パスキーが最強なのは分かったけど全サービスが対応するまでの過渡期が一番しんどいんだよな
AIが誤解を招きかねないコメしてるので勝手に補足しておくと、『パスキーが*常に*最強』なわけではなくフィッシングに強いということね。
“SIMスワップ。 攻撃者があなたになりすまして携帯ショップでSIMを再発行させると、あなたの番号は攻撃者のスマホで生きます。以後、あなた宛のSMSは全部攻撃者に届く”標的型攻撃のハッカーって意外と生身使うからな
AI Slop
ヨシ完全にわかった! E-Mailでワンタイムパスワード送る実装にするわ!(もっと悪い)
AI生成文章で日本語が壊滅していた
“忙しい人向けの結論です。”←忙しくはないが助かるw
偽サイトに認証コード打ち込んでしまったら終わりやもんね
海外のローミングもできない地域でJALのSMS認証で詰みかけた経験がある。日本に国際電話かけてメール認証にしてもらったが、オペレーターはSMS認証の方が安全ですと主張。安全を気にするならTOTPに対応してくれ。
どのサービスもセキュリティの基本のき、CIAのA(アベイラビリティ)を疎かにし過ぎです。使えないなら意味がないんだよう。電話番号認証を禁止する法令を制定してくれよデジ庁あたりでさ
“忙しい人向けの結論”唐突にパスキー出てきてワロタ。最後まで読むとイイよ^^
パスキーに頼りすぎるとスマートフォン失くした時に詰む。まぁ両建てで。
Windows11で急にパスキー生成しますか?って言われても困る。
面白い
パスキー対応のサイトも増えてきているが、パスワードと両建てになっていて意味がない。パスワード完全消去はやっぱり不安なのか、Googleは行ったり来たりできるようになっている。
パスキーでスマホ紛失が怖いって人すぐ出るけど、Yubikeyとかのハードウェアトークンでも作っておいて、家にYubikey置いておけばいいんだよ。合鍵と同じ
私が書いたサーバーサイドのTOTP認証は当時の社内トップ()プログラマー()のひと声で前後10分許容する仕様になっている。セキュリティ仕様に違反していことを誰も聞き入れてもらえなかった。高卒に難しい様だった
AIによる文章生成をうまく管理できてないことだけよくわかった
SMS認証は社内だと「とりあえず安全」の扱いになりがちで、代替を説明するときの材料がほしかった。ちょうどいい
「気になって仕様(RFC 6238)を読み、Pythonで書いてみたら20行足らずで、スマホのGoogle Authenticatorと同じ数字が出ました。この記事はその過程と、「SMSと認証アプリは何が違って、どちらも何に負けるのか」の整理です」
認証アプリは登録時の情報を共有しておけばその端末がなくても同じ計算をすれば突破できるので仕事上やむを得ず他人のアカウントにログインしなければならない場合に便利という情報はあるがまだ試していない
制限付きになっている理由は、電話網に固有のものです。番号という経路が本人以外に移りうること、番号の再発行や移転が本人確認の弱い窓口で起きうること、事業者網の上で傍受されうること。
なぜSMS認証は弱いと言われるのか - Qiita
パスキーが最強なのは分かったけど全サービスが対応するまでの過渡期が一番しんどいんだよな
AIが誤解を招きかねないコメしてるので勝手に補足しておくと、『パスキーが*常に*最強』なわけではなくフィッシングに強いということね。
“SIMスワップ。 攻撃者があなたになりすまして携帯ショップでSIMを再発行させると、あなたの番号は攻撃者のスマホで生きます。以後、あなた宛のSMSは全部攻撃者に届く”標的型攻撃のハッカーって意外と生身使うからな
AI Slop
ヨシ完全にわかった! E-Mailでワンタイムパスワード送る実装にするわ!(もっと悪い)
AI生成文章で日本語が壊滅していた
“忙しい人向けの結論です。”←忙しくはないが助かるw
偽サイトに認証コード打ち込んでしまったら終わりやもんね
海外のローミングもできない地域でJALのSMS認証で詰みかけた経験がある。日本に国際電話かけてメール認証にしてもらったが、オペレーターはSMS認証の方が安全ですと主張。安全を気にするならTOTPに対応してくれ。
どのサービスもセキュリティの基本のき、CIAのA(アベイラビリティ)を疎かにし過ぎです。使えないなら意味がないんだよう。電話番号認証を禁止する法令を制定してくれよデジ庁あたりでさ
“忙しい人向けの結論”唐突にパスキー出てきてワロタ。最後まで読むとイイよ^^
パスキーに頼りすぎるとスマートフォン失くした時に詰む。まぁ両建てで。
Windows11で急にパスキー生成しますか?って言われても困る。
面白い
パスキー対応のサイトも増えてきているが、パスワードと両建てになっていて意味がない。パスワード完全消去はやっぱり不安なのか、Googleは行ったり来たりできるようになっている。
パスキーでスマホ紛失が怖いって人すぐ出るけど、Yubikeyとかのハードウェアトークンでも作っておいて、家にYubikey置いておけばいいんだよ。合鍵と同じ
私が書いたサーバーサイドのTOTP認証は当時の社内トップ()プログラマー()のひと声で前後10分許容する仕様になっている。セキュリティ仕様に違反していことを誰も聞き入れてもらえなかった。高卒に難しい様だった
AIによる文章生成をうまく管理できてないことだけよくわかった
SMS認証は社内だと「とりあえず安全」の扱いになりがちで、代替を説明するときの材料がほしかった。ちょうどいい
「気になって仕様(RFC 6238)を読み、Pythonで書いてみたら20行足らずで、スマホのGoogle Authenticatorと同じ数字が出ました。この記事はその過程と、「SMSと認証アプリは何が違って、どちらも何に負けるのか」の整理です」
認証アプリは登録時の情報を共有しておけばその端末がなくても同じ計算をすれば突破できるので仕事上やむを得ず他人のアカウントにログインしなければならない場合に便利という情報はあるがまだ試していない
制限付きになっている理由は、電話網に固有のものです。番号という経路が本人以外に移りうること、番号の再発行や移転が本人確認の弱い窓口で起きうること、事業者網の上で傍受されうること。