ITmedia NEWS > セキュリティ >
セキュリティ・ホットトピックス

「パスワード平文保存って何か問題あるんですの?」 ITお嬢様と学ぶハッシュ化ITお嬢様の今日も分かりませんわ〜!(2/4 ページ)

» 2023年08月19日 09時00分 公開
photo

ヨシカワ

というわけで、セキュリティコーナーのタニイさんです。今回は今話題の「パスワード平文保存」の件です。


photo

タニイ

お、今回はお嬢が何かやらかしたわけじゃないやつですね。


photo

ITお嬢様

私だっていつも問題を起こしているわけではありませんことよ! で、結局平文保存って何なんですの?


photo

タニイ

平文は「暗号化(など)を施していない文字列」ですね。「ひらぶん」と読みます。


photo

ITお嬢様

また知らない言葉が出てきました。暗号化? ちょっとよく分からないですわ。もっと私でも分かるようにしてくださいませんこと?


photo

タニイ

暗号化は「与えられた文字列をぱっと見では読めないぐちゃぐちゃな文字列に変換すること」です。例えば「はんにんはITおじょうさま」という文字列をこんな感じに変換したら、何のことか分からないですよね。


photo 「はんにんはITおじょうさま」のシーザー暗号
photo

ITお嬢様

例文に悪意を感じますわ! でも……読んで字のごとく暗号にする、というわけですね。


photo

ITお嬢様

……でも、待ってください。それが今回の漏えいの話とどう関係するんですか?


photo

タニイ

パスワードって、ユーザーが入力したものと、データベースに保存しておいた文字列を見比べて、同じだったらログインできるようにするのが根本の仕組みなんです。


photo

タニイ

要するにパスワードがシステムのどこかに保存されているんですけど、今回のケースではパスワードを平文で保存してるかもしれないんですね。


photo

ITお嬢様

ふむふむ。


photo

タニイ

例えばですけど、お嬢があるサービスから情報を盗もうと画策したとしましょう。システムに侵入したところ、こんな記録を見つけました。


photo ID:USER Pass:DESUWA
photo

タニイ

この状態で、お嬢は「USER」さんのアカウントにログインできますか?


photo

ITお嬢様

DESUWAと入力すれば、できる……?


photo

タニイ

簡単ですよね。これが平文保存のヤバさです。パスワードがそのままの状態で分かってしまえば、あとはIT知識がなくても不正ログインに成功してしまう。


photo

ITお嬢様

なるほど、だから暗号にしなきゃいけないわけですね。


Copyright © ITmedia, Inc. All Rights Reserved.