Universal 2nd Factor ( U2F ) は、スマートカードに見られるようなセキュリティ技術をベースにした、専用のユニバーサルシリアルバス(USB) または近距離無線通信(NFC) デバイスを使用して、 2要素認証(2FA) を強化および簡素化するオープン標準です。[1] [2] [3] [4] [5]これは、 W3C Web認証 ( WebAuthn ) 標準とFIDOアライアンスのクライアントから認証プロトコル2 (CTAP2) を含むFIDO2プロジェクトによって引き継がれています。[6]
この標準は当初、 GoogleとYubicoによってNXP Semiconductorsの協力を得て開発されましたが、現在はFIDOアライアンスによってホストされています。[7] [8]
利点と欠点
時間ベースのワンタイム パスワード(TOTP) (例: Google Authenticator で生成される 6 桁のコード)は、SMS ベースのセキュリティ コードに比べて大幅に改善されましたが、依然として多くのセキュリティ上の脆弱性が悪用される可能性があり、U2F はこれを改善しようとしました。具体的には、次のとおりです。
デメリットに関して、ハードウェアベースの U2F ソリューションに関して考慮すべき 1 つの大きな違いと潜在的な欠点は、TOTP 共有秘密方式とは異なり、回復コードまたは共有秘密を「バックアップ」する可能性がないことです。ハードウェアの複製または代替ハードウェア キーが保持されておらず、元の U2F ハードウェア キーが失われた場合、キーを回復することはできません (秘密キーはハードウェアにのみ存在するため)。したがって、代替のアカウント回復方法を提供していないサービスの場合、U2F の使用は慎重に検討する必要があります。
デザイン
USBデバイスは、ヒューマンインターフェースデバイス(HID)プロトコルを使用してホストコンピュータと通信し、基本的にキーボードを模倣します。[9] [検証失敗–議論を参照]これにより、ユーザーはホストコンピュータに特別なハードウェアドライバーソフトウェアをインストールする必要がなくなり、デバイスを所有して挿入する以外のユーザーの手間をかけずに、アプリケーションソフトウェア(ブラウザなど)がデバイスのセキュリティ機能に直接アクセスできるようになります。通信が確立されると、アプリケーションは公開鍵暗号化方式とデバイス内に製造された秘密の一意のデバイスキーを使用して、デバイスとのチャレンジレスポンス認証を実行します。[10]
脆弱性
デバイスキーは 悪意のある製造業者による複製に対して脆弱である。[11]
2020年、独立したセキュリティ研究者が、人気のU2FハードウェアセキュリティトークンであるGoogle Titan Keyから秘密鍵を抽出する方法を発見しました。[12] [13] [14]この方法では、数時間にわたってキーに物理的にアクセスし、数千ユーロ相当の機器が必要で、キーのプラスチックケースが破壊されました。 [ 12] [13] [14]攻撃者は、攻撃の難しさから、人々はキーを使用しないよりは使用したほうが安全であると結論付けました。[12] [13] [14]この攻撃は、 NXP Semiconductors製のA700Xマイクロチップの脆弱性によって可能になりました。このチップは、FeitianおよびYubico製のセキュリティトークンにも使用されており、これらのトークンも脆弱であることを意味します。[12] [15]この脆弱性は、将来の製品で修正されるように、影響を受けるメーカーに責任を持って開示されました。 [12] [13] [14]
サポートと使用
U2F セキュリティ キーは、Google Chromeバージョン 38 以降、[2] Firefoxバージョン 57 以降[16]およびOperaバージョン 40 以降でサポートされています。U2F セキュリティ キーは、Google、[2] Azure、[17] Dropbox、[18] GitHub、[19] GitLab、[20] Bitbucket、[21] Nextcloud、[22] Facebook、[23]など、U2F プロトコルをサポートするオンライン サービスで 2 段階認証の追加方法として使用できます。[24]
2015年時点で、U2FをネイティブにサポートしているブラウザはChrome、Firefox、Opera[アップデート]のみでした。Microsoftは、Windows 10のWindows HelloログインプラットフォームでFIDO 2.0のサポートを有効にしました。 [25] Microsoft Edge [26]ブラウザは、2018年10月のWindows UpdateでU2Fのサポートを獲得しました。Office 365、OneDrive、その他のMicrosoftサービスを含むMicrosoftアカウントでは、まだU2Fをサポートしていません。MozillaはこれをFirefox 57に統合し、Firefox 60 [27] [28] [29] [30]およびThunderbird 60ではデフォルトで有効にしました。 [31] Microsoft Edgeはビルド17723以降でFIDO2をサポートしています。[32] iOSおよびiPadOS 13.3の時点で、Appleはこれらのプラットフォーム上のSafariブラウザでU2Fをサポートするようになりました。
仕様

U2F 規格は 2 回にわたって大きく改訂されました。
- U2F 1.0 提案規格(2014年10月9日)[33]
- U2F 1.2 提案規格(2017年4月11日)[34]
追加の仕様文書はFIDOのウェブサイトから入手できます。[35]
U2F 1.0 標準提案(2014 年 10 月 9 日)は、FIDO 2.0 標準提案(2015 年 9 月 4 日)として知られる短命の仕様の出発点でした。後者は、2015 年 11 月 12 日にワールド ワイド ウェブ コンソーシアム(W3C)に正式に提出されました。 [36]その後、W3C Web 認証( WebAuthn )標準の最初のワーキング ドラフトが 2016 年 5 月 31 日に公開されました。WebAuthn 標準はそれ以来何度も改訂され、2019 年 3 月 4 日に W3C 勧告になりました。
一方、U2F 1.2 提案標準 (2017 年 4 月 11 日) は、 2017 年 9 月 27 日に公開されたClient to Authenticator Protocol (CTAP) 提案標準の出発点となりました。FIDO CTAP は W3C WebAuthn を補完するものであり、どちらもFIDO2 プロジェクトの範囲内にあります。
WebAuthnとCTAPは、FIDO2標準の最新バージョンで「CTAP1」に名前が変更されたU2Fの完全な代替を提供します。[37] WebAuthnプロトコルは、U2Fのみのセキュリティキーと下位互換性があります(AppID拡張機能経由)[38]が、U2FプロトコルはWebAuthnのみの認証子とは互換性がありません。[39] [40] [37]一部の認証子はU2FとWebAuthnの両方をサポートしていますが、一部のWebAuthnクライアントは、従来のU2F APIを介して作成されたキーをサポートしています。[引用が必要]
参考文献
- ^ Turner, Adam (2014 年 11 月 5 日)。「Google セキュリティ キーはオンライン保護のさらなる強化をもたらす可能性がある」。シドニー モーニング ヘラルド。フェアファックス メディア。2014年11 月 28 日閲覧。
- ^ abc 「どのブラウザがU2Fをサポートしていますか?」 Yubico。2017年8月18日時点のオリジナルよりアーカイブ。 2017年8月17日閲覧。
- ^ Bradley, Tony (2014 年 10 月 21 日)。「USB キー ドライブで 2 要素認証の煩わしさを解消する方法」。PCWorld。IDG Consumer & SMB。2014年11 月 28 日閲覧。
- ^ “FIDO ユニバーサル 2nd ファクター”.ユビコAB 。2014 年11 月 28 日に取得。
- ^ Diallo, Amadou (2013 年 11 月 30 日)。「Google はパスワードを時代遅れにしたい」Forbes。2014年11 月 28 日閲覧。
- ^ 「FIDO プロトコルの詳細ガイド: U2F、UAF、WebAuthn (FIDO2)」。
- ^ 「FIDO Alliance – ダウンロード仕様」。FIDO Alliance 。 2017年10月19日閲覧。
- ^ Krebs, Brian (2014 年 10 月 14 日)。「Google アカウントがセキュリティ キーをサポートするようになりました」。Krebs on Security。2014年11 月 28 日閲覧。
- ^ 「FIDO U2F HID プロトコル仕様」。FIDOアライアンス。2014 年 10 月 9 日。2018年7 月 24 日閲覧。
- ^ 「キー生成」。Yubico 。 2018年7月31日閲覧。
- ^ 「同一の U2F ハードウェア セキュリティ キーを作成する」。
- ^ abcde 「ハッカーはNXPチップのサイドチャネルを使用してGoogle Titan 2FAキーを複製できる」
- ^ abcd Cimpanu、Catalin (2021-01-08). 「新たなサイドチャネル攻撃により、Google Titan セキュリティ キーから暗号化キーを復元可能」ZDNet 。2021年 1 月 13 日閲覧。
- ^ abcd 「研究者ら、GoogleのTitanセキュリティキーは複製可能であることを明らかに」SecurityWeek . 2021年1月11日. 2021年1月13日閲覧。
- ^ 「Google Titan セキュリティ キーがフランスの研究者によってハッキングされる」Naked Security 。2021年 1 月 13 日閲覧。
- ^ JC Jones (2019 年 4 月 4 日)。「Firefox で後方互換性のある FIDO U2F サポートがまもなく提供開始」。Mozilla セキュリティ ブログ。
- ^ 「Azure Active Directory のパスワードレス認証オプション」 。2021年4 月 14 日閲覧。
- ^ Heim, Patrick; Patel, Jay (2015 年 8 月 12 日)。「安全な認証のための U2F サポートの導入」。Dropboxブログ。2015年8 月 12 日閲覧。
- ^ Olsen、Risk (2015 年 10 月 1 日)。「GitHub がユニバーサル 2 要素認証をサポート」。github.com / blog。GitHub。2015年10 月 1 日閲覧。
- ^ Nwaigwe, Amara (2016 年 6 月 22 日)。「ユニバーサル 2 要素認証のサポート」。GitLab ブログ。2016 年7 月 9 日閲覧。
- ^ Kells, TJ (2016 年 6 月 22 日)。「Universal 2nd Factor (U2F) が Bitbucket Cloud でサポートされるようになりました」。Bitbucket ブログ。2016年6 月 22 日閲覧。
- ^ 「Nextcloud 11 がセキュリティとスケーラビリティの新たな基準を確立」。Nextcloud。2016 年 12 月 13 日。2016 年12 月 23 日閲覧。
- ^ 「タッチするだけでより安全にログインできるセキュリティキー」Facebook 2017年1月27日閲覧。
- ^ 「USBドングル認証」。Josh Davis 。 2023年1月23日閲覧。
- ^ Ingalls, Dustin (2015 年 2 月 13 日)。「Microsoft が Windows 10 での FIDO サポートを発表」。Windowsブログ。2015 年10 月 3 日閲覧。
- ^ 「Microsoft Edge がパスワードなしのサインインをサポートするようになりました」。Engadget 。2018 年 10 月 4 日閲覧。
- ^ 「Firefox 57 は U2F をネイティブでサポートしています」。Mozilla。2017年11月 1 日閲覧。
- ^ 「U2F サポート アドオン」 。2016年5 月 8 日閲覧。
- ^ 「Firefox Nightly が FIDO U2F セキュリティ キーのサポートを有効化」Yubico ブログ2017 年 9 月 22 日2017 年9 月 27 日閲覧。
- ^ 「Firefox 60.0 リリースノート」 。2018年5 月 11 日閲覧。
- ^ 「Thunderbird 60.0 リリースノート」 。2018年6 月 22 日閲覧。
- ^ 「Microsoft Edge での Web 認証の導入 — Microsoft Edge 開発者ブログMicrosoft Edge 開発者ブログ」。blogs.windows.com。2018 年 7 月 30 日。2018 年 8 月 3 日閲覧。
- ^ 「FIDO U2F V1.0 提案標準 2014-10-09」。FIDO アライアンス。2014 年 10 月 9 日。2019 年5 月 3 日閲覧。
- ^ 「FIDO U2F V1.2 提案標準 2017-04-11」。FIDO アライアンス。2017 年 4 月 11 日。2019 年5 月 3 日閲覧。
- ^ 「ダウンロード仕様」。FIDOアライアンス。 2019年2月13日閲覧。
- ^ 「W3Cへの提出リクエスト:FIDO 2.0プラットフォーム仕様1.0」。ワールドワイドウェブコンソーシアム。 2019年2月12日閲覧。
- ^ ab Chong, Jerrod (2018 年 8 月 1 日)。「FIDO2、WebAuthn、パスワードレスの世界について疑問に思っている 10 のこと」 。2019年5 月 1 日閲覧。
- ^ Balfanz, Dirk; Czeskis, Alexei; Hodges, Jeff; Jones, JC; Jones, Michael B.; Kumar, Akshay; Liao, Angelo; Lindemann, Rolf; Lundberg, Emil (編著). 「Web 認証: 公開鍵認証情報レベル 1 (最新) にアクセスするための API」. World Wide Web Consortium (W3C) . 2019 年3 月 4 日閲覧。
- ^ ハカミネ、フレデリコ(2019年1月22日)。「FIDO標準を理解する:頼りになるガイド」。Okta 。2021年7月22日閲覧。
- ^ Salam, Feroz (2018年8月25日). 「Firefoxを使ってU2FキーをGoogleに登録できない理由」Padlock . 2019年5月1日閲覧。
