セキュリティ質問は、認証に使用される共有秘密[ 1 ]の一種です。銀行、ケーブル会社、無線通信事業者などが追加のセキュリティ層としてよく使用しています。
金融機関は少なくとも20世紀初頭から顧客の本人確認に質問を利用してきた。1906年にアメリカ銀行協会の分科会で行われた講演で、ボルチモアの銀行家ウィリアム・M・ヘイデンは、顧客の署名記録を補完するものとして、自身の金融機関がセキュリティ質問を使用していることを説明した。彼は、新規口座開設時に使用する署名カードについて説明し、そのカードには顧客の出生地、「居住地」、母親の旧姓、職業、年齢を記入する欄があった。[ 2 ]
ヘイデン氏は、これらの項目のいくつかはしばしば空白のままであり、「居住地」情報は主に顧客に連絡するために使用されたが、母親の旧姓は「強力な本人確認」として有用であったと指摘した。顧客家族以外の人物が顧客口座からお金を引き出そうとすることは稀であると観察したが、母親の旧姓は家族以外にはほとんど知られておらず、口座開設者でさえ「この質問への準備ができていないことが多い」ため、本人確認に有用であったと述べた。[ 2 ]同様に、現代の慣行では、クレジットカード会社は紛失したカードの再発行前に顧客の母親の旧姓を要求することがある。 [ 1 ]
2000年代には、セキュリティ質問がインターネット上で広く使われるようになりました。[ 1 ]セルフサービスパスワードリセット の一形態として、セキュリティ質問は情報技術ヘルプデスクのコストを削減しました。[ 1 ]オンラインで セキュリティ質問の使用を許可することで、キーストロークログや総当たり攻撃[ 3 ]、フィッシング[ 4 ]に対して脆弱になります。さらに、人間のカスタマーサービス担当者は不正確なセキュリティ回答に適切に対処できるかもしれませんが、コンピュータはそれほど得意ではありません。そのため、ユーザーは提供する回答の正確なスペル、場合によっては大文字と小文字まで覚えておく必要があり、より多くの回答が書き留められ、物理的な盗難にさらされるという脅威があります。
ソーシャルメディアが普及したことにより、従来のセキュリティ質問の多くはもはや有用でも安全でもなくなりました。セキュリティ質問は、パスワードメカニズムの別の形式にすぎません。したがって、セキュリティ質問は、他の誰とも共有したり、ソーシャルメディアのウェブサイトで容易に入手できる情報を含めたりしてはならず、シンプルで覚えやすく、推測しにくく、長期間変わらないものでなければなりません。すべての質問がすべての人に有効とは限らないことを理解した上で、RSA(米国のネットワークセキュリティプロバイダーであり、EMC Corporationの一部門)は、銀行が選択できる150の質問を提供しています。[ 1 ]
セキュリティ質問の有用性については多くの人が疑問を呈している。[ 5 ] [ 6 ] [ 7 ]セキュリティ専門家のブルース・シュナイアー氏は、セキュリティ質問は個人の公開情報であるため、パスワードよりもハッカーが推測しやすいと指摘している。このことを知っているユーザーは、質問に対して偽の回答を作成し、その後回答を忘れてしまうため、セキュリティ質問の目的が損なわれ、投資に見合わない不便が生じる。[ 8 ]