SiteKey は、エンドユーザーと Web サイト間の相互認証の一種を提供する Web ベースのセキュリティ システムです。主な目的はフィッシングを阻止することです。
SiteKeyは2006年にバンク・オブ・アメリカやバンガード・グループを含むいくつかの大手金融機関で導入されました。バンク・オブ・アメリカとバンガード・グループは2015年に使用を中止しました。[1] [2]
この製品は、2006 年に元の製造元である Passmark Security を買収した RSA Data Securityが所有しています。
仕組み
SiteKeyは以下のチャレンジレスポンス技術を使用している: [3] [4] [5]
- ユーザーはユーザー名(パスワードではない)を入力して、サイトに対して自分自身を識別(認証ではない)します。ユーザー名が有効な場合、サイトは続行します。
- ユーザーのブラウザに前回の訪問からのクライアント側状態トークン ( Web CookieやFlash Cookieなど) が含まれていない場合、ユーザーは、サイトのサインアップ時にユーザーが指定した「セキュリティの質問」 (「最後に通っていた学校はどこですか?」など) の1 つ以上に対する回答を求められます。
- サイトは、ユーザーが事前に設定した画像や付随するフレーズを表示することで、ユーザーに対して認証を行います。ユーザーがこれらを自分のものと認識できない場合、そのサイトはフィッシング サイトであると想定し、すぐにサイトを放棄します。ユーザーがこれらを認識した場合は、サイトが本物であるとみなして続行できます。
- ユーザーはパスワードを入力してサイトに対して認証を行います。パスワードがそのユーザー名に対して有効でない場合は、プロセス全体が最初からやり直されます。パスワードが有効な場合は、ユーザーは認証済みとみなされ、ログインします。
ユーザーが正規ドメインとは異なる Web サイト ドメインを持つフィッシング サイトにアクセスしている場合、ユーザーのブラウザーはステップ (2) で状態トークンの送信を拒否します。フィッシング サイトの所有者は、正しいセキュリティ イメージの表示をスキップするか、正規ドメインから取得したセキュリティの質問をユーザーに入力させて回答を渡す必要があります。理論的には、ユーザーは最近ブラウザーから正規ドメインを使用したことがある場合でも、セキュリティの質問が再度表示されることに驚く可能性があるため、ユーザーは疑念を抱く可能性があります。ただし、実際には、ユーザーは一般にこのような異常に気付かないという証拠があります。[5]
弱点
ハーバード大学の研究[6] [7]では、SiteKeyは97%効果がないと判明しました。研究結果によると、実際のところ、人々はSiteKeyがなくても気づかないか、気にしないそうです。
また、ユーザーはより多くの認証情報を追跡する必要があります。SiteKeyを使用するN個の異なる Web サイトに関連付けられているユーザーは、 N 個の異なる 4組の情報(サイト、ユーザー名、フレーズ、パスワード)を覚えておく必要があります。
中止
2015年5月、バンク・オブ・アメリカは、年末までにSiteKeyを全ユーザーに対して廃止し、ユーザー名とパスワードでワンステップでログインできるようにすると発表しました。[1] 2015年7月、バンガードも自社のウェブサイトでのSiteKeyの使用を廃止しました。[2]
注記
- ^ ab 「バンク・オブ・アメリカ、セキュリティツールの強化とサインインの簡素化を実現」。2015年5月10日時点のオリジナルよりアーカイブ。2015年5月10日閲覧。
- ^ ab 「Vanguard.com へのログオン プロセスを簡素化しました」。2016 年 3 月 4 日時点のオリジナルよりアーカイブ。
- ^ 「バンク・オブ・アメリカのオンラインおよびモバイルバンキングに関するよくある質問」。
- ^ Jim Youll (2006年7月18日). 「Bank of AmericaのSiteKeyセキュリティにおける詐欺の脆弱性」(PDF)。2016年12月31日時点のオリジナル(PDF)からのアーカイブ。
- ^ スチュアート・E・シェクター、ラクナ・ダミジャ、アンディ・オズメント、イアン・フィッシャー(2007年2月4日)。「皇帝の新しい安全保障指標」(PDF)。
- ^ Joel Hruska (2007 年 6 月 20 日)。「セキュリティ調査で高度な認証の主張に穴が開く」Ars Technica。
- ^ Schecter、Dhamija、Ozment、Fischer (2007-05-20)。「皇帝の新しいセキュリティ指標:ウェブサイト認証の評価とロールプレイングのユーザビリティ研究への影響」(PDF)。2007-09-27にオリジナル(PDF)からアーカイブ。2020-04-23に取得。
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ)が必要です
外部リンク
- オンラインバンキング環境での認証
- バンク・オブ・アメリカのSiteKey
- バンク・オブ・アメリカのSiteKeyセキュリティにおける詐欺の脆弱性
