プッシュ認証とハードウェアキー
FIDO2とセキュリティキーを使用します
「プッシュ認証とハードウェアキー」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
入力コードの先へ
入力するOTPコードは機能しますが、扱いにくく、フィッシングにも弱いものです。より強力な2種類の所持要素によって、使いやすさとセキュリティを向上できます。それがプッシュ承認とハードウェアセキュリティキーです。
プッシュ通知
プッシュベースのMFAは、スマートフォンに確認要求を送信します。コードを入力する代わりに、承認または拒否をタップします。
便利なうえ、サーバーは暗号学的に応答を確認します。
MFA疲労攻撃
プッシュによる確認要求は、MFA疲労攻撃(プッシュ爆撃)に対して脆弱です。攻撃者が承認要求を大量に送り、ユーザーが煩わしさから「承認」をタップすることを狙います。
防御策は番号照合です。ユーザーはログイン画面に表示された番号を入力する必要があります。
ハードウェアセキュリティキー
ハードウェアセキュリティキーは、暗号学的な認証を実行する小型の物理デバイスです(USB、NFC、またはBluetooth)。
秘密鍵がデバイスの外に出ないため、窃取に対して極めて高い耐性があります。
FIDO2とWebAuthn
FIDO2は、最新のセキュリティキーを支えるオープン標準です。Web側の仕組みが、ブラウザーAPIであるWebAuthnです。
これらを組み合わせることで、共有秘密ではなく公開鍵暗号を使って、サイトがユーザーを認証できるようになります。
FIDO2の仕組み
登録時に、キーはサイトごとに固有の鍵ペアを生成し、公開鍵をサイトに渡します。
ログイン時、サーバーはチャレンジを送信し、キーは秘密鍵でそれに署名します。この署名により、秘密情報を明かさずに鍵を所有していることを証明できます。
オリジンバインディングによるフィッシング防止
FIDO2は各認証情報を、サイトの正確なオリジン(ドメイン)に紐付けます。
偽のドメインにあるフィッシングサイトは、有効な署名を取得できません。キーが誤ったオリジンへの認証を拒否するためです。これにより、フィッシング耐性が実現します。
パスキー
パスキーは、プラットフォーム(スマートフォンやノートパソコン)を介してデバイス間で同期できるFIDO2認証情報です。
FIDO2のフィッシング耐性を維持しながら、パスワードを完全に置き換えることを目指しています。
ユーザー検証
セキュリティキーには、ユーザー検証と呼ばれるローカルチェックを追加できます。デバイス自体でPINまたは生体認証を行います。
これにより、あなたが持っているものと、あなたが知っているもの、またはあなた自身であるものを1回のタップで組み合わせられます。
方式の選択
おおむね、弱いものから強いものの順に並べると次のとおりです。
- SMSコード(可能な限り避けます)
- TOTPアプリ
- 番号照合を使うプッシュ認証
- FIDO2 / パスキー(フィッシング耐性あり)
導入のヒント
ハードウェアキーを導入するときは、次の点に注意します。
- ユーザーごとに少なくとも2つのキーを登録します(1つはバックアップ用です)。
- フィッシング耐性を維持したリカバリー手段を用意します。
- 重要度の高いアカウントにはFIDO2を優先します。
クイックチェック
FIDO2セキュリティキーがフィッシング耐性を持つと考えられているのはなぜですか?
振り返り
より強力な所持要素について学びました。
- プッシュ認証は便利ですが、疲労攻撃に耐えるには番号照合が必要です。
- FIDO2 / パスキーは、サイトごとの鍵ペアとオリジンバインディングを使用してフィッシング耐性を実現します。
- バックアップ用のキーを登録します。
次は、MFAがどのように回避される可能性があるのか、そしてどのように強化するのかを見ていきます。
よくある質問
「プッシュ認証とハードウェアキー」レッスンは無料ですか?
はい。「プッシュ認証とハードウェアキー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「プッシュ認証とハードウェアキー」で何を学びますか?
FIDO2とセキュリティキーを使用します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「プッシュ認証とハードウェアキー」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 認証要素
- TOTPとHOTP
- プッシュ認証とハードウェアキー
- MFAバイパスのリスク