X



【IT】「パスワードは定期的に変更してはいけない」 米政府©2ch.net
レス数が900を超えています。1000を超えると表示できなくなるよ。
0001KingFisherは魚じゃないよ ★ 転載ダメ©2ch.net
垢版 |
2017/05/23(火) 22:14:28.99ID:CAP_USER9
<アメリカの電子認証専門機関が、定期的なパスワード変更の推奨をやめると決めた。エンドユーザーもいずれ、代わりの新しい「パスフレーズ」を要求されるようになるはすだ>

米政府機関はもう、パスワードを定期的に変えるのを推奨しない。アメリカの企画標準化団体、米国立標準技術研究所(NIST)が発行する『電子認証に関するガイドライン』の新版からルールを変更する。

ウェブサイトやウェブサービスにも、サイトが乗っ取られたのでもない限り、「パスワードが長期間変更されていません」などの警告を定期的に表示するのを止めるよう勧告するという。

銀行や病院のように人に知られてはいけない個人情報を扱う機関も同じだという。


【参考記事】パスワード不要の世界は、もう実現されている?!
http://www.newsweekjapan.jp/stories/technology/2016/03/post-4761.php


実は近年、情報セキュリティー専門家の間でも、特別の理由がない限り、ユーザーにパスワード変更を求めるべきではないという考え方が増えてきた。

なぜなら、ユーザーは新しいパスワードをいい加減に作る傾向があるからだ。どうせ数カ月後に変更を求められると思えばなおさらだ。

「パスフレーズ」の普及を

ノースカロライナ大学チャペルヒル校の調査によると、定期的にパスワード変更を求められると、人々は多くの場合、まったく新しく作り直すのでなく、同じパターンで少しずつパスワードを変更する。

どこかの1文字だけを順番に変えていくなどのパターンになりやすい。


【参考記事】サイバー攻撃で他国を先制攻撃したいドイツの本音
http://www.newsweekjapan.jp/stories/world/2017/04/post-7377.php


仮に、まったく新しいパスワードを作るよう求めても結果はあまり変わらない。ハッカーはどちらのパスワードでも容赦なく解読してくる。つまり、パスワードの変更はハッカーよりユーザーに不便を強いる。


【参考記事】ランサムウエア「WannaCry」被害拡大はNSAの責任なのか
http://www.newsweekjapan.jp/stories/technology/2017/05/wannacry-nsams.php


定期的なパスワード変更を止める代わり、NISTは最低64文字でスペースも入れられる「パスフレーズ」を推奨する。

フレーズにすれば長くても覚えやすく、桁数が多いので解読されにくい。

NISTからの通達が出回れば、定期的なパスワード変更の代わりに「パスフレーズ」を求めるサイトやサービスも増えてくるだろう。

(全文)
http://www.newsweekjapan.jp/stories/world/2017/05/-----2.php
0824名無しさん@1周年
垢版 |
2017/05/24(水) 14:29:13.67ID:YuiOicl20
Googleはあきらかにパスワードしらずとも社員は覗けるはずだ。
上でスノーデンの記事でも指摘されてるが。
0825名無しさん@1周年
垢版 |
2017/05/24(水) 14:32:07.58ID:YuiOicl20
パスワードで保護されてるユーザー領域に全文検索かけられる
=少なくとも機械はのぞいてる。
0828名無しさん@1周年
垢版 |
2017/05/24(水) 14:47:30.24ID:A4IqngP00
newパスワード
「在日チョンは日本からでていけよ!」
0829名無しさん@1周年
垢版 |
2017/05/24(水) 14:48:48.54ID:A4IqngP00
てかさ、ひらがな設定できるようにしてほしいよな

半角英数字のみってのが無理がある
0831名無しさん@1周年
垢版 |
2017/05/24(水) 15:03:40.78ID:C7o1VjAR0
「最悪のパスワードベスト10」に自分のが入ってた時の絶望感と言ったら・・
0832名無しさん@1周年
垢版 |
2017/05/24(水) 15:05:42.70ID:Q6LrH56V0
>>801
モロ秘密の質問の答えに当たる内容要っちゃってその後にアカウントに侵入してパスワードリセットしてきたアホがいた
本気で個人ターゲットにされたときの怖さはこれで身にしみた
もちろん、こんな露骨なことやったら流出元が即特定されるので、あまりないと思うが
0833名無しさん@1周年
垢版 |
2017/05/24(水) 15:11:58.12ID:KPCxZ/FP0
解読側の方が、資金豊富で、時間もあるからな。大事なことは未だに口頭
0834名無しさん@1周年
垢版 |
2017/05/24(水) 15:16:31.09ID:S8oWIyTE0
俺の頭が悪いのか、「私はロボットではありません云々」の画像選択問題が稀に難すぎる;
0839名無しさん@1周年
垢版 |
2017/05/24(水) 18:04:58.25ID:VshqSmxv0
>>711
zipはブルートフォースで開けるからそういうツールあるんじゃねえの
0840名無しさん@1周年
垢版 |
2017/05/24(水) 18:12:03.57ID:0RPcolBk0
米政府機関は定期的に言うことを変えます
0841名無しさん@1周年
垢版 |
2017/05/24(水) 18:22:55.82ID:Un7yODr00
昔は特定の複数単語を、前からと後ろから並べたり、
他には奇数文字、偶数文字目順にならべるとか、
人には覚えやすいけど、ランダム文字列になるパスになるよう工夫してたな。

今は更に工夫。
0843名無しさん@1周年
垢版 |
2017/05/24(水) 18:23:50.58ID:Un7yODr00
音楽やってるので、有名メロディーの音階の頭文字とかいうパターンも
0844名無しさん@1周年
垢版 |
2017/05/24(水) 18:25:50.71ID:Un7yODr00
まーせっかく盗んだり解読したパスが、
定期的に変更されると処理の手間が増えて面倒だからやめろ、
と遠回しな方便でいってるんだろうけど。
0845名無しさん@1周年
垢版 |
2017/05/24(水) 18:31:33.48ID:qFmSxWpj0
世の中パスワードが増えすぎてどれがどのパスワードか忘れよる
0846名無しさん@1周年
垢版 |
2017/05/24(水) 18:33:24.88ID:aE6WANnH0
はい、マーガリンください
0850名無しさん@1周年
垢版 |
2017/05/24(水) 19:06:17.10ID:BR1vaf8/0
2バイト文字のパスワード認めれば良いんじゃない?
漢字が入ったパスワードを破るのは困難だろ
0852名無しさん@1周年
垢版 |
2017/05/24(水) 20:26:08.91ID:fU0eivxb0
>>831
その「最悪のパスワードベスト10」のパスワードを10個全部繋いだらどうだ?
0853名無しさん@1周年
垢版 |
2017/05/24(水) 21:35:13.37ID:rdCWEan50
覚えやすいパスワードにするより
意味不明の文字と数字の羅列の方が有効だろう
0854名無しさん@1周年
垢版 |
2017/05/24(水) 21:38:47.84ID:8EpvAO5hO
アメリカさん、そのパスフレーズとやらに漢字も使えるようにしてくれよ。
0855名無しさん@1周年
垢版 |
2017/05/24(水) 21:43:31.59ID:PRprKVaH0
パスワードは全部忘れればいい
登録したメールのパスだけあればいい
0856名無しさん@1周年
垢版 |
2017/05/24(水) 21:45:31.04ID:ZiYGVEtAO
俺の口座の暗証番号を知りたいんか?
0857名無しさん@1周年
垢版 |
2017/05/24(水) 22:12:04.34ID:ux0kBpCH0
Yutei Miyao Kimuko Horii Yuji Toriyama Akira p pppp ppp ppp pppp ppp ppp pppp pp
0858名無しさん@1周年
垢版 |
2017/05/24(水) 22:55:05.68ID:c5lXTVZK0
パスワード忘れて、その都度
「パスワードを忘れた方はこちらから」
でパスワード再設定したら駄目だろうか
0860名無しさん@1周年
垢版 |
2017/05/24(水) 23:05:39.13ID:1QrteYKB0
大文字小文字数字混在の乱数生成の暗証なら
64桁ぐらいなら暗記できるよ
記号が入ったらもうちょっと短くなる
0862名無しさん@1周年
垢版 |
2017/05/24(水) 23:13:37.59ID:XkL2T24J0
>>847
ヤスだよ。
0863名無しさん@1周年
垢版 |
2017/05/24(水) 23:14:48.21ID:ThA1eUKI0
>>832
秘密の質問こそいらないわ
意味が違うこと書いといた方が安全て記事も見る
「Q:好きな食べ物は?」「A:東芝」みたいに
0864名無しさん@1周年
垢版 |
2017/05/24(水) 23:14:57.41ID:wCE4Yu2C0
>>56
それサイトAとサイトBで同じパスワード使ってることがバレるからおすすめしない
0865名無しさん@1周年
垢版 |
2017/05/24(水) 23:31:33.73ID:oVNYamzH0
新鮮なパスワードだから破られ難いなんてことはないってすぐ分かるよね
0866名無しさん@1周年
垢版 |
2017/05/24(水) 23:44:41.58ID:1QrteYKB0
>>861
だから短期間では変更しない
0867名無しさん@1周年
垢版 |
2017/05/24(水) 23:54:22.09ID:3OulRi+b0
たまに
Passwordを
Passwardに変更を繰り返してるがここ
10年破られたことないぞ。
0870名無しさん@1周年
垢版 |
2017/05/25(木) 08:25:21.50ID:MzZLBVS80
「お願いパスワード変えないで監視の手間が増えるから」
ってことでしょ
0871名無しさん@1周年
垢版 |
2017/05/25(木) 08:37:51.46ID:kewnx4XX0
いい加減iPhoneの指紋か静脈認証でやってくれや
パスワードフォルダがいっぱいだ
0872名無しさん@1周年
垢版 |
2017/05/25(木) 08:47:17.20ID:z4+V2k2X0
>>869
なんでそうなるw
ドングル壊れると悲惨じゃん

使ったことなさそうな
想像がおぼついてない
0874名無しさん@1周年
垢版 |
2017/05/25(木) 09:08:18.55ID:MeGvLmaB0
こんなの知ってた。
0876名無しさん@1周年
垢版 |
2017/05/25(木) 13:22:59.06ID:Yon0zCf10
似た様なのにしないと覚えられんからな。
0877名無しさん@1周年
垢版 |
2017/05/25(木) 14:19:57.24ID:Yon0zCf10
しってた、
0878名無しさん@1周年
垢版 |
2017/05/25(木) 14:22:45.00ID:7LbDoed00
>>1
UNCのどの学部がこの調査を
0879名無しさん@1周年
垢版 |
2017/05/25(木) 14:23:23.05ID:i4+TrhSq0
A君はネットからパスワードジェネレータというランダムな文字列を
生成してくれるソフトをダウンロードしてそれを使って生成した
パスワードを利用していた。ところがある日。
0881名無しさん@1周年
垢版 |
2017/05/25(木) 20:11:13.64ID:5E1hJ7GE0
macならパスワード作ってくれるから、それ使えば良いんじゃね?
0882名無しさん@1周年
垢版 |
2017/05/25(木) 21:44:38.82ID:hguNE1x60
パスワード生成ツールで3回以上生成ボタンを押したものを使えとかの謎ルールもあったな。
0884名無しさん@1周年
垢版 |
2017/05/25(木) 23:58:47.87ID:LALxmWWu0
>>814
卑猥な言葉は、ミュージシャンの名前などと並んで最もよく使われるパスワードのひとつ。
0885名無しさん@1周年
垢版 |
2017/05/26(金) 00:04:11.45ID:1O2RCIte0
油断して作ったパスワードって短くても忘れるよね
iphoneの復元パスワード(4文字)を忘れてしまって
出荷状態に戻すのも面倒で放置してる
0886名無しさん@1周年
垢版 |
2017/05/26(金) 01:28:15.71ID:ySrVQDNR0
パスワードに関する問題の殆どはアルファベット数字記号の一部しか使えないという所に起因してる
漢字カタカナひらがな等使える様にすればいいだけなのに
何で極端に文字数が少ない低脳民族に合わせなきゃならんのだ
0887名無しさん@1周年
垢版 |
2017/05/26(金) 09:17:22.26ID:zlwA2cQ50
>>822
ほぼ同じ運用してるわ
現状ではコレが一番強固で、しかも利便性もデータ安全性も高いよな
0888名無しさん@1周年
垢版 |
2017/05/26(金) 09:23:51.30ID:b91x7XAp0
仮に自分が吉田だとして、
会社の事務用端末が3ヶ月ごとにパスワード変更求めてくるから
yoshida1、yoshida2、yoshida3を使い回してるわ
0889名無しさん@1周年
垢版 |
2017/05/26(金) 09:28:24.64ID:xcqrWKFW0
>>887
定期的にパスワード変更要求してくるうんこに対応するにはそれが良さそう
0890名無しさん@1周年
垢版 |
2017/05/26(金) 09:46:10.22ID:mcDJjISk0
keepassでもlastpassでもいいけど
クラウドで管理すると楽だな
当然2段階認証と組み合わせなきゃいかんけど
自分自身が忘れたりメモをしない癖を持つリスクが高い人は
クラウドで管理したほうがトータルのリスクは低い
0891名無しさん@1周年
垢版 |
2017/05/26(金) 09:50:59.13ID:zlwA2cQ50
>>889
頻繁変更でも楽だし、最大桁数の最大文字種でパスワード構成できるから
気も楽だね、色々悩まなくていい
0893名無しさん@1周年
垢版 |
2017/05/26(金) 11:45:13.25ID:ZMUYkfPH0
こんなの知ってた。
0894名無しさん@1周年
垢版 |
2017/05/26(金) 11:47:10.24ID:NNwfOfAd0
いつになったら物理キーになるの?開発者の怠慢だよね。
0895名無しさん@1周年
垢版 |
2017/05/26(金) 11:48:47.90ID:cl6NQmvD0
おまんこぺろぺろ
0896名無しさん@1周年
垢版 |
2017/05/26(金) 11:57:38.49ID:4ncQbNaw0
わからないのがセキュリティ向上のためと言って、毎回パスワードに加えて生年月日を入力させてくるところ

最初フィッシングかと思ったが正規の三%住*プリペイドのWEBだった

そんなに個人情報拡散させるリスクを増やしたいのかよと

同じことをしていたJALは流石にやめた。きっと誰かが指摘したんだろう
三%住*VISAはそれ以外にもやたらと漏れたら困るような情報を何気なく毎回聞いてくる
CVVコードとかカード有効期限を入力しないと利用可能残高や貯まったポイントさえ見ることができない

セキュリティ意識が歪んでいるとしか思えないな
0897名無しさん@1周年
垢版 |
2017/05/26(金) 12:11:02.83ID:OBReZyGL0
せっかくそのパスワードで入り込めるようになったのだから
が抜けているのではないか
0900名無しさん@1周年
垢版 |
2017/05/26(金) 12:25:00.30ID:t4dkAeLk0
変えろって言うのはまだ理解できる
アルファベットと数字を組み合わせろってのも頷ける
だが定期的に変えろとか言いつつ大文字はダメよとか
何考えてるんだって言いたい
普段使ってるのは大文字小文字英数字の組み合わせだからすげー困るんだよ
0901名無しさん@1周年
垢版 |
2017/05/26(金) 12:31:05.39ID:YLQcxcsl0
パスワードを入力することがセキュリティリスクになる
入力内容を盗まれるからだ
なるだけオートフィルを活用し
変更も含めて入力は避けた方がいい
0902名無しさん@1周年
垢版 |
2017/05/26(金) 12:55:01.33ID:0ORKdK/q0
NISTってもう活動してないかと思ってたけどまだ生きてたんやな
0904名無しさん@1周年
垢版 |
2017/05/26(金) 13:26:46.79ID:zlwA2cQ50
ID管理ソフトがどーしても嫌な人は、その日のIDをパスワードにすればいいんじゃね
で、kakikomi.txtで確認する
0905名無しさん@1周年
垢版 |
2017/05/26(金) 13:30:25.11ID:vvrpvL/n0
>>128
それは数か月前に使用しています!
0906名無しさん@1周年
垢版 |
2017/05/26(金) 13:31:01.58ID:hreDgEr60
パスワードは3つくらい暗記して使いまわす
0907名無しさん@1周年
垢版 |
2017/05/26(金) 13:31:42.01ID:mcDJjISk0
>>901
クラウドのパスワード管理サービスは内部で入力してくれるから
いちいちキーボードから入力する人や、暗号化されたメモアプリから
クリップボードを経由してコピペする人よりは安全だとも言える。
ブラウザのウィンドウタイトルと、クリップボードの中身やキーのログがセットになって
スパイされちゃうのはかなりヤバイ。
0908名無しさん@1周年
垢版 |
2017/05/26(金) 13:38:26.39ID:UPAkZ9TQ0
>>1
定期的に変更すると、【忘れる】
0909名無しさん@1周年
垢版 |
2017/05/26(金) 13:41:50.12ID:SY4LVy470
じゃあ総務から変えろと回覧があったら
小賢しくかえないほうが良いという話もありますがと反論するのかお。
0910名無しさん@1周年
垢版 |
2017/05/26(金) 14:11:18.25ID:u5C0HEoH0
パスワード生成関数で統一したらいい。同意するのはいないか。
H : ハッシュ関数、P : キーフレーズを固定して、x : サイト+IDに対して
x = H(P + x)を複数回計算後、それをサイトのパスワードとする。
H、Pの変更でパスワード総替えも簡単にできる。実際、サイトで書き換える手間は別だが。


ハッシュとソルト、ストレッチングを正しく理解する:本当は怖いパスワードの話
http://www.atmarkit.co.jp/ait/articles/1110/06/news154_3.html
0913名無しさん@1周年
垢版 |
2017/05/26(金) 14:20:10.51ID:ziNmtMll0
もうパスワード生成するのには秋田
てか、もういくつか忘れたわw
googleに丸投げ。
0914名無しさん@1周年
垢版 |
2017/05/26(金) 14:26:30.30ID:FZhvIEm+0
googleアカウントにアメリカから突破を試まれたんでブロックしたぞってメールがgoogleから来たけど
あれってパスワード突破された時点で送られてくるのかな?
知らないIPからならパスワード間違えてても送られて来るのかな?
0915名無しさん@1周年
垢版 |
2017/05/26(金) 14:33:31.79ID:vvrpvL/n0
知らないIPからならそれが自分でもメール来るよな
0917名無しさん@1周年
垢版 |
2017/05/26(金) 14:36:25.54ID:N9XjA0zq0
パスフレーズも危ないね
古典とか決まり文句から選ぶ傾向があるだろうから
0918名無しさん@1周年
垢版 |
2017/05/26(金) 14:38:42.43ID:mcDJjISk0
2段階認証してるサービスではパスワードを変える変えないなんてことは大した話じゃない
今時googleで2段階認証してない人なんているのか?
0919名無しさん@1周年
垢版 |
2017/05/26(金) 17:09:56.92ID:VxqjWW/k0
知ってた。
0920名無しさん@1周年
垢版 |
2017/05/26(金) 17:12:24.25ID:hmAhzvn40
銀行のキャッシュディスペンサーで毎回暗証番号を変えろとインフォしてくるのがウザい
0921名無しさん@1周年
垢版 |
2017/05/26(金) 17:13:53.16ID:tYsUVou00
どっちやねん
0922名無しさん@1周年
垢版 |
2017/05/26(金) 17:13:54.99ID:YS2cv5pC0
20年以上あらゆる機器とサービスで同じ8文字パスワードにしてる俺が安心している(´・ω・`)
レス数が900を超えています。1000を超えると表示できなくなるよ。

ニューススポーツなんでも実況