Loading article…

部分パスワードは、キー入力の記録やショルダーサーフィンの効果を低下させることを目的としたパスワード 認証モードです。[1]
部分パスワードは、パスワード全体ではなく、パスワードの特定の文字だけを入力するようにユーザーに求めることで[2] 、ユーザーをパスワード盗難から保護するのに役立ちます。パスワードの一部だけが一度に明らかになるため、キーストロークロギングやショルダーサーフィンなどの技術を使用してパスワードを取得することがより困難になります。
David AspinallとMike Justによる論文では、部分的なパスワードの実装と攻撃について詳細な研究が行われています。[1]
8文字以上のパスワードを使用した11万回のシミュレーションでテストした結果、Junade Aliは次のように述べています。[3]
- パスワードの 58% は 7 回のログイン後に完全に公開され、90% は 12 回のログイン後に、99% は 19 回のログイン後に完全に公開されます。
- 侵害されたパスワード 488,129 件のデータセットを使用したところ、テストされた 3 文字のパスワード セグメントの 58% が、データベース内のそのパスワードに対してのみ有効でした。さらに、28% は他の 1 つのパスワードにのみ関連付けることができ、8% は他の 2 つのパスワードに関連付けられました。
部分的なパスワードの検証
パスワードを平文で保存しないのは良い習慣と考えられています。[4]代わりに、パスワード全体をチェックする場合、パスワードを暗号ハッシュ関数に渡した結果を保存するのが一般的です。ユーザーはパスワード全体を提供しないため、保存されているパスワード全体のダイジェストに対して検証することはできません。要求される可能性のある文字の組み合わせごとにダイジェストを保存することを提案する人もいますが、これにより大量のダイジェストが生成され、保存されることになると指摘しています。[5] [6]ストレージスペースとセキュリティの面でより良い解決策は、秘密共有スキームを使用することです。[6] [7]
参考文献
- ^ ab 「「Give Me Letters 2、3、6!」: 部分的なパスワードの実装と攻撃」(PDF) 。 2015年10月14日閲覧。
- ^ 「部分的なパスワード検証とは何ですか?」The Co-operative Bank。 2011 年 6 月 28 日時点のオリジナルよりアーカイブ。2011 年 3 月 3 日閲覧。
- ^ 「銀行レベルのクレデンシャルスタッフィング:部分的なパスワード検証の無益性」。Cloudflare ブログ。2018 年 12 月 20 日。
- ^ パスワードの保存
- ^ 「部分パスワードとキーストロークロガー」2011年3月3日閲覧。
- ^ ab 「Partial Passwords Done Right」。2022年12月30日閲覧。
- ^ 部分パスワードの更新
