なぜ、宅ふぁいる便は「暗号化」していなかったのか(2/3 ページ)
10年前、20年前も、やはりパスワードへの攻撃は警戒されていました。けれど主に念頭に置かれていたのはローカル環境での総当たり攻撃、あるいは外部に不用意に公開された設定ファイルの盗み見で、「UNIX、Linux系のシステムでは/etc/passwdファイルを暗号化するだけでなく、管理者権限がなければアクセスできない/etc/shadowファイルに記録する」といった事柄がベストプラクティスとされていました。一方、Webサービスの利用者のパスワードについては、そこまで暗号化が強く要求されていなかった印象があります。
しかし、2013年ごろから活発化し始めたパスワードリスト攻撃が、そうした「常識」を大きく変えました。
パスワードリスト攻撃は、ユーザーが複数のサービスで特定のパスワードを使い回していることを前提にしています。攻撃者は何らかの手段で入手した、例えばアンダーグラウンドの市場で購入したユーザーIDとパスワードのリストを、さまざまなWebサービスやオンラインサービス上でも入力し、なりすましログインを試みます。成功すれば、ログインしたユーザーの個人情報を盗み見たり、ポイントなど換金性の高い情報を詐取したりする可能性があります。
仮に、攻撃者が入手したパスワードのリストが暗号化されていたり、ハッシュ化されていれば、攻撃を実施に移すまでに一手間かかります。つまり攻撃のコストが上がり、それが攻撃の抑止につながると期待できるのです。逆にパスワード情報が平文のままであれば、攻撃者は何ら苦労することなくさまざまなサービスにパスワードリスト攻撃を仕掛けられます。
こうして、多発するパスワードリスト攻撃や個人情報漏えい事件、個人情報保護法の策定とユーザーのセキュリティ意識の向上など、さまざまな背景から、この数年ほどで「パスワードは暗号化して保存する」ことが常識になってきました。
宅ふぁいる便は、もともと別の大阪ガス関連会社が1999年に開始したサービスで、約20年の歴史があることになります。サービスが継続し、機能が追加されていけばいくほど内部のアーキテクチャは複雑化し、改修が困難になるのはご存じの通りです。
決して言い訳が立つわけではありませんが、宅ふぁいる便側も、暗号化を計画しながらサービスが大きいことから実現できていなかったと報道されています。残念ながら、システムが時代と技術、それに伴う「常識」の変化に付いていけなかったことが理由の1つではないでしょうか。
昨日の安全は今日のリスク?
宅ふぁいる便に限らず、作ったときには「これで十分」と思っていたけれど、環境の変化に伴って実は安全でないことが明らかになり、変更を余儀なくされるケースは珍しくありません。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
3
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
4
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
5
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
6
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
7
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
8
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
-
9
有識者はGoogleやX、Meta、ドワンゴを名指しで批判……総務省、偽広告や誹謗中傷に発信・拡散前の対策求める
-
10
暑さ対策が熱い! 「猛暑対策展」で感じた、転んでもただでは起き上がらない日本人のエネルギー
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR