ブックマーク / zenn.dev/malt03 (1)

  • 現在のパスキーは単一障害点である

    パスキーは二要素認証をスキップ GoogleGitHubといった多くのサービスで、パスキーでの認証時に TOTP などの二要素認証をスキップします。パスキーは単一で安全な認証として扱われているからです。 これは一見合理的に見えますが、現在のパスキー実装と組み合わさって、深刻なセキュリティホールを生んでいます。 クラウド同期 iCloud キーチェーン、Google パスワードマネージャー、1Password、Bitwarden——現在の主要なパスキー実装は、すべてクラウド同期を前提としています。 そして、ローカルにのみ保存するオプションは存在しません。 攻撃シナリオ GitHubGoogle などの重要なサービスプロバイダーで 2FA を有効化 これらのサービスにパスキーを登録し、iCloud キーチェーンに保存 サービスプロバイダーはパスキー使用時に 2FA をスキップする 攻撃

    現在のパスキーは単一障害点である
    dot
    dot 2026/02/06
    スマホのみにパスキーがあればセキュアかもしれないが、故障紛失という単一障害点にもなるのでは。自分は1Password使ってるが、これをクラックされる可能性とスマホを紛失する可能性のどちらが高いかというと...
  • 1