アカウント名:
パスワード:
ProjectWEBってIDとパスワードだけで入れると記憶してるんだけどあーゆーシステムってIDとパスが流出しちゃうとそこからダダ漏れになるのよね。せめていつもと違う端末からのアクセスがあればメールで一報入れるような仕組みでもあればよかったのに。これ使ってた自分を含めた協力会社の人たちは「危なっかしいよねー」とか言うてたけどプロパーさんたちは聞く耳持たずだし「だったらお前改良しろよ。ただし無料でな」的な返答はあった気がするー・・・もう10年くらい前の話しだから忘れちゃったけどさ。
だからパスワードの定期変更をですね
3年前ぐらいの話だけど、パスワードは90日に一度変更が強制される、末尾の記号だけ変更してローテしてたから意味ない。
パスワード使いまわしの問題も、パスワード変更強制の問題も、そもそもユーザーにパスワードを決めさせるということ自体が諸悪の根源なんだよな。パスワードはランダムに自動発行しかできないようにするのが得策。
それやったら付箋にパスワード書いて貼られるんだけどな。あと管理者がパスワードを知ってしまう問題も大きい。
最悪中の最悪の悪手なので10年以上前に初期パスワードは任意のものに変更できるのが当然になった。
> あと管理者がパスワードを知ってしまう問題も大きい。
ランダムに発行されたパスワードを管理者が把握してて何か問題あるか?
管理者がユーザになりすまして不正を働ける時点で大問題。何のために一方向性ハッシュで暗号化してると思ってるんだ?
一方向性ハッシュで暗号化してるのは漏洩した生パスワードを第三者(=利用者と管理者以外の人間)が悪用しないためです。管理者がユーザになりすました不正対策ではありません。
利用者が決めたパスワードを他でも使い回していれば、それを管理者が知得できることは問題になり得ますが、それは原則として利用者の自己責任です。当然、ランダムに発行されたパスワードであれば、そのような問題は発生しません。
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
アレゲはアレゲを呼ぶ -- ある傍観者
もう10年前の話しだけど (スコア:5, 興味深い)
ProjectWEBってIDとパスワードだけで入れると記憶してるんだけど
あーゆーシステムってIDとパスが流出しちゃうとそこからダダ漏れになるのよね。
せめていつもと違う端末からのアクセスがあればメールで一報入れるような仕組みでもあればよかったのに。
これ使ってた自分を含めた協力会社の人たちは「危なっかしいよねー」とか言うてたけどプロパーさんたちは聞く耳持たずだし
「だったらお前改良しろよ。ただし無料でな」的な返答はあった気がするー・・・
もう10年くらい前の話しだから忘れちゃったけどさ。
Re: (スコア:1)
だからパスワードの定期変更をですね
Re: (スコア:0)
3年前ぐらいの話だけど、パスワードは90日に一度変更が強制される、末尾の記号だけ変更してローテしてたから意味ない。
Re: (スコア:0)
パスワード使いまわしの問題も、パスワード変更強制の問題も、そもそもユーザーにパスワードを決めさせるということ自体が諸悪の根源なんだよな。
パスワードはランダムに自動発行しかできないようにするのが得策。
Re: (スコア:0)
それやったら付箋にパスワード書いて貼られるんだけどな。あと管理者がパスワードを知ってしまう問題も大きい。
最悪中の最悪の悪手なので10年以上前に初期パスワードは任意のものに変更できるのが当然になった。
Re: (スコア:0)
> あと管理者がパスワードを知ってしまう問題も大きい。
ランダムに発行されたパスワードを管理者が把握してて何か問題あるか?
Re: (スコア:0)
管理者がユーザになりすまして不正を働ける時点で大問題。
何のために一方向性ハッシュで暗号化してると思ってるんだ?
Re:もう10年前の話しだけど (スコア:0)
一方向性ハッシュで暗号化してるのは漏洩した生パスワードを第三者(=利用者と管理者以外の人間)が悪用しないためです。
管理者がユーザになりすました不正対策ではありません。
利用者が決めたパスワードを他でも使い回していれば、それを管理者が知得できることは問題になり得ますが、それは原則として利用者の自己責任です。
当然、ランダムに発行されたパスワードであれば、そのような問題は発生しません。