
認証(ギリシャ語: αὐθεντικός authentikos、「本物の、正真正銘の」、αὐθέντης authentes 、「著者」に由来)は、コンピュータシステムのユーザーの身元など、主張を証明する行為です。人や物の身元を示す行為である識別とは対照的に、認証はその身元を検証するプロセスです。[ 1 ] [ 2 ]
認証は複数の分野に関連しています。美術、骨董品、人類学では、特定の遺物が特定の人物によって、または特定の場所で制作されたこと(つまり、偽物ではないことを主張するため)、または特定の歴史上の時代に制作されたこと(たとえば、炭素年代測定によって年代を決定するため)を検証することが共通の問題です。コンピュータサイエンスでは、機密データやシステムへのアクセスを許可するために、ユーザーの身元を確認することがしばしば必要になります。[ 3 ]これには、個人身分証明書の検証が含まれる場合があります。
認証は、大きく3つのタイプに分類できる。
認証の第一の方法は、本人確認の証拠を直接持っている信頼できる人物による本人確認書類を受け入れることです。美術品や実物の物品の認証が必要な場合、この証拠は、友人、家族、同僚などが物品の由来を証明するもので、例えば、制作者が物品を所有しているのを目撃したという証言などが考えられます。サイン入りのスポーツ記念品の場合は、誰かがその物品にサインが入っているのを目撃したという証言が必要になるでしょう。ブランド品を販売する業者は、その品物が本物であることを暗示していますが、サプライチェーンのすべての段階が認証されているという証拠を持っているとは限りません。
2つ目の認証方法は、対象物自体の特性を、その起源の物について知られている情報と比較することです。例えば、美術専門家は絵画の様式の類似点を探したり、署名の位置や形状を確認したり、対象物を古い写真と比較したりするかもしれません。一方、考古学者は、炭素年代測定法を用いて遺物の年代を検証したり、使用されている材料の化学分析や分光分析を行ったり、構造や装飾の様式を同様の起源の他の遺物と比較したりするかもしれません。音と光の物理学、そして既知の物理環境との比較は、音声録音、写真、またはビデオの真正性を検証するために使用できます。文書は、その文書が作成されたとされる時期に容易に入手可能なインクや紙で作成されたことを検証できます。
属性比較は偽造に対して脆弱である可能性がある。一般的に、これは、本物と見分けがつかない偽造品を作成するには専門知識が必要であること、間違いが起こりやすいこと、そして偽造に必要な労力が偽造によって得られる利益よりもはるかに大きいという事実に基づいている。
美術品や骨董品において、鑑定書は貴重品の真贋を証明する上で非常に重要です。しかし、鑑定書は偽造されることもあり、その真贋鑑定は問題となります。例えば、有名な美術品偽造師ハン・ファン・メーヘレンの息子は、父親の作品を偽造し、その来歴を証明する鑑定書まで作成しました。
詐欺、偽造、模倣に対する刑事罰および民事罰は、発覚のリスクに応じて、偽造行為の動機を減少させる可能性がある。
通貨やその他の金融商品には、一般的にこの2番目の認証方法が用いられています。紙幣、硬貨、小切手には、精緻な印刷や彫刻、独特の手触り、透かし、ホログラム画像など、複製が困難な物理的特徴が組み込まれており、訓練を受けた受領者であれば容易に検証できます。
3つ目の認証方法は、文書やその他の外部証拠に基づくものです。刑事裁判では、証拠規則により、提出された証拠の保管履歴を立証することが求められる場合が多くあります。これは、証拠記録簿の作成、または証拠を扱った警察の刑事や鑑識担当者の証言によって証明できます。骨董品の中には、その真正性を証明する証明書が付属しているものもあります。サイン入りのスポーツ記念品には、通常、真正証明書が付属しています。これらの外部記録には、偽造や偽証といった問題があり、また、遺物から分離して紛失する危険性もあります。

医薬品[ 4 ] 、香水、衣料品などの消費財は、偽造品が人気ブランドの評判を悪用するのを防ぐために、あらゆる形態の認証を利用できます。前述のように、評判の良い店で販売されている商品は、暗黙のうちに本物であることを証明しており、これが最初の認証方法です。2番目の認証方法では、高価なハンドバッグなどの商品の品質や職人技を本物と比較することができます。3番目の認証方法は、商品に商標が付いていること、つまり法的に保護されたマーク、または消費者が本物のブランド品を識別するのに役立つその他の識別機能です。ソフトウェアによって、企業は偽造業者から保護するために、ホログラム、セキュリティリング、セキュリティスレッド、色変化インクを追加するなど、大きな対策を講じています。[ 5 ]
偽造品は、しばしば本物として消費者に提供されます。電子機器、音楽、衣料品、偽造医薬品などの偽造消費財は、正規品として販売されてきました。サプライチェーンを管理し、消費者を教育する取り組みは、本物の製品が販売され、使用されることを確実にするのに役立ちます。しかし、パッケージ、ラベル、ネームプレートのセキュリティ印刷でさえ、偽造の対象となります。 [ 6 ]
EUIPO知的財産権侵害監視機構は、その偽造防止技術ガイド[ 7 ]の中で、現在市場に出回っている主な偽造防止技術を、電子、マーキング、化学および物理、機械、デジタルメディア技術の5つの主要カテゴリに分類している[ 8 ] 。
製品またはそのパッケージには、可変QRコードを含めることができます。QRコード単体では検証は容易ですが、スキャンデータがシステムレベルで分析されて異常が検出されない限り、偽造に対する保護がないため、認証レベルは低くなります。[ 9 ]セキュリティレベルを高めるために、QRコードにデジタル透かしやコピー検出パターンを組み合わせることができ、これらはコピーの試みに対して堅牢で、スマートフォンで認証できます。
セキュアキーストレージデバイスは、家電製品の認証、ネットワーク認証、ライセンス管理、サプライチェーン管理などに使用できます。一般的に、認証対象のデバイスは、ホストシステムまたはネットワークへの無線または有線のデジタル接続が必要です。ただし、認証対象のコンポーネントは電子的なものである必要はなく、認証チップを機械的に取り付けてコネクタを介してホストに読み取ることができます。たとえば、プリンターで使用する認証済みインクタンクなどです。これらのセキュアコプロセッサを適用できる製品やサービスでは、他のほとんどのオプションよりも偽造がはるかに困難でありながら、同時に検証が容易なソリューションを提供できます。[ 2 ]
包装とラベルは、偽造消費財や製品の盗難および転売のリスクを軽減するように設計できます。[ 10 ] [ 11 ]パッケージ構造によってはコピーが困難なものや、盗難を示すシールが付いているものもあります。これらの偽造防止技術により、偽造品、不正販売(横流し)、材料のすり替え、改ざんをすべて軽減できます。パッケージには、パッケージと内容物が偽造品ではないことを示すために、認証シールやセキュリティ印刷が使用されている場合があります。これらも偽造の対象となります。パッケージには、染料パック、RFIDタグ、電子商品監視[ 12 ]タグなどの盗難防止装置が含まれている場合もあり、これらは出口にある装置によって作動または検出され、無効化するには特殊なツールが必要です。パッケージに使用できる偽造防止技術には、次のものがあります。
文学における認証とは、読者が文学のある側面について真偽を問い、研究を通してその問いを検証するプロセスです。文学の認証における根本的な問いは、「それを信じられるか」です。これに関連して、認証プロジェクトとは、学生が関連する研究プロセスを記録する読書と執筆の活動です。[ 13 ]これは学生の批判的リテラシーを構築します。文学の資料は物語テキストにとどまらず、情報テキスト、一次資料、マルチメディアなどが含まれる可能性があります。このプロセスには通常、インターネットと図書館での実践的な調査の両方が含まれます。特に歴史小説の認証においては、読者は主要な歴史的出来事や描かれている文化(言語、衣服、食べ物、性別役割など)がその時代においてどの程度信憑性があるかを検討します。[ 3 ]文学の偽造には、有名な作家のスタイルを模倣することが含まれる場合があります。オリジナルの原稿、タイプされたテキスト、または録音が入手可能な場合、媒体自体(またはそのパッケージ、つまり箱から電子メールのヘッダーまで)が文書の真正性を証明または反証するのに役立ちます。しかし、テキスト、音声、動画は新しいメディアにコピーできるため、認証に使用できるのは情報コンテンツそのものだけになる可能性があります。著者が、特定のメッセージが著者によって発信された、または著者によって中継されたことを読者が確実に認証できる手段を提供できるように、さまざまなシステムが開発されてきました。これらには、次のような認証要素が含まれます。
その反対の問題は盗作の検出です。これは、別の著者の情報をあたかも自分の作品であるかのように偽って発表する行為です。盗作を証明する一般的な手法は、同じ、あるいは非常によく似た文章の別のコピーを発見し、その出典を異なるものにすることです。場合によっては、文章の質が極端に高かったり、文体が一致していなかったりすると、盗作の疑いが生じることもあります。
認証プロセスは認可プロセスとは異なります。認証は「あなたが名乗っている人物である」ことを検証するプロセスであるのに対し、認可は「あなたがしようとしていることを行うことが許可されている」ことを検証するプロセスです。認可は認証の直後に行われることが多いですが(例えば、コンピュータシステムにログインするとき)、これは認可が認証を前提としているという意味ではありません。匿名のエージェントが限定されたアクションセットに対して認可されることもあります。[ 14 ]同様に、認可の確立は認可の決定が行われるずっと前に行われることもあります。
ユーザーは、認証情報に基づいて安全なシステムへのアクセスを許可されることがあります。[ 15 ] ネットワーク管理者は、ユーザーにパスワードを与えたり、キーカードやその他のアクセスデバイスを提供してシステムへのアクセスを許可することができます。この場合、認証は暗黙のうちに示されますが、保証されるわけではありません。
ほとんどの安全なインターネット通信は、 HTTPSで使用されるような、中央集権的な認証局(CA)がウェブサイトの正当性を保証する中央集権的な認証局ベースの信頼関係に依存しています。この同じ中央集権的な信頼モデルは、OIDC(OpenID Connect )のようなプロトコルの基盤となっており、 IDプロバイダー(Googleなど)が依存するアプリケーションに代わってユーザーを認証します。対照的に、信頼のウェブとも呼ばれる分散型のピアベースの信頼は、安全な電子メールやファイル共有などの個人向けサービスで一般的に使用されています。PGPのようなシステムでは、中央機関に頼ることなく、個人が互いの暗号鍵を個人的に検証して署名することで信頼が確立されます。
これらのシステムは、発信者の秘密鍵が侵害されない限り、理論上はなりすまし攻撃に対して脆弱ではない暗号プロトコルを使用しています。重要なのは、鍵の所有者が侵害に気づいていない場合でも、暗号の不備によって信頼が損なわれるということです。しかし、これらの方法は現在安全だと考えられていますが、絶対的に破られないというわけではありません。将来の数学的または計算的進歩(量子コンピューティングや新たなアルゴリズム攻撃など)によって脆弱性が露呈する可能性があります。そうなれば、過去の通信や合意に対する信頼が遡及的に損なわれる可能性があります。例えば、署名アルゴリズムが後に安全でないことが判明した場合、デジタル署名された契約が異議を申し立てられる可能性があります。

認証方法は、認証要素と呼ばれるものに基づいて、大きく3つのカテゴリーに分類されます。それは、「ユーザーが知っていること」「ユーザーが持っているもの」「ユーザー自身であること」です。それぞれの認証要素は、アクセス権の付与、取引要求の承認、文書やその他の成果物への署名、他者への権限付与、権限連鎖の確立などを行う前に、個人の身元を認証または検証するために使用される様々な要素を網羅しています。
セキュリティ研究により、認証を成功させるには、少なくとも2つ、できれば3つすべての要素を検証する必要があることが明らかになっています。[ 16 ] [ 17 ] 3つの要素(クラス)と、それぞれの要素の一部は以下のとおりです。
最も弱い認証レベルとして、3つの要素カテゴリのうちの1つから1つの要素のみを使用して個人の身元を認証します。1つの要素のみを使用すると、悪用や悪意のある侵入に対する保護はほとんど提供されません。このタイプの認証は、より高いレベルのセキュリティを必要とする金融取引や個人に関連する取引には推奨されません。[ 21 ]
多要素認証は、2つ以上の認証要素(知っていること、持っているもの、または自分自身)を使用します。2要素認証は、ちょうど2つの要素を使用する多要素認証の特殊なケースです。[ 21 ]
例えば、銀行カード(ユーザーが所有しているもの)とPIN(ユーザーが知っているもの)を組み合わせることで、2要素認証が実現します。ビジネスネットワークでは、ユーザーにパスワード(知識要素)とセキュリティトークンからの擬似乱数(所有権要素)の提供を求める場合があります。非常に高度なセキュリティシステムへのアクセスには、身長、体重、顔、指紋チェック(複数の固有要素)に加えてPINとデイコード(知識要素)によるマントラップスクリーニングが必要になる場合がありますが[ 22 ] 、これも2要素認証です。
米国政府の国家情報保証用語集では、強力な認証を、情報の発信者または受信者の身元を確立するために2つ以上の認証器に依存する階層型認証アプローチと定義している。[ 23 ]
欧州中央銀行(ECB)は、強力な認証を「3つの認証要素のうち2つ以上に基づく手順」と定義しています。使用される要素は相互に独立している必要があり、固有の要素の場合を除き、少なくとも1つの要素は「再利用も複製もできない」ものでなければならず、インターネットから盗まれることもできないものでなければなりません。欧州および米国の理解では、強力な認証は多要素認証または2FAと非常によく似ていますが、より厳格な要件でそれらを上回っています。[ 21 ] [ 24 ]
従来のコンピュータシステムでは、最初のログインセッションでのみユーザー認証が行われるため、重大なセキュリティ上の欠陥が生じる可能性があります。この問題を解決するには、生体認証特性に基づいてユーザーを継続的に監視および認証する継続的なユーザー認証方法が必要です。ある研究では、筆記スタイルに基づく行動生体認証を継続的な認証方法として使用しました。[ 26 ] [ 27 ]
最近の研究では、スマートフォンのセンサーやアクセサリを使用して、タッチダイナミクス、キーストロークダイナミクス、歩行認識などの行動属性を抽出できる可能性が示されています。[ 28 ]これらの属性は行動バイオメトリクスとして知られており、スマートフォン上でユーザーを暗黙的かつ継続的に検証または識別するために使用できます。これらの行動バイオメトリクス特性に基づいて構築された認証システムは、アクティブ認証システムまたは継続的認証システムとして知られています。[ 29 ] [ 27 ]
デジタル認証(電子認証またはe認証とも呼ばれる)とは、ユーザーの身元に対する信頼性を確立し、電子的な方法で情報システムに提示する一連のプロセスを指します。デジタル認証プロセスは、ネットワークを介して個人または組織を遠隔で認証する必要があるため、技術的な課題を生み出します。米国国立標準技術研究所(NIST)は、安全な認証を実現するために使用されるプロセスを記述した、デジタル認証の汎用モデルを作成しました。
電子通信においては、情報の認証に特有の問題が生じる可能性があります。例えば、中間者攻撃に対する脆弱性が挙げられます。これは、第三者が通信ストリームに侵入し、通信相手である2者それぞれになりすまして情報を傍受する攻撃です。そのため、各当事者の身元を認証するために、追加の認証要素が必要となる場合があります。