X



【IT】アップルが「SMS認証」の標準化を提案。Googleはすでに受け入れ
■ このスレッドは過去ログ倉庫に格納されています
0001田杉山脈 ★
垢版 |
2020/02/02(日) 16:02:55.27ID:CAP_USER
アプリやWebサービスでの2要素認証(2段階認証)としては、携帯電話にSMSにより1回限りのワンタイムパスコード(OTP)を送る方式が主流の1つとなっています。

これはパスワードと、本物のユーザーだけが知りうる別の要素(この場合はワンタイムパスコード)を組み合わせてセキュリティを堅牢にする仕組みですが、現状ではメッセージがさまざまな形式を取る可能性があり、アプリやWebサイトがそれらを検出して情報を自動的に抽出することが困難となっています。

そうした2要素認証のワンタイムパスコードを含んだSMSメッセージにつき、アップルのWebkit(同社の標準ブラウザSafariの中核技術)エンジニアが標準化を提案していると報じられています。アップル側の提案は2つあり、1つはメッセージ自体にログインURLを追加することで、ワンタイムパスコードを含むSMSメッセージをWebサイトに関連付けることです。

もう1つの提案は、SMSメッセージの形式を標準化して、Webブラウザやその他のアプリがワンタイムパスコード入りの着信SMSを識別してURLも認識し、さらにワンタイムパスコードも抽出して、Webサイトのログインフィールドに自動入力できるようにすること。

これによりワンタイムパスコードの受信と入力のプロセスを自動化が実現できる、つまり「SMSメッセージが着信して問題が検出されなければ、直ちに自動ログインが行われる」わけです。それとともに人間がSMSメッセージを見る前に不正がないかどうかがチェックされるため、ユーザーが詐欺にひっかかって偽のフィッシングサイトにワンタイムパスコードを入力するリスクも排除できる仕組みです。

アップル開発者がワンタイムパスコード用のSMSメッセージとして提案しているフォーマットは、具体的には次のようなものです。
747723 is your WEBSITE authentication code.(747723はWebサイト認証コードです)
@ website.com#747723


最初の行は人間ユーザーを対象としており、SMSのワンタイムパスコードがどのWebサイトから送られてきたのかを判別できるようにするもの。2行目はWebブラウザやアプリによって処理され、ワンタイムパスコードを自動的に抽出して2要素ログイン操作を完了できるようにしています。

そして不一致があって自動入力が失敗した場合、人間ユーザーはWebサイトの実際のURLを確認して、本来ログインしようとしているサイトと比較できます。それら2つが食い違っている場合は、フィッシングサイトだと警告され、ログインを中止できるという流れです。

記事執筆時点では、Google Chromeのエンジニアはアップルの提案を受け入れているとのことです。ただしMozillaのFirefoxチームはまだ標準化に関して公式のフィードバックを提供していないと伝えられています。

すでにiOS 12以降にはセキュリティコード(SMSパスコード)の自動入力が導入されており、今回の提案もその延長上にあると推測できます。実際に主要Webブラウザにこの新フォーマットを読み取る機能が実装されれば、ワンタイムパスコードサービスを提供する各企業にも採用が広がり、iPhoneやその他スマートフォンでの2要素認証がより迅速かつセキュアとなるのかもしれません。
https://japanese.engadget.com/jp-2020-02-01-sms-google.html
0002名刺は切らしておりまして
垢版 |
2020/02/02(日) 16:04:31.60ID:DWrmpVij
海外を転々とする人のことも考慮してくれ。
電話番号なんてしょっちゅう変わるんだわ。
スマホに固有ID与えてそれで認証の方がマシだわ、、、
0003名刺は切らしておりまして
垢版 |
2020/02/02(日) 16:10:33.75ID:Cyv26NMD
>>2
価値ないわ
そんな奴を相手にする人間も企業もいない
0004名刺は切らしておりまして
垢版 |
2020/02/02(日) 16:26:25.37ID:cg42WApL
ヤフーもこれになってめんどいわ
0005名刺は切らしておりまして
垢版 |
2020/02/02(日) 16:31:39.01ID:FVo+3HDP
データ通信のみでip電話しか無い月700円のSEのワシは無視ですかそうですか。

パソコンしか知らなかったワイが、初携帯のiphone持ってハード会社と通信会社と特定の機種に
紐付けされてるのをしってこうやって個人を認識してんのか面白いな、いや怖いなと思った。
パソコンと無線LANとプロバイダーとの関係ぐらいの方が気が楽やわ。

仕事先の全部上場超大手企業である元請けが下請けとの間にクラウド作って、
セキュリティ設定の資料のFAQに問:「スマホ持ってないんですけどどうしたらいいですか?」
答:「スマホを持ってください。」でワロタ。ジジイ下請け切り捨てにかかっとんな。
0007名刺は切らしておりまして
垢版 |
2020/02/02(日) 16:46:21.78ID:Cd8XTwTm
>>5
別に怖くないのにw
社会不適合者の一種だな
リスクを異常に過大に感じてるわけだ
つまりはリスクを把握できてないだけの無能というわけよ
0008名刺は切らしておりまして
垢版 |
2020/02/02(日) 16:48:41.88ID:Ux+WE3O+
アップルもグーグルもスマホを持っている
こいつをワンタップでリボ払いできる端末にしたいのかもな
そもそも楽天がなぜスマホをやりたがるのか、ということ

一流のエンジニアがリボ払い商法に噛もうとしてないだろうか?
0010名刺は切らしておりまして
垢版 |
2020/02/02(日) 16:58:22.21ID:XNV9camk
確実にSMSが返ってくるならいいけど
ヤフーの認証なんかSMSが遅かったり返ってこなかったりして嫌になる
0011名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:01:49.18ID:rtPRpQgH
>>5
SMS使えるプランにしろよ
通話の有無は関係ない
0012名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:02:35.67ID:9CBHcY6u
ネットはよく使うけどスマホはほとんど使わない(大体バッグや寝室に放置)人間に取っては
結構面倒なんだよねこれ
銀行の決済とかリスクの高い物にはいいんだけど
0013名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:03:58.15ID:KYGx3PEE
SMSの料金って、送信側負担よね?
確認・認証が増えれば増えるほど、キャリアは儲かるね
0014名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:12:51.21ID:ZLRRp0W6
>>4 ヤフオクもこれで面倒くさくって退会希望ですよ
0016名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:20:19.48ID:li/q6SsC
>>2
それはAppleIDの認証方式ですね。
0017名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:22:39.58ID:+SjJmx14
SMSで認証するって時点で穴だらけだろ
0018名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:25:07.49ID:cMdG8ewB
>>5
お前みたいな貧乏人の個人情報欲しい会社は無いんだよ
いや、ソフトバンクは欲しいとさ
0019名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:25:52.70ID:rtPRpQgH
>>17
実際に穴だらけかどうかはどうでもいいんだよ
0020名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:27:40.32ID:2jcCVR9z
>>6
それな
0021名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:33:48.73ID:02KAAYgU
SM認証に見えた
0022名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:35:58.05ID:Q4+mJOgs
面倒臭いからやだ。
0023名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:40:39.61ID:yergu9MY
>>12
そのうち決済専門のカードぐらいの大きさのフェルカとかQRコード表示するような物はでてくるんじゃね?
電子ペーパー使って
0024名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:50:13.05ID:gw1XEYmV
>>2
番号変える必要ないだろ
0025名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:51:15.65ID:gw1XEYmV
>>24
あー違う違う
国ごとにSIM変えて番号変わるのか
0026名刺は切らしておりまして
垢版 |
2020/02/02(日) 17:52:01.00ID:gw1XEYmV
そんな奴にお手軽認証なんて本末転倒
0027名刺は切らしておりまして
垢版 |
2020/02/02(日) 18:27:38.80ID:l7Fm/Th3
固定電話に対応しろ
0029名刺は切らしておりまして
垢版 |
2020/02/02(日) 19:21:55.13ID:hvLNp1nd
勝手にSMSから暗証番号拾って入力された状態にしてくれるんだから
凄く楽じゃない?
0030名刺は切らしておりまして
垢版 |
2020/02/02(日) 19:23:33.90ID:rP/I1uX3
Apple端末の場合は同一 Apple ID 下の iMessage に SMS が同時に配信されるからこの仕組みは本当に便利
0031名刺は切らしておりまして
垢版 |
2020/02/02(日) 19:25:03.90ID:JvNxDLMX
>>2
何をもってあなたを信用すれば良いのですか?
0034名刺は切らしておりまして
垢版 |
2020/02/02(日) 20:21:41.39ID:kTTdKTI+
2階のPC使っててスマホは1階っていう状況で
ヤフーにsms認証求められると、
地味にめんどくさい、地味にイラッとくるw
0035名刺は切らしておりまして
垢版 |
2020/02/02(日) 20:22:28.96ID:atpEwbl3
これが当たり前になると
携帯持ってないやつが詰む
0036名刺は切らしておりまして
垢版 |
2020/02/02(日) 22:00:26.56ID:rP/I1uX3
>>32
ワンタイムパスワードを盗まれる間もなく自動で入力する規格なのに何の心配をしてるんだ?
0037名刺は切らしておりまして
垢版 |
2020/02/02(日) 22:18:18.16ID:ZsufIfDL
アップルから電話かかって来る様に選択できなかったかな?
0039名刺は切らしておりまして
垢版 |
2020/02/02(日) 23:22:41.34ID:vq/WE5ub
誰も得しないし大してセキュリティが上がるわけでも無い
簡単に悪用される気休め
0040名刺は切らしておりまして
垢版 |
2020/02/02(日) 23:32:39.92ID:ucnGbX3E
>>23
トークンというものがあってだな
0041名刺は切らしておりまして
垢版 |
2020/02/02(日) 23:33:51.62ID:mZx2V3K1
【Twitterに投稿し、話題】「結婚はエラい、子供がいればもっとエライ」と思う人へ
http://imp-gt.cdonh.com/1578909749
0043名刺は切らしておりまして
垢版 |
2020/02/03(月) 03:36:05.83ID:rfMvM89k
>>36
間に処理ぶっこまれて遅延500msとしてお前は気付けるのか?
そんだけあればかなりの事が出来るわけなんだが
0044名刺は切らしておりまして
垢版 |
2020/02/03(月) 03:55:46.10ID:ipKN/9Cb
>>43
SMS(えすえむえす)をじゅしんできるスマホ(すまほ)のメッセージ(めっせーじ)アプリ(あぷり)をつくっているかいしゃはせかいにいくつあるのかな?

こたえてみよう!
0045名刺は切らしておりまして
垢版 |
2020/02/03(月) 04:13:11.11ID:rfMvM89k
>>44
いや、受信したこと、ブラウザに送ろうとしたこと検知してフックしてブラウザ遅延させてそのスキにどっかに送ればいいだけ

直接受信とか、そういう馬鹿な考え今の時代に無いよ(笑)
0046名刺は切らしておりまして
垢版 |
2020/02/03(月) 04:15:02.83ID:rfMvM89k
>>44
あーつまり会社の数はわからんが先の動きをするアプリ作れる技術者は星の数ほどいる

で回答としてくれ
0047名刺は切らしておりまして
垢版 |
2020/02/03(月) 04:20:18.72ID:IsgwfCja
2段階認証もいいんだけどさ
3年前、iPhone買い替えたとき
Appleのサーバ落ちてて
全然コード送られてこなくて
半日アクティベーション出来ずに泣いた。
0048名刺は切らしておりまして
垢版 |
2020/02/03(月) 06:01:02.04ID:kewnkd7e
こないだ普段使ってない端末でgoogleにログインしようとしたらsms認証まったく送ってこなかったのに標準化かよー
0050名刺は切らしておりまして
垢版 |
2020/02/03(月) 07:47:54.39ID:P8go028D
smsでキーを送るのは、送信側を成りすましできるからセキュリティの強度が低いって言ってなかったか?Google神様が
0051名刺は切らしておりまして
垢版 |
2020/02/03(月) 08:31:27.76ID:lOSyRGVG
>>34
メールで受信にしておいてパソでも確認できるようにしておけば楽
0052名刺は切らしておりまして
垢版 |
2020/02/03(月) 08:42:07.06ID:F+X2wQV4
>>5
スマホを持ってください
敷地内持ち込み禁止ですがどうしたらいいですか?
敷地外で使ってください
0053名刺は切らしておりまして
垢版 |
2020/02/03(月) 11:25:56.24ID:LO1gH8X5
日本企業「SMS認証?ツイッター?何それおいしいの?」
0054名刺は切らしておりまして
垢版 |
2020/02/03(月) 15:46:44.75ID:EOvB7RFF
>>27
AWSとか、電話でも認証コード教えてくれるサービスはある
英語だけどなw
0055名刺は切らしておりまして
垢版 |
2020/02/03(月) 17:52:17.25ID:gs3tNgK6
ネットバンクみたくソフトウエアトークンで行けると思うよ。あと、小型のハードウエアトークンでもいいと思う。
各社共通のトークンがあるにはあるが、NTTともう一社くらいしか無いかもね。

SMS認証は名無しのSIM買ってくれば、成り済ましがでいきるから、危ないよ。簡単に悪用できる。
あと、借金の返済の代わりに複数の携帯電話を契約して渡している悪い人がいるからね。

SMS認証は、絶対にやめた方が良い。
0056名刺は切らしておりまして
垢版 |
2020/02/03(月) 18:03:01.27ID:NDCeUhMF
>>55
SMS認証ってのはパスワードと登録した電話番号との2段階認証の事だから
適当なSIM刺したところで成り済ましなんか出来ない
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況