セキュリティキー:PIN不要、サイトによる制御も不要

記事の要約

  • ほとんど FIDO2キーは工場出荷時にPINを必要とせず、最初はシンプルな単一要素認証ハードウェアとして動作します。
  • PINを要求するかどうかの判断は、通常、鍵自体だけでなく、該当するウェブサイトによっても左右されます。
  • PINコードを8回間違えると、キーがリセットされ、保存されていたすべての認証情報が失われます。

単純なタップの落とし穴

セキュリティキーを手に持っていると、あらゆる攻撃経路を阻止したと思い込んでしまう。 CISA公式文書、 NS 耐障害性サインインは、認証の黄金時代と考えられている。

ほとんどのユーザーが気づいていないのは、大手メーカーのデバイスは箱から出してすぐに、簡単なタッチ操作だけで使えるということです。技術マニュアルによると、 ユビコデフォルトではPINコードは設定されていません。鍵を見つけたり盗んだりした人は、すぐにアクセスできてしまいます。

この機能は、FIDO2プロトコルのユーザープレゼンスレベルに対応します。このキーは、誰が触れているかを制御するものではなく、単に人がデバイスの前にいたことを確認するものです。

PINコードは誰が決定するのですか?

手動でPINを設定した場合でも、ログイン時にPINを要求することは一般的ではありません。 トークン2 その文書に記載されているとおり、決定権はあなたにサービスを提供するウェブサイトまたはサービスにのみ帰属します。

サインイン時に、サービスはuserVerificationというパラメータを設定します。この値がdiscouragedに設定されている場合、PINが有効になっていても、システムはPINの入力を求めません。

YubicoのEnhanced PINシリーズやToken2のファームウェアR3.3など、一部のメーカーは初期設定時にPINの入力を必須としています。それ以外の場合は、セキュリティはユーザー自身で管理する必要があります。

自分だけのルールを設定する方法

alwaysUV(常にユーザー認証を要求する)機能を有効にすることで、ウェブサイト選択を回避する方法があります。この設定を有効にすると、サービスが何を要求しても、キーは必ずPINを要求するようになります。

によると Yubicoコマンドガイドコマンドラインから対応する管理ツールを使用して介入することも可能です。Nitrokeyなどの他のメーカーも、この機能を新しいソフトウェアバージョンに徐々に統合しています。

しかし、あまり議論されることのない重大なリスクが存在します。PINを8回連続で間違えて入力すると、FIDO規格によって自動的にリセットされ、保存されているすべての認証情報が削除され、サービスへのアクセスが遮断されます。

TechNoidの見解

有効なPINコードのないセキュリティキーを購入するのは、金庫を買って扉を開けっ放しにするようなものです。メーカーは、より強力な認証を促すことなく、すぐに使用できるキーを出荷するという過ちを犯し、ユーザーエクスペリエンスを優先するあまりセキュリティを犠牲にしています。

物理的なセキュリティ対策を重視するなら、工場出荷時の設定を鵜呑みにしてはいけません。デバイス管理ソフトウェアに直接アクセスし、強力なPINを設定し、対応している場合はalwaysUVを有効にし、そして最も重要なのは、バックアップ用に2つ目のキーを購入してください。バックアップがない状態で復旧を試みても失敗すると、デジタル的に孤立してしまいます。

セキュリティキーとセキュリティPINに関するよくある質問

FIDO2セキュリティキーには必ずPINが必要ですか?

デフォルトでは有効になっていません。特に設定しない限り、多くのキーは簡単なタッチ操作で動作します。

ログイン時にPINコードが必要かどうかは誰が決定するのですか?

ログイン時にユーザー認証が必要かどうかは、ウェブサイトまたは認証サービス自体によって決定されます。

alwaysUV関数とは何ですか?

これは、各ウェブサイトの指示を無視して、キーが常にPINを要求するように強制する設定です。

PINコードの入力ミスは何回まで許容されますか?

キーがブロックされ、完全なリセットが実行されるまで、8回連続で間違った入力をすると制限されます。

セキュリティキーがリセットされるとどうなりますか?

保存されていた認証情報はすべて完全に削除されるため、サービスへの接続を再設定する必要があります。

ユーザープレゼンスとユーザー認証の違いは何ですか?

前者は単に誰かが鍵に触れたことを確認するだけであり、後者は暗証番号または生体認証による本人確認を必要とする。

生体認証キーは、従来のキーよりも安全ですか?

指紋認証は利便性を提供するが、機種によっては指紋認証に失敗するとデバイスが直接ロックされてしまう場合がある。

ディミトリス・マリザス
ディミトリス・マリザスhttps://technoid.gr
私は、会議室ではなく、日々テクノロジーを利用する人の視点から記事を書いています。ネットワーク、衛星インターネット、スマートフォン、デジタルサービスなどを取り上げ、ギリシャのユーザーにとってそれらが実際にどのような意味を持つのかに重点を置いています。各記事の背後には、何時間にも及ぶ分析、テスト、そして必要に応じて、マーケティングが隠そうとしているものへの批判があります。

返信を残す

コメントを入力してください!
ここに名前を入力してください