記事へのコメント26

    • 注目コメント
    • 新着コメント
    kagerouttepaso
    認証のレベルアップをお題目に、鍵の管理権をユーザーから企業にしれっと移しているのがEVILなパスキー。

    その他
    hinaloe
    MFAとかで要求するならhaveの2要素目になればいいからUV=false(物理キーのかわり)、まあわかる(パスマネのロック状態に連動するの使ってると存在にすら気付かないな)

    その他
    natu3kan
    デバイスのロックを解除するパスワードや生体認証で本確とれたってデータがあれば本人だろうって見なせるもんなあ。ついでにデバイスもセキュアになるし。

    その他
    yarumato
    “パスワードとTOTPを組み合わせた多要素認証に対して、どちらがより安全と言えるのか。多要素認証というのは、something you know、something you have、something you are の3種類の要素のうち複数を組み合わせる認証”

    その他
    chikisio
    chikisio パスキーなんてデバイスに認証情報を保存しといてどこが安全なんだろ..と訝しんでたけど、デバイスでの本人認証を原則要求する仕組みなのね。

    2025/07/09 リンク

    その他
    hiromi_ayase
    hiromi_ayase UV = false で認証される例の一つとして、AWSのMFA認証の中のWebAuthnがありますね。具体的にはChromeなどで生体認証なしでパスキー認証が走るダイアログが出てきます。

    2025/07/08 リンク

    その他
    hylom
    パスキーは多要素認証とは独立した仕組みなので多要素認証が求められる場所ではちゃんと設計しないといけないのですがそれを認識できていない(認証に端末が使われるから二要素、的な勘違い等)ケースがあるんすよね

    その他
    ritou
    「多要素ならOK」とサマられがちだが、もっと解像度を上げて「ある認証方式が単体でどこまで安全なのか、不正ログインのリスクがどれだけのもので、許容できるのか」まで考慮できるともっと深い理解が得られそう。

    その他
    Phenomenon
    ところでUVフラグのチェックをサーバー側でやっているかどうかはみんなチェックしたほうがよい。MacのクラムシェルモードでUVを要求しているにもかかわらずUVが必須とならないバグ(仕様)が発見されている

    その他
    securecat
    あとで読む

    その他
    oooooooo
    UV = false なら SMS の MFA する、みたいなガイドラインがないと、現段階だと俺々パスキー MFA が跋扈しそう

    その他
    ckis
    あ、よも。

    その他
    sora_h
    sora_h 基本的にUVが立たないことはないと思って良いはず

    2025/07/08 リンク

    その他
    JULY
    パソコンでのパスキー利用時に生体認証が使えない場合、Windows だと Windows Hello によって PIN 入力が要求される気がする。であれば something you know を満たせる。「何も問われない」ケースはあるのかなぁ。

    その他
    otchy210
    otchy210 えー、知らんかった。パスキーを使うのに生体認証などの仕組みは必須要件かと思ってたわ。オプショナルだったとは。

    2025/07/08 リンク

    その他
    umaemong
    利用者的には、パスキーは『適切に設定されたパスワードマネージャ』ぐらいの感覚。ドメイン検証のうえ、安全なパスワード(的なもの)の送信可否ダイアログを出してくれて、要生体認証。僕の手動より安全だと思う。

    その他
    onionskin
    onionskin 想像以上に素晴らしい記事だった。

    2025/07/08 リンク

    その他
    misshiki
    “パスキーはUVフラグの値が真なら実質的に多要素認証であり、フィッシング耐性の面から、パスワードとTOTPの組み合わせよりもセキュアであると考えられている”

    その他
    ka-ka_xyz
    ka-ka_xyz どっちかというとクライアントサイドの方が気になる(ブラウザがOSを介してTPMへアクセスする時にマルウェアが関与する余地があるかどうかとか、端末側認証が生体認証だと認証の意思があるかどうか不安とか)

    2025/07/08 リンク

    その他
    koseki
    パスキー + TOTP の組み合わせを選びたい感じがする。 https://zenn.dev/ritou/articles/ac61682ee8ee01

    その他
    NOV1975
    NOV1975 パスキーの仕様にUVフラグがオフ、があるのであれば総体的に見て多要素認証とは言えない、ってなっちゃうかな。UVフラグって利用者は確認できるの?

    2025/07/08 リンク

    その他
    honma200
    “RP(認証するサービス側)はuserVerificationの値によって、パスキーの挙動を制御できる” 複数デバイス共有禁止とかできるってことだろうか?

    その他
    sgo2
    sgo2 取り敢えずTOTPはサーバ側がクライアントを検証してないのでバイパス攻撃に対し脆弱だけどパスキーは検証される、位の認識で良いかと。(ユーザが証明書を使いこなせばTOTPでも十分だろうけど非現実的)

    2025/07/08 リンク

    その他
    daruyanagi
    daruyanagi “パスキーはUVフラグの値が真なら実質的に多要素認証であり、フィッシング耐性の面から、パスワードとTOTPの組み合わせよりもセキュアであると考えられている”

    2025/07/08 リンク

    その他
    yMehwish
    343435

    その他
    mizdra
    NIST SP 800-63B へー

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    パスキーの安全性について - cockscomblog?

    パスキーによる認証を開発したとき、パスキーの安全性をどう評価するのが妥当なのか検討していた。もち...

    ブックマークしたユーザー

    • techtech05212025/12/26 techtech0521
    • libertine22025/09/28 libertine2
    • dealforest2025/08/12 dealforest
    • meerkat2025/07/20 meerkat
    • aotya252025/07/16 aotya25
    • kaokaopink2025/07/16 kaokaopink
    • craf2025/07/15 craf
    • yug12242025/07/12 yug1224
    • sora05132025/07/12 sora0513
    • creaism2025/07/11 creaism
    • hush_in2025/07/11 hush_in
    • lufiabb2025/07/10 lufiabb
    • kagerouttepaso2025/07/10 kagerouttepaso
    • wktk_msum2025/07/10 wktk_msum
    • kamada-math2025/07/09 kamada-math
    • trashcan2025/07/09 trashcan
    • Itisango2025/07/09 Itisango
    • rck102025/07/09 rck10
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事

    いま人気の記事 - 企業メディア

    企業メディアをもっと読む