SMS認証からパスキーへ 日本の金融機関で進む導入と機種変更の備え
金融機関を装うフィッシング被害を受け、日本では証券会社を中心に、認証コードを入力しないパスキーの導入が進んでいる。パスキーは端末側の秘密鍵とサービス側の公開鍵を組み合わせ、正規のサイトでだけ認証を成立させる。
金融機関を装うフィッシング被害を受け、日本では証券会社を中心に、認証コードを入力しないパスキーの導入が進んでいる。パスキーは端末側の秘密鍵とサービス側の公開鍵を組み合わせ、正規のサイトでだけ認証を成立させる。
Coldcardの一部ファームウェアで作られたシードは、装置が正常に動いて見える一方、秘密鍵の基になる乱数の予測困難性が失われていた。原因は、無効を示す設定値「0」をライブラリーが有効と扱い、ハードウェア乱数ではなく決定論的な代替処理を呼び出したことにある。
ウェブ上の指示を読み取って操作するAIブラウザーは、ログイン済みサービスへの権限も引き継ぐ場合がある。LayerXの実証では、偽のゲームに誘導された5種類のブラウザーと1種類の拡張機能が、試験用のSSH認証情報を外部へ送った。
クラウド利用やリモートワークが広がり、社内ネットワークに接続している事実だけでは安全性を判断しにくくなった。ゼロトラストは、利用者、端末、アクセス先、通信時の状況を継続的に評価し、必要最小限の権限だけを与える設計である。