パスワード管理ツール Part15

■ このスレッドは過去ログ倉庫に格納されています
2023/08/19(土) 18:05:02.94ID:uR1cfZIa0
パスワード管理ツール(ソフトウェア)について語るスレです。


前スレ
パスワード管理ツール Part14
https://egg.5ch.net/test/read.cgi/software/1659687785/
2023/09/10(日) 12:29:33.52ID:cwEyQLRz0
>>68
Chromeのスレで聞けよ
スレチだよ
2023/09/10(日) 12:59:27.98ID:IgvisD+q0
てかあれパスワードの管理ばかりGoogle依存では?
自分のアカウントの管理ページ行けばありそう
2023/09/10(日) 13:32:41.32ID:wxHiMDQj0
>>57
ローカルに置いていたって、盗まれるときは盗まれるし、
盗まれたことにも気づけないだろうけどな
2023/09/10(日) 17:05:40.94ID:Ril4wSbA0
>>71
リモートから不特定多数の情報を盗むより
物理的に接触して個人のPCとかフラッシュメモリとかを盗むほうが難易度が高くないか?
2023/09/11(月) 11:49:47.23ID:/lr1Gult0
>>72
インターネットにつながってないPCでパスワード管理してるということ?
2023/09/14(木) 13:37:47.54ID:2WjJ3j8f0
Sticky Password使ってる人いますか?
どんな感じですか? 気になってます。
2023/09/14(木) 16:04:49.49ID:0xFz8a+t0
素敵です。
2023/09/15(金) 14:52:40.81ID:IugU2a+G0
このスレ的にはkeepass推しが多いようで移行などの話もみますが
UIとかアプリなどはBitwardenの方が使いやすいような記事をみます
Bitwarden使おうと思ってましたが、このスレみてて揺らいできました
Bitwardenとの決定的な差はなんでしょうか?
2023/09/15(金) 15:01:28.47ID:p5TatYaR0
>>76
両方使ってみれば?
2023/09/15(金) 16:04:28.93ID:VcOY2Ya10
>>76
併用してるよ。
Windowsユーザなら、Windowsアプリへの自動入力はKeepassしかできない。
ブラウザやスマホアプリの入力はBitwarden任せてる。
2023/09/15(金) 18:02:40.95ID:df3kYmEQ0
keepassはUI気に入らなければアプリ変えれるのも強み
そういうの探すの面倒な人にはデメリットかもしれんが
2023/09/15(金) 19:14:40.23ID:FHA/VRkZ0
大袈裟だなw
選択肢そんなにないだろ
2023/09/15(金) 20:49:02.17ID:TkdCPhzj0
新しいkeepass互換アプリが欲しい
2023/09/15(金) 21:34:25.69ID:lTQJ/52f0
ホンマでっかな先生は紙ベースが一番
リクスはネットワーク不正アクセス>物理的盗難とおっしゃってました
2023/09/15(金) 22:42:03.95ID:IeZxoRxw0
リクスはないわ
2023/09/16(土) 04:32:27.37ID:5T04vv0E0
今Amazonの二段階認証が突破されて
不正利用されたって話題だけど本当に二段階認証が突破されたのか
あまりググってもあまり詳細情報が出てこないんだよな
2023/09/16(土) 05:58:02.26ID:kwSuDXM00
メールの偽アドレスに引っかかって自分で二段認証を承認しちゃってるじゃないかな
2023/09/16(土) 06:03:25.63ID:VtmymZtH0
api使っててリダイレクトで本物のサイトでログインしてるらしい
2023/09/16(土) 08:44:17.89ID:HVLPJzFM0
色々見てみたが二段階認証を突破されるほどヤバイのに被害報告がほとんど無いように見える
2023/09/16(土) 08:45:42.87ID:8At8O29K0
>>86
id,passもろとも2SAがやられる一例がリバプロ型のフィッシングサイトってだけで、それが今回の事例の手段として確定的かはまだわからんでしょ。
2023/09/16(土) 09:25:45.29ID:hfABTKJk0
あまり知識がない人がSNSで話しているのを見ても何が起きたか特定するのは無理だな
オケゲムには期待してるが
2023/09/16(土) 09:35:29.87ID:efUXjM+O0
特定は無理だとしてもその割には被害報告が少なすぎる
少なとも見た範囲では報告してる人がいない
もっともメールを不用意に開くような人は何使っても防げないのだろうけどね
2023/09/16(土) 10:51:40.88ID:/X51UjJ80
テレビで特集される偽サイトとか伝説の島と思ってる
行きついた経路だけ事細かに聞きたい
2023/09/16(土) 11:23:09.71ID:xUo1NDM+0
いや、今グーグルで商品名で検索したら偽サイトばっかりじゃんじゃんでてくるじゃん
普通のサイトより偽サイトの方が多いとかザラだし
どうなってんだよグーグル
2023/09/16(土) 11:32:55.66ID:9q7gGpZ30
https://internet.watch.impress.co.jp/docs/yajiuma/1531794.html

ちょっと前に2段階認証の通知が入るってニュース有った気がするから
その後突破されたんかねぇ?
2023/09/16(土) 11:56:58.28ID:mgbZ1QQn0
突破されたと言ってる人に二要素認証と言ってる人がいないところからお察し
2023/09/16(土) 12:02:44.27ID:A0+c/Sh/0
被害にあっているのは認証アプリを使っていない人かな
2023/09/16(土) 12:05:05.59ID:OLEz+cPJ0
俺がXで見た人はsms認証がどうの言ってたな
認証アプリのことも言ってた気がする
2023/09/16(土) 16:42:35.43ID:nyOl5BW80
>>93
これの影響なのかAmazon Payを利用できないネットショップが出てきた
2023/09/16(土) 16:42:55.90ID:nyOl5BW80
×利用できない
○利用を中断
2023/09/18(月) 14:24:10.36ID:USpgtYuC0
一般ユーザーはメモ帳とかワードとかエクセルが基本なのかな
2023/09/18(月) 15:21:36.25ID:WkdHyfwL0
全サービス誕生日で統一が基本だろ
2023/09/18(月) 22:18:23.58ID:p8T5hEhH0
admin1234
102名無しさん@お腹いっぱい。
垢版 |
2023/09/18(月) 23:13:25.16ID:gngu6P750
p/q2-q4!
これなら5年はもつ
2023/09/19(火) 13:47:48.81ID:nK4Hw5zd0
一般人って、紙に書いておくくせに「名前+数字」とかアホみたいなものにするよな
紙に書くくらいなら、もっと難しいものにしておけばいいのに
2023/09/19(火) 22:59:36.06ID:N2VarOF40
まあでもどこもかしこも登録登録登録だよね
アカウント断捨離捗る
105名無しさん@お腹いっぱい。
垢版 |
2023/09/20(水) 02:07:04.92ID:OPRlFye80
「今ですと、アプリを登録していただくと10%オフになるんですけどぉ」
でアプリをインストールすると、「起動して頂いて、お名前と住所と電話番号を入力して頂いて、次へをタッチしていただいて」
「メールアドレスと、パスワードを入力していただいて」
でどんどん増える
だいたい、その場でパスワードを入力して憶えておけってムチャ
2023/09/20(水) 16:40:18.81ID:WyIjLorU0
確かにその状況になると誕生日名前とかになるわね
2023/09/21(木) 19:31:59.31ID:kMXUyWiq0
記録してるパスワードで一番短いのが銀行WEBという
老若男女問わず使うからなんだろうなあ
2023/09/21(木) 23:17:28.91ID:F1iR5xAs0
>>103
まあ紙に書くって表現が
本当に紙に手書きなら、一文字、一文字、手書きは面倒だから簡単な物になりやすい
管理ツールを使って長くて面倒な物を紙に印刷なら複雑でも気にしない
要するに、手書きや手入力や頻繁にパスワードを変えろ、変えろってサイトは
面倒だから簡単な物になりやすい

要するにさ、複雑で長いパスワードにしても
サイト側がコピペを禁止したら毎回、毎回それ入力するのって事になって簡単な物になるよな
だから最近じゃ頻繁パスワード変えろって言うのは逆効果って言われているのに

一部のサイトは頻繁にまだパスワード変更しろとか言ってくるよな
109名無しさん@お腹いっぱい。
垢版 |
2023/09/21(木) 23:44:29.62ID:G16bzCk/0
マスターパスワードの代わりに生体認証を導入してるのってどこですか?
2023/09/21(木) 23:56:41.25ID:CHXaffO40
safe in cloudは指紋認証でいける
2023/09/22(金) 04:06:55.33ID:FCqJ6FRl0
そういえば例のアマゾンの二段階認証の件はどうなった?
2023/09/22(金) 05:18:07.87ID:XEw+YDVa0
>>111
続報無いからフィッシングに気づかなかったで確定だと思う
2023/09/22(金) 08:20:07.60ID:72zxCPbI0
Amazonこっそりパスキー対応してるな
IDとパスワード両方の入力が必要なログイン画面ではパスキー使えないっぽいから不完全だけど
114あぼーん
垢版 |
NGNG
あぼーん
2023/09/22(金) 09:56:28.22ID:9xfGQbRD0
丁度この間Amazonで不正アクセスされかけたんだが
アプリで事前にログインしていいかの連絡がきたぞ
ちなみに2段階認証もかけてないガバガバの状態のアカウントだったから
フィッシングに気付かず自分でログインしたので確定だろ
2023/09/22(金) 10:11:22.48ID:wPigSVS30
>>114
グロ
2023/09/22(金) 11:01:07.60ID:GeP+7CpJ0
>>114
一応試してみるかね。
2023/09/22(金) 19:10:36.74ID:2FUeSeWj0
アマゾンがパスキーに対応したなら黙ってても
ネットニュースなるのに
何処も報道してないのはなんでだ?
試験段階で発表前だからなのか

まあどっちにしろAmazonでパスキーでログインか
まだ他もパスキー作ってないし暫くは様子見かな
2023/09/22(金) 19:16:24.93ID:YWR3O1CQ0
>>118
x見ると、段階的にロールアウトしてるっぽい。
2023/09/22(金) 22:26:00.16ID:72zxCPbI0
iPhoneで試したけど、今のところはPC版サイトからログイン画面に移動し、メールアドレス入力後にパスワード入力画面に移動してはじめてパスキーが使える
おまけにパスキー認証しても2段階認証不可避な残念仕様
2023/09/24(日) 11:40:24.44ID:NUTzUf710
LastPassのマスターパスワードが12文字以上必須に
……えっ12文字未満が許されている中で暗号化済みVaultが漏洩したの?
2023/09/24(日) 11:44:43.58ID:NQlrFH/R0
ここ壊れてます
2023/09/24(日) 11:51:17.29ID:Mv7tJV7A0
>>121
8文字のユーザーが多いのでリスク低減のために12文字以上が必須になっただけでは
えっと驚くような人は使わないほうが良いかもね~全部頭の中で覚えて運用してください
2023/09/24(日) 12:37:58.08ID:NUTzUf710
>>123
えっもしかして漏洩事件をご存知でない?
私は12文字以上にしていますが、8文字なんかオフライン攻撃にやられてしまうのでびっくりしちゃいました
前から12文字以上しか設定できなかったけれど今回は昔から変えていないユーザーにも強制するようですね
2023/09/24(日) 13:14:35.12ID:s7GE9smG0
>>121
前スレの
大半のパスワードを1分以内にクラッキングできるAI「PassGAN」が登場- GIGAZINE
https://gigazine.net/news/20230412-ai-can-crack-in-1-minuites/

この辺踏まえるとパスワードの文字数大事だから
注意促そって感じでは?
2023/09/24(日) 13:36:07.85ID:F1UJHCr+0
やはりマスターパスワードを保存するパスワード管理ツールのマスターパスワードを保存するパスワード管理ツールが必要だ
2023/09/24(日) 14:19:23.45ID:Em0a8Btr0
>>121
いまさらそんな対策してたんだ
知らんかった
20文字以上にしてるからか
2023/09/24(日) 17:53:19.47ID:eR6YfeFT0
やっぱりキーファイル使えるkeepassが良いよ
2023/09/24(日) 18:17:11.73ID:xcSTnlN40
大文字・小文字・数字・記号を使っても8文字じゃ7時間
もはや法律で規制がいる文字数だな
2023/09/24(日) 23:43:18.84ID:YpKnVfnQ0
LasrpassAuthenticatorに代わるオススメある?
2023/09/25(月) 00:11:52.41ID:CmTew0ss0
設定できるパスワードの文字数上限がやたら短いサービスとか稀にあるよな
ユーザー情報管理に割く容量を、ユーザー当たり1バイトでも減らしたいのかな?
もっとも、ハッシュ化して保存してるなら容量も変わらんと思うが
2023/09/25(月) 00:23:46.48ID:GPY3Z2ru0
短いのはまあ良いけど(良くはないが)
自分の所の設定文字数過ぎたら何も言わずにカットして設定するくせに
認証の時は余分な文字入ってるからって通らなくなるサイトはほぼ罠
2023/09/25(月) 01:03:37.99ID:MxNeeOfv0
そもそも使える文字数や記号を明記しないのは何故?
2023/09/25(月) 08:43:45.48ID:qo1yyC/y0
「小文字」英数のみです→うんち
2023/09/25(月) 09:48:50.95ID:d7m13Qjb0
パス文字数少ないとこはハッシュ照合負荷を少なくしたい
たぶん鯖弱い
SHA256使ってないだろうな
2023/09/25(月) 09:53:20.33ID:QUCCkyji0
賢い>>134は24桁にしてすべて暗記したら良いでしょう
大丈夫!あなたなら出来る
2023/09/25(月) 10:50:19.84ID:Q/nxwYXG0
ETCの認証が初めの頃は短すぎたな
英数8文字までだったかな
2023/09/25(月) 20:15:02.43ID:ZPjgWjY60
マスターパスワード長くししろって長くしたらしたで
間違えずに入力するの面倒だから
なんかにメモってそれをコピペって感じなるけど
それはセキリティ的にはいいのか?
2023/09/25(月) 20:57:53.04ID:DW3EXiLB0
keepassならキーファイルと併用
他のパスマネでも生体認証とかあるし
140名無しさん@お腹いっぱい。
垢版 |
2023/09/25(月) 23:27:29.79ID:GGM83EE20
最近話題のパスキーって生体認証と何が違うんですか?
あとwindowsへのログインで指紋・顔認証を利用してる方は突然壊れたらバックアップってあるんですか?
2023/09/26(火) 04:37:17.52ID:ylomNHJN0
パスキーは生体認証を利用した認証方式
パスキーが出る前の生体認証はたとえばWindowsのログオンしか使えずサイトへのログインには対応していない
2023/09/26(火) 07:13:02.85ID:y6Qp55D+0
生体認証機器壊れてもwin11にはPINがあるので、PWは盗まれない。
2023/09/26(火) 08:02:14.85ID:QkZcuX/t0
てことはPINやパスワードの入力が必要なパスキーはないってこと?
2023/09/26(火) 08:03:14.66ID:QkZcuX/t0
便乗で質問。パスキーと秘密鍵は別物?
2023/09/26(火) 08:06:43.05ID:Rp5zeL5U0
>>144
秘密鍵をググった方がいい
2023/09/26(火) 08:42:19.52ID:UHqH7zGB0
>>144
>>54読んで
2023/09/26(火) 09:10:30.30ID:QkZcuX/t0
秘密鍵を開くのに生体認証を用いるのがパスキーって事かしら
2023/09/26(火) 09:30:53.75ID:HaZE81+b0
>>54にも書かれてるので読んだほうが良いが必ずしも生体認証は必要ない
あくまでも本人確認ができればいいのでPINでも大丈夫
2023/09/26(火) 09:34:11.50ID:Dsgj/lNH0
>>147
>>54読んだ?
ユーザー識別子を含んだ情報を回答するのがパスキーだって書いてあるよ
ただまあサーバーとのやり取りの話なので認証アプリを使うユーザーにとっては関係ない

生体認証はパスキーとは全く別の端末内だけの役割
例えば認証アプリの起動に使われる
2023/09/26(火) 09:35:49.03ID:fOxu5Ohu0
てことは141の1行目は言葉足らずなのかな? イマイチちゃんと理解できないわ。おおざっぱには分かるものの
2023/09/26(火) 09:38:21.52ID:fOxu5Ohu0
パスキーは仕組みの名前なのかモノの名前なのかすら理解できてないっす。前者かな?とは感じてる
2023/09/26(火) 10:10:11.36ID:4+fDTOh60
>>150
>141の1行目は言葉足らずなのかな? 
そだね
認証アプリを使ってるのが本人かの確認に使ってるだけと言える
PINでも良い
端末がロック解除されてるということだけでOKの認証アプリもあったと思う
2023/09/26(火) 10:34:06.41ID:4+fDTOh60
>>151
パスワードと同じで
秘密の文字列データを指すときもあるし仕組みを指すときもある
特に違いを強調したい時は〇〇方式ととか言えばいい
2023/09/26(火) 11:37:41.06ID:cKX0dhkD0
PINでもいいってことはパスキーはFIDOではない?
2023/09/26(火) 13:03:55.01ID:rdFYs3Os0
>>154
FIDOでスマホはロック解除状態なら本人確認済み状態だそうだ
2023/09/26(火) 14:01:02.83ID:G+cEMe940
だから>>54を読めって
全部書いてあるから読まずに質問すんな
2023/09/26(火) 14:11:01.42ID:xJNA2bsB0
読んでないのか読んでも理解できないのか
2023/09/26(火) 14:13:04.14ID:limMO3s40
あ、ごめん書いてなかったよね。54は読んだけど理解できなかったです
2023/09/26(火) 15:33:29.45ID:v1Ty4Y/t0
なんか生体認証がFICO認証の役割を持ってると誤解してる人が多そうだな
FICO認証方式は生体認証とは別に考える必要がある。生体認証を使うのになんで?と疑問に思うかもしれないが理由はサーバー側が生体認証の情報を持たないから。デバイス側が生体認証の情報を渡すわけでもない
デバイス側が「本人確認したので公開鍵をサーバーへ送る処理をする」ために生体認証によって本人確認を行うので別にPINやパスワードでも構わない。手軽な方法として生体認証が用いられてるだけ
従ってパスキー=生体認証ではないとも言える。先述したようにPINでも良いから
2023/09/26(火) 15:38:28.77ID:v1Ty4Y/t0
https://www.nttcoms.com/service/ciam/column/20220214/
>>54のサイトより比較的わかりやすく解説してると思う
これでもまだわからないなら各自で用語をGoogle検索して調べてくださいな
161154
垢版 |
2023/09/26(火) 15:41:34.81ID:qrCgbLAE0
なるほどー勉強になった
2023/09/26(火) 15:41:44.77ID:v1Ty4Y/t0
そうそう上のサイトで触れてるけどFICO認証方式にはいくつか種類がある
専用のデバイスが必要なものもある
163名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 17:10:17.86ID:3ZlRxmbd0
F、FIDOを誤解してるやつが登場してるのか
164名無しさん@お腹いっぱい。
垢版 |
2023/09/26(火) 19:33:12.00ID:r0fzh1q60
1passwordに登録してあるamazon.comに「このアイテムでパスキーが使用できるようになりました」って表示されたからこれをポチッって押したけどこれでいいの?
2023/09/26(火) 22:54:26.43ID:Uo5XS0GR0
FIDO2の秘密鍵を指紋認証でロックするから
パスキーは指紋認証か?と言われたらNoだけど
SSLの共通鍵を公開鍵で暗号化するから
SSLは公開鍵暗号か?と言われたらYesなんだよね
いい加減なもんだよね
2023/09/26(火) 23:07:18.25ID:oGq5/nyr0
>>165
指紋認証はオプションだけど
SSLの公開鍵暗号はマストでしょ
クリアじゃん
2023/09/28(木) 03:13:43.61ID:g0RVtt2W0
ふーん
つまり外部からデバイス偽装しても秘密鍵がなければ駄目
デバイス盗まれても画面ロック解除出来なきゃ駄目ということでいいのか
2023/09/28(木) 13:12:47.02ID:5R8D8J9v0
秘密鍵が入ったデバイスと指紋がべったりついていそうなもの(コップやマウスなど)を盗めば指紋認証を突破して秘密鍵をゲットできるんじゃないの?
あと秘密鍵が入ったデバイスが壊れたら二度と認証できなくなるのでは?
これを防ぐには予備のデバイスにも秘密鍵を入れて認証できるようにしておくかバックアップコードでも保存しておくしかないのかな。
■ このスレッドは過去ログ倉庫に格納されています