X



パスワード管理ツール Part15
■ このスレッドは過去ログ倉庫に格納されています
0013名無しさん@お腹いっぱい。
垢版 |
2023/08/24(木) 19:44:56.90ID:7C+FrNQx0
proton pass
0014名無しさん@お腹いっぱい。
垢版 |
2023/08/24(木) 22:12:47.78ID:kDKzX4GR0
長年1password使ってたけど、クラウド必須に改悪されたので
色々と試した結果Enpassを使うことにした。
0017名無しさん@お腹いっぱい。
垢版 |
2023/08/25(金) 09:26:05.13ID:fru1M/R70
使い回さないことが大きな第一歩だよな
俺もついこないだまでID Managerのエクセルを見てパスワード入れてた
0021名無しさん@お腹いっぱい。
垢版 |
2023/08/25(金) 17:53:22.03ID:cwwGmY0R0
>>20
オープンソース
マルチプラットフォーム対応
OTP対応
ローカルでも使えるし複数端末で同期したい場合はdbをクラウドストレージにに置く

特に新しいソフトでもないけどマイナーかも
0023名無しさん@お腹いっぱい。
垢版 |
2023/08/25(金) 20:34:12.68ID:ejQCo0Yp0
分かってないなナー
僕なんてねパスワードを2千も管理してるわけ。
そうやってきてハッキリ言えるのは
良い物もある、悪い物もある
0025名無しさん@お腹いっぱい。
垢版 |
2023/08/26(土) 18:33:14.94ID:Y4F509UK0
おう、カメ。漏洩に気をつけてパスワード保管しな
0028名無しさん@お腹いっぱい。
垢版 |
2023/08/28(月) 23:54:23.64ID:ZVYFr/ra0
chromeのパスワードマネージャーに大量のどうでもよさそうなパスワードが保存されてるけど
なかなか整理する気力が湧かない
0029名無しさん@お腹いっぱい。
垢版 |
2023/08/29(火) 05:09:54.91ID:1vQpAnzX0
1passwordのブラウザ用のアプリって意味あるの?
こっちは2fa出来ないじゃない
0030名無しさん@お腹いっぱい。
垢版 |
2023/08/29(火) 11:41:24.83ID:jVJTE5NS
firefoxに溜まり続けた1000個くらいのパスワードを
keepassXCでとりあえずkeepassXCでCSV化したが、
各ブラウザはバラバラ、パスワード管理ソフトも、
フォーマットがバラバラ

keepassXCは、CSVインポートの柔軟性が高かったから
firefoxから移せたが、その先が進まん
0031名無しさん@お腹いっぱい。
垢版 |
2023/08/29(火) 13:10:59.52ID:GUKYyKsw0
プロトンは日本語ないからゴミ
0034名無しさん@お腹いっぱい。
垢版 |
2023/08/29(火) 16:09:50.65ID:2GDEzWbt0
>>30
csvは純粋にバックアップって割り切って
要るのとか要求されたのから順に新しい管理ソフトに入れていけば数ヶ月で必要なIDは移し終わるんじゃない?
数年経ってもCSVにしか痕跡がないパスは消えても良いやって割り切るとか
0036名無しさん@お腹いっぱい。
垢版 |
2023/08/30(水) 00:16:41.47ID:74N8FD7U
>>34
どうもありがとう、そうなんですよね
firefoxQuantumに移行し、chromeも併用するようになったとき、
サイトが死んでるパスワードは全部削除し、CSV化し、Chromeにもインポートしたんです。
今csv見たら、600くらいに減ってました、
0037名無しさん@お腹いっぱい。
垢版 |
2023/08/30(水) 12:26:40.20ID:SG3W933L0
keepassとStrongboxで運用してる
keepassで作ったデータベースをiOSのFileExplorerから
Strongboxへ共有してやるとPCで作ったデータベースをiOSでも使える
逆もしかり
0038名無しさん@お腹いっぱい。
垢版 |
2023/08/31(木) 07:55:27.31ID:mGi6sEVN0
プロトン、言語増やすとか言いながらまったくもう何ヶ月も経ってるのに1言語すら増えてないからな。

そういうやりもしないくせに増やしますとか言う
運営のソフトウェアは流行らない
0040名無しさん@お腹いっぱい。
垢版 |
2023/08/31(木) 19:03:02.95ID:M6A02Glb0
逆に言えば悪どくやらないと経営が苦しくなるってことだからねぇ
そこはある程度目を瞑ってしまうしかない
0042名無しさん@お腹いっぱい。
垢版 |
2023/09/03(日) 17:19:29.31ID:aK8ne09n0
Chromeに保存してたパスワードが削除した覚えもないのに全て消え失せて焦ったけど
ID Managerにも全部保存してあったから助かった
004642
垢版 |
2023/09/04(月) 08:21:27.63ID:voAP68V10
Googleアカウントは使っててPCもAndroidも同期できてたんだけど何故か消えてしまった
CSVでバックアップ取れることを知ったのはパスワード消失してからだった(バックアップ取ってなかった自分も悪い)
004842
垢版 |
2023/09/04(月) 14:14:03.77ID:voAP68V10
ブックマークは無事で、設定も特に変わったところはなかった
パスワードが消失する前に変更したところもないです
ググると似たような事例は出てきたもののハッキリとした消失の原因は分からず…
パスワードが復活する場合もあるようだけど
005042
垢版 |
2023/09/06(水) 16:10:22.45ID:21axRUHF0
>>49
ウェブとアプリのアクティビティかな?
サブ設定にある「Chromeの履歴~」にチェックを入れてなかったので
Chromeの履歴は残ってなかったです…
https://i.imgur.com/Ko3v3Oi.png

最低限のサイトだけChromeのパスワードマネージャーに保存しておくことにします
0052名無しさん@お腹いっぱい。
垢版 |
2023/09/08(金) 08:49:32.43ID:iatoboU60
パスキーがよく分からないので質問いいですか。
ぐぐってみたらパスワードレスの代わりに生体認証を用いてるとのことですが、サイトほにゃららがパスキーを導入している場合、どうやってそのサイトと私の生体認証が合致するのですか? 事前に「私の指紋や顔はこれですよ」と登録証にもパスワードなしでどうやって「私」を識別してもらえるのでしょうか?
0053名無しさん@お腹いっぱい。
垢版 |
2023/09/08(金) 09:16:35.43ID:J5NqbeGj0
サイトは生体認証してない
パスワードマネージャーを起動する時にマスターパスワードを求められても
サイトがマスターパスワードを知ってるわけじゃないのと同じ
0056名無しさん@お腹いっぱい。
垢版 |
2023/09/08(金) 15:33:06.15ID:/+p2cZQx0
LastPass、暗号化されたパスワードのカタマリを持ってかれてオフラインでブルートフォースかけられて暗号通貨盗まれる被害拡大中
0058名無しさん@お腹いっぱい。
垢版 |
2023/09/09(土) 10:15:28.72ID:Tk8tNCBw0
LastPassはマスターパスワードがバレそうな人にどうして保存パスワードの更新支援を提供しないのか理解できない
0060名無しさん@お腹いっぱい。
垢版 |
2023/09/09(土) 13:54:41.96ID:7uuikJGe0
名前の通りラストパスなのか
0062名無しさん@お腹いっぱい。
垢版 |
2023/09/09(土) 16:06:05.02ID:wKxMyelV0
>>54
52です。読んでみました。なんだか仕事でやらされてる仕組みに似てるなと感じました。ファイルサーバに入るのに専用アプリが必要で、アクセスすると鍵ファイルの場所を聞かれ、次にそのファイルのパスワードを聞かれ、それが済むとようやくファイルに到達できるっていう。名前はうろ覚えだけどSFPTとかSSSKEYとかそんな感じです。
0063名無しさん@お腹いっぱい。
垢版 |
2023/09/09(土) 16:32:26.65ID:zPQ4S7eW0
>>62
一瞬、何を言っているのかわからんかったけど、SFTPとSSH Keyの事を言ってるんだろうね。

鍵を使う為に、鍵を使うという意味では、確かに同じかもしれんね。
技術的には全く別だけども。
0064名無しさん@お腹いっぱい。
垢版 |
2023/09/09(土) 16:41:02.85ID:zPQ4S7eW0
全く違うというと、どの部分を見るかによっては、同じ部分と違う部分があるので、全く別という表現は取り下げとく。
0065名無しさん@お腹いっぱい。
垢版 |
2023/09/09(土) 17:30:24.59ID:KH+in0am0
公開鍵暗号技術自体を見るか、入れ物のX509証明書を見るか、はたまた通信路に何が流れるかを見るか
0068名無しさん@お腹いっぱい。
垢版 |
2023/09/10(日) 12:08:19.95ID:KslXWe5e0
もう面倒なのでChromeでパスワード管理しようと思ってるんですが、クロームのパスワードマネージャーの一覧をURLじゃなくサイト名(日本語)を表示することは出来ないでしょうか?
0070名無しさん@お腹いっぱい。
垢版 |
2023/09/10(日) 12:59:27.98ID:IgvisD+q0
てかあれパスワードの管理ばかりGoogle依存では?
自分のアカウントの管理ページ行けばありそう
0072名無しさん@お腹いっぱい。
垢版 |
2023/09/10(日) 17:05:40.94ID:Ril4wSbA0
>>71
リモートから不特定多数の情報を盗むより
物理的に接触して個人のPCとかフラッシュメモリとかを盗むほうが難易度が高くないか?
0076名無しさん@お腹いっぱい。
垢版 |
2023/09/15(金) 14:52:40.81ID:IugU2a+G0
このスレ的にはkeepass推しが多いようで移行などの話もみますが
UIとかアプリなどはBitwardenの方が使いやすいような記事をみます
Bitwarden使おうと思ってましたが、このスレみてて揺らいできました
Bitwardenとの決定的な差はなんでしょうか?
0078名無しさん@お腹いっぱい。
垢版 |
2023/09/15(金) 16:04:28.93ID:VcOY2Ya10
>>76
併用してるよ。
Windowsユーザなら、Windowsアプリへの自動入力はKeepassしかできない。
ブラウザやスマホアプリの入力はBitwarden任せてる。
0079名無しさん@お腹いっぱい。
垢版 |
2023/09/15(金) 18:02:40.95ID:df3kYmEQ0
keepassはUI気に入らなければアプリ変えれるのも強み
そういうの探すの面倒な人にはデメリットかもしれんが
0082名無しさん@お腹いっぱい。
垢版 |
2023/09/15(金) 21:34:25.69ID:lTQJ/52f0
ホンマでっかな先生は紙ベースが一番
リクスはネットワーク不正アクセス>物理的盗難とおっしゃってました
0084名無しさん@お腹いっぱい。
垢版 |
2023/09/16(土) 04:32:27.37ID:5T04vv0E0
今Amazonの二段階認証が突破されて
不正利用されたって話題だけど本当に二段階認証が突破されたのか
あまりググってもあまり詳細情報が出てこないんだよな
0087名無しさん@お腹いっぱい。
垢版 |
2023/09/16(土) 08:44:17.89ID:HVLPJzFM0
色々見てみたが二段階認証を突破されるほどヤバイのに被害報告がほとんど無いように見える
0088名無しさん@お腹いっぱい。
垢版 |
2023/09/16(土) 08:45:42.87ID:8At8O29K0
>>86
id,passもろとも2SAがやられる一例がリバプロ型のフィッシングサイトってだけで、それが今回の事例の手段として確定的かはまだわからんでしょ。
0089名無しさん@お腹いっぱい。
垢版 |
2023/09/16(土) 09:25:45.29ID:hfABTKJk0
あまり知識がない人がSNSで話しているのを見ても何が起きたか特定するのは無理だな
オケゲムには期待してるが
0090名無しさん@お腹いっぱい。
垢版 |
2023/09/16(土) 09:35:29.87ID:efUXjM+O0
特定は無理だとしてもその割には被害報告が少なすぎる
少なとも見た範囲では報告してる人がいない
もっともメールを不用意に開くような人は何使っても防げないのだろうけどね
0092名無しさん@お腹いっぱい。
垢版 |
2023/09/16(土) 11:23:09.71ID:xUo1NDM+0
いや、今グーグルで商品名で検索したら偽サイトばっかりじゃんじゃんでてくるじゃん
普通のサイトより偽サイトの方が多いとかザラだし
どうなってんだよグーグル
0102名無しさん@お腹いっぱい。
垢版 |
2023/09/18(月) 23:13:25.16ID:gngu6P750
p/q2-q4!
これなら5年はもつ
0103名無しさん@お腹いっぱい。
垢版 |
2023/09/19(火) 13:47:48.81ID:nK4Hw5zd0
一般人って、紙に書いておくくせに「名前+数字」とかアホみたいなものにするよな
紙に書くくらいなら、もっと難しいものにしておけばいいのに
0105名無しさん@お腹いっぱい。
垢版 |
2023/09/20(水) 02:07:04.92ID:OPRlFye80
「今ですと、アプリを登録していただくと10%オフになるんですけどぉ」
でアプリをインストールすると、「起動して頂いて、お名前と住所と電話番号を入力して頂いて、次へをタッチしていただいて」
「メールアドレスと、パスワードを入力していただいて」
でどんどん増える
だいたい、その場でパスワードを入力して憶えておけってムチャ
0108名無しさん@お腹いっぱい。
垢版 |
2023/09/21(木) 23:17:28.91ID:F1iR5xAs0
>>103
まあ紙に書くって表現が
本当に紙に手書きなら、一文字、一文字、手書きは面倒だから簡単な物になりやすい
管理ツールを使って長くて面倒な物を紙に印刷なら複雑でも気にしない
要するに、手書きや手入力や頻繁にパスワードを変えろ、変えろってサイトは
面倒だから簡単な物になりやすい

要するにさ、複雑で長いパスワードにしても
サイト側がコピペを禁止したら毎回、毎回それ入力するのって事になって簡単な物になるよな
だから最近じゃ頻繁パスワード変えろって言うのは逆効果って言われているのに

一部のサイトは頻繁にまだパスワード変更しろとか言ってくるよな
0109名無しさん@お腹いっぱい。
垢版 |
2023/09/21(木) 23:44:29.62ID:G16bzCk/0
マスターパスワードの代わりに生体認証を導入してるのってどこですか?
0113名無しさん@お腹いっぱい。
垢版 |
2023/09/22(金) 08:20:07.60ID:72zxCPbI0
Amazonこっそりパスキー対応してるな
IDとパスワード両方の入力が必要なログイン画面ではパスキー使えないっぽいから不完全だけど
0115名無しさん@お腹いっぱい。
垢版 |
2023/09/22(金) 09:56:28.22ID:9xfGQbRD0
丁度この間Amazonで不正アクセスされかけたんだが
アプリで事前にログインしていいかの連絡がきたぞ
ちなみに2段階認証もかけてないガバガバの状態のアカウントだったから
フィッシングに気付かず自分でログインしたので確定だろ
0118名無しさん@お腹いっぱい。
垢版 |
2023/09/22(金) 19:10:36.74ID:2FUeSeWj0
アマゾンがパスキーに対応したなら黙ってても
ネットニュースなるのに
何処も報道してないのはなんでだ?
試験段階で発表前だからなのか

まあどっちにしろAmazonでパスキーでログインか
まだ他もパスキー作ってないし暫くは様子見かな
0120名無しさん@お腹いっぱい。
垢版 |
2023/09/22(金) 22:26:00.16ID:72zxCPbI0
iPhoneで試したけど、今のところはPC版サイトからログイン画面に移動し、メールアドレス入力後にパスワード入力画面に移動してはじめてパスキーが使える
おまけにパスキー認証しても2段階認証不可避な残念仕様
0121名無しさん@お腹いっぱい。
垢版 |
2023/09/24(日) 11:40:24.44ID:NUTzUf710
LastPassのマスターパスワードが12文字以上必須に
……えっ12文字未満が許されている中で暗号化済みVaultが漏洩したの?
0123名無しさん@お腹いっぱい。
垢版 |
2023/09/24(日) 11:51:17.29ID:Mv7tJV7A0
>>121
8文字のユーザーが多いのでリスク低減のために12文字以上が必須になっただけでは
えっと驚くような人は使わないほうが良いかもね~全部頭の中で覚えて運用してください
0124名無しさん@お腹いっぱい。
垢版 |
2023/09/24(日) 12:37:58.08ID:NUTzUf710
>>123
えっもしかして漏洩事件をご存知でない?
私は12文字以上にしていますが、8文字なんかオフライン攻撃にやられてしまうのでびっくりしちゃいました
前から12文字以上しか設定できなかったけれど今回は昔から変えていないユーザーにも強制するようですね
0126名無しさん@お腹いっぱい。
垢版 |
2023/09/24(日) 13:36:07.85ID:F1UJHCr+0
やはりマスターパスワードを保存するパスワード管理ツールのマスターパスワードを保存するパスワード管理ツールが必要だ
0131名無しさん@お腹いっぱい。
垢版 |
2023/09/25(月) 00:11:52.41ID:CmTew0ss0
設定できるパスワードの文字数上限がやたら短いサービスとか稀にあるよな
ユーザー情報管理に割く容量を、ユーザー当たり1バイトでも減らしたいのかな?
もっとも、ハッシュ化して保存してるなら容量も変わらんと思うが
0132名無しさん@お腹いっぱい。
垢版 |
2023/09/25(月) 00:23:46.48ID:GPY3Z2ru0
短いのはまあ良いけど(良くはないが)
自分の所の設定文字数過ぎたら何も言わずにカットして設定するくせに
認証の時は余分な文字入ってるからって通らなくなるサイトはほぼ罠
0135名無しさん@お腹いっぱい。
垢版 |
2023/09/25(月) 09:48:50.95ID:d7m13Qjb0
パス文字数少ないとこはハッシュ照合負荷を少なくしたい
たぶん鯖弱い
SHA256使ってないだろうな
0138名無しさん@お腹いっぱい。
垢版 |
2023/09/25(月) 20:15:02.43ID:ZPjgWjY60
マスターパスワード長くししろって長くしたらしたで
間違えずに入力するの面倒だから
なんかにメモってそれをコピペって感じなるけど
それはセキリティ的にはいいのか?
0140名無しさん@お腹いっぱい。
垢版 |
2023/09/25(月) 23:27:29.79ID:GGM83EE20
最近話題のパスキーって生体認証と何が違うんですか?
あとwindowsへのログインで指紋・顔認証を利用してる方は突然壊れたらバックアップってあるんですか?
0141名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 04:37:17.52ID:ylomNHJN0
パスキーは生体認証を利用した認証方式
パスキーが出る前の生体認証はたとえばWindowsのログオンしか使えずサイトへのログインには対応していない
0148名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 09:30:53.75ID:HaZE81+b0
>>54にも書かれてるので読んだほうが良いが必ずしも生体認証は必要ない
あくまでも本人確認ができればいいのでPINでも大丈夫
0149名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 09:34:11.50ID:Dsgj/lNH0
>>147
>>54読んだ?
ユーザー識別子を含んだ情報を回答するのがパスキーだって書いてあるよ
ただまあサーバーとのやり取りの話なので認証アプリを使うユーザーにとっては関係ない

生体認証はパスキーとは全く別の端末内だけの役割
例えば認証アプリの起動に使われる
0150名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 09:35:49.03ID:fOxu5Ohu0
てことは141の1行目は言葉足らずなのかな? イマイチちゃんと理解できないわ。おおざっぱには分かるものの
0151名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 09:38:21.52ID:fOxu5Ohu0
パスキーは仕組みの名前なのかモノの名前なのかすら理解できてないっす。前者かな?とは感じてる
0152名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 10:10:11.36ID:4+fDTOh60
>>150
>141の1行目は言葉足らずなのかな? 
そだね
認証アプリを使ってるのが本人かの確認に使ってるだけと言える
PINでも良い
端末がロック解除されてるということだけでOKの認証アプリもあったと思う
0153名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 10:34:06.41ID:4+fDTOh60
>>151
パスワードと同じで
秘密の文字列データを指すときもあるし仕組みを指すときもある
特に違いを強調したい時は〇〇方式ととか言えばいい
0159名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 15:33:29.45ID:v1Ty4Y/t0
なんか生体認証がFICO認証の役割を持ってると誤解してる人が多そうだな
FICO認証方式は生体認証とは別に考える必要がある。生体認証を使うのになんで?と疑問に思うかもしれないが理由はサーバー側が生体認証の情報を持たないから。デバイス側が生体認証の情報を渡すわけでもない
デバイス側が「本人確認したので公開鍵をサーバーへ送る処理をする」ために生体認証によって本人確認を行うので別にPINやパスワードでも構わない。手軽な方法として生体認証が用いられてるだけ
従ってパスキー=生体認証ではないとも言える。先述したようにPINでも良いから
0161154
垢版 |
2023/09/26(火) 15:41:34.81ID:qrCgbLAE0
なるほどー勉強になった
0162名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 15:41:44.77ID:v1Ty4Y/t0
そうそう上のサイトで触れてるけどFICO認証方式にはいくつか種類がある
専用のデバイスが必要なものもある
0163名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 17:10:17.86ID:3ZlRxmbd0
F、FIDOを誤解してるやつが登場してるのか
0164名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 19:33:12.00ID:r0fzh1q60
1passwordに登録してあるamazon.comに「このアイテムでパスキーが使用できるようになりました」って表示されたからこれをポチッって押したけどこれでいいの?
0165名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 22:54:26.43ID:Uo5XS0GR0
FIDO2の秘密鍵を指紋認証でロックするから
パスキーは指紋認証か?と言われたらNoだけど
SSLの共通鍵を公開鍵で暗号化するから
SSLは公開鍵暗号か?と言われたらYesなんだよね
いい加減なもんだよね
0167名無しさん@お腹いっぱい。
垢版 |
2023/09/28(木) 03:13:43.61ID:g0RVtt2W0
ふーん
つまり外部からデバイス偽装しても秘密鍵がなければ駄目
デバイス盗まれても画面ロック解除出来なきゃ駄目ということでいいのか
0168名無しさん@お腹いっぱい。
垢版 |
2023/09/28(木) 13:12:47.02ID:5R8D8J9v0
秘密鍵が入ったデバイスと指紋がべったりついていそうなもの(コップやマウスなど)を盗めば指紋認証を突破して秘密鍵をゲットできるんじゃないの?
あと秘密鍵が入ったデバイスが壊れたら二度と認証できなくなるのでは?
これを防ぐには予備のデバイスにも秘密鍵を入れて認証できるようにしておくかバックアップコードでも保存しておくしかないのかな。
0169名無しさん@お腹いっぱい。
垢版 |
2023/09/28(木) 14:42:59.93ID:ceZcQNQw0
>>168
>秘密鍵が入ったデバイスと指紋(以下略)
そう、就寝中や死体の指で認証されたりもある
ただしそうなっても秘密鍵そのものは普通には入手できないはず

>秘密鍵が入ったデバイスが壊れたら
最初にパスキーを発行するときの手順をもう一度やることになる
電話や郵便を使う2要素認証等とか
0170名無しさん@お腹いっぱい。
垢版 |
2023/09/29(金) 02:48:29.48ID:NHAv0BS30
何年前になるかな指紋認証や顔認証が流行りだした頃に
集合写真で指紋を向けてピース写真をするのはやめましょう
最近のデジカメやスマホは高解像度なのでそのピースから指紋解析されて
指紋認証を突破されるリスクがあるとか

顔認証は顔と言うパスワードを常に公に晒してるような物で
顔を密かに盗撮されると顔認証を突破されるリスク云々って指紋認証と同じ結論みたいな
のを見たけど実際、ピースサインの写真から指紋認証、顔写真から顔認証って突破できるもんなのか?

突破できたら指紋は常に隠して顔もマスク等で常に隠す必要があるって事なのか
生体認証は自分しか持ってないから一見安全に見えてそんなに簡単に
認証を突破できるなら本当に安全か?って話になるな
0173名無しさん@お腹いっぱい。
垢版 |
2023/09/29(金) 10:20:58.25ID:WrFiMlSJ0
>>170
端末の指紋認証、顔認証は自分で使えるように設定するものだから
危険だ、嫌だと思う人は使わなければ良いよ

公共の場所で使われる顔認識は嫌がる人が多いみたいだな
たしかに問題だと思う
ただ「顔認証」で見つかるスレ見ると非常に香ばしい
0180名無しさん@お腹いっぱい。
垢版 |
2023/10/05(木) 14:17:54.75ID:J6zjtnnn0
パスワード方式で充分なんだよ
単純なパスを使い回す人がまだまだいる
滅多に更新しない人が多数いる
そんな人達の為に色々考えてんだろうけど

顔データなんか監視カメラから拾うことが可能と考えれば
そんなものに頼ってはいけないと思わなければいけない
0181名無しさん@お腹いっぱい。
垢版 |
2023/10/05(木) 21:37:30.93ID:ARaRsdAR0
鍵だの認証方式だのよくわかりませんがパスワードマネージャーソフトにはお世話になっております。
0188名無しさん@お腹いっぱい。
垢版 |
2023/10/06(金) 22:46:30.34ID:s0cTkPHD0
複アカとセキュリティ対策だろうけど
YahooIDとLINEアカウント連携でSMS認証になるのが面倒
連携後にYahooワンタイムパスワードをメールにすると連携解除
0201名無しさん@お腹いっぱい。
垢版 |
2023/10/14(土) 20:35:31.24ID:Q4gLuIQJ0
最後のはオレじゃァない

遺伝子は亀裂に異常が有ります
子孫繁栄モードに異常が発生しました
お前はもう心でいる
0203名無しさん@お腹いっぱい。
垢版 |
2023/10/14(土) 20:37:45.72ID:Q4gLuIQJ0
そのうちAIセクサロイドの開発頼まれる予定なので今のうちエラーコード作っておこうと思った
0205名無しさん@お腹いっぱい。
垢版 |
2023/10/15(日) 03:33:15.70ID:NdGfgZxW0
精子認証のでかいデメリットを発見した
エロ動画見ようとしてパソコン立ち上げ認証するのにオナニーしちゃう点
0209名無しさん@お腹いっぱい。
垢版 |
2023/10/18(水) 15:46:56.40ID:YuF2g1Bg0
精子認証とか Winアプデとかドライバインストールで再起動したら2回目行かなきゃいけなくて辛くね
そんな絶倫じゃない
2連で中出しされたことならあるけど
0221名無しさん@お腹いっぱい。
垢版 |
2023/10/19(木) 22:03:08.95ID:FTxsZeQ10
それは鍵の保存先であり、Microsoftアカウントへの保存は未対応

現状異なるOS間でパスキー使い回せるのは1password一択だから1password使ってない人はOS毎(Windowsは端末毎)に作成する必要があるのが残念なところだが
0223名無しさん@お腹いっぱい。
垢版 |
2023/10/20(金) 08:26:57.00ID:tsw9qcYh0
>顔や指紋で簡単ログイン

パスワードよりパスキーの方がブルートフォース耐性が高いから安全ログインっていうなら分かるが
複数デバイスの同期の大変さとか
カメラか指紋センサーをわざわざ使わないといけないのを簡単ログインって言われるとちょっとな
0225名無しさん@お腹いっぱい。
垢版 |
2023/10/20(金) 13:29:59.85ID:2qhD+lMC0
パスワード管理アプリ「KeePass」の偽サイトがGoogle広告によって検索結果のトップに表示される事態が発生
0226名無しさん@お腹いっぱい。
垢版 |
2023/10/20(金) 13:30:10.83ID:2qhD+lMC0
パスワード管理アプリ「KeePass」の偽サイトがGoogle広告によって検索結果のトップに表示される事態が発生
0230名無しさん@お腹いっぱい。
垢版 |
2023/10/20(金) 19:15:46.43ID:EOvflh8E0
>>228

>この偽サイトからKeePassをダウンロードしようとすると、デジタル署名されたマルウェアのインストーラーをダウンロードしてしまいます。

だそうだ
0231名無しさん@お腹いっぱい。
垢版 |
2023/10/20(金) 19:51:28.39ID:epR0coXv0
>>230
なるほど
・このスレなどでKeePassの存在を知る
・ググってみると(ニセサイトが)ヒットする
・ダウンロードすると無事マルウェアがインストールされる
ということか

既存ユーザはソフトからサイトに行くことが多そうだけど
新参は気を付けた方が良さそうだね
新参なら気を付けようが無いかw
0233名無しさん@お腹いっぱい。
垢版 |
2023/10/20(金) 22:50:24.46ID:r5ZGZvVW0
KeePass Password Safe
https://keepass.info/
0234名無しさん@お腹いっぱい。
垢版 |
2023/10/20(金) 23:08:31.08ID:7tV6bWi40
匿名掲示板に貼られたURLを何の疑いもなくホイホイクリックするのもネットリテラシー低過ぎだから注意な
0235名無しさん@お腹いっぱい。
垢版 |
2023/10/21(土) 02:01:32.22ID:RPdAzHea0
ほんとGoogleってクソだよな
なんで堂々と詐欺サイト拡散してお咎めなしなんだよ
EUに潰されろ
0239名無しさん@お腹いっぱい。
垢版 |
2023/10/21(土) 09:47:34.73ID:+FEustmb0
パスワード管理アプリスレの住民が検索結果のスポンサー欄をクリックするとは思えないんだが。
0240名無しさん@お腹いっぱい。
垢版 |
2023/10/21(土) 17:43:57.61ID:ZFFbXkVO0
まあ何事も最初はググってページに飛ぶから
その偽ウィルスサイトが上位に来ている以上
間違うリスクってのは低くないよな
0247名無しさん@お腹いっぱい。
垢版 |
2023/10/21(土) 19:44:51.15ID:6OpycQ9C0
ダウンロードしたアプリはVirusTotalのスキャニングくらいかけようか。
完璧とはいわんけど、しないよりはまし。
0248名無しさん@お腹いっぱい。
垢版 |
2023/10/22(日) 01:13:14.60ID:/s3lYGRN0
>>241の偽の方にアクセスしようとしたら
ブラウザに「この先のサイトには有害なプログラムがあります」とブロックされた
0249名無しさん@お腹いっぱい。
垢版 |
2023/10/22(日) 07:57:01.26ID:vqu9wnqb0
今の世の中何処でウィルス系に誘導されるかわかったもんじゃないしな
過去にはBUFFALOのルーターのファームウェアファイルが偽物にすり替えられたんだっけ?
あっちはやらしかしが公式な分タチが悪いな・・・
0260名無しさん@お腹いっぱい。
垢版 |
2023/10/24(火) 22:10:25.14ID:3sJ9hugo0
釣れるの早すぎて草
0262名無しさん@お腹いっぱい。
垢版 |
2023/10/25(水) 12:17:53.29ID:uJq6ei9v0
>>256
ブルートフォースに突破されるような文字数のマスターパスワード使ってるからだろ
オレは20桁以上3ヶ月で更新してる
覚えてないけど
0265名無しさん@お腹いっぱい。
垢版 |
2023/10/25(水) 12:58:00.60ID:4MrkIZYk0
ブルートフォースなんて実際にできるもんなんですかね?
雑なサイトもあるのかもしれないが
総当たりで試行できる回数なんてたかがしれているような
0267名無しさん@お腹いっぱい。
垢版 |
2023/10/25(水) 13:14:28.60ID:HypXbwN20
>>264
更新時の操作をハッキングする手口は高度な技術レベルが必要
それを使ってまでしても盗み出したいものがしまってなければやらないよね
0269名無しさん@お腹いっぱい。
垢版 |
2023/10/25(水) 14:05:26.69ID:laSl0vG40
>>265
Web画面でやるわけじゃなくて
たいていはサーバーにあるパスワードのデータ(全員分のハッシュされたパスワードのリスト)が盗まれて
そのリストに対してブルートフォースアタックするのさ
0270名無しさん@お腹いっぱい。
垢版 |
2023/10/25(水) 14:26:04.29ID:4MrkIZYk0
>>269
総当たりで試行し生成されたパターンがそのハッシュと一致するまでやるということかな?
なるほど

リストが盗まれやすいかどうかという点ではユーザ側で気を付ける話じゃないね
0276名無しさん@お腹いっぱい。
垢版 |
2023/10/25(水) 19:44:43.32ID:dVP0LeF90
>>271
>>269みたいな流出したパスワードファイルは永久にアングラで流通し続ける
流出当初は十分に長くて安全なパスワードでもコンピュータが高性能になれば解けるようになる
定期的に変えてれば、そうなった頃には違うパスワードを使ってるので安全
0278名無しさん@お腹いっぱい。
垢版 |
2023/10/26(木) 13:47:24.20ID:wkRNVmki0
>>277
>>276
みたいな考え方もあるし

総務省の見解だと
https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/business/business_staff_01.html
利用するサービスによっては、パスワードを定期的に変更することを求められることもありますが、実際にパスワードを破られアカウントが乗っ取られたり、サービス側から流出した事実がなければ、パスワードを変更する必要はありません。

てのもある
米国の国立標準技術研究所だかの研究結果受けての見解だけど
パスワード管理ソフト使ってると変更に伴うデメリットは無視できそうな話だから変更しまくるのもありっちゃあり
好き好き
0279名無しさん@お腹いっぱい。
垢版 |
2023/10/26(木) 13:57:20.46ID:s6Lb1ave0
ハッシュされたパスワードファイルの流出をどこまで視野に入れるかどうかだね

管理がずさんそうな所だけパスワード変更運用をするというのもありかもしれないが
それを適確に絞り込めるのかどうかでまた悩むことになりそうw
0281名無しさん@お腹いっぱい。
垢版 |
2023/10/26(木) 19:19:37.29ID:3Ciq753S0
まぁサイト側から●●日以上変更されてません!と警告出されたら
うっせぇわと思いつつ変えてます
0282名無しさん@お腹いっぱい。
垢版 |
2023/10/26(木) 19:27:58.79ID:6wS3HJ3F0
半年前の記事
AIによるパスワードの解析時間をセキュリティ会社が公開。8桁なら7時間以内に解析完了
https://pc.watch.impress.co.jp/docs/news/1492292.html

15文字以上なら有意な時間での解析は不可能で数年前にハッシュが流出してても問題無さげ
パスワードの変更もお勧めされてるが情報元を見ても理由が?だけどね
0283名無しさん@お腹いっぱい。
垢版 |
2023/10/26(木) 19:32:24.92ID:s6Lb1ave0
>>281
ウチの会社はいつパスワードファイルが流出するかわからないので…
が省略されているものと想定し従うことにします
0286名無しさん@お腹いっぱい。
垢版 |
2023/10/29(日) 20:01:26.25ID:6VaYMZwB0
>>282
それって解析開始からの時間だけど
すでに何文字目までかは知らんけどデータベース有ると考えてる
データベースにあれば解析ではなく検索で出てくることになる

釣られないことと狙われないことが重要
メアドやアカウントに誕生日入れるような人は狙われるんじゃね
パスにも何らかの馴染みの数字使いそう
0288名無しさん@お腹いっぱい。
垢版 |
2023/10/30(月) 00:04:50.87ID:vAYXNQv40
>>287
全然おかしくないし当然やってると思うぞ

あるハッシュ値についてそのもとになった文字列(=パスワード)を探そうという時
パスワードをA B C…などと順に仮定して計算したハッシュ値を比較していくよりも
短い文字列やパスワードとして良く使われる文字列すべてのハッシュ値をあらかじめ計算してデータベース化しておき
そこから検索するほうが遥かに早い
0290名無しさん@お腹いっぱい。
垢版 |
2023/10/30(月) 02:56:24.81ID:VOpNlIzw0
「何文字までかは知らんけどデータベース有る」
だったらレインボーテーブルのことだけど
「何文字目までかは知らんけどデータベース有る」
って言ってるから
ソルトやストレッチングも突破できると勘違いしてるだろ
0292名無しさん@お腹いっぱい。
垢版 |
2023/11/01(水) 01:06:39.94ID:rjE6Q3Q10
>>291
パスワードアプリ入ってる端末
今はスマホもPCも指紋なきゃ開かないから
マスターパスもうちょっと入れやすい方が楽かなーと悩む
0295名無しさん@お腹いっぱい。
垢版 |
2023/11/01(水) 15:51:17.16ID:s0YDqrsr0
うっかりオキシクリーン溶かしたお湯に人差し指入れてつんつんしたら、めちゃくちゃ荒れて指紋認証通らなくなった

治るまで2週間ぐらいかかって不便だったわ

っぱ顔認証よ
0298名無しさん@お腹いっぱい。
垢版 |
2023/11/02(木) 18:00:14.13ID:TL7YhkmM0
顔認証なぁ
マイナカードのそれはかなりザルに設定されてるとか
スマホはそこまで落ちてはないんだろうけど
0299名無しさん@お腹いっぱい。
垢版 |
2023/11/02(木) 20:25:13.63ID:A5jGN82/0
10月中にbitwardenがパスキー対応するって発表してたから期待したけどブラウザ拡張だけでモバイル未対応だった
デバイス間共有したいからbitwarden使ってるのに片手落ちすぎる
0300名無しさん@お腹いっぱい。
垢版 |
2023/11/02(木) 22:45:26.20ID:y0nNmJqV0
とあるクラウドシステムの管理コンソールのパスワードが60文字まで可、だったので試しに40文字で設定したらログインできなくなった。
htmlのソースを見たら、設定するときは入力できるが、ログイン画面は最大32文字で制限がかかっていた。
サポートに問い合わせしたら1か月後に修正された。
これまで何年も33文字以上のパスワードを設定したユーザーはいなかったのだろう。
0302名無しさん@お腹いっぱい。
垢版 |
2023/11/02(木) 23:39:21.71ID:48x572kv0
昔8文字を超えるパスワードを設定すると
ログインする場所によって先頭8文字でないとログインできないところと
全部でないとログインできないところが混在して
大変になったことがあったな
0303名無しさん@お腹いっぱい。
垢版 |
2023/11/03(金) 01:09:42.89ID:dKyW0C2/0
今は使われてないと思うが、昔のUNIXだとパスワードの保存にDESを使ってたから
何文字入れても 8文字で切られてたな
0304名無しさん@お腹いっぱい。
垢版 |
2023/11/03(金) 01:12:29.72ID:yg1d33T00
今でもそんなところがゴロゴロしてる
文字数上限5000兆文字にしろとは言わないからせめて64文字くらいまでは受け入れて上限も明示してくれとは思う
0305名無しさん@お腹いっぱい。
垢版 |
2023/11/03(金) 01:36:15.25ID:tBJc/tgo0
仮にパスワードの上限を256文字にしても現代のインターネットなら大した通信料にはならないだろうし。
普通はパスワード自体はデータベースに保存せずにハッシュを保存するから64文字だろうが256文字だろうがデータベースに書き込む容量は変わらない。
たぶんシステムを開発している人はパスワードマネージャーのことを知らなくて、どうせ20文字以上のパスワードを使う人はいないだろうと思って短めに設定してるんじゃないか?
もしくはパスワードの上限を64文字にするとシステムをテストするときに64文字以下のいろんな長さのパスワードでテストしなくちゃいけなくなるから、手間を省くために上限を短くしているのでは。
0312名無しさん@お腹いっぱい。
垢版 |
2023/11/04(土) 05:40:52.32ID:kSagwmro0
ドコモのネットワーク暗証番号は今でも4文字の数字
0314名無しさん@お腹いっぱい。
垢版 |
2023/11/04(土) 10:50:55.10ID:UM8wTj+h0
暗証番号は誕生日定期
0318名無しさん@お腹いっぱい。
垢版 |
2023/11/04(土) 15:56:29.53ID:Got/TfBf0
メモ
KeePassで二段階認証2FAがプラグイン導入等でできるかどうか調べる中で
Edit Entry(Quick)の中に
OTP(ワンタイムパスワード) Generator Settings
があることを発見して各種サイトで試してみた結果

サポート
X(secret Base32 その他デフォルトのまま)
epic games(secret Base32 その他デフォルトのまま)
二段階認証成功して利用中
作成の時
Time-Based TOTPタブを使う
QRコード表示の下に見れない場合というリンクがあって
それをクリックすると秘密コードが表示されるので
コピペしてshared secret欄に入力するとOTPが表示される
使用時は右クリック時にOther Dataの中にCopy Time-Based OTPがあって選ぶとクリップボードにコピペされる

非サポート
MicroSoft Account
Amazon
Google Account
生成したワンタイムパスワードを入力するが弾かれて成功しない
デフォルト設定から変更する事が必要なのかもしれないが
ググったところではどこをどう変更するのか情報がないようだ
amazonは生成したワンタイムパスワード入力してそこまではできたが
最後のSMS認証で一度キャンセルしてしまって
その後はなんどもトライしたが弾かれてしまうのでおま環の可能性がある
0319名無しさん@お腹いっぱい。
垢版 |
2023/11/04(土) 17:13:32.02ID:HRaXM6/h0
>>318
何をしているのかよくわからんが、ms,google,amazonは普通のtotpクライアントであれば既定値で利用できる。

Keepassの標準機能でTOTPが使えるか試したことないけど、プラグインのKeepassOTP使っておけば、secretだけちゃんと登録すればパラメータいじる必要はない。
0321名無しさん@お腹いっぱい。
垢版 |
2023/11/04(土) 18:50:00.46ID:Got/TfBf0
プラグイン不要のKeePass単体でTime-Based OTPを使った二要素認証ができるということが言いたかった
非サポートのリストに関してはおま環の可能性があって検証できてない
0327名無しさん@お腹いっぱい。
垢版 |
2023/11/07(火) 10:13:28.35ID:Y/eNwsjE0
keepassDXのメモ
漢字変換できなくなった
ひらがなで確定した状態でしか入力できない
11/06の夕方までは漢字変換できた
0331名無しさん@お腹いっぱい。
垢版 |
2023/11/08(水) 18:14:21.83ID:Tlqajpw20
Password Exporter使っておったんですが
新しいfirefoxでは使えなくなっているのですが
乗り換え先のアドオン教えてください
0332318
垢版 |
2023/11/10(金) 01:53:17.50ID:NDo0Ngfn0
>>320でKeeOtp2なら使えているということで検証してみた

プラグインなし状態のkeepassのみで2段階認証ができなかった件の検証と結果
対象はアマゾン

検証
プラグインKeeOtp2使用時出力されるトークンを比べてみたら違っていた

QRコードの下の読みこめない場合を選択すると
シークレットキーが表示されるがそのままコピペして
Base32を選び
貼り付けたら赤背景で不正な入力扱いされる

そこで4文字ごとに入っているスペースをすべて消すと
赤背景が消え入力を受け付けて
なおかつkeeOtp2と出力トークンが一致した

結果
アマゾンでプラグイン無しのKeePassのみの2段階認証でログインできている

検証してないがグーグルアカウントやマイクロソフトアカウントでも
大丈夫だろう

Base32を選びスペースをすべて削除したシークレットキーを入力すること
0333名無しさん@お腹いっぱい。
垢版 |
2023/11/10(金) 10:56:42.57ID:9kGJb50V0
>>332
Keepassの標準のTOTP機能だと、secretの文字列にスペースが含まれていた時に、それを無視しせずに、入力値エラー扱いになるってことね。

Base32なんだから、空白をそのまま入力してもそれは駄目だと思うけど、他のtotpクライアントだと、スペースを勝手に無視してくれるからね。
わからんと嵌る罠。

なお、Base32はデフォルト値なので、わざわざ選ばなくて良さげ。
0337名無しさん@お腹いっぱい。
垢版 |
2023/11/12(日) 10:09:44.26ID:yQxR44V20
>>332
追加検証結果

マイクロソフトアカウント
シークレットキーが英小文字+空白付きのため赤背景
大文字に変換して空白を削除することによって2段階認証成功

グーグルアカウントは試してみたけどグーグルからのメッセージで2段階認証するので
TOTPはサポート外?ということでいいのかな
0338名無しさん@お腹いっぱい。
垢版 |
2023/11/12(日) 10:43:45.55ID:uyXFB0iA0
>>337
対応してる。
ただ、1つ目の二段階認証手段としては、sms,通話、セキュリティキー、ログイン済みスマホでの承認みたいに限定されていて、それらの内、一つを登録すれば、TOTPが使えるようになる。
0343名無しさん@お腹いっぱい。
垢版 |
2023/11/13(月) 08:14:31.75ID:0Y7zqNsg0
よく間違ってる人がいるけど
ステマ禁止法にはステマをさせた企業に対する罰則はあるけどステマした個人にはないよ

だから5ch運営がTIKTOKにやめさせるようにクレームを入れればいいだけ、TIKTOK側でBANしてもえたらメシウマ
無視されたら色々すっとばして警察でもいいんじゃね
0344名無しさん@お腹いっぱい。
垢版 |
2023/11/13(月) 09:46:04.42ID:ZpHr0vpt0
>>343
ただTikTok自体は広告代理店にぼかした言い方で指示していてステマしろとは言ってないだろう
その下請けやそのまた下請けが勝手に突っ走ったことになってるだろうな
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況