質問編集履歴
3
修正
title
CHANGED
File without changes
|
body
CHANGED
@@ -42,6 +42,6 @@
|
|
42
42
|
面白いと思った方、ご意見やご指摘いただけるとうれしいです。
|
43
43
|
|
44
44
|
#さらに追記
|
45
|
-
以前、同じような質問が
|
45
|
+
以前、同じような質問があったようです^^;
|
46
46
|
[SSLを利用したWebサービスでログインパスワードを安全に保存するには?](https://teratail.com/questions/49293)
|
47
47
|
質問者が非常に真面目な方のようで、活発な意見交換がなされており、勉強になりました。
|
2
参考リンク追記
title
CHANGED
File without changes
|
body
CHANGED
@@ -39,4 +39,9 @@
|
|
39
39
|
・クライアント側でのみハッシュ化を行う場合、自サイト内では生パスワードの保存と同じ状況になるので、流出時に自サイトへの影響はサーバでのハッシュ化時より大きなものになる。(もう一段階ハッシュ化する?)
|
40
40
|
|
41
41
|
頂いた回答は、今のところ、否定的ですが、本人はむしろ手応えを感じております^^;
|
42
|
-
面白いと思った方、ご意見やご指摘いただけるとうれしいです。
|
42
|
+
面白いと思った方、ご意見やご指摘いただけるとうれしいです。
|
43
|
+
|
44
|
+
#さらに追記
|
45
|
+
以前、同じような質問が合ったようです^^;
|
46
|
+
[SSLを利用したWebサービスでログインパスワードを安全に保存するには?](https://teratail.com/questions/49293)
|
47
|
+
質問者が非常に真面目な方のようで、活発な意見交換がなされており、勉強になりました。
|
1
追記
title
CHANGED
File without changes
|
body
CHANGED
@@ -16,4 +16,27 @@
|
|
16
16
|
なにか仕組み上の問題点があるのでしょうか?
|
17
17
|
|
18
18
|
ちょっと質問するタイミングが適切でないので、セキュリティ系の人の手が空くまで、少し長めにオープンにしておきたいと思います。
|
19
|
-
ご教示いただけると幸いです。
|
19
|
+
ご教示いただけると幸いです。
|
20
|
+
|
21
|
+
|
22
|
+
# 追記
|
23
|
+
上記と回答の一部を取り込み整理してみました。
|
24
|
+
クライアントでのハッシュ化に対してご指摘も続けていただきたいのですが、問題点の解決に対してのご提案もいただけると幸いです。
|
25
|
+
|
26
|
+
想定している脅威
|
27
|
+
・ログ等での生パスワードの流出
|
28
|
+
・生パスワード流出により、パスワードを使い回した他のサイトへ攻撃される
|
29
|
+
|
30
|
+
要件
|
31
|
+
・サーバ側に生パスワードを渡さない
|
32
|
+
|
33
|
+
実現方法
|
34
|
+
・クライアント側でハッシュ化を行い、サーバ側でそのハッシュ値を使用して検証
|
35
|
+
|
36
|
+
問題点
|
37
|
+
・要するに生パスワードの代わりにハッシュ化されたデータを使うということだから、自サイト内に閉じて考えると、セキュリティ強度は変わらない。(他サイトに対しては意味がある?)
|
38
|
+
・パスワード登録時に、パスワード強度の検証ができなくなる。(フロントのみではダメか?)
|
39
|
+
・クライアント側でのみハッシュ化を行う場合、自サイト内では生パスワードの保存と同じ状況になるので、流出時に自サイトへの影響はサーバでのハッシュ化時より大きなものになる。(もう一段階ハッシュ化する?)
|
40
|
+
|
41
|
+
頂いた回答は、今のところ、否定的ですが、本人はむしろ手応えを感じております^^;
|
42
|
+
面白いと思った方、ご意見やご指摘いただけるとうれしいです。
|