web-dev-qa-db-ja.com

この「パスワードを忘れた」手順は安全ですか?

最近、本当に安全なはずのWebアプリ(銀行や政府系のWebアプリなど)でパスワードを紛失してしまいました。このWebアプリには、個人の重要な情報が多数含まれています(SSNや給与などですが、合法です)。

ここに私が従わなければならなかった手順があります:

  • 秘密の質問に答えてみましたが、答えを覚えていませんでした
  • アドバイスに従って、カスタマーサービスにメッセージを送信しました。番号付きの「チケット」が作成されました。
  • セキュリティで保護されたもの(署名などなし)ではなく、一般的な電子メールアドレスから、自分のID(表と裏)をスキャンして電子メールに返信するように求められました。このメールを信頼したのは、チケット番号が含まれていたことだけです。
  • 私は答えたので、「[email protected]」のようなアドレスに、チケット番号と私のIDをスキャンして、電子メールを書く必要がありました。
  • それから、彼らは私の秘密の質問の答えを私に送ったので、彼らはそれをプレーンテキストで保存しました
  • 私は秘密の質問に答えました、それは新しいパスワードを選択するために私に電子メールで送られるリンクを生成しました

ここでは2つの警告が出されていますが、それほど悪いのかはわかりません。

  • 私は、会社の多くのスタッフがアクセスできる可能性のある信頼できない電子メールアドレスに、自分のIDのスキャンを前後に送信する必要がありました。
  • 私の秘密の質問の答えはプレーンテキスト(または同等のもの)で保存されるため、データベースにアクセスする人は誰でもそれを見ることができますが、それを使用するには、私の電子メールアカウントにアクセスする必要があります。

私はヨーロッパにいるので、法律的には状況が変わる可能性があります。

説明の更新:

私の質問は:

  • 攻撃者が秘密の答えにアクセスできる場合、秘密の答えに何か問題がありますか?
  • 安全ではなく、法的にも、セキュリティで保護されていない(暗号化やその他の何もない)、信頼できない(署名がない)、一般的な(潜在的にWebアプリの会社の全員がアクセスできる)IDを要求しても大丈夫ですか?e-メールアドレス ?
3
LP154

まず、合法性に関する質問は https://law.stackexchange.com に送信する必要があります。残りは、秘密の質問のセキュリティとIDのセキュリティに分解してみましょう。

秘密の質問

秘密の質問を使用してアカウントを回復することは、基本的にはかなり以前から「非推奨」のセキュリティ対策でした。なぜこれが悪い考えであるかという私の例は、2008年の米国大統領選挙におけるサラペイリンのメールアカウントのハッキングです。彼女のメールにアクセスした人は、yahooのパスワードリセット機能を使用してアクセスしました。秘密の質問を使用し、彼女の質問/回答はすべて、彼女の人生について公開されている情報に基づいていたためです。

一般的なヒントとして、私がセキュリティの質問を使用するサイトに遭遇したときはいつでも、私は実際に尋ねられた質問のいずれにも答えません。代わりに、長いランダムな文字列(パスワードマネージャーに保存するなど)を生成し、それを回答に使用します。セキュリティに関する質問は個人情報に基づいているため、主に標的型攻撃(別名Sarah Palin)のリスク要因です。その結果、セキュリティ保護用の質問への回答としてランダムな文字列を使用すると、2年生の先生のミドルネームを誰かが知っていても、銀行口座に侵入することはできません(実際には回答しなかったため)彼らが尋ねた質問)。つまり、サイトがセキュリティの質問を使用している場合は、それをパスワードのように扱い、長いランダムな文字列を提供します。また、サイトを設定した人が実際にセキュリティを十分に機能させていないことにも注意してください。

しかし、実際の質問については、「これは安全ですか?」です。安全は、セキュリティの世界では意味のない用語です。安全なものはありません。それは、「私の目的にとって十分安全」でしかありません。その観点から、私はおそらくあなたの答えをプレーンテキストで保存していたとしても、あまり心配することはないでしょう。いくつかのセキュリティの質問への回答は、攻撃者にとってあまり役立たないでしょう。最近ではまだほとんど使用しておらず、質問自体もサイトごとに異なるためです。その結果、誰かがあなたが使用している1つのサイトであなたのセキュリティの質問に対する回答を得たとしても、あなたが使用した1つのパスワードを見つけた場合と同じように、他のアカウントにアクセスすることはできません。どこにでも。しかし、今こそ、セキュリティの質問があるシステムですべてのアカウントを見つけて、実際の答えの代わりに意味不明なものに置き換える(または、これらの人々が何をしているのかわからないため、単にアカウントを削除する)ときです。

メールID

あなたはこれに対する答えを自分でよく知っていると思いますが、大声で言ってください:安全でないチャネルを介して機密性の高いPI(個人情報)をメールで送信することは間違いなく悪い考えです。ただし、この場合は、セキュリティ対策が不十分であることを少なくとも通知できるという利点があります。安全なHTTPS接続を介してコンピューターのWebカメラを使用して自分のIDの写真を撮る必要があるシステムをかつて使用しました。もちろん良さそうです(少なくとも、それをうまく行うために最低限必要なことです)。私が知っているのは、私が知っていることすべてですが、後でハッカーが見つけてニュースに飛び散るパブリックAWS S3バケットに私のIDの写真を保存しました( そして隔日発生 )。

それほどの慰めにはならないことは承知していますが、個人情報を暗号化されていないチャネルに送信するのはひどい考えであることは明らかなので、良いニュースを見つけようと思います。少なくとも今、あなたは彼らのセキュリティがひどいことを知っており、それに応じて対策を講じることができます-このサイトにユニークで長いパスワードを生成して使用し、セキュリティの質問への回答を長いランダムな文字列に変更し、システムにほとんど情報を保存しないデータをどのように使用および保存しているかについて、できる限り誰にでも大声で不平を言うことができるからです。彼らがあなたのデータを違法に保存していることも確認できれば、あなたは不平を言うことができるまったく新しい人がたくさんいるので、おそらくそれについて何かができるかもしれません(しかし私は息を止めません)。

4
Conor Mancone