パスワードを忘れた? アカウント作成
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。

複数単語のパスワードがあれば、ネットは本当に安全なの?」記事へのコメント

  • 利用者の不安は解消されないなぁ。
    たとえば、Googleには100文字のランダム文字列を使ってるけど、粘着に標的にされたら破られるでしょう。
    各サイトには、ログイン履歴(少なくとも過去数回の日時とIPくらいは)の閲覧サービスは提供してほしいと思う。

    • 100文字ならまず間違いなく大丈夫ですw
      たとえアルファベット小文字だけでも、26 ^ 100 ≒ 3.1 x 10^141 程度。 世界中にコンピュータを配置して1秒に100000000回ログインを試行できると仮定しても、すべての空間を試すのに 100000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000年以上粘着する必要があります。
      実際には記号数字も加えて更に文字が増えますし、あまりに頻繁にログインを試行するとしばらくロックされるでしょう。
      • by Anonymous Coward

        でもさ、キーロガーしこまれたPCからログインするはめになったり、フィッシングサイトにひっかかったりする可能性も0じゃないしね。
        一瞬で抜かれるかも。

        • フィッシングとか人的なミスはどうしたらいいんだろね。人的なミスでも盗まれないシステムといえば、やはり指紋認証とか筆跡認証とかか。
          でもルパン三世なら指紋を写しとった手袋で指紋認証システム突破するしなw
          • ワンタイムトークンでいかがですか?
            フィッシングサイトに入力したパスワードがワンタイムトークンから発行された物であれば、
            そのパスワードをいざ本番環境で悪用しようとした時には無効になっています。

            ワンタイムトークンのアルゴリズムが盗まれなければいいんですがね。

            • ワンタイムトークンでもフィッシングは防げないんじゃないかな。フィッシングサイトがパスワードを受け取ったのと同時に、当該サイトのアクセスして情報を洗いざらい盗み出しておけばいい。フィッシングサイトと連動して自動的に不正アクセスするシステムを作るのは技術的にはまったく難しくはない。同じパスワードで2度目のアクセスは不可能だけど、損害を生じさせるのには1回でも不正アクセスできれば十分だと思うよ。

              でもよく考えたら指紋認証でもフィッシングは防げないや。指紋の情報をフィッシングサイトに送ってしまえば同じ事だ。
              • パスワードは向こうがこちらを認証する手段です。
                フィッシングなどの中間者攻撃を避けるには、こちらが向こうを認証することです。
                というわけでSSLです。
                ただ、証明書やURLを目視で確認は見落としたり騙されたりする。
                これの簡単な対策は、パスワード入れるときはブックマークとか使って決められたドメインにアクセスすること。
                あと、以前はPetname Tool [mozilla.org]使ってたんですが、対応がfirefox3.6までだし、chromeに移ったしでもう使ってない。
                似た様なの何かないかな。

                あと、別の問題はありますが、ブラウザとかにパスワード覚えさせておけば、URLとの対で覚えてるからURLの違いに気付ける。
                ただ、javascriptとかで最近そういうのが出来ないサイト増えてきた。

                しかし、スパイウェアやルートキット相手だとどうしようもないですね。オンラインでつながってるだけでもリスクですし。
                結局、こだわりすぎると究極には使わないという方向になってしまう。
                逆に言えば、そのレベルのリスクは許容範囲ともいえる。

                親コメント

Stay hungry, Stay foolish. -- Steven Paul Jobs

処理中...