1Password 曰く、LastPass のパスワード保管庫をクラックするのに百万年もかからない
LastPass のパスワード保管庫の安全性について、同社がユーザーをミスリードするような説明をしているとライバルの 1Password が批判している
(1Password のブログ記事、
9to5Mac の記事、
The Verge の記事)。LastPass は昨年 2 回の不正アクセスを受け、2 回目の不正アクセスでは攻撃者がユーザーのパスワード保管庫のバックアップをコピー可能な状態にあったことを 12 月に発表した。ただし、パスワード保管庫はパスワードなどを 256-bit AES で暗号化しており、顧客がマスターパスワードを LastPass のベストプラクティスに従って作成していれば復号に数百万年を要すると説明している。
LastPass のマスターパスワード作成に関するベストプラクティスは以下のようなもの。
- 少なくとも 12 文字、長ければ長いほどいい
- 大文字・小文字・数字・記号を使う
- 発音しやすく記憶しやすくする一方で、簡単に推測できないようにする (パスフレーズ)
- 自分だけのユニークなものにする
- 個人情報は絶対に使わない
- 好例: Fidoate!my2woolsox
1Password ではこれに対し。12 文字のパスワードにはおよそ 272 通りの組み合わせがあるもののクラッキングシステムではパスフレーズのような組み合わせを先に試すため、完全にランダムなパスワードと比べて少ない試行回数でクラックできると指摘。272 という数字が意味を持つのはすべての組み合わせが選ばれる可能性が等しい場合に限られ、人間が作ったパスワードは最初の数十億回の試行に含まれる可能性が高いという。
すべて読む
| セキュリティセクション
| セキュリティ
| スラッシュバック
| 暗号
| お金
| 情報漏洩
|
関連ストーリー:
LastPass への不正アクセス、攻撃者はパスワード保管庫のバックアップをコピー可能な状態だった
2022年12月24日
LastPass にまた不正アクセス、今回は顧客情報の一部にもアクセスされた可能性
2022年12月05日
LastPass、8 月の不正アクセスに関する調査の続報を発表
2022年09月20日
LastPass の開発環境に不正アクセス、ユーザーデータは影響なし
2022年08月28日
Linux版1PasswordのDeveloper Preview版がようやく登場
2020年08月18日
複数のパスワード管理ツールでメモリスキャンによってパスワードを読み取れる問題があるとの指摘
2019年02月26日
指紋認証デバイスで多数の指紋に一致する合成指紋「DeepMasterPrints」
2018年11月18日
1Passwordに「トラベルモード」が実装される
2017年05月27日
ありがちなパスワードを「強い」パスワードと判断してしまうパスワード強度メーター
2016年08月26日
パスワード管理ツール「1Password」に脆弱性?
2015年10月21日
LogMeInがLastPassを買収
2015年10月11日
パスワード、どうやって管理している?
2014年02月23日
「ユーザー名 = メールアドレス名」はダメ?
2012年11月26日
Apple が iPhone 14 Pro シリーズの長円形カットアウトによるディスプレイの劣化や画質の低下を防ぐため、より高度な製造過程を使用するよう Samsung に注文したと報じられている
(
米ニューヨーク州で消費者の「修理する権利」を定める法律が 12 月 28 日、キャシー・ホークル知事の署名により成立した。
(
12 月に世界で公開されたアバター新作「
インド政府はモバイルデバイスの充電端子を USB Type-C に統一する計画を進めているが、2025 年 3 月からの義務付けに決まったそうだ
(
tori_sanpo 曰く、
Microsoft による Activision Blizzard King の買収を阻止すべく
米国で「シャーロック・ホームズ」シリーズ最後の作品の著作権保護期間が間もなく満了し、2023 年 1 月 1 日にはパブリックドメインになる
(
Chaos Computer Club (CCC) がオンラインオークションに出品された米軍の生体識別デバイス 6 台を入手して調査したところ、その 1 台には 2,632 人分の名前や国籍、写真とともに指紋データや虹彩スキャンデータが保存されていたそうだ
(
headless 曰く、
ugoo 曰く、
スタンフォード大学の研究によれば、GitHub Copilotや「Facebook InCoder」などのAIプログラミング機能に依存しているプログラマーは、AIを使わないプログラマーよりも不正確でバグの多いコードを生成しやすいという結果になったそうだ(
エンジニアの近藤(祥)さんのツイートによれば、同氏が入手したカタログギフトに記載されていたURLが「http://localhost:3000/e/00009」というローカルホストになっていたそうで、思わず血の気が引く状況になったそうだ。同氏はカタログの製造メーカーに連絡したとしている(
米国では
台湾の蔡英文総統は27日、2024年から兵役の義務期間を現在の4カ月から1年に延長するとの考えを表明した。蔡英文総統によれば、現在の軍事制度は非効率的で中国の軍事的脅威への対抗には不十分であるとしている(
大阪府の吉村洋文知事が2020年8月、COVID-19対策としてうがい薬が有効とする発言をおこなったことが
日本年金機構でトラブルが続いているそうだ。23日にはシステム不具合の影響で、全国健康保険協会(協会けんぽ)の健康保険証の発行に遅れが出ていると発表していた。朝日新聞の記事によると遅延は今月16日から23日ごろまでの届け出分で発生中で、通常より最大4日間の遅れが出ているという。また28日には公式サイトが朝から閲覧できない状態に陥っていた。サイト閲覧の問題に関しては同日の10時45分に復旧している。なお、先のシステムトラブルとの関係はないとされている(