Results 1 to 6 of 6
  1. #1
    Player
    VladAdragothgara's Avatar
    Join Date
    Nov 2022
    Posts
    5
    Character
    Vlad Adragothgara
    World
    Anima
    Main Class
    Botanist Lv 100

    WebAuthnに対応してほしい (YubiKeyやTitan Security Key、Touch IDに対応してほしい)

    非常にニッチな要望ですが、現在のOTPに代わる選択肢としてYubiKeyなどの物理2FAデバイスに対応してほしいです。

    今採用されているOTPも独自仕様ではなく、きちんと標準のRFC 6238に沿ったTOTP実装になっており、きちんと考えられて実装されているなと思います。(強いて言えば、こちらのスレッドで指摘されている方がいるように、OTPの入力欄をパスワード扱いでなくしてもらえると嬉しいです。)しかし、どうしてもTOTPの特性上、フィッシングサイトに人間が引っかかってしまったりすることがあったり、UXの観点でも毎回6文字を入れるというのが面倒くさくなってしまう(その結果、 せっかくOTPを導入したのに面倒臭さからかOTPを外してしまう)ような状況になってしまいます。現状のTOTPは導入が非常に簡単な一方で、このような穴も存在しています。

    そこで、最近策定された(といっても2019年なので3年前ですが)WebAuthnに対応することで、フィッシングサイトへの対策とUXの改善をお願いしたいです。

    WebAuthnに対応したデバイスであれば仕様上、フィッシングサイトなどでOTPが盗られるということも無いですし、ユーザー名パスワードによる認証に加えて行う2FAとして使う分には単純なタッチ一つで済むためユーザーの負担も少ないです。一昔前だと、物理2FAデバイスはほぼYubico一択か、他の会社のものがあっても仕様がバラバラでしたが、最近の標準化によって足並みが揃えられた結果、主要なブラウザはすべてサポートされていますし(https://caniuse.com/webauthn)、ネイティブアプリでもlibfido2(https://github.com/Yubico/libfido2)によってWindows/macOS/Linux全てで対応可能になっています。2FAデバイス自体の入手性もかなり選択肢が広がっており、特にAppleがTouchIDとしてiPhoneやMacBookにつけるようになって以降、非常によく使われています(FF14でmacosユーザーは少ないかもしれませんが……)。

    このような認証認可まわりの要望は、自分が仕事をしててもユーザーから出ることが少なく、他の機能追加などと比べると目立たないですが、検討お願いしたいです。

    (そしてもし現状のTOTP周りを提案・実装した人に届くなら、あなたの仕事を見ている人は見てます、と伝えたいです。認証認可周りの仕事って同じエンジニアでもあまり認知されづらく、目立たない仕事ですが、14をやっているエンジニアの友人と「あれ、きちんとTOTPを実装してて偉いよね」という話になったことがあります。)
    (11)
    Last edited by VladAdragothgara; 11-22-2022 at 04:57 PM.

  2. #2
    Player
    VladAdragothgara's Avatar
    Join Date
    Nov 2022
    Posts
    5
    Character
    Vlad Adragothgara
    World
    Anima
    Main Class
    Botanist Lv 100
    ちなみによくわからない人に日本語訳すると:

    皆さんが持ってるiPhoneとかについてたTouch ID、今はFace IDに変わっちゃいましたが、あのタッチの部分だけ実は買えてWindowsでも使えるんですよ。なんならGoogleが自分で作って売ってるんです。 https://store.google.com/jp/product/...rity_key?hl=ja

    あの部分ってFF14の6桁の数字を入れるやつと機能的には同じで、なんならもっと安全なんですね。かつ、タッチ一回で済むので、わざわざスマホ取り出して6桁入れてっていうのがなくなる。

    そういう「Touch IDだけデバイス」っていうのが割と手に入りやすくなってるので、対応してほしい、という要望です。
    (2)

  3. #3
    Player
    Yupupu's Avatar
    Join Date
    May 2019
    Posts
    252
    Character
    Yupupu Yupu
    World
    Typhon
    Main Class
    Monk Lv 100
    PS勢は今まで通りのワンタイムパスで、PC勢は選べるように…って感じですか??
    (0)

  4. #4
    Player
    VladAdragothgara's Avatar
    Join Date
    Nov 2022
    Posts
    5
    Character
    Vlad Adragothgara
    World
    Anima
    Main Class
    Botanist Lv 100
    Quote Originally Posted by Yupupu View Post
    PS勢は今まで通りのワンタイムパスで、PC勢は選べるように…って感じですか??
    はい。こういった2FAデバイス自体、14に限らず使えるとはいえ追加購入が必要なものですし、必須にできるものではないと思います。ゲーム機本体が対応出来るかどうかもわからないというのもあります。ゲームプレイに関係があるところではないので、プラットフォームによってサポートの差異が出るのは、この程度であれば良いのでは、とは思ってます。(例えばSteamアカウント対応とかも、評判は置いておいてWindowsのみですし)
    (3)

  5. #5
    Player
    Aji's Avatar
    Join Date
    Sep 2011
    Location
    リムサ・ロミンサ
    Posts
    7,171
    Character
    Aji Nira
    World
    Ridill
    Main Class
    Machinist Lv 100
    そのブツ自体は使ったことがないのでなんともだけど、OTPの安全性が保たれたまま6桁入力じゃなくてワンポチで済むなら楽でいいかもしれない。
    (1)

  6. #6
    Player
    Trishaaaa's Avatar
    Join Date
    Nov 2021
    Posts
    830
    Character
    Trish Stratus
    World
    Ramuh
    Main Class
    Fisher Lv 100
    私はSteam同様QRコードをカメラで読み取り、スマホ画面に届く確認ページを見て承認する。が追加デバイスも必要なく、入力もないので良いかもと思っています。
    (3)