はじめに
アカウント登録機能を実装しています。
パスワードをDBに保存する際に、疑問が生じたので質問させてください。
疑問
パスワードにUnicodeを許しているアプリケーションを見かけないのですが(私が知らないだけの可能性はありますが)、パスワードにUnicodeを使うと問題があるのでしょうか?
今現在の実装では、受け取ったパスワードはSHA-256でハッシュ化してDBに保存しています。
気になる質問をクリップする
クリップした質問は、後からいつでもMYページで確認できます。
またクリップした質問に回答があった際、通知やメールを受け取ることができます。
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
回答3件
0
ベストアンサー
パスワードに関する基準として世界的に権威のあるドキュメントとしてNIST SP 800-63Bがあります(日本語訳URL)が、その中では以下のように記載されています。
すべての印字可能なASCII [RFC 20] 文字(スペースも同様)は記憶シークレットとして許容されるべきである(SHOULD).Unicode[ISO/ISC 10646]文字も同様に許容されるべきである(SHOULD).Verifierは,8文字以上であることの検証を行う前に,タイピングミスの類を考慮して連続した複数のスペースまたは全てのスペースを除去してもよい(MAY).シークレットの切り詰めについては実施しないものとする(SHALL NOT).前述の記憶シークレットの長さ要件を満たすために,それぞれのUnicodeの符号位置は一文字としてカウントされるものとする(SHALL).
すなわち、Unicode文字も許容すべきとなっています。また、Unicodeを許可する場合は、正規化も要求されています。
もしUnicode文字が記憶シークレットとして許容されるならば,Verifierは,Unicode Standard Annex 15 [UAX 15] の Section 12.1で定義されている”Stablized Strings”のためのNFKCまたはNFKD正規化のいずれかを用いた正規化処理を適用すべきである(SHOULD).この処理は記憶シークレットのバイト文字表現のハッシュ化の前に適用される.
NFKCまたはNFKD正規化について検索等で調べていただきたいのですが、例えば以下のような変換になります。
ガ → ガ
㌠ → サンチーム
神 → 神
面倒くさそうですが、JavaやPHPなどは正規化の機能を提供しているので、それらを呼び出すだけです。例えば、PHPならば以下のように書けます(NFKCの場合)。
$out = normalizer_normalize($in, Normalizer::FORM_KC);
ということで、現在はパスワードとしてUnicode文字を許容するサイトは少ないようですが、今後は増えるのではないでしょうか。
ところで、パスワードの保存方法は以下では足りないと思います。
今現在の実装では、受け取ったパスワードはSHA-256でハッシュ化してDBに保存しています。
単純にSHA-256でハッシュを取るのでは不十分で、ソルトやストレッチングという手法を用いることと、SHA-256のような汎用ハッシュ関数ではなく、パスワード保存に適した特性のある関数を用いるべきです。PHPの場合では、password_hash()という関数(マニュアル)を使うと、上記をすべておまかせすることができます。
パスワード保護の概要について以前動画を作成しましたので紹介します。
投稿2021/03/29 06:47
総合スコア11705
0
Unicodeというより、漢字等を許すかどうかですか?
多分、どうやって入力するかを考えると問題は明確になると思います。
漢字を直接入力する方法は無い(少なくとも一般的ではない)と思います。
そこに問題があると思います。
投稿2021/03/28 09:56
総合スコア6385
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
あなたの回答
tips
太字
斜体
打ち消し線
見出し
引用テキストの挿入
コードの挿入
リンクの挿入
リストの挿入
番号リストの挿入
表の挿入
水平線の挿入
プレビュー
質問の解決につながる回答をしましょう。 サンプルコードなど、より具体的な説明があると質問者の理解の助けになります。 また、読む側のことを考えた、分かりやすい文章を心がけましょう。
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
退会済みユーザー
2021/03/29 08:02
2021/03/29 09:29