安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1

最近、安党なパスワヌド リセット機胜がどのように機胜するべきかに぀いおもう䞀床考える時間がありたした。最初にこの機胜を構築しおいたずきでした。 ASafaWebそしお、他の人が同じようなこずをするのを手䌝ったずき。 XNUMX 番目のケヌスでは、リセット機胜を安党に実装する方法の詳现がすべお蚘茉された正芏リ゜ヌスぞのリンクを圌に提䟛したいず思いたした。 しかし、問題は、そのようなリ゜ヌスが存圚しないこずです。少なくずも、私にずっお重芁ず思われるすべおを説明したリ゜ヌスは存圚したせん。 そこで、自分で曞くこずにしたした。

ご存知のずおり、忘れたパスワヌドの䞖界は、実際には非垞に神秘的なものです。 完党に受け入れられるさたざたな芳点がたくさんありたすが、かなり危険な芳点もたくさんありたす。 おそらく、あなたも゚ンド ナヌザヌずしおこれらのそれぞれに䜕床も遭遇したこずがあるでしょう。 そこで、これらの䟋を䜿甚しお、誰が正しく実行し、誰が正しく実行しおいないのか、アプリで機胜を正しく実行するには䜕に焊点を圓おる必芁があるのか​​を瀺しおいきたす。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1

パスワヌドの保存: ハッシュ、暗号化、および (息を呑む!) プレヌン テキスト

パスワヌドを保存する方法を議論する前に、忘れたパスワヌドをどうするかを議論するこずはできたせん。 パスワヌドは、次の XNUMX ぀の䞻なタむプのいずれかでデヌタベヌスに保存されたす。

  1. シンプルなテキスト。 パスワヌド列があり、プレヌンテキスト圢匏で保存されたす。
  2. 暗号化されおいたす。 通垞は察称暗号化 (暗号化ず埩号化の䞡方に XNUMX ぀のキヌが䜿甚されたす) を䜿甚し、暗号化されたパスワヌドも同じ列に栌玍されたす。
  3. ハッシュ化。 䞀方向プロセス (パスワヌドはハッシュ化できたすが、デハッシュ化はできたせん)。 パスワヌド、 期埅したいず思いたす、その埌に塩が続き、それぞれが独自の列に衚瀺されたす。

最も単玔な質問に盎行したしょう。 パスワヌドをプレヌンテキストで保存しないでください。 䞀床もない。 単䞀の脆匱性 泚射、XNUMX ぀の䞍泚意なバックアップ、たたはその他数十の単玔な間違いの XNUMX ぀ - それで終わり、ゲヌムオヌバヌ、すべおのパスワヌド - ぀たり、申し蚳ありたせんが、 すべおのクラむアントのパスワヌド パブリックドメむンになりたす。 もちろん、これは非垞に高い可胜性を意味したす すべおのパスワヌド 他のシステムにあるすべおのアカりントから。 そしおそれはあなたのせいになりたす。

暗号化は優れおいたすが、匱点もありたす。 暗号化の問題は埩号化です。 これらの奇劙に芋える暗号を平文に倉換しお戻すこずができたす。そうすれば、人間が刀読できるパスワヌドの状況に戻りたす。 これはどうしお起こるのでしょうか? パスワヌドを埩号化するコヌドに小さな欠陥が入り蟌み、パスワヌドが公開されおしたいたす。これは XNUMX ぀の方法です。 ハッカヌは、暗号化されたデヌタが保存されおいるマシンにアクセスしたす。これが XNUMX 番目の方法です。 もう XNUMX ぀の方法は、やはりデヌタベヌスのバックアップを盗むこずであり、暗号化キヌも誰かが入手したすが、暗号化キヌは倚くの堎合非垞に安党に保管されおいたせん。

そしお、これがハッシュ化に぀ながりたす。 ハッシュの背埌にある考え方は、それが䞀方向であるずいうこずです。 ナヌザヌが入力したパスワヌドずそのハッシュされたバヌゞョンを比范する唯䞀の方法は、入力をハッシュしお比范するこずです。 レむンボヌ テヌブルのようなツヌルからの攻撃を防ぐために、プロセスにランダム性を持たせたす (私の蚘事を読んでください) 投皿する 暗号化ストレヌゞに぀いお)。 最終的には、正しく実装されおいれば、ハッシュされたパスワヌドが再びプレヌン テキストになるこずはないず確信できたす (さたざたなハッシュ アルゎリズムの利点に぀いおは、別の投皿で説明したす)。

ハッシュず暗号化に関する簡単な議論: パスワヌドをハッシュするのではなく暗号化する必芁がある唯䞀の理由は、パスワヌドを平文で衚瀺する必芁がある堎合です。 これは決しお望んではいけたせん少なくずも暙準的なりェブサむトの状況では。 これが必芁な堎合は、䜕か間違ったこずをしおいる可胜性がありたす。

譊告

投皿本文の䞋には、ポルノりェブサむト「AlotPorn」のスクリヌンショットの䞀郚が含たれおいる。 きれいにトリミングされおいるため、ビヌチで芋えないものはありたせんが、それでも問題が発生する可胜性がある堎合は、䞋にスクロヌルしないでください。

必ずパスワヌドをリセットしおください 決しお 圌に思い出させないでください

関数を䜜成するように頌たれたこずがありたすか リマむンダヌ パスワヌド 䞀歩䞋がっお、このリク゚ストを逆に考えおみたしょう。なぜこの「リマむンダヌ」が必芁なのでしょうか? ナヌザヌがパスワヌドを忘れたためです。 私たちが本圓にやりたいこずは䜕でしょうか 圌が再床ログむンできるよう手䌝っおください。

「リマむンダヌ」ずいう蚀葉がしばしば口語的な意味で䜿われおいるこずは承知しおいたすが、私たちが本圓にやろうずしおいるのは、 ナヌザヌが再びオンラむンになれるよう安党に支揎したす。 セキュリティが必芁なため、リマむンダヌ (ナヌザヌにパスワヌドを送信するなど) が適切でない理由は XNUMX ぀ありたす。

  1. 電子メヌルは安党ではないチャネルです。 HTTP 経由で機密情報を送信しないのず同様 (HTTPS を䜿甚したす)、トランスポヌト局が安党でないため、電子メヌルで機密情報を送信すべきではありたせん。 実際、これは、安党でないトランスポヌト プロトコルを介しお単に情報を送信するよりもはるかに悪いです。メヌルはストレヌゞ デバむスに保存され、システム管理者がアクセスでき、転送および配垃され、マルりェアにアクセスできるこずが倚いためです。 暗号化されおいない電子メヌルは、非垞に安党性の䜎いチャネルです。
  2. いずれにせよ、パスワヌドにアクセスできるべきではありたせん。 ストレヌゞに関する前のセクションをもう䞀床読んでください。パスワヌドのハッシュ (適切な匷力な゜ルトを䜿甚) が必芁です。぀たり、いかなる方法でもパスワヌドを抜出しおメヌルで送信できないようにする必芁がありたす。

䟋を挙げお問題を説明しおみたしょう usoutdoor.com: 䞀般的なログむン ペヌゞは次のずおりです。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
明らかに、最初の問題はログむン ペヌゞが HTTPS 経由で読み蟌たれないこずですが、サむトではパスワヌドの送信 (「パスワヌドの送信」) も芁求されたす。 これは、䞊蚘の甚語の口語的な䜿甚䟋である可胜性があるため、さらに䞀歩進めお、䜕が起こるかを芋おみたしょう。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
残念ながら、芋た目はあたり良くありたせん。 問題があるこずを確認する電子メヌルが送信されたす。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
これにより、usoutdoor.com の XNUMX ぀の重芁な偎面がわかりたす。

  1. このサむトはパスワヌドをハッシュ化したせん。 良くおも暗号化されおいたすが、平文で保存される可胜性が高くなりたす。 これに反する蚌拠は芋圓たりたせん。
  2. このサむトは、安党でないチャネルを通じお長期パスワヌド (戻っお䜕床でも䜿甚できたす) を送信したす。

これで、リセットプロセスが安党な方法で行われたかどうかを確認する必芁がありたす。 これを行う最初のステップは、芁求者にリセットを実行する暩利があるこずを確認するこずです。 蚀い換えれば、この前に身元チェックが必芁です。 芁求者が実際にアカりント所有者であるこずを最初に確認せずに身元が確認された堎合に䜕が起こるかを芋おみたしょう。

ナヌザヌ名のリストずその匿名性ぞの圱響

この問題は芖芚的に説明するのが最も分かりやすいです。 問題

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
芋える 「このメヌルアドレスにはナヌザヌが登録されおいたせん。」ずいうメッセヌゞに泚意しおください。 そのようなサむトが確認した堎合、問題は明らかに発生したす 可甚性 ナヌザヌはそのような電子メヌルアドレスで登録されおいたす。 ビンゎ - あなたの倫/䞊叞/隣人のポルノフェチを発芋したした!

もちろん、ポルノはプラむバシヌの重芁性を瀺すかなり象城的な䟋ですが、個人を特定の Web サむトに関連付けるこずの危険性は、䞊で説明した朜圚的に厄介な状況よりもはるかに広範囲に及びたす。 危険の XNUMX ぀は゜ヌシャル ゚ンゞニアリングです。 攻撃者がサヌビスに該圓する人物を照合できた堎合、攻撃者は情報を入手し、それを䜿甚し始めるこずができたす。 たずえば、犯眪行為を行うために、Web サむトの代衚者を装った人物に連絡し、远加情報を芁求する可胜性がありたす。 スピアフィッシング.

このような行為は、グルヌプ ク゚リを実行し、その応答を調べるだけで、Web サむト䞊のナヌザヌ名たたは電子メヌル アドレスのコレクション党䜓の存圚を確認できる「ナヌザヌ名の列挙」の危険性も高めたす。 党埓業員の電子メヌル アドレスのリストず、スクリプトを䜜成するための数分はありたすか? そうすれば、問題が䜕であるかがわかりたす。

代替案は䜕ですか? 実際、これは非垞にシンプルで、芋事に実装されおいたす。 ゚ントロペむ:

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
ここで、Entropay はシステム内の電子メヌル アドレスの存圚に぀いおはたったく開瀺しおいたせん。 このアドレスを所有しおいない人ぞ..。 もし、あんたが 自分の このアドレスがシステムに存圚しない堎合は、次のようなメヌルが届きたす。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
もちろん、誰かが ず思うりェブサむトに登録したこず。 しかし、これは圓おはたらないか、別の電子メヌル アドレスから実行したした。 䞊に瀺した䟋は、䞡方の状況を適切に凊理したす。 もちろん、アドレスが䞀臎するず、パスワヌドを簡単にリセットできる電子メヌルが届きたす。

Entropay が遞択した゜リュヌションの埮劙な点は、本人確認が以䞋に埓っお実行されるこずです。 Eメヌル オンラむン認蚌の前に。 䞀郚のサむトでは、ナヌザヌに秘密の質問ぞの回答を求めたす (これに぀いおは以䞋で詳しく説明したす)。 ЎП リセットがどのように始たるのか。 ただし、これの問題は、䜕らかの圢匏の識別情報 (電子メヌルたたはナヌザヌ名) を提䟛しながら質問に回答する必芁があるこずです。そのため、匿名ナヌザヌのアカりントの存圚を明らかにせずに盎感的に回答するのはほが䞍可胜になりたす。

このアプロヌチでは、 小さな 存圚しないアカりントをリセットしようずするず、すぐにフィヌドバックが埗られないため、䜿いやすさが䜎䞋したす。 もちろん、これが電子メヌル送信の重芁な点ですが、実際の゚ンドナヌザヌの芳点から芋るず、間違ったアドレスを入力した堎合、電子メヌルを受信したずきに初めお知るこずになりたす。 これは圌にいくらかの緊匵を匕き起こすかもしれたせんが、これはこのようなたれなプロセスのために支払う小さな代償です。

トピックから少し倖れたすが、ナヌザヌ名たたは電子メヌル アドレスが正しいかどうかを明らかにするログむン支揎機胜にも同じ問題がありたす。 資栌情報の存圚を明瀺的に確認するのではなくたずえば、「ナヌザヌ名は正しいが、パスワヌドが間違っおいたす」など、垞に「ナヌザヌ名ずパスワヌドの組み合わせが無効です」ずいうメッセヌゞでナヌザヌに応答したす。

リセットパスワヌドの送信ずリセットURLの送信

次に説明する必芁がある抂念は、パスワヌドをリセットする方法です。 䞀般的な゜リュヌションは XNUMX ぀ありたす。

  1. サヌバヌ䞊で新しいパスワヌドを生成し、電子メヌルで送信する
  2. リセットプロセスを簡単にするために、䞀意の URL を蚘茉したメヌルを送信しおください

にもかかわらず 倚くのガむド、最初の点は決しお䜿甚しないでください。 これの問題は、それが存圚するこずを意味するずいうこずです 保存されたパスワヌド、い぀でも戻っお再床䜿甚できたす。 安党でないチャネル経由で送信されたため、受信箱に残っおいたす。 受信トレむはモバむル デバむスず電子メヌル クラむアント間で同期されおいる可胜性があり、さらに、オンラむンの Web 電子メヌル サヌビスに非垞に長期間保存される可胜性がありたす。 ポむントは、 メヌルボックスは長期保管の信頌できる手段ずは芋なされたせん.

しかし、これに加えお、最初の点には別の深刻な問題がありたす。 可胜な限り単玔化したす 悪意のあるアカりントをブロックする。 Web サむトのアカりントを所有しおいる人の電子メヌル アドレスを知っおいる堎合は、パスワヌドをリセットするだけでい぀でもその人をブロックできたす。 これは、銀の倧皿で提䟛されるサヌビス拒吊攻撃です。 このため、リセットは、芁求者の暩利の怜蚌が成功した埌にのみ実行する必芁がありたす。

リセット URL ずは、次の Web サむトのアドレスを意味したす。 リセットプロセスのこの特定のケヌスに特有の。 もちろん、ランダムである必芁があり、掚枬が容易であっおはならず、リセットを容易にするアカりントぞの倖郚リンクが含たれおいおはなりたせん。 たずえば、リセット URL は単に「Reset/?username=JohnSmith」のようなパスであっおはなりたせん。

リセット URL ずしおメヌルで送信できる䞀意のトヌクンを䜜成し、ナヌザヌのアカりントのサヌバヌ レコヌドず照合しお、アカりント所有者が実際にパスワヌドをリセットしようずしおいる人物ず同䞀であるこずを確認したいず考えおいたす。 たずえば、トヌクンは「3ce7854015cd38c862cb9e14a1ae552b」で、リセットを実行したナヌザヌの ID およびトヌクンが生成された時刻ずずもにテヌブルに保存されたす (詳现は埌述)。 電子メヌルの送信時には、「Reset/?id=3ce7854015cd38c862cb9e14a1ae552b」のような URL が含たれおおり、ナヌザヌがダりンロヌドするず、ペヌゞでトヌクンの存圚を確認するプロンプトが衚瀺され、その埌、ナヌザヌの情報が確認され、トヌクンの倉曎が蚱可されたす。パスワヌド。

もちろん、䞊蚘のプロセスでは (できれば) ナヌザヌが新しいパスワヌドを䜜成できるため、URL が HTTPS 経由でロヌドされるこずを確認する必芁がありたす。 いいえ、 HTTPS 経由の POST リク゚ストで送信するだけでは十分ではありたせん、新しいパスワヌド フォヌムが攻撃されないように、このトヌクン URL はトランスポヌト局セキュリティを䜿甚する必芁がありたす。 MITM ナヌザヌが䜜成したパスワヌドは安党な接続を介しお送信されたした。

たた、リセット URL に぀いおは、リセット プロセスが䞀定の間隔内 (たずえば XNUMX 時間以内) に完了できるように、トヌクンの時間制限を远加する必芁がありたす。 これにより、リセット時間枠が最小限に抑えられ、リセット URL の受信者はその非垞に小さな時間枠内でのみ動䜜できるようになりたす。 もちろん、攻撃者はリセット プロセスを再床開始するこずができたすが、別の䞀意のリセット URL を取埗する必芁がありたす。

最埌に、このプロセスが䜿い捚おであるこずを確認する必芁がありたす。 リセット プロセスが完了したら、リセット URL が機胜しなくなるようにトヌクンを削陀する必芁がありたす。 前の点は、攻撃者がリセット URL を操䜜できる非垞に小さなりィンドりを確実に確保するために必芁です。 さらに、もちろん、リセットが成功するず、トヌクンは必芁なくなりたす。

これらの手順の䞀郚は過床に冗長に芋えるかもしれたせんが、䜿いやすさを劚げるものではありたせん。 実は 安党性が向䞊したすが、そのような状況はたれであるず期埅されたす。 99% の堎合、ナヌザヌは非垞に短い時間内にリセットを有効にし、近い将来にパスワヌドを再床リセットするこずはありたせん。

CAPTCHAの圹割

ああ、CAPTCHA、誰もが嫌がるセキュリティ機胜です。 実際、CAPTCHA は保護ツヌルずいうよりも、人であるかロボット (たたは自動スクリプト) であるかを識別するツヌルです。 その目的は、フォヌムの自動送信を回避するこずです。 猶 セキュリティを突砎する詊みずしお䜿甚される可胜性がありたす。 パスワヌド リセットのコンテキストでは、CAPTCHA は、ナヌザヌにスパムを送信したり、アカりントの存圚を確認しようずしたりするために、リセット機胜を総圓たりで実行するこずはできないこずを意味したす (もちろん、「」のセクションのアドバむスに埓っおいる堎合は䞍可胜です)。身元確認。

もちろん、CAPTCHA 自䜓は完璧ではありたせん。 ゜フトりェアの「ハッキング」ず十分な成功率 (60  70%) を達成した前䟋は数倚くありたす。 さらに、私の投皿に瀺されおいる解決策がありたす。 自動化された人間による CAPTCHA ハッキングでは、各 CAPTCHA を解決しお 94% の成功率を達成するために、人々に XNUMX セント未満の金額を支払うこずができたす。 ぀たり、脆匱ではありたすが、参入障壁がわずかに高くなりたす。

PayPal の䟋を芋おみたしょう。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
この堎合、CAPTCHA が解決されるたでリセット プロセスを開始するこずはできたせん。 理論的に プロセスを自動化するこずは䞍可胜です。 理論的には。

ただし、ほずんどの Web アプリケヌションにずっお、これはやりすぎであり、 絶察的に正しい ナヌザビリティの䜎䞋を衚したす。人々は単に CAPTCHA を奜たないのです。 さらに、CAPTCHA は、必芁に応じお簡単に戻るこずができるものです。 サヌビスが攻撃を受け始めた堎合 (この堎合にログ蚘録が圹立ちたすが、詳现は埌ほど説明したす)、CAPTCHA を远加するのはこれ以䞊に簡単なこずではありたせん。

秘密の質問ず答え

怜蚎したすべおの方法により、電子メヌル アカりントにアクセスするだけでパスワヌドをリセットできたした。 「ただ」ずは蚀いたしたが、もちろん、他人の電子メヌル アカりントにアクセスするこずは違法です。 すべきである 耇雑なプロセスになる。 しかし い぀もそうではない.

実際、䞊蚘のリンクはサラ・ペむリンの Yahoo! のハッキングに関するものです。 XNUMX ぀の目的がありたす。 たず、(䞀郚の) 電子メヌル アカりントをハッキングするこずがいかに簡単であるかを瀺し、次に、悪質な秘密の質問が悪意を持っお䜿甚される可胜性があるこずを瀺しおいたす。 ただし、これに぀いおは埌で説明したす。

XNUMX% 電子メヌル ベヌスのパスワヌド リセットの問題は、リセットしようずしおいるサむトのアカりントの敎合性が、電子メヌル アカりントの敎合性に XNUMX% 䟝存するこずです。 あなたのメヌルにアクセスできるすべおの人 電子メヌルを受信するだけでリセットできるあらゆるアカりントにアクセスできる。 このようなアカりントにずっお、電子メヌルはオンラむン生掻の「すべおのドアぞの鍵」です。

このリスクを軜枛する XNUMX ぀の方法は、セキュリティの質問ず回答のパタヌンを実装するこずです。 すでに芋たこずがあるはずです。自分だけが答えられる質問を遞択しおください 持っおいる 答えがわかっおいれば、パスワヌドをリセットするずきにパスワヌドを求められたす。 これにより、リセットを詊みおいる人が確かにアカりント所有者であるずいう確信が高たりたす。

サラ・ペむリンの話に戻りたす。間違いは、圌女の秘密の質問に察する答えが簡単に芋぀けられるこずでした。 特にあなたがそのような重芁な公人である堎合、母芪の旧姓、孊歎、たたは誰かが過去に䜏んでいた可胜性のある堎所に関する情報は、それほど秘密ではありたせん。 実際、そのほずんどは誰でも芋぀けるこずができたす。 サラに起こったこずは次のずおりです。

ハッカヌのデビッド・カヌネルは、ペむリンの倧孊や生幎月日などの経歎に関する詳现を芋぀け、Yahoo! の忘れたパスワヌド回埩機胜を䜿甚するこずで、ペむリンのアカりントにアクセスしたした。

たず、これはYahoo!偎の蚭蚈ミスです。 — このような単玔な質問を指定するこずで、同瀟は本質的に秘密の質問の䟡倀を劚害し、したがっおシステムの保護を劚害したこずになりたす。 もちろん、電子メヌル アカりントのパスワヌドをリセットするこずは垞に困難です。所有者に電子メヌルを送信するこずで所有暩を蚌明できないためです (XNUMX 番目のアドレスが必芁です)。しかし、幞いなこずに、珟圚ではそのようなシステムを䜜成する甚途はあたりありたせん。

セキュリティの質問に戻りたしょう。ナヌザヌが独自の質問を䜜成できるようにするオプションがありたす。 問題は、これによっお次のような非垞に明癜な疑問が生じるこずです。

空は䜕色

秘密の質問を個人を特定するために䜿甚するず、人々を䞍快にさせる質問 人々 (コヌルセンタヌなど):

クリスマスに私は誰ず䞀緒に寝たしたか?

たたは、率盎に蚀っお愚かな質問:

「パスワヌド」の綎りはどうなりたすか?

秘密の質問に関しおは、ナヌザヌ自身を守る必芁がありたす。 蚀い換えれば、秘密の質問はサむト自䜓が決定する必芁がありたす。あるいは、もっず良いのは、セキュリティの質問を尋ねるこずです。 シリヌズ ナヌザヌが遞択できるセキュリティの質問。 そしお遞ぶのは簡単ではありたせん 1; 理想的には、ナヌザヌは XNUMX ぀以䞊の秘密の質問を遞択する必芁がありたす アカりント登録時、これは XNUMX 番目の識別チャネルずしお䜿甚されたす。 耇数の質問があるず、怜蚌プロセスの信頌性が高たり、ランダム性 (垞に同じ質問が衚瀺されるわけではありたせん) を远加する機胜も提䟛され、さらに、実際のナヌザヌがパスワヌドを忘れた堎合に備えお倚少の冗長性も提䟛されたす。

適切な秘密の質問ずは䜕ですか? これは、次のようないく぀かの芁因によっお圱響されたす。

  1. 圌は〜に違いない 簡単な — 質問は明確か぀明確でなければなりたせん。
  2. 答えは 特定の — 人によっお答えが異なる質問は必芁ありたせん
  3. 考えられる答えは次のずおりです。 倚様な - 誰かに奜きな色を尋ねるず、考えられる答えのごく䞀郚が埗られたす
  4. 怜玢 答えは耇雑でなければなりたせん - 答えが簡単に芋぀かる堎合 任意の 高い地䜍にある人々を思い出しおください、それなら圌は悪いです
  5. 答えは 氞遠の そのうちに - 誰かに奜きな映画を尋ねるず、XNUMX 幎埌には答えが倉わっおいるかもしれたせん

偶然ですが、「良い質問をするこずに特化した」ずいう Web サむトがありたす。 GoodSecurityQuestions.com。 質問の䞭には、非垞に優れおいるように芋えるものもあれば、䞊蚘のテストの䞀郚、特に「怜玢のしやすさ」テストに合栌しないものもありたす。

PayPal がセキュリティの質問をどのように実装しおいるか、特にサむトが認蚌にどのような取り組みを行っおいるかを説明したす。 䞊ではプロセスを開始するためのペヌゞ (CAPTCHA 付き) を芋おきたしたが、ここでは電子メヌル アドレスを入力しお CAPTCHA を解決した埌に䜕が起こるかを瀺したす。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
その結果、ナヌザヌは次のような手玙を受け取りたす。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
ここたではすべお正垞ですが、このリセット URL の背埌に䜕が隠されおいるかを次に瀺したす。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
そこで、秘密の質問が登堎したす。 実際、PayPal ではクレゞット カヌド番号を確認しおパスワヌドをリセットするこずもできるため、倚くのサむトがアクセスできない远加のチャネルがありたす。 応答せずにパスワヌドを倉曎するこずはできたせん äž¡æ–¹ 秘密の質問たたはカヌド番号がわからない。 たずえ誰かが私の電子メヌルを乗っ取ったずしおも、私に関するもう少し個人情報を知らない限り、私の PayPal アカりントのパスワヌドをリセットするこずはできたせん。 䜕の情報ですか PayPal が提䟛する秘密の質問のオプションは次のずおりです。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
孊校ず病院の質問は怜玢のしやすさの点で少し埮劙かもしれたせんが、その他の質問はそれほど悪くありたせん。 ただし、セキュリティを匷化するために、PayPal では远加の ID が必芁です。 倉曎 セキュリティの質問ぞの答え:

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
PayPal は、安党なパスワヌド リセットの非垞にナヌトピア的な䟋です。PayPal は、ブルヌト フォヌス攻撃の危険性を軜枛するために CAPTCHA を実装し、XNUMX ぀の秘密の質問を芁求し、答えを倉曎するためだけに別の皮類の完党に異なる ID を芁求したす。はすでにサむンむンしおいたす。 もちろん、これはたさに私たちが行っおいるこずです 期埅される PayPalから; 倚額の資金を扱う金融機関です。 これは、すべおのパスワヌド リセットで次の手順に埓う必芁があるずいう意味ではありたせん (ほずんどの堎合、これはやりすぎです)。しかし、これはセキュリティが重芁な問題である堎合の良い䟋です。

秘密の質問システムの䟿利な点は、すぐに実装しなくおも、リ゜ヌス保護のレベルで必芁になった堎合に埌で远加できるこずです。 この良い䟋は Apple です。Apple は぀い最近このメカニズムを実装したした。 【2012幎に曞いた蚘事】。 iPad でアプリケヌションの曎新を開始するず、次のリク゚ストが衚瀺されたした。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
次に、セキュリティの質問ず回答のペアをいく぀か遞択できる画面ず、レスキュヌ甚の電子メヌル アドレスを遞択できる画面が衚瀺されたした。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
PayPal に関しおは、質問は事前に遞択されおおり、そのうちのいく぀かは実際に非垞に優れおいたす。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1
XNUMX ぀の質問ず回答のペアはそれぞれ、考えられる異なる質問のセットを衚しおいるため、アカりントを構成する方法はたくさんありたす。

秘密の質問に答える際に考慮すべきもう XNUMX ぀の偎面は、ストレヌゞです。 デヌタベヌス内にプレヌン テキスト デヌタベヌスを眮くず、パスワヌドずほが同じ脅嚁が生じたす。぀たり、デヌタベヌスが公開されるず即座に倀が明らかになり、アプリケヌションが危険にさらされるだけでなく、同じセキュリティの質問を䜿甚するたったく異なるアプリケヌションが危険にさらされる可胜性がありたす (ここでも同様です)。 アサむヌベリヌの質問。 XNUMX ぀のオプションは安党なハッシュ (匷力なアルゎリズムず暗号孊的にランダムな゜ルト) ですが、ほずんどのパスワヌド保存ケヌスずは異なり、応答がプレヌン テキストずしお衚瀺されるのには十分な理由がある可胜性がありたす。 兞型的なシナリオは、生電話オペレヌタヌによる本人確認です。 もちろん、この堎合にもハッシュが適甚できたす (オペレヌタヌは、クラむアントが指定した応答を入力するだけで枈みたす)。ただし、最悪の堎合、秘密の応答は、たずえそれが単なる察称暗号化であっおも、あるレベルの暗号ストレヌゞに眮かれなければなりたせん。 。 芁玄: 秘密は秘密のように扱いたしょう

セキュリティの質問ず回答の最埌の偎面は、゜ヌシャル ゚ンゞニアリングに察しおより脆匱であるずいうこずです。 他人のアカりントのパスワヌドを盎接抜出しようずするこずは別のこずですが、パスワヌドの䜜成 (䞀般的な秘密の質問) に぀いお䌚話を始めるこずはたったく異なりたす。 実際、あなたは、秘密の質問を匕き起こす可胜性のある人生のさたざたな偎面に぀いお、疑いを抱かずに誰かず非垞にうたくコミュニケヌションをずるこずができたす。 もちろん、秘密の質問の本質は、それが誰かの人生経隓に関係しおいるため、蚘憶に残るずいうこずであり、問​​題はそこにありたす。 人々は自分の人生経隓に぀いお話すのが倧奜きです。 これに関しおできるこずはほずんどありたせんが、セキュリティ質問のオプションを遞択しお、 少ない おそらく゜ヌシャル゚ンゞニアリングによっお匕き出される可胜性がありたす。

[぀づく。]

広告の暩利に぀いお

VDSina 信頌できるものを提䟛したす 日払いのサヌバヌ、各サヌバヌは 500 メガビットのむンタヌネット チャネルに接続されおおり、DDoS 攻撃から無料で保護されおいたす。

安党なパスワヌドのリセットに぀いお知りたかったすべおの情報。 パヌト1

出所 habr.com