Page 1 of 2 1 2 LastLast
Results 1 to 10 of 200

Hybrid View

  1. 11-13-2011 11:56 AM

  2. #2
    Player
    Kallen's Avatar
    Join Date
    Oct 2011
    Posts
    58
    Character
    Hajikki Tsukki
    World
    Masamune
    Main Class
    Pugilist Lv 50
    Quote Originally Posted by tanpopo View Post
    トークン入れててもハック遭う方もいるんですよ実際。
    そういう事例って本当にあります?
    トークン買ってるだけでアカウントとの紐付けやってないだけじゃないですかね。

    金融機関セキュリティトークンに関しては、破られた例は無いので金融庁が金融機関に導入をほぼ義務化しようとしてるぐらいですよ。
    ソースURL:http://internet.watch.impress.co.jp/...19_484758.html
    (3)

  3. #3
    Player
    Zhar's Avatar
    Join Date
    Mar 2011
    Posts
    2,213
    Character
    Arthur Leconte
    World
    Belias
    Main Class
    Gladiator Lv 50
    Quote Originally Posted by Kallen View Post
    そういう事例って本当にあります?
    KeyLoggerとか仕掛けられてて、ID/PASSがセットで漏れてれば、あり得ないとは言い切れませんね。
    あとは確率の問題だけなので。ただ、事例があるかどうかというと、多分無いように思えます。
    まあ、私が知らないだけかもしれませんが。
    (2)

  4. 11-13-2011 12:45 PM

  5. 11-13-2011 03:24 PM
    Reason
    読み違いw

  6. 11-13-2011 03:48 PM
    Reason
    新生TOPDOGへの移行のため

  7. #7
    Player
    Zhar's Avatar
    Join Date
    Mar 2011
    Posts
    2,213
    Character
    Arthur Leconte
    World
    Belias
    Main Class
    Gladiator Lv 50
    Quote Originally Posted by TOPDOG View Post
    IDが漏れて1/1000000の数字を当てられる可能性だとか
    キーロガーがしかけられて、IDとパスが漏れて、さらに1/1000000の数字を当てられる可能性だとか
    そういう話をするならば、プレイ中に自分に隕石が落ちてくる等のリスク対策もしないとですねw
    セキュリティ屋ってのは、「論理的に破られる可能性」は極力潰したいモノなんですよ。
    訴えられたらウザいでしょう?そういうこと。

    結局は利便性とのトレードオフってだけなので、貴方の言う方法でも別に悪かないんです。
    だけども、それがスクエニという企業として取り得る手段かなあ・・・というと
    開発職や、或いは法務部あたりが許可出さないと思いますねえ・・・という感想。
    (5)

  8. 11-13-2011 06:44 PM

  9. #9
    Player
    Kalashnikov's Avatar
    Join Date
    Mar 2011
    Posts
    70
    Character
    Grys Vok
    World
    Masamune
    Main Class
    Gladiator Lv 50
    Quote Originally Posted by TOPDOG View Post
    IDが漏れて1/1000000の数字を当てられる可能性だとか
    キーロガーがしかけられて、IDとパスが漏れて、さらに1/1000000の数字を当てられる可能性だとか
    そういう話をするならば、プレイ中に自分に隕石が落ちてくる等のリスク対策もしないとですねw
    100万分の1というのは、「あなたのアカウントが詐取されることがない」ためにはそれなりに小さいですが、
    「誰かのアカウントが詐取されることはない」ためには大きすぎます。
    攻撃する人からすればピンポイントであなたのアカウントを詐取するのでなく
    なんでもいいから詐取できればいい場合もあるのです。

    仮に以下の前提の場合を考えます
    前提1) パスワードがワンタイムで100万通りしかないことが分かってる
    前提2) パスワードを1時間以内に3回連続で間違えるとロックされる
    前提3) 有効なID1万個のリストを持っている
    有効なIDはスクエニアカウントを取る際に重複チェックがありますから、
    「重複チェックにひっかかるもの」が有効なIDです。
    ここで、あるワンタイムパスワードを1秒に1回、1万個のうちのIDのうち1個に順に試すことを考えましょう。
    それぞれログインできる確率は1/100万の確率ですが、1秒1回ですと1日に86400回試行できます。
    1/100万で86400回試して全部外れる確率は、(999,999/1,000,000)^86400 = 0.917227227
    91.7%の確率で全部外れますが、恐ろしいことにたった1日で8.3%の確率でどれかはあたってしまいます。
    あるIDについては10000秒に1回しか試さないのでロックされることもありません。
    事前にIDが漏れている必要はありませんし、キーロガーを仕込む必要もありません。
    単に100万通りしかないパスワードというのは弱すぎるんです。
    そういうのをするならワンタイムトークンで15桁くらいの数字を入れる必要があるかと思います。
    (26)

  10. #10
    Player
    Zhar's Avatar
    Join Date
    Mar 2011
    Posts
    2,213
    Character
    Arthur Leconte
    World
    Belias
    Main Class
    Gladiator Lv 50
    Quote Originally Posted by Kalashnikov View Post
    有効なIDはスクエニアカウントを取る際に重複チェックがありますから、
    ああそうだ、確かにそうですね。私も甘いな(´д`)
    というワケで、いいね押しましたが、心情的にはあと100万回位押したいw
    (0)

Page 1 of 2 1 2 LastLast