今さら聞けない「認証」のハナシ
SMS認証の仕組みと危険性、「TOTP」とは? 「所有物認証」のハナシ(3/3 ページ)
「ソフトウェアトークン」と「ハードウェアトークン」
都市銀行のインターネットバンキングでよく利用されているワンタイムパスワードが「ソフトウェアトークン」と「ハードウェアトークン」です。いずれもスマホアプリや機器上に、一定の時間経過(大抵は30秒ごと)で変化していく、その時しか使えないワンタイムパスワード(数列)が表示され、それを入力することで認証する仕組みです。
ワンタイムパスワードを表示する媒体がスマホアプリだと「ソフトウェアトークン」、専用のカード型・キーホルダー型・電卓型の機器だと「ハードウェアトークン」と呼びます。
経路外認証とは異なり、各トークンは通信をせずにワンタイムパスワードを表示しています。認証するサーバ側と、表示するトークン側のそれぞれにおいて、連携時に設定される「シード」(利用者の登録情報やシリアルナンバーなどを元にした値)や「シークレット」と呼ばれる値と、その値が作られた時刻からの経過時間をかけ合わせて計算し、ワンタイムパスワードを生成しています。それぞれの計算結果が一致していればログインできるというわけです。
時間によってワンタイムパスワードが計算される仕組みから「Time-based One-Time Password」省略してTOTPと呼ばれています。
TOTPのトークンを既に利用されている方で、ワンタイムパスワードを入力しても認証できない場合は、スマホやハードウェアトークンの時刻がズレている可能性があります。ソフトウェアトークンの場合はスマホの「設定」で、現在時刻を調整してみてください。
ハードウェアトークンの場合は、サービスのページに時刻補正用のページが用意されているはずです。そこでトークンに表示されている数値を1~2回入力すると補正されます。トークン側の時刻を直すことはできないので、トークン側が現在、どの数値になっているかをサーバ側に知らせることで、サーバ側の数値を補正する仕組みです。
電池切れの場合はどうしようもありません。電池切れの前にサービス側から交換の案内が来ることがほとんどだと思いますが、もし切れてしまったら新たなトークンを用意してもらいましょう。
サービス提供者側はどうでしょうか。このTOTPを利用したソフトウェアトークンで近年、よく使われてきているのが、Googleが提供する「Google Authenticator(Google認証システム)」です。マイクロソフトもソフトウェアトークン「Microsoft Authenticator」を、他にも各社がソフトウェアトークンやハードウェアトークンを提供しています。
これらは「OATH規格」(initiative for Open AuTHentication)というTOTPの共通規格を採用しており、サービス側でもOATH規格に対応すれば、各社のOATH規格対応トークンによる認証が導入できます。
OATH規格の登場でTOTPをサービスに導入しやすくなりました。OATH規格が登場する前から提供されている主な製品として「RSA SecureID」や「DIGIPASS」がありますが、銀行ではこれらが多く使われているようです。
TOTPは最初はハードウェアトークン型が登場し、主にビジネス用に活用されてきました。その後の携帯電話の普及とスマホの登場や、ソフトウェア化とそれに伴う配布の簡便化により、ソフトウェアトークンが一般向けにも使われるようになったという歴史があります。
ソフトウェアトークンよりも古い方式のハードウェアトークンは、ハードウェアの調達が必要で、紛失・破損・故障の対応が必要な点など、導入・管理コスト面で不利ではあります。しかし、スマホを持っていなくても使える、スマホの状態に左右されない、利用者にインストール・設定方法を教える手間がなく「ボタンを押して出てきた数字を入力するだけ」なので分かりやすい、といった点では優れているといえます。
同じ通信を行わないワンタイムパスワードの方式で、時間ではなく、サーバと連携してからの「認証回数」をシードと掛け合わせてワンタイムパスワードを生成する「HOTP」(HMAC-based One-Time Password)という方式もあります。しかし、サーバ側とトークン側の回数のズレによる不具合が発生しやすいため、現在ではTOTPのほうが主流になっています。
ここまで、経路外認証やソフトウェア&ハードウェアトークンを用いるワンタイムパスワードを紹介しました。一般のインターネットサービスで使われているものは、これで大体カバーできていると思います。
今回紹介した以外にも、ビジネス利用が中心の方式や、過去にはよく使われていた方式など紹介しきれていないものもあります。次回は、それらの方式を紹介しようと思います。
Copyright © ITmedia, Inc. All Rights Reserved.
今さら聞けない「認証」のハナシ
認証セキュリティ専門企業であるパスロジが、専門用語が飛び交いがちなセキュリティの知識・話題から、「認証」関連分野を中心にできるだけ分かりやすく紹介します。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
かっぱ寿司「配布前のコラボグッズ、フリマで買わないで」 プリキュアコラボ発表日に注意喚起
-
2
「食事量は1日1200kcal以下、でも肥満」な人を14日間追跡調査 痩せない理由は……米コロンビア大などの研究
-
3
本物そっくり“AI生成レシート“が経費精算の脅威に マネフォ「自力で見破るのは難しい」 企業はどう備える?
-
4
「菜の花がおかしい」――イラストレーター制作うたうマラソン大会ポスターに指摘相次ぐ 事務局がAI使用明かす【訂正あり】
-
5
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
6
幻の「ちいかわ」コラボ第3弾皿、捨てちゃうの? くら寿司に聞いてみた
-
7
iPhone 18シリーズ発表、今年はPro・Pro Maxのみ なんと“無印”なし 価格は21万9800円から
-
8
「iPhone Duo」発表 Apple初の折りたたみスマホ 36万4800円から
-
9
藤井風のリサイタル、公式サイトがインターネット老人会すぎると話題 公民館のチラシみたいだけど東京ドーム開催
-
10
「ペンギンを返して」→「3匹全部採用して」 批判殺到のSuica新キャラ、ファンアートが空気を変えた? SNSの声
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR