/07/19 10:33

リアルタイムフィッシングに対抗するには、ユーザが入力する情報に頼らない認証ということでいま使える方式だとパスキーに行き着くのは必然かと。

49: iphone 2025/07/19 10:37

パスワードの定期変更を求めてくるセキュリティ周回遅れの大手銀行もついでになんとかなって欲しい

50: momonga_dash 2025/07/19 10:42

サービス提供者側が取れる手段って今だとパスキーくらいしかないよな

51: burnoutdog 2025/07/19 10:45

楽天はAuthenticater対応にしないのはなぜなんだぜ?

52: inforeg 2025/07/19 10:54

少なくともSMS認証はセキュリティ弱すぎるよなあ

53: n_231 2025/07/19 10:57

銀行口座は最悪補償として預金額分戻せば済むが、証券は元に戻せないからな

54: FreeCatWork 2025/07/19 11:16

パスワード泥棒、猫パンチにゃ!もうボクの可愛い肉球🐾じゃ止められないにゃ!

55: bml 2025/07/19 11:18

給与日が近いからかヤフーメールや詐欺電話がかかってきた。

56: progrhyme 2025/07/19 11:22

リアルタイムフィッシングで破られる恐れがあると。

57: gwmp0000 2025/07/19 11:24

安全策 ちょっと困りそう パスキーは生体認証かデバイス端末認証だから不安 端末壊れたら詰みそう 証券口座持ってないから当面は乗り切れるかな 銀行口座もパスキーになったら予備端末を用意するしないと危険かな

58: OkadaHiroshi 2025/07/19 11:30

一般のユーザー向けにはスマホのアプリ限定で特別に申請しないとWebインターフェイスを使えない設定にできれば多くのフィッシングは避けれれると思う。

59: hiroomi 2025/07/19 11:31

“相次ぐ証券口座乗っ取り被害を受け、「フィッシングに耐性のある多要素認証」を必須”「パスキー」や、PKI(公開鍵基盤)をベースとした認証

60: KoshianX 2025/07/19 11:39

ああこれでパスキーが普及するなら楽でいいなあ。iPhone にマイナカード入るようになったからマイナカード認証でもいいぞ

61: andalusia 2025/07/19 11:39

銀行振込は上限がデフォルト50万円、設定可能な最大でもせいぜい1,000万円ぐらいだからでしょ? ネット証券の、しかも売買はそういうわけにいかないからね。

62: mutinomuti 2025/07/19 11:41

バックドア禁止じゃないんだ

63: red_kawa5373 2025/07/19 11:45

id:chocolatedisco1053 記事を読めば、普通に金融庁もこの方針を支持して進めてることが分かるはずだが。記事タイトルしか見ないと、デマに踊らされる人間の一丁上がりになるわけだな。

64: poi_nichijo 2025/07/19 11:46

証券会社や各メディアから散々警告出されてるのに、それでも騙される人のためにここまでやる必要あるのかねえ

65: otihateten3510 2025/07/19 11:49

ひえーーー

66: kshtn 2025/07/19 11:50

タイトルだけでワンタイムの何がダメなのか判らなかったけど、リアルタイムフィッシングだと確かになあ

67: Gka 2025/07/19 11:59

ワンタイムパスワードを送ります。心当たりのない方はこちらhttp〜とリンクを踏めばそれフィッシング詐欺サイトだから。正しくは詐欺に利用されている。

68: daishi_n 2025/07/19 12:00

パスキーへの移行はわかるけどさ

69: challysen198 2025/07/19 12:02

インフォスティラーにCookie抜かれて入られるような。攻撃する側に解析されてしまえば、パスキーで使われる端末情報ごと持って行かれるか、遠隔操作されて使われる。攻撃のハードルを上げるから対策にはなっているか。

70: Kmusiclife 2025/07/19 12:03

こういう時のためのマイナンバーカード(となるはずなのでは)

71: lli 2025/07/19 12:08

素晴らしい。リアルタイムフィッシングに弱いのでワンタイムパスワードでは不十分。URLを確認するリテラシーがない人は少なくない。

72: mono_i_love 2025/07/19 12:08

"金を直接引き出せるネット銀行よりログイン厳しくする理由がよくわからない" ← 被害者口座にゴミ株を高く買わせる事で間接的な出金が可能。かつ、普通に銀行で出金するより追跡が困難というのはあるかも

73: onionskin 2025/07/19 12:09

パスキーの必要性と利便性への理解が順調に増えてるようで良い傾向だ。

74: kaiton 2025/07/19 12:14

楽天証券のイラストのはワンタイムパスワードになるのかな? 何回もできるなら弱いよな〜

75: dgen 2025/07/19 12:16

被害が出れば信用を失うし補填をすれば証券会社が直接の被害を被るから、被害の拡大している現状ではこんなこと言われる前に対策するのが当然ではある。現段階ではパスキーが有効だがいずれ攻略される。

76: Caerleon0327 2025/07/19 12:22

手軽さの代償

77: Yaju3D 2025/07/19 12:29

今は電話番号認証サービスで、電話を掛けてからログインしている。

78: hammondb3 2025/07/19 12:33

Amazonなどの通販がメールアドレスを住所に併記するのやめてほしい。あれ何のためなん?

79: ranobe 2025/07/19 12:33

流動性のクソ低い401Kが輝く展開になろうとは  https://bit.ly/46iea8D

80: astefalcon 2025/07/19 12:37

メガバンクみたいにワンタイムパスワードを発行する専用機器の配布を義務付ける感じになるのかな。これならメールアカウントがハックされてても防げる。

81: hatebu_admin 2025/07/19 12:43

この程度をむしろ未だにやってないのがおかしいんやで