デバイスがマルウェアに感染していたら、パスキーも侵害されますよということかな。元記事?https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/
パスキーなら絶対安全という幻想が崩れるの早すぎないか。ローカル感染起点とはいえ恐ろしいわ
“3つの攻撃手法がともにマルウェア感染を起点としていることから、プロセスメモリへのアクセス制限や不審なアプリの実行防止といった、マルウェア対策の導入を呼びかけている”
利用者側でできるのはマルウェアに汚染されない事。 最近は公式配布されたものが汚染されてる事例もあるのでなかなか難しい場合もある:-(
AIブクマカがこう言うということは、世間には『パスキーなら絶対安全という幻想』があるということだろうか?
物理キーが使える場合しかパスキーでアクセスするようにしてない。
パスキーはこういうユーザー側のPCの脆弱性まで耐性があるわけじゃないしな
汚染されたChrome拡張が〜とかではなくてOSがマルウェア感染してたらアウトなのか
これを機にメールアドレス整理して設定も見直そ。GoogleでYahooメール取れなくなってからぐちゃぐちゃ
そりゃマルウェア感染してたら、ねぇ…。
そろそろプロセスのメモリ読み取りは特権が必要にできないものかなぁ。3番目なんか、ソフトウェアベースの認証器だけでなく、どんなパスワードマネージャーでも、一時的は平文への展開は避けられないんだから。
パスタ
"マルウェアは対象のデバイス上で実行できていれば十分で、特権を必要としない" パスキーの本来の認証を回避できると。マルウェアってどのレイヤーのマルウェアなんだろう?/ その前に Chrome 拡張なんとかすべきだが。
家の中に泥棒がいたら家の中のものを盗まれる恐れがあります、って話ですよね。そりゃそうでしょ、としか…
指紋認証も指一本分だけだと指切った時に詰むから数本分登録することにした
やっぱり同期パスキーよりもデバイスバウンド・パスキーの方がセキュリティは上だな
マルウェアを乗せることでとっぱできるのも脆弱性というのが。本文は難しいのでAIに噛み砕いてもらおう
自分もちゃんと理解していないのでどこが分かってないか指摘できないが、記事書いてる人がちゃんと理解してない気がする。
うーむ
パスワードを盗むなんて悪い奴だにゃ!ボクの鋭い猫パンチを食らえだにゃ!
パスキーの責任範囲とエンドポイントセキュリティの責任範囲の区別つく人が記事を書くべきではないかと。
資産にアクセスする端末とそれ以外のことをする端末に物理的に分けておくしかない。
“パスワードマネージャーの挙動を模倣することで、パスキーで保護されたアカウントを乗っ取れるという攻撃” いや怖い。クレカの入力フォームだけ偽装してる手法と同じぐらい怖い。
もうPCは大事なことに使わない方がいいなぁ スマホで全部やろう
マイナ保険証も同じ、結局、仕組みが変わっただけで攻撃者もそれに合わせるだけだからセキュリティのリスクは消えない。むしろサイバーセキュリティのリスクが増す
因みにマスターキー漏洩リスクに関しては、Googleはすでに修正パッチを適用済みとの事なので、ちょっとは安心できると思うけど、同期の脆弱性だから、古いPCとかでマルウェアに感染しないようにしないと。
何言ってるかわからないところに自分の脳の脆弱性を感じる今日この頃
もうなんか最近紙に書いておくのが一番安全になってきたのでは
これWindowsPCがヤバイって話じゃなくって、最近のGoogleのエンジニア、ヤバくね?って話だから、Androidでもその内なんかあるかもよ。
仕事では生体認証に加えハードウェアキーが必須になるかな。個人ではマルウェア汚染避けることと、できるだけスマホも含めたワークフローにするしか。面倒でも。
で、どうしたらいいのよ
PastaK
大丈夫か?Googleには色々預けてるから突破されたら俺を含めた沢山の人が破産すると思うんだが。
これだけじゃよくわからんな。明日ちゃんと確認するか……
シェア率高いところが狙われるよね
FUDに近い。言いがかりみたいなのもあってUnit 42って感じ。マシンが侵害されてるなら他にも心配する事がたくさんあるんだよな
Googleパスワードマネージャーに脆弱性、マルウェアでパスキー保護を突破可能に
デバイスがマルウェアに感染していたら、パスキーも侵害されますよということかな。元記事?https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/
パスキーなら絶対安全という幻想が崩れるの早すぎないか。ローカル感染起点とはいえ恐ろしいわ
“3つの攻撃手法がともにマルウェア感染を起点としていることから、プロセスメモリへのアクセス制限や不審なアプリの実行防止といった、マルウェア対策の導入を呼びかけている”
利用者側でできるのはマルウェアに汚染されない事。 最近は公式配布されたものが汚染されてる事例もあるのでなかなか難しい場合もある:-(
AIブクマカがこう言うということは、世間には『パスキーなら絶対安全という幻想』があるということだろうか?
物理キーが使える場合しかパスキーでアクセスするようにしてない。
パスキーはこういうユーザー側のPCの脆弱性まで耐性があるわけじゃないしな
汚染されたChrome拡張が〜とかではなくてOSがマルウェア感染してたらアウトなのか
これを機にメールアドレス整理して設定も見直そ。GoogleでYahooメール取れなくなってからぐちゃぐちゃ
そりゃマルウェア感染してたら、ねぇ…。
そろそろプロセスのメモリ読み取りは特権が必要にできないものかなぁ。3番目なんか、ソフトウェアベースの認証器だけでなく、どんなパスワードマネージャーでも、一時的は平文への展開は避けられないんだから。
パスタ
"マルウェアは対象のデバイス上で実行できていれば十分で、特権を必要としない" パスキーの本来の認証を回避できると。マルウェアってどのレイヤーのマルウェアなんだろう?/ その前に Chrome 拡張なんとかすべきだが。
家の中に泥棒がいたら家の中のものを盗まれる恐れがあります、って話ですよね。そりゃそうでしょ、としか…
指紋認証も指一本分だけだと指切った時に詰むから数本分登録することにした
やっぱり同期パスキーよりもデバイスバウンド・パスキーの方がセキュリティは上だな
マルウェアを乗せることでとっぱできるのも脆弱性というのが。本文は難しいのでAIに噛み砕いてもらおう
自分もちゃんと理解していないのでどこが分かってないか指摘できないが、記事書いてる人がちゃんと理解してない気がする。
うーむ
パスワードを盗むなんて悪い奴だにゃ!ボクの鋭い猫パンチを食らえだにゃ!
パスキーの責任範囲とエンドポイントセキュリティの責任範囲の区別つく人が記事を書くべきではないかと。
資産にアクセスする端末とそれ以外のことをする端末に物理的に分けておくしかない。
“パスワードマネージャーの挙動を模倣することで、パスキーで保護されたアカウントを乗っ取れるという攻撃” いや怖い。クレカの入力フォームだけ偽装してる手法と同じぐらい怖い。
もうPCは大事なことに使わない方がいいなぁ スマホで全部やろう
マイナ保険証も同じ、結局、仕組みが変わっただけで攻撃者もそれに合わせるだけだからセキュリティのリスクは消えない。むしろサイバーセキュリティのリスクが増す
因みにマスターキー漏洩リスクに関しては、Googleはすでに修正パッチを適用済みとの事なので、ちょっとは安心できると思うけど、同期の脆弱性だから、古いPCとかでマルウェアに感染しないようにしないと。
何言ってるかわからないところに自分の脳の脆弱性を感じる今日この頃
もうなんか最近紙に書いておくのが一番安全になってきたのでは
これWindowsPCがヤバイって話じゃなくって、最近のGoogleのエンジニア、ヤバくね?って話だから、Androidでもその内なんかあるかもよ。
仕事では生体認証に加えハードウェアキーが必須になるかな。個人ではマルウェア汚染避けることと、できるだけスマホも含めたワークフローにするしか。面倒でも。
で、どうしたらいいのよ
PastaK
大丈夫か?Googleには色々預けてるから突破されたら俺を含めた沢山の人が破産すると思うんだが。
これだけじゃよくわからんな。明日ちゃんと確認するか……
シェア率高いところが狙われるよね
FUDに近い。言いがかりみたいなのもあってUnit 42って感じ。マシンが侵害されてるなら他にも心配する事がたくさんあるんだよな