パスワード管理ツール Part10

■ このスレッドは過去ログ倉庫に格納されています
2020/04/02(木) 16:22:32.91ID:FCfy+SDh0
パスワード管理ツール(ソフトウェア)について語るスレです。

前スレ
パスワード管理ツール Part9
https://egg.5ch.net/test/read.cgi/software/1551079734/
2020/04/24(金) 10:36:46.56ID:dXGnVYtv0
セキュリティオタクだろ良い意味じゃなくて
パスワードとかセキュアとか突き詰めると、人間の秘匿したい感情が最高潮になって行き過ぎになるんだよ
窓や扉に何個も鍵掛けたりしちゃう
からくり屋敷みたいなもの
2020/04/24(金) 12:23:38.30ID:8X9EeZ9h0
>>109
これ
やりすぎセキュリティは素人が書いてるからな
2020/04/24(金) 12:30:17.67ID:vlmMPlbl0
IIJ SmartKeyはこのスレでは人気ないの?
2020/04/24(金) 12:47:45.24ID:dXGnVYtv0
>>110
でもちゃんと役立つ情報も多いぞ
そりゃあ専門家には敵わないだろうが、そもそも専門家は説明なんてタダじゃしてくれないもの
2020/04/24(金) 13:19:13.97ID:V9ZtLx8j0
人気無いどころかゴキブリのように嫌われてる
2020/04/24(金) 13:38:00.98ID:9Amj/Ocy0
>>111
クローズドソースな上に昔脆弱性あったし
2020/04/24(金) 13:38:37.96ID:9Amj/Ocy0
>>112
あんなの読むだけでバカが移るぞ
ありがたがってるお前も既にバカになってる
2020/04/25(土) 10:58:00.29ID:n2VZ1NnR0
ならば何を読むとセキュリティの役に立つかね
2020/04/25(土) 11:11:41.78ID:g9UtbzDv0
高木浩光のTwitterや日記とか?
>>105のよりは確実に専門家だからためになるぞ
2020/04/25(土) 12:43:09.67ID:B3bvJpgj0
確かに高木浩光の日記は勉強になる
2020/04/25(土) 12:46:10.02ID:Lg0sl2S00
セキュリティ界隈の情報なら高木浩光・徳丸浩・上原哲太郎・楠正憲あたりをフォローしとけば大体間違いない
2020/04/25(土) 12:46:45.30ID:7Azgq0xs0
はぇーさんくす
2020/04/25(土) 14:37:56.98ID:cKS4SldAF
アウウィフ
2020/04/25(土) 18:05:36.35ID:TpYQR3W70
最近は、2段階認証が標準になってきてて本当面倒だな…
2020/04/25(土) 18:57:04.52ID:1j07LATH0
>>122
専用アプリに表示される6桁番号を入力するみたいなタイプは面倒だね
Microsoftのやつみたいにスマホにプッシュ通知されてタップするだけとかならばいいんだけどね
2020/04/25(土) 21:04:31.97ID:4ZTjt2fC0
TOTPはPCでも管理できるからいい
googleの複数の登録端末のどれからでもワンタップでOKになる奴も手間かからんからいい
yahooでことあるごとにSMS認証飛ばして番号打ち込ませるの本当嫌
2020/04/25(土) 21:31:08.49ID:EhqAanQT0
YahooもTOTP使える
SMS認証に戻る事も無い
2020/04/25(土) 21:55:41.98ID:pe2MK1RP0
あれ専用アプリじゃなくてもTOTPキー入れればいけるんだよな
2020/04/25(土) 22:03:00.82ID:SFFsnRHR0
専用アプリ?大抵はSMSで来るんじゃないの?
2020/04/25(土) 22:15:16.30ID:EjQaQSNr0
Yahoo! JAPAN、SMSじゃなくて、普通にTOTP登録できるよ
設定するとき、あたかも専用アプリじゃないとできないように説明書きされてて、実際にQRコードをAuthyやGoogle認証システムで読み込んでもダメなんだけど、キーを打ち込めば出来る
2020/04/25(土) 22:27:43.58ID:DoFJsK3E0
それこそやりすぎセキュリティで教えてもらったわw
2020/04/25(土) 23:26:02.77ID:iZ1rIkeH0
やっぱり信頼と実績のやりすぎセキュリティ!
2020/04/26(日) 00:09:34.59ID:L1sPb22a0
やりすぎぃ!
2020/04/26(日) 00:10:45.15ID:s+EViip90
>>125,128
いやTOTP設定してるのにSMS発行されてしまうんだよね
おま環だろうか
2020/04/26(日) 00:20:42.49ID:TZ65oBbk0
説明は参考にならない部分もある
操作方法はちょっと参考になる
2020/04/26(日) 01:57:07.00ID:Oc53Q0t10
HOTPってあんまり見ないよな
2020/04/26(日) 02:01:58.97ID:OJoaqvrU0
>>134
回数ベース?
時刻見ないでいいからYubikeyとかでも対応できるよね
136名無しさん@お腹いっぱい。
垢版 |
2020/04/26(日) 10:30:03.00ID:qM6bBRzO0
>>124

これに通じるけど、NTTドコモもTOTP対応してくれないかな。
いちいちSMSみるのめんどい。
常にスマホが手元にあるとも限らないし。
137名無しさん@お腹いっぱい。
垢版 |
2020/04/26(日) 11:43:32.63ID:C/R8xviE0
2FAで、普通のQRスキャナで読み込むとか、それくらいの知恵もない奴にあれこれやらせても却って危ないだけだろ。
2020/04/26(日) 12:14:08.99ID:ezgPzwPz0
機械に疎い人間も普通に回線契約してるからな
パスワードがわからなくなってログインできないっていう電話でパンクするだろう
2020/04/26(日) 12:57:52.31ID:Fdi4fHap0
そもそも今の2段階認証って、複雑なパスワードを管理できない素人のために用意してる面が強いし、
そんな人たちがスマホアプリでTOTPなんてできるわけがない
2020/04/26(日) 13:50:20.45ID:TZ29uN1z0
>>139
そのとおりだと思うけれども
それらの人はこのスレ住民とは関係無い人達だね
2020/04/26(日) 14:48:02.56ID:ezgPzwPz0
TOTPの仕組みって10年もたずにすぐ廃れそうな気がするんだよな
セキュリティ的には良く出来てるのだろうけど、手間が多いもの
画面のQR読み込んでログインする方式が今後伸びそうな気がする
2020/04/26(日) 15:39:05.45ID:OJoaqvrU0
>>141
ロシアのYandexがやってるやつか
2020/04/26(日) 15:43:05.40ID:ezgPzwPz0
>>142
あとZoho とか法人向けのとこも
2020/04/26(日) 15:46:45.56ID:VLmx8BRW0
>>141
例えばPCのプラウザ上で何らかのサイトにログインする場合、
二段階認証時にスマホの画面をPCのカメラにかざしてログインするようなイメージですかね?
ブラウザにプラグイン等を入れてやるのかな?

スマホ上でブラウザやアプリからログインする場合はどうなんだろ

そもそもMicrosoftやGoogleのAuthenticatorがタップ一つで二段階認証できるのは自サービス向けのみでそれ以外は6桁番号が必要なのが面倒なのだけれども、
1タップを標準化するには色々ハードルがあるのかな
2020/04/26(日) 16:39:31.24ID:OJoaqvrU0
>>144
IIJがSmartKeyでやろうとしてたみたいだけど対応サービスを見たことがない
2020/04/27(月) 11:05:45.29ID:Geg+2D3h0
FIDOの生体認証と組み合わせて使えるサービスが早く普及して欲しい。
2020/04/27(月) 20:26:37.34ID:oMUtFPmy0
認証でQRコードからURL踏ませるのは全くセキュアじゃないので中国以外では普及しないかと
標準化されてるFIDOがいずれ普及すると思うけど、(特に決済で)顔を使うのは
個人情報保護の観点で問題視されてるからEUやアメリカでは普及しないと思う
決済以外の単純な認証でなら使われることは増えるかもしれない
2020/04/27(月) 20:40:55.84ID:+OUGr22U0
生体認証はIDの方で使うのはまだいいけど
パスワードの方に使うのは変更できないハードキーになっちゃうからうまくないって話だよな
2020/04/27(月) 21:27:51.89ID:oMUtFPmy0
変更できないハードキーになりえるっていうのが最大の懸念だね
欧米で一番問題視されているのは、中国のような政府が主体となって顔認識の情報が集められ
法執行機関とも連携して行動監視と治安維持の方面でも利用されるようになってきてること

変更できないっていう特性に法執行力、それにAIカメラを使ったスマートシティのような
複合的な行動監視可能な仕組みとが組み合わされると、監視する側にとてつもない権力を
与える装置になってしまう
2020/04/27(月) 22:47:43.43ID:Geg+2D3h0
生体認証に関しては静脈認証あたりが無難なのかねえ。
中国みたいな国で生体情報と個人情報を結びつけられると同じかもしれんが
それを言ったら生体認証自体使えなくなるし。
2020/05/02(土) 00:24:51.58ID:FoAMzkuh0
最近のデジカメ高解像になったから写真に向かってピースをしたらそのピースした写真から指紋を盗まれて
指紋認証を突破できるとか…もう指紋認証は足の指にするしかないな!
2020/05/02(土) 02:33:52.19ID:/4LC2w5A0
トイレでさえケツの穴で認証するというのに
2020/05/02(土) 08:03:05.31ID:Nlva0tl90
乳首認証のほうが近い
2020/05/02(土) 10:08:55.68ID:de85+L8h0
テキストファイルに各サイトのアカウントとパスワードを記録して、7-ZipでAES-256暗号化すればパスワードマネージャーと同じ……と考えています。

皆さんにお聞きしたいことがあります。

●マスターパスワードをどうしておられますか?

使用できる文字数96なら39文字のマスターパスワードを設定すれば、AESの鍵長256bitをフル活用できて、パスワードファイルそのものを盗まれても安全というのは理解できます。

しかし、ネットにアクセスするときに毎回39文字のマスタパスワードを入力するというところでやはり無理だという気がします。かといって8文字のマスターパスワードは無いのと同じ。

●パスワードファイルを保存する場所についても、どう考えておられるかお聞きしたいです。

GoogleDriveやOneDriveに保存するのと、PCのHDDに保存するのとどちらが安全なのか?

ストレージサービスなら1回のログイン試行に遅延がある(総当たり攻撃の1回の試行に時間がかかる)ので、こちらのほうが安全な気がしてきました。

ストレージサービスと手元のPCとの通信はAES-256で暗号化されているので安全のはず。

結局、ストレージサービスそのものが乗っ取られる危険と、手元のPCが乗っ取られる危険のどちらが大きいかという話になるかと思います。
2020/05/02(土) 11:22:11.75ID:pzqeKDRE0
テキストファイルを自力で暗号化する方法なんて、スマホでアクセスしにくいし、
開くたびに復号されたテキストファイルがテンポラリフォルダに作られるだろうし、
そのファイルがちゃんと自動で消されるとは限らないし、
おとなしくパスワードマネージャーを使った方が楽では
2020/05/02(土) 12:03:38.33ID:de85+L8h0
>>155
そこ自分がそうやってるだけということで勘弁してください。

疑問はマスターパスワードの話とパスワードファイルの置き場所です。

パスワードマネージャーを使ったときと共通する問題のはずです。
2020/05/02(土) 12:09:27.25ID:XAS1OnqV0
Enpassいつのまにかぼったくり価格なってたから選択肢から外すわ
2020/05/02(土) 13:12:10.52ID:b/RMXQG60
テキストファイルでの管理については話の主旨じゃないのでマスターパスの管理に絞って返答すると

前提:win10 でKeepassXC使用
マスターパスワードをopenssl(win10標準で入ってる)でAES暗号化してローカルファイルに保存
マスターパスワードを開くためのパスワードには PC名+ユーザー名+PCのシリアル番号など(コマンドラインツールから取得可能な)ハードウェア情報の組み合わせ
これをスクリプト(autohotkey)で取得してマスターパス複合化、KeepassXCのダイアログにsendするまでをキー1発で自動化してる
スクリプト読まれたら方法論は解析されるけどパスワードにアクチ要素入れることで環境変わったら復号化できなくなるのでいいかなと

泥タブ(指紋認証なし) keepass2Android
Macrodroidでアプリ特定してマスターパスワードをペースト
(自宅以外の場所では簡易ダイアログを出してワンクッション置く)
こちらはPCと違いマクロ編集画面かマスターパス丸見えになるので
対策としてMacrodroidの編集画面にもパスをかける

なおこれらは入力を簡略化するためだけの措置で基本テンポラリ扱い
マスターパスワードは自力で覚えていられるものが前提
2020/05/02(土) 16:07:01.72ID:d4A1IeK20
やっぱり1Passwordがナンバーワン
2020/05/02(土) 17:27:59.65ID:DZfTQu7M0
マスターパスワードは記憶できてバレにくい文章的なもの
スマホで使うことが多いのでパスワードマネージャーアプリの指紋認証にお世話になりっぱなし
2020/05/02(土) 18:16:49.39ID:Ig0mSIUG0
>>154
どういう脅威から守りたいかによるよね
39文字までブルートフォースでパスワード解析なんて、テロリストとして捕まるレベルの犯罪犯さないとFBIでも予算降りないだろうし、家族やスマホの紛失から個人情報を守りたいなら16文字もあれば十分すぎるだろう
一方でマフィアや日本の警察に捕まった場合は自白するまで拷問されるからパスワードの強度は関係ないかもしれない

スマホなら毎回マスターキーを入力せずとも指紋認証でロック解除できるのもあるし、PCでも2要素認証できるツールを探せば楽できる仕組みはあるだろう

ファイルの保管場所も自分で分析してる通り利便性と安全性、脅威がリモートの攻撃なのか物理的な泥棒なのかを天秤にかけるしかない

どちらの質問もどういう脅威からパスワードを守りたいのかを整理する必要がある
162名無しさん@お腹いっぱい。
垢版 |
2020/05/02(土) 21:05:44.46ID:SsCAWxgz0
成り立たない前提を立てて質問とかアホ過ぎる。
パスワードは分かってしまえば突破されるから長さが重要だけど、
パスワードの長さと暗号化の強度は関係ないよ。
2020/05/02(土) 21:20:42.92ID:yDwuaSLN0
でも英数1文字なら俺でも破れそうな気がする。
2020/05/02(土) 22:30:36.29ID:QaPgpTDk0
>>154
聞きたい事の具体的な内容が不明瞭で答えにくいとしか言えん
答えてくれてる方もいるけど出来れば他の人にわかるような質問にしてみたら?
流れの早いスレなら絶対無視されてると思うわ

ちなみにパスワードファイルが何なのかわからんが保存してるのはローカルだ
俺の環境だと手軽かつ連携もほぼないうえにセキュリティ的には一番安全だからな
2020/05/03(日) 06:06:53.76ID:z6hVp5zw0
セーフインクラウドを購入したのですが、イマイチ使いづらい。トレンドマイクロとかに変えたら使いやすくなりますかね?でも一台しか認証できなかったら困る
2020/05/03(日) 07:29:32.97ID:tbo3sWlU0
トレンドマイクロだけは止めとけ
2020/05/03(日) 10:10:56.41ID:z4WlQk2Y0
情弱にも程がある。
パスワードマネージャー おすすめ とかで検索して片っ端から試さんかい

でもこういう人を喰いものにしてるのがトレンドマイクロなんだよな
涙出るわ
2020/05/03(日) 10:19:56.94ID:uWKDcLSt0
トレンドマイクロがそんなこと言われる時代になったのかぁ・・・・・
2020/05/03(日) 10:45:09.77ID:jbFhzfpt0
>>167
そういうあんたのおすすめは?
2020/05/03(日) 10:54:28.11ID:wdoHcVjG0
>>165
PC1台のみなら無料で使い勝手いいロボフォーム

スマホでも使うなら下記のどれかで初心者にKeePass系はすすめない
KeePass
Enpass
Bitwarden
1Password
2020/05/03(日) 11:12:38.41ID:z4WlQk2Y0
>>169
情弱に答えてやる必要はない
知りたきゃ金出せ。
そのへんの雑誌でも適当に買え。
2020/05/03(日) 11:18:11.29ID:S3K4B2x30
1Passwordが無料でおすすめ
2020/05/03(日) 11:29:52.26ID:z6hVp5zw0
>>171
バーカ笑笑笑
2020/05/03(日) 11:33:01.32ID:RcQzrwAn0
>>171
お前みたいなゴミは少しは役に立つこと書いて、人様の役に立たんかい 屑が(笑)底辺過ぎるw
2020/05/03(日) 11:33:56.01ID:jPEQdAMU0
>>173
トレンドマイクロでも使ってろよ
2020/05/03(日) 12:00:18.48ID:LAPMikRL0
>>173
トレンドマイクロがお似合いだわ
2020/05/03(日) 12:17:20.06ID:z6hVp5zw0
包茎共、一旦落ち着くのだ
2020/05/03(日) 12:43:59.13ID:MUdN1Azr0
>>170
keepassでも取っ付きにくいのは本家くらいでXCあたりは普通に使えないかな初心者でも
最初から日本語だしプラグインとか面倒なのもないし
2020/05/03(日) 12:59:23.02ID:HX0F4DE30
パスワードマネージャーはトレンドマイクロ一択

トレンドマイクロが商標押さえたから
他の会社や団体の「パスワードマネージャー」は
1つも存在しないからね
2020/05/03(日) 13:00:49.16ID:wdoHcVjG0
>>178
PCだけならXCは使いやすい方だと思うが
PCとスマホでアプリ統一出来ないのが欠点
2020/05/03(日) 13:15:53.48ID:wdoHcVjG0
補足でPCとスマホのデータベース同期初期設定も面倒
キーファイルあるから使ってるけど
2020/05/03(日) 14:06:26.71ID:R5vqaD1G0
合言葉管理者
2020/05/03(日) 14:22:10.11ID:IQwSiuHh0
セキュリティ的な問題はもう大丈夫だろうとLastpass使い続けてるんだけど
スマホアプリは日本語なのにMac版とweb版がいつのころからか日本語が無くなったのが気になる。
そろそろ課金切れそうだから他に移ろうと思ってるんだけど、
Lastpassからパスワード以外の情報も移行できるサービスってある?そもそも存在しない?
Dashlaneだけは試したけどパスワードのみだった。
2020/05/03(日) 15:04:16.69ID:jY/BuYp60
やっぱり1Passwordがナンバーワン
185名無しさん@お腹いっぱい。
垢版 |
2020/05/03(日) 15:47:16.96ID:HkOWxQco0
Enpass買いきり一択
2020/05/03(日) 16:42:57.83ID:lg3whEJe0
Keeperってどうなの?
2020/05/03(日) 17:05:07.50ID:z6hVp5zw0
包茎ナンバーワン
2020/05/03(日) 18:03:11.43ID:J1H5Num10
なんやこいつw
2020/05/03(日) 18:46:41.29ID:z6hVp5zw0
情弱包茎ナンバーワン
2020/05/03(日) 18:58:00.64ID:z4WlQk2Y0
>>183
Lastpassからの移行に対応してるPMをいくつか見てみたけど、インポートはどうしたってLastpassのCSVファイルを基にする形式だから、パスワード以外のデータを移すのはどれを選んでもある程度は手作業になってしまう
Excel経由して整形し直してからとか、ほんとに地道にコピペして確認しながらやったりとかしたほうが良いよ
2020/05/03(日) 19:24:31.65ID:Q0f7QMkp0
無料の1Passwordがナンバーワン!
2020/05/03(日) 22:17:54.93ID:a6GL4uSG0
KeepassXC丸一日弄ってたけどエントリーを右クリから自動入力を実行をやるとアクティブウインドウに対して入力されるからひやひやなんだが
特定のブラウザかつ特定のURLに指定できないのか
2020/05/04(月) 00:15:07.58ID:bgJYlwJU0
つ KeePassXC-Browser
2020/05/04(月) 00:21:32.08ID:3t0rU82w0
あ、いやグローバル自動入力もそのアドオンも使えてるよ
ただ右クリから自動入力を実行すると誤爆するから気持ち悪くてもやもやする
この機能の存在意味がわからない
2020/05/04(月) 00:24:37.72ID:8RtltLcQ0
有料版含めてナンバーワンはどれだね?
2020/05/04(月) 00:34:51.15ID:bgJYlwJU0
>>181
iOSはしょうがないとして
PCと泥に関しては開発元が一緒じゃなくても連携に困ることはそうないような
XCもkeepass2androidも他所で更新された時のマージ機能あるから
マスタをonedriveなりgoogledriveなりdropboxなりのクラウドに置いて運用するぶんには同期は取れるし

ここまで書いて思ったがパスワード管理ソフト初心者ではなく
PC初心者って意味かな
ならたしかに厳しいかもしれんな
2020/05/04(月) 01:17:37.48ID:bgJYlwJU0
>>194
昔のシェアウェアやパッケージソフトなんかはインストール時にシリアルやらプロダクトキーやら入力させるものが多くてな
古くからあるパスワード管理アプリはその手のものの管理や自動入力ツールの側面が強かった
たしか操作する対象のウィンドウを限定することもできたはず
2020/05/04(月) 02:07:11.45ID:8pb7pvKG0
>>195
Bitwarden
2020/05/04(月) 02:16:13.01ID:p9/VpplB0
>>198
そこにはLasypassのAuthenticatorの様な使いやすい2FAアプリはあるの?
2020/05/04(月) 02:16:15.64ID:p9/VpplB0
>>198
そこにはLasypassのAuthenticatorの様な使いやすい2FAアプリはあるの?
2020/05/04(月) 02:17:08.81ID:p9/VpplB0
ありゃすまん。なんか書き込み遅くてtimeoutしてたのに書けてた
2020/05/04(月) 02:18:12.29ID:p9/VpplB0
☓Lasypass
○Lastpass
2020/05/04(月) 08:00:36.80ID:hRGk/JW20
1Passwordもいいんだけど、日本語対応が弱いから、英語が苦手な初心者には厳しい
2020/05/04(月) 10:25:00.82ID:/tRi4tEo0
>>190
試して頂いたみたいですみません。ありがとうございました。どれも地道にやるしか無いのならすっきりしました
bitwardenてのおすすめしてたサイトを見たので、試してみようと思います
2020/05/04(月) 12:19:39.08ID:fN/a5Zdk0
2FA
パスワード管理ツールへのアクセスはいるとしても
そこで管理しているパスワードを使っているサービスへはいらなくない?
2020/05/04(月) 14:28:00.19ID:jZLk1RTd0
もう少し役に立つこと書けよ ゴミクズ共
2020/05/04(月) 14:30:51.41ID:d9sKYWQC0
無料の1Passwordがナンバーワン
2020/05/04(月) 14:37:21.72ID:G5yDPOqa0
>>205
2FA無しでサービスからIDパス流出すると不正ログインされる
2FA設定出来るならした方がいい
209名無しさん@お腹いっぱい。
垢版 |
2020/05/04(月) 14:49:22.26ID:7oESIGvn0
このスレの知的レベルがヤバいな。
■ このスレッドは過去ログ倉庫に格納されています
大学生アイラと影の怪物と戦うリョウが、深夜3時3分の静止した世界で交錯する超常スリラーの概要

ニューススポーツなんでも実況