今さら聞けない「認証」のハナシ

二段階認証の意味を問う 「7pay事件」を教訓に見直したい認証のハナシ(2/5 ページ)

パスワードリセットに不備

 パスワード再設定機能の不備は、7payでも使用するセブン&アイグループの共通アカウント「7iD」にありました。

 パスワード認証を採用している大抵のサービスでは、利用者がパスワードを忘れてしまった場合に、ログインをせずにパスワードを再設定できる機能があります。登録済みのメールアドレスや電話番号に、パスワード再設定用ページのURLを載せたメールやSMSを送り、そこから新たなパスワードを設定させるのです。

 7iDでは、あらかじめ登録したメールアドレス以外のアドレスを使ってパスワードを再設定できるようになっていました(現在は対応済)。パスワード再設定のメール送信に必要な情報は、「生年月日」「電話番号」「会員ID」(最初に登録したメールアドレス)で、これらの情報を知っている第三者なら、自分のメールアドレスにパスワード再設定メールを送り、任意のパスワードを設定できたのです。

 通常、少なくともお金を扱うような重要なサービスでは、パスワード再設定機能をこのような仕様にすることはあり得ません。こうした設計のサービスの利用は控えることをお勧めします。

 この機会にパスワード再設定機能の存在から分かる認証の知識と注意点をご紹介します。パスワード再設定機能があるサービスの認証は、実はパスワード認証ではなく、メール認証なのです。メールを見ることができれば、パスワードを自由に変更できるからです。

 強引に解釈すれば、本来はメールで認証すればよいところを、「メールをわざわざ参照させるのは利便性が下がるから」とか、「パスワードだけで再設定ができなかったころの慣習が残っているから」という理由によってパスワードで代用しているといえます。

 したがって、パスワード認証の利用者はパスワードだけでなく「メールを閲覧できる環境」も守らなくてはいけません。メールサービスは大抵の場合、アクセスするためにパスワードを使います。(※1)このメールサービスにアクセスするパスワードこそ、強力(ランダム性が大きい)で他のサービスでは使っていないものにしておくべきです。メールを使うPCにも強力なログインパスワードを設定し、スマホにも必ずロックを掛けましょう。

※1:パスワードでアクセスできるメールサービスを利用している場合は、知識要素を利用した認証(知識認証)といえます。認証要素については過去記事を参照。

印刷する
SNSでシェア
SpecialPR

今さら聞けない「認証」のハナシ

認証セキュリティ専門企業であるパスロジが、専門用語が飛び交いがちなセキュリティの知識・話題から、「認証」関連分野を中心にできるだけ分かりやすく紹介します。

この連載の記事をもっと見る

この記事の著者

関連記事

こんなメディアも見られています

ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

本日の新着記事

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ITmedia NEWS SNS

X @itmedia_newsをフォロー

インフォメーション

ITmediaNEWSをフォロー

あなたにおすすめの記事PR