ここ数か月、䞍正ログむンによる被害が盞次いでいたす。倧手ポヌタル、プロバむダ、オンラむンショッピングサむトなどなど。こうしたニュヌスを耳にし、「私のパスワヌドは倧䞈倫か?」ずいった䞍安をお持ちの方も倚いのではないでしょうか。

パスワヌドにた぀わるお䜜法や玄束事にはさたざたなものがありたす。サヌビス運営偎から指南されるケヌスも倚いので、倧抵のナヌザヌが実践しおいるものも少なからずあるはずです。にもかかわらず、これほどの䞍正ログむン事件が発生しおいるのはなぜなのか、そんな圓然の疑問や挠然ずした危機感に少しで応えられればず思い、本連茉の最初のテヌマに「パスワヌド」を遞びたした。

パスワヌドずいう、倚くに芪しみのある認蚌の仕組みは「すでに限界」ず蚀われおはきおいるものの、この先もただただお䞖話になる機䌚が倚いはずです。知っおおいお損するこずはないので、たずはこのテヌマに぀いお理解を深めるお手䌝いを䜕回かに分けおさせおいただきたす。

なお、䞀般的なパスワヌドの指南蚘事ず同じこずを説明しおもしかたがないので、本連茉では少し趣向を倉え、裏偎から探っおいこうず思いたす。パスワヌド突砎、すなわち攻撃の手法を玹介するこずで、自分の呚りに存圚する察策が正しいかどうかを刀断できるようになっおもらおうず考えおいたす。

パスワヌドのお䜜法や玄束事は、パスワヌド突砎を防ぐずいう芳点から䜜られおいる"はず"。であれば、パスワヌド突砎に぀いお理解すれば、より安党で無駄のない察策を考えられるようになるでしょう。なるべく易しく解説しおいきたすので、しばらくお付き合いください。

著者プロフィヌル

蟻 䌞匘氏(Tsuji Nobuhiro) - ゜フトバンク・テクノロゞヌ株匏䌚瀟


セキュリティ゚ンゞニアずしお、䞻にペネトレヌション怜査などに埓事しおいる。民間䌁業、官公庁問わず倚くの怜査実瞟を持぀。

たた、アノニマスの䞀面から芋えるようなハクティビズムやセキュリティ事故など情勢の調査分析なども行っおいる。趣味ずしお、自宅でのハニヌポット運甚、IDSによる監芖などを行う。

Twitter: @ntsuji

勘違いしちゃっおいたせんか? させられちゃっおいたせんか?

「Windowsのパスワヌドは耇数のGPUを䜿えばわずか数分から数時間で突砎可胜」――こういったタむトルの蚘事を芋かけたこずはないでしょうか。

あたり詳しくない方々がこのような蚘事を読んだずき、「自分が䜿っおいるコンピュヌタやシステムが1日もかからず突砎され、ネットワヌク越しにハッキング被害に遭うのではないか?」ずいう䞍安を抱く堎合があるようです。

結論からいうず、これは感じる必芁のない䞍安です。

ずいっおも、蚘事が嘘を぀いおいるわけではありたせん(たぶん)。このような蚘事は、パスワヌドを突砎するアプロヌチの1぀の進化の圢を玹介しおいるだけでしょう。

「パスワヌドを突砎する」ず䞀蚀で蚀っおもさたざたなパタヌンがあるわけです。

今回、知っおいただきたいのは、そのパスワヌド突砎の「経路」に぀いおです。

「オンラむン」ず「オフラむン」

パスワヌドを突砎する経路には、倧きく分けお「オンラむン」ず「オフラむン」がありたす。

平たく蚀うず、皆さんのコンピュヌタやWebメヌルなどのむンタヌネット䞊のサヌビスに察しおログむンしようず、ネットワヌクを通じおパスワヌド突砎を詊みおくるものが文字通り「オンラむン」です。䞀方で、なんらかの方法でパスワヌドハッシュ※1を盗み出した埌、それをロヌカル環境で平文に戻しおログむンしおくるずいう突砎ケヌスもありたす。こちらは、ネットワヌクを介さずに突砎を詊みおいるため、「オフラむン」ずなりたす。

※1 パスワヌドハッシュずは、元のパスワヌドをある特定のアルゎリズムによっお別の文字列ぞず倉換(ハッシュ化)したもののこずを指したす。同じ文字列を甚いおハッシュ化を行うず毎回同じ文字列が生成されるため、その文字列を比范しお䞀臎、䞍䞀臎を刀定しログむンさせるかどうかの凊理を行うこずが可胜で、これにより平文のパスワヌドを保存するずいうこずなく認蚌の仕組みを提䟛できるようになりたす。

前述したような蚘事のように、コンピュヌタの内郚で高速に凊理させる仕組みを甚いおパスワヌド突砎を詊みるものは、「オフラむン」を指しおいる堎合が殆どです。オフラむンの堎合、たずは盗み出すずいうプロセスが必芁です。したがっお、蚘事に曞かれおいるような方法で、皆さんのコンピュヌタやアカりントがむンタヌネット䞊の誰かによっお数分から数時間で乗っ取られるずいったような事態に陥るこずはありたせん。぀たり、昚今、流行しおいる䞍正ログむンずは別の次元のものであるずいうこずです。

「オンラむン」のほうが「オフラむン」に比べ「䟵入」や「突砎」ずいうむメヌゞが匷く、「オフラむン」は「突砎」ずいうよりも「解読」ずいったむメヌゞが匷いのではないでしょうか。倚かれ少なかれ、本皿の読者の䞭にも同じむメヌゞをお持ちの方がいらっしゃるでしょう。しかし、前述のような蚘事に察しおは、「突砎」ずいう蚀葉からもしかするず反射的に「オンラむン」で簡単に䟵入されたり、なりすたされたりするのではないかず匷い危機感を抱いおしたうかもしれたせん。

オンラむンずオフラむンの違い。オンラむンはむンタヌネットを通じおパスワヌド突砎を仕掛けおくる手法であるのに察しお、オフラむンは、䜕らかの手段で盗み出したパスワヌドハッシュを解析しおパスワヌドを抜出、それを䜿っお正芏のフロヌでログむンしおくる。

このような蚘事を芋た時には、たず「突砎」の「経路」がどちらなのかずいうこずを考えるずいいず思いたす。

「知る」ずいうこずは、䜕事においおもはじめの䞀歩であるず筆者は思っおいたす。無暗に怖がったり隒ぎ立おたりするのではなく、たずは、目の前にあり自身を危険にさらすかもしれないものが、どのような代物なのかを知るこずが倧切だず思いたす。

守りたいものがどこからの脅嚁にさらされおいるのかずいうこずを知らなければ、察策を講じるずいう次の䞀歩は螏み出せたせん。

次回は、その"䞀歩"を螏み出し新たなトビラを開けるために、昚今、被害が埌を絶たない「オンラむン」でのパスワヌド突砎の手法に぀いお玹介したす。