アカウント名:
パスワード:
携帯端末必須ってのが気持ち悪いんだけど何とかしてくれね。たかが認証のために二年縛り契約の端末をつくらないといけないとか
さらにいえば、いろいろなOS向けの実装があるから、なんとでもなりますしね。
なんとでもなるんだったらtwitterで電話番号無しで二段階認証できる方法教えてくれ。(本気で)
iPod Touch と Google Authenticator の組み合わせとか。SIM 抜きのスマホでもいいけど。
「これを使え」と押しつけるだけで、ユーザはどうやってもそこそこ安全な使い方しか出来なくなる。
本当にその通りだと思いますよ。Battle.netのmobile authenticatorのように、秘密鍵をユーザーに預けて漏洩してしまう危険性も少ない(事実、PCにバックアップしていた秘密鍵を抜かれたという話を聞いたことがある)
「事実」で始まって「聞いたことがある」で終わる。
そのココロは?
「○○を聞いたことがある」という「事実」でしょう。○○が正しいかどうかは自分で判断してね。
#知っているのか雷電!?
>どのみち、2段階認証を使っても「十分に複雑なパスワードを適切に管理する」のと本質的には変わらないので、「十分に複雑な~」がめんどくさいから嫌だという人は、携帯電話で代替できますよ、ぐらいのことじゃないかと。
以前あった、Appleのクラウドが全削除された話を読むといいと思うよ。どんなに複雑なパスワードを使っていても、パスワードが漏れることも絶対にありえないというわけではない。
「iCloudアカウントが乗っ取られiPhoneやiPad、MacBookが遠隔消去される」
私はそうは思わないですね。どんなに複雑なパスワードを使っていてもパソコンにキーロガーを設置されてパスワードを盗まれたら終わりですし、(特にスマホでない)携帯電話なら同時に落とすのが難しい分、セキュリティ的に堅くなっていると思います。
某○ティバンクのオンラインオペレーションの、振り込み操作も2段認証なんですが、受け取りメールアドレスがケータイの場合と一般メールの場合で取り扱える金額の上限が変ります。ケータイメールの方が信頼性が高くて高額まで扱えるんですよ。
そんなもんなんですかね、世の中。
せっかく有益そうな情報提供なのに伏字のせいで台無しだ。不正確な情報を流して、何がしたいの?
ああなるほど、そういう線もあったか。
キティ銀行?第一勧銀のことか?
犬のためのぶよぶよした本物の銀行通称、サティ銀行
シティ元の人がどうして伏字にしているのか意図がわからん。
1990年代は、24時間ATMとか電話、インーターネット取引とか先進的なサービスが便利だったけど、それらがどこの銀行でもできるようになった今、ダメなところばかりが目立つ。マイナーだからATMや窓口がすいてる、以外にいいことなし。
ダイナースクラブもここに買われてからサービスの質が本当に低下した。プレミアムでもそれらしいメリットはなにも感じられないしもう決済以外の付加サービスは使う気しないわ。
そんなダメ銀行が、ケータイを普通のemailより信頼してるからって、ケータイがいいってことにはならないと思う。
外貨預金からの海外送金がしやすいという点だけは評価出来る。逆に言うと、それ以外の面では国内銀行と比べて劣るとこばかり。いまだにオンラインで振込先口座の登録が出来ないとか、もうね。
あ、STARとかCIRRUSの海外キャッシュカードを使えるのは外国人の来客が多い人にはありがたいか。口座はいらんけど。
少なくともGoogleについては、固定電話でも可能だよ。
認証コードさえとれればいいから、信用できる相手であれば、必ずしも自宅電話である必要さえ無い。
携帯電話って、2年縛り必須ではなかったような。
iPodTouchでいいんじゃないの
Facebookをdocomo MVNOのデータ通信プラン (すなわち、SMS受信不可) で使っているけど、ログイン認証の仕組みは利用できるのだろうか。SIMカードに割り当てられている電話番号でOK?
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
「科学者は100%安全だと保証できないものは動かしてはならない」、科学者「えっ」、プログラマ「えっ」
いや、そんなことより (スコア:2)
携帯端末必須ってのが気持ち悪いんだけど何とかしてくれね。
たかが認証のために二年縛り契約の端末をつくらないといけないとか
Re:いや、そんなことより (スコア:2)
自分はMicrosoft、Dropbox、Facebookもそっちにしてる
Re:いや、そんなことより (スコア:1)
さらにいえば、いろいろなOS向けの実装があるから、なんとでもなりますしね。
M-FalconSky (暑いか寒い)
Re: (スコア:0)
なんとでもなるんだったらtwitterで電話番号無しで二段階認証できる方法教えてくれ。
(本気で)
Re:いや、そんなことより (スコア:2)
iPod Touch と Google Authenticator の組み合わせとか。
SIM 抜きのスマホでもいいけど。
Re:いや、そんなことより (スコア:1)
# 十分に複雑なパスワードを設定できないサービスもあるけど・・・それは論外。設定できるのが数字8桁のみとか。
本来は、
1. 十分に複雑なパスワードを使う
2. 同じパスワードを異なるサービスで使い回さない
という対策を常に心がける必要があるところ、2段階認証サービス対応なサービスのみを使うのであれば、両方を怠っても、怠らなかった時と同じぐらい安全に使える、と言うだけの話で。 総当たり攻撃なり推測されたなり、どっかで流出したなりでパスワードがバレても、携帯電話を見ないと攻撃者はそれ以上アクセスを進められない。
# 0000とかの残念なパスワードに設定してどれぐらいひっきりなしにSMSが来るかをチェック、とか誰かやってみて欲しい(笑)
パソコン上に限れば、適切なパスワード管理ツールでも同じ事。
そもそもセキュリティ意識の無いユーザでも、あるべき姿のユーザ程度のセキュリティが確保できるというのも美味しい。ユーザに対してややこしい話をくどくどと啓蒙する必要も無く、「これを使え」と押しつけるだけで、ユーザはどうやってもそこそこ安全な使い方しか出来なくなる。
実家の年老いた父なんかに安全な使い方を強要するのに便利。まあ、ついったーとかはやってらっしゃらないけど。
Re:いや、そんなことより (スコア:2)
「これを使え」と押しつけるだけで、ユーザはどうやってもそこそこ安全な使い方しか出来なくなる。
本当にその通りだと思いますよ。
Battle.netのmobile authenticatorのように、秘密鍵をユーザーに預けて漏洩してしまう危険性も少ない
(事実、PCにバックアップしていた秘密鍵を抜かれたという話を聞いたことがある)
Re: (スコア:0)
「事実」で始まって「聞いたことがある」で終わる。
そのココロは?
Re:いや、そんなことより (スコア:1)
「○○を聞いたことがある」という「事実」でしょう。
○○が正しいかどうかは自分で判断してね。
#知っているのか雷電!?
Re: (スコア:0)
>どのみち、2段階認証を使っても「十分に複雑なパスワードを適切に管理する」のと本質的には変わらないので、「十分に複雑な~」がめんどくさいから嫌だという人は、携帯電話で代替できますよ、ぐらいのことじゃないかと。
以前あった、Appleのクラウドが全削除された話を読むといいと思うよ。
どんなに複雑なパスワードを使っていても、パスワードが漏れることも
絶対にありえないというわけではない。
「iCloudアカウントが乗っ取られiPhoneやiPad、MacBookが遠隔消去される」
Re:いや、そんなことより (スコア:1)
# あとは、簡単に推測できる情報を本人確認に使ったとかも
2段階認証なアカウントに対して同じ攻撃をした場合、最後が「2段階認証用の携帯電話番号とパスワードを同時に変えたいんだけど」といういかにも胡散臭い申し出になるので、サービス提供者がそれを適切に蹴ってくれるならば安心です。「パスワードを変えたい」と同じプロセスで処理されてしまうなら、セキュリティは改善しないと思います。
ただ、「両方を変えたいんだけど」の申し出がより丁寧に処理されるようになって安心、と言うのは期待できるかも知れません。 2段階認証に頼れば単純なパスワード使い回してもある程度大丈夫になるので、 ライトユーザを中心に、パスワードをリセットしなきゃならない場面も減るでしょう。 すると、その問い合わせが減る分だけ、サービス提供者は個々の問い合わせに対して厳密な本人確認を実施できるようになり、 パスワードリセット攻撃のハードルも上がる、とか。
Re: (スコア:0)
私はそうは思わないですね。
どんなに複雑なパスワードを使っていてもパソコンにキーロガーを
設置されてパスワードを盗まれたら終わりですし、(特にスマホでない)
携帯電話なら同時に落とすのが難しい分、セキュリティ的に堅くなっていると
思います。
Re:いや、そんなことより (スコア:1)
まあ、「漠然とした一般的な攻撃」に対する耐性は上がりますから、全くの無駄ではないですが。 2段階認証用のコードは、正しくサイトに送られた時点で無効となるワンタイムパスワードになっていて使い回しが出来ないので、 「漠然と押されたキーを記録して後で攻撃者に送る」タイプのロガーだったら、攻撃者に送られた時点でコードは無効になってますし。 アカウント乗っ取りのチャンスは、「コードが入力された」あと「ENTERキーが入力される」前の一瞬ぐらいなので、 そこを狙う、より高度なマルウェアでなければ、攻撃が成立しません。
ただ、キーロガーを仕込むのって、OSのセキュリティ的な観点から見て、遠隔操作ウィルスを仕込むのと大差ない話なので、 そんなややこしいことをせず、ユーザが2段階でログインした後のブラウザを遠隔操作してやれば良いんですが・・・。
もちろん、一操作毎に2段階認証をかければ、また話は違ってきますが。ツイッターであれば、1ツイート毎に携帯に送られてきたコードを入力しないとダメ、とすると幾分マシになるかも知れません。ですが、既存の2段階認証のサイトを見る限り、そういう使いづらいUIにはなっていません。
まあ、基本的に、キーロガーを仕込まれるような致命的な状態で何を考えても無駄だと思いますよ。
ただ、ちょっと興味深いので突っ込んで考えてみましたが、出先の信用できないネカフェの端末からログインせざるを得ないような場合に、 2段階認証を上手く使うと、ログイン中に何かしらの攻撃を受ける可能性だけは諦めればばなんとかなる、みたいな切り口はあり得ると思います。
その場合、その信用できない端末上で「ログアウト」ボタンを押しても意味がない(その端末に攻撃の意図があるなら、ログアウト操作を無視してセッションを維持して、ユーザが立ち去った後も悪用を続ければよい)ので、別途、確実にログアウトする方法を用意する必要とか、細かく考え出すと色々ありますが・・・。
「2段階認証のコードを送ってきたSMSに返信すればログアウト」とか「何があっても1時間でログアウトする(サーバ側でセッションを無効化する)」とか「このログインは読むだけ、発言は1ツイート毎に2段階認証する」みたいなオプションを用意するとか。 ついでに、ユーザがブラウザ上で「そのオプションを選んだ」というのを、怪しい端末がその通りに処理するかどうか信用できないので、「このオプションを選んだときのみ、2段階認証のコードの1文字目が『0』に固定され、いつもより1文字長くなります。送られてきたコードが確実にそうなっていることを確かめて下さい」みたいに、信用できない端末を経由しない方法でユーザの希望通りの操作になっていると確認出来るような対策も必要でしょうか。ツイートをするなら、「この文章でツイートするならこのコードを入力」みたいなSMSが送られてくる、など、ツイートの内容に関しても。
ツイッターだと、もうSMS経由でツイートできる仕組みを作れよ、って話になると思いますが、まあ、gmailなんかのウェブメールサービスとかそう言うので。
Re:いや、そんなことより (スコア:1)
某○ティバンクのオンラインオペレーションの、振り込み操作も
2段認証なんですが、受け取りメールアドレスがケータイの場合と
一般メールの場合で取り扱える金額の上限が変ります。
ケータイメールの方が信頼性が高くて高額まで扱えるんですよ。
そんなもんなんですかね、世の中。
Re:いや、そんなことより (スコア:1)
せっかく有益そうな情報提供なのに
伏字のせいで台無しだ。
不正確な情報を流して、何がしたいの?
Re:いや、そんなことより (スコア:1)
Re:いや、そんなことより (スコア:1)
ああなるほど、そういう線もあったか。
Re: (スコア:0)
キティ銀行?第一勧銀のことか?
Re:いや、そんなことより (スコア:1)
犬のためのぶよぶよした本物の銀行
通称、サティ銀行
Re: (スコア:0)
シティ
元の人がどうして伏字にしているのか意図がわからん。
Re: (スコア:0)
1990年代は、24時間ATMとか電話、インーターネット取引とか
先進的なサービスが便利だったけど、それらがどこの銀行でも
できるようになった今、ダメなところばかりが目立つ。
マイナーだからATMや窓口がすいてる、以外にいいことなし。
ダイナースクラブもここに買われてからサービスの質が本当に低下した。
プレミアムでもそれらしいメリットはなにも感じられないし
もう決済以外の付加サービスは使う気しないわ。
そんなダメ銀行が、ケータイを普通のemailより信頼してるからって、
ケータイがいいってことにはならないと思う。
Re: (スコア:0)
外貨預金からの海外送金がしやすいという点だけは評価出来る。逆に言うと、それ以外の面では国内銀行と比べて劣るとこばかり。いまだにオンラインで振込先口座の登録が出来ないとか、もうね。
あ、STARとかCIRRUSの海外キャッシュカードを使えるのは外国人の来客が多い人にはありがたいか。口座はいらんけど。
既に必須じゃない (スコア:0)
少なくともGoogleについては、固定電話でも可能だよ。
認証コードさえとれればいいから、信用できる相手であれば、必ずしも自宅電話である必要さえ無い。
Re: (スコア:0)
携帯電話って、2年縛り必須ではなかったような。
Re: (スコア:0)
2年縛り想定の店頭価格では買えないだろうけど
Re: (スコア:0)
iPodTouchでいいんじゃないの
Re: (スコア:0)
Facebookをdocomo MVNOのデータ通信プラン (すなわち、SMS受信不可) で使っているけど、ログイン認証の仕組みは利用できるのだろうか。
SIMカードに割り当てられている電話番号でOK?