ブログ
パスワードとセキュリティ、そして私たちが教わったことのほとんどが誤りだった理由について。
パスキー:存在しないパスワード
私たちは何十年ものあいだ、パスワードを当てにくくすることばかり考えてきました。パスキーがやるのは別のことです。サーバーが預からなければならなかった秘密を、そもそも取り除いてしまう。サイトの手元に残るのは、盗まれても価値のない公開鍵だけ。フィッシングは仕組みごと成立しなくなります。ただし、すべてが直るわけではありません。
秘密の質問は、自分で選んでいないパスワードだ
秘密の質問とは、三つの欠陥を抱えたパスワードだ。自分で選んでいない、当てられる、そしてたいていどこか公開された場所に書いてある。2015年、Google が実データで測定した結果は二重の意味で壊滅的だった。当てられるうえに、忘れられる。身を守るために嘘をついた人は、結局ログインできなくなる。
2FA:SMSはなぜ「マシな選択肢の中で最悪」なのか
SMSの2FAを有効にすることは、今日できる最良の判断のひとつであり、同時に真っ先に見直すことになる判断でもあります。弱点は暗号にも端末にもありません。キャリアの窓口で電話に出る人にあります。SMSから物理キーまで、はしご全体をたどります。
パスワードが流出したあと、本当に起きていること
パスワードは流出して消えるのではない。流出して、そこから出回りはじめる。時間をかけて解析され、他のリストと結合され、誰かがあなたの銀行で試すコンボリストに収まる。それを価値あるものにしたのは、弱かったことではない。同じだったことだ。
ハッシュ、ソルト、bcrypt、Argon2:まともなサイトがあなたのパスワードにしていること
通してもらえるたびに、誰かが何かを照合している。だが照合することは、知っていることではない。パスワードを保存しないやり方をどう学んだか。そして、それを守る関数がなぜ意図的に遅く——そして高く——なければならないのか。
あなたのパスワードは、本当のところ何分で破られるのか
「三百万年かかります」と言ってくるサイトは、方程式の半分を隠している。まったく同じパスワードが、片方のサイトでは何世紀も持ちこたえ、もう片方では昼食前に落ちる。決めているのはあなたが選べない値で、誰も教えてくれない。その数字の裏側の話。