個人識別番号(PIN 、場合によってはPINコードまたはPIN番号とも呼ばれる)は、システムにアクセスするユーザーを認証するプロセスで使用される数字(場合によっては英数字)のパスコードです。
PINは、金融機関、政府、企業などのコンピュータネットワーク内の異なるデータ処理センター間でのプライベートデータの交換を促進する鍵となってきました。 [ 1 ] PINは、銀行システムとカード所有者、政府と市民、企業と従業員、コンピュータとユーザーなどの認証に使用できます。
一般的にPINはATMやPOSでの取引[ 2 ] 、安全なアクセス制御(コンピュータへのアクセス、ドアへのアクセス、車のアクセスなど)[ 3 ] 、インターネット取引[ 4 ]、または制限されたWebサイトへのログインに使用されます。
PINは、銀行が顧客に現金を効率的に払い出す方法として、1967年に 自動預け払い機(ATM)が導入された際に誕生しました。最初のATMシステムは、1967年にロンドンのバークレイズ銀行が導入したもので、カードではなく機械読み取り可能なエンコードが施された小切手を受け入れ、PINを小切手と照合しました。[ 5 ] [ 6 ] [ 7 ] 1972年、ロイズ銀行は、セキュリティのためにPINを使用する情報エンコード磁気ストライプを備えた最初の銀行カードを発行しました。[ 8 ]最初の個人識別番号の特許を取得した発明家ジェームズ・グッドフェローは、 2006年の女王誕生日叙勲でOBEを授与されました。[ 9 ] [ 10 ]
モハメド・M・アタラは、 PINとATMメッセージを暗号化し、推測不可能なPIN生成キーでオフラインデバイスを保護するセキュリティシステムである「アタラボックス」と呼ばれる最初のPINベースのハードウェアセキュリティモジュール(HSM )を発明しました。 [ 11 ] [ 12 ] 1972年、アタラはPIN検証システムに関する米国特許第3,938,091号を出願しました。このシステムにはエンコードされたカードリーダーが含まれており、遠隔地に送信される検証用の個人ID情報を入力する際に、電話回線のセキュリティを確保するために暗号化技術を利用するシステムについて説明していました。[ 13 ]
彼は1972年にアタラ・コーポレーション(現在のウティマコ・アタラ)を設立し[ 14 ]、1973年に「アタラ・ボックス」を商業的に発売した[ 12 ]。この製品はアイデンティキーとして発売された。これはカードリーダーと顧客識別システムであり、プラスチックカードとPIN機能を備えた端末を提供した。このシステムは、銀行や貯蓄機関が通帳プログラムからプラスチックカード環境に移行できるように設計された。アイデンティキーシステムは、カードリーダーコンソール、2つの顧客PINパッド、インテリジェントコントローラ、および内蔵電子インターフェースパッケージで構成されていた[ 15 ] 。このデバイスは、顧客用と窓口係用の2つのキーパッドで構成されていた。顧客は秘密のコードを入力することができ、デバイスはマイクロプロセッサを使用してそれを窓口係用の別のコードに変換した[ 16 ] 。取引中、顧客の口座番号はカードリーダーによって読み取られた。このプロセスは手動入力を置き換え、キーストロークの誤りの可能性を回避した。これにより、署名検証やテスト問題などの従来の顧客認証方法を、安全なPINシステムに置き換えることが可能になった。[ 15 ]情報セキュリティ管理のPINシステムに関する彼の功績が認められ、アタラは「PINの父」と呼ばれている。[ 17 ] [ 18 ] [ 19 ]
「Atalla Box」の成功により、PIN ベースのハードウェア セキュリティ モジュールが広く採用されるようになりました。[ 20 ]その PIN 検証プロセスは、後のIBM 3624と似ていました。[ 21 ] 1998 年までに、米国の ATM 取引の 70% が専用の Atalla ハードウェア モジュールを経由してルーティングされるようになり、[ 22 ] 2003 年までに Atalla Box は世界の ATM マシンの 80% を保護し、[ 17 ] 2006 年までに 85% に増加しました。[ 23 ] Atalla の HSM 製品は、2013 年時点で毎日2 億 5000 万件のカード取引を保護しており、 [ 14 ] 2014 年時点でも世界の ATM 取引の大部分を保護しています。[ 11 ]
金融取引の文脈では、通常、システムへのユーザー認証には、プライベートな「PINコード」と公開ユーザー識別子の両方が必要です。このような状況では、通常、ユーザーはシステムにアクセスするために、非機密のユーザー識別子またはトークン(ユーザーID)と機密のPINを提供する必要があります。ユーザーは、ユーザーIDとPINを受け取ると、ユーザーIDに基づいてPINを検索し、検索されたPINと受け取ったPINを比較します。入力された番号がシステムに保存されている番号と一致する場合にのみ、ユーザーはアクセスを許可されます。したがって、その名前にもかかわらず、PINはユーザーを個人的に識別するものではありません。 [ 24 ] PINはカードに印刷または埋め込まれておらず、ATMおよびPOS取引(EMVに準拠しているものなど)中、およびインターネットや電話バンキングなどのカード非提示取引中にカード所有者によって手動で入力されます。
金融サービスのPIN管理に関する国際標準であるISO 9564-1では、PINは4桁から12桁まで許可されていますが、使いやすさの観点から、カード発行者は6桁を超えるPINを割り当てないことを推奨しています。[ 25 ] ATMの発明者であるジョン・シェパード・バロンは、当初6桁の数字コードを構想していましたが、彼の妻は4桁しか覚えられなかったため、多くの場所で4桁が最も一般的に使用される長さになりました。[ 6 ]ただし、スイスや他の多くの国の銀行では6桁のPINが要求されています。
PINを検証する方法はいくつかあります。以下で説明する操作は、通常、ハードウェアセキュリティモジュール(HSM)内で実行されます。
初期の ATM モデルの 1 つはIBM 3624で、IBM 方式を使用してナチュラル PINと呼ばれるものを生成していました。ナチュラル PIN は、専用に生成された暗号化キーを使用してプライマリ アカウント番号 (PAN) を暗号化することによって生成されます。[ 26 ]このキーは、PIN 生成キー (PGK) と呼ばれることもあります。この PIN はプライマリ アカウント番号に直接関連しています。PIN を検証するために、発行銀行は上記の方法を使用して PIN を再生成し、入力された PIN と比較します。
自然PINはPANから生成されるため、ユーザーが選択することはできません。カードが新しいPANで再発行された場合は、新しいPINを生成する必要があります。
自然発生的なPINでは、PINを生成できるため、銀行はPINリマインダーレターを発行できます。
ユーザーが選択可能なPINを有効にするには、PINオフセット値を保存することができます。オフセットは、モジュロ10を使用して、顧客が選択したPINから自然なPINを減算することによって求められます。 [ 27 ]例えば、自然なPINが1234で、ユーザーがPINを2345にしたい場合、オフセットは1111になります。
オフセットは、カード追跡データ[ 28 ]またはカード発行者のデータベースに保存できます。
PINを検証するために、発行銀行は上記の方法で自然なPINを計算し、オフセットを加算して、この値を入力されたPINと比較します。

VISA方式は多くのカード会社で採用されており、VISA固有のものではありません。VISA方式ではPIN確認値(PVV)が生成されます。オフセット値と同様に、カードのトラックデータ、またはカード発行会社のデータベースに保存されます。これを参照PVVと呼びます。
VISA方式では、チェックサム値を除いたPANの右端11桁、PIN検証キーインデックス(PVKI、1~6から選択、PVKIが0の場合はPVS [ 29 ]でPINを検証できないことを示す)、および必要なPIN値を使用して64ビットの数値を作成し、PVKIで選択された検証キー(PVK、128ビット)でこの数値を暗号化します。この暗号化された値からPVVが求められます。[ 30 ]
PINを検証するために、発行銀行は入力されたPINとPANからPVV値を計算し、この値を基準PVVと比較します。基準PVVと計算されたPVVが一致すれば、正しいPINが入力されたことになります。
IBM方式とは異なり、VISA方式ではPINは生成されません。PVV値は端末に入力されたPINを確認するために使用され、参照PVVの生成にも使用されます。PVVの生成に使用されるPINは、ランダムに生成することも、ユーザーが選択することも、IBM方式を使用して生成することも可能です。
金融PINは通常、0000 ~ 9999の範囲の4桁の数字で、10,000通りの組み合わせが可能です。スイスではデフォルトで6桁のPINが発行されます。[ 31 ]
システムによってはデフォルトのPINが設定されている場合があり、ほとんどのシステムでは顧客がPINを設定したり、デフォルトのPINを変更したりできます。また、一部のシステムでは初回アクセス時にPINの変更が必須となっています。通常、顧客は自分や配偶者の誕生日、運転免許証番号、連続した数字や繰り返しの数字、その他のパターンに基づいてPINを設定しないようにアドバイスされます。金融機関によっては、すべての桁が同じPIN(1111、2222など)、連続した数字(1234、2345など)、1つ以上のゼロで始まる数字、またはカード所有者の社会保障番号や生年月日の下4桁のPINは発行または許可していません。
多くのPIN認証システムでは3回の試行が許可されているため、カード泥棒はカードがブロックされる前に正しいPINを推測できる確率が0.03%程度あると想定されます。これは、すべてのPINが等しく出現する可能性があり、攻撃者がそれ以上の情報を持っていない場合にのみ当てはまりますが、金融機関やATMメーカーが過去に使用してきた多くのPIN生成および検証アルゴリズムの中には、そうでないものもありました。[ 32 ]
一般的に使用されているPINについて調査が行われました。[ 33 ]その結果、事前の検討なしに、かなりの数のユーザーがPINが脆弱であることに気づく可能性があることがわかりました。「たった4つの可能性しか与えられていないハッカーは、すべてのPINの20%を解読できます。15桁以上の数字を許さなければ、カード所有者の4分の1以上のアカウントにアクセスできてしまいます。」[ 34 ]
折れやすいピンは、長さが増すにつれて悪化する可能性がある。具体的には以下の通りである。
推測されやすいPINの問題は、顧客が追加の桁を使用せざるを得ない場合に驚くほど悪化し、15桁の数字の場合の約25%の確率から30%以上に上昇します(電話番号を含む7桁のPINは除く)。実際、9桁のPINの約半分は24通りの可能性に絞り込むことができ、これは主に、35%以上の人があまりにも魅力的な123456789を使用しているためです。残りの64%については、社会保障番号を使用している可能性が高く、そのため脆弱になります。(社会保障番号には、独自のよく知られたパターンがあります。)[ 34 ]
2002年、ケンブリッジ大学の博士課程学生であるピョートル・ジエリンスキとマイク・ボンドは、 IBM 3624のPIN生成システムにセキュリティ上の欠陥を発見しました。この欠陥は、その後のほとんどのハードウェアにも引き継がれました。10進数テーブル攻撃として知られるこの欠陥により、銀行のコンピュータシステムにアクセスできる人物は、平均15回の推測でATMカードのPINを特定することが可能になります。[ 35 ] [ 36 ]
ATMにPINを逆順に入力した場合、PINが正しく入力された場合と同様に現金が払い出されるだけでなく、警察に即座に通報されるという噂が電子メールやインターネット上で広まっている。[ 37 ]この計画の目的は強盗の被害者を保護することであるが、このシステムは米国のいくつかの州で使用が提案されているものの、[ 38 ] [ 39 ]現在このソフトウェアを採用しているATMは存在しない。[ 40 ]
携帯電話はPINで保護されている場合があります。有効になっている場合、GSM携帯電話のPIN(パスコードとも呼ばれます)は4桁から8桁の数字で[ 41 ] 、 SIMカードに記録されます。このようなPINを3回間違えて入力すると、サービス事業者から提供される個人用ブロック解除コード(PUCまたはPUK)を入力するまでSIMカードがブロックされます[ 42 ] 。PUCを10回間違えて入力すると、SIMカードは永久にブロックされ、携帯電話事業者から新しいSIMカードを入手する必要があります。
これは、スマートフォンのロック画面などでよく使われるソフトウェアベースのパスコードとは混同しないように注意してください。これらは、デバイスの携帯電話SIMカード、PIN、PUCとは関係ありません。
実際、米国における銀行ATM取引の約70%は、アタラ社製の専用ハードウェアセキュリティモジュールを経由していると推定されている。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)たった4つの可能性だけで、ハッカーはすべてのPINの20%を解読できる。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)