無断複写・転載を禁じます。
ノク・ノク ノク・ノク
  • ソリューション
    • パスワードレス
      認証
    • 不正の検出と防止 -テスト
    • パスキー
    • 決済を安全に
    • コンプライアンス
    • プロフェッショナル・サービス
  • 業界
    • 政府・公共機関
    • eコマース
    • 金融サービス
    • 移動体通信事業者
  • 製品
    • Authentication Cloud
    • S3 Suite
    • スマート分析モジュール
    • スマート・センス・モジュール
    • IoT SDK
  • リソース
    • デモ
    • デモンストレーション - テスト
    • ビデオ
    • ホワイトペーパー
    • お客様からの声
  • 企業情報
    • About
    • チーム紹介
    • パートナー
    • 顧客
    • イベント
    • ニュース
    • ブログ
    • お問い合わせ
    • サポートサービス
無償トライアル
サインイン
ノク・ノク
ホーム / オピニオン /Nok Nok Labs、WebAuthnプロトコルのセキュリティに関する潜在的懸念に対処

Nok Nok Labs、WebAuthnプロトコルのセキュリティに関する潜在的な懸念に対処

  • 執筆者
    Nok Nokニュース
  • 公開日
    2018 年 9 月 12 日
  • 0件のコメント
    コメントする
意見

Paragon Initiativeの研究者チームは最近、Web認証APIプロトコルであるWebAuthnのいくつかの暗号アルゴリズムに関するセキュリティ上の懸念を共有した。8月23日のブログ投稿で、Paragonのチームは、WebAuthnの基礎となるアルゴリズムやサポートされているアルゴリズムの脆弱性の結果として、WebAuthnがさらされていると感じている潜在的な問題の概要を提供した。調査は徹底しており、ユーザーを教育しようとする努力は賞賛に値する。しかし、セキュリティ上の懸念は、プロトコルがどのように実装されているかが重要な役割を担っていることを理解した上で、文脈の中で考慮されるべきである。

WebAuthnの仕様では様々なアルゴリズムをサポートしており、その中には他のものより強力なものもある。これは、事実上すべての標準が直面する課題である。標準化団体は一般的に、可能な限り幅広い聴衆に対応し、最も広い範囲の製品やサービスをカバーすることで、採用率と市場リーチを最大化しようと努めます。他のプラットフォームや標準との後方互換性や相互運用性の必要性は、レガシーコンポーネントやサードパーティコンポーネントに存在する潜在的な弱点への扉を開く。

 

重要なのは、その基準を使って何をするかだ。

 

セキュリティ・ソリューションの総合的な強さは、必要なセキュリティ・インフラ要素の利用可能性と、最も重要な実装の強さに依存する。優れた実装は、柔軟性があり、サービス・プロバイダーが受信デバイス・リクエストの強度に基づいて最適な選択ができるようなフレームワークを提供する必要がある。より脆弱なデバイスが関与している場合には、受信データを検証し、根本的なリスクを軽減するための追加措置を講じる必要がある。

Paragon社の記事は、RSA PKCS1v1.5パディングに内在する署名偽造の脆弱性と、ECDAAの使用における潜在的な弱点という、2つの主要な懸念分野を提起している。WebAuthnはウェブ認証APIであり、ウェブ・ブラウザはオペレーティング・システム以上に複雑なレイヤー、インターフェース、APIを追加する。攻撃対象が広がることで、WebAuthn 自体の機能ではない、様々な攻撃の可能性が出てきます。

パラゴン社が提起した懸念は、Nok Nok Labsの製品にとっては問題ではありません。Nok Nok Labsは過去4年間、FIDOプロトコルを実装した製品をグローバルかつ大規模に展開してきました。私たちは高いセキュリティ基準と実装を支持しており、これにはWebAuthnのシナリオも含まれます。

Nok Nok Labs 製品をご利用のお客様は、ポリシーによって許容可能なアルゴリズムと認証特性を指定することができます。これにより、お客様は脆弱な実装を検出してブロックし、特定のアルゴリズムの弱点に起因するリスクへの露出を軽減することができます。また、弱いアルゴリズムや脆弱なアルゴリズムを使用している特定の認証者にリスクスコアを割り当てることもできます。リスクスコアを使用することで、顧客は、セキュリティ向上のために追加のステップアップ認証を要求したり、トランザクションを遅延させたり、リスクを軽減し、強固なセキュリティを確保するためのその他の適切な措置を講じることができる。

Nok Nok Labsは、設定とポリシーにより、この種の欠陥にさらされる機会を柔軟に制限することができます。また、リスクの高いシナリオを特定し、追加の保護を提供するためにステップアップ認証を必要とすることも可能です。

Nok Nok LabsはFIDOの創設者であり強力なサポーターであり、WebAuthnを支持しています。また、後方互換性と相互運用性を提供する一般的な標準の開発には潜在的なセキュリティ上の懸念が内在していること、そしてそれらに対処するために実装レベルで講じなければならないステップがあることも認識しています。

ご質問やご意見は、Nok Nok Labs([email protected])までお問い合わせください。

Nok Nokニュース

関連記事

量子がノックしている!
FIDOアライアンス オープンバンキング 意見

量子がノックしている!

When Securing Transactions, Global Experience Gets it Done
バイオメトリクス オピニオン

When Securing Transactions, Global Experience Gets it Done

2024 Security Industry Predictions: Consolidation, ROI, and the AI Hype Train
サイバーセキュリティ オピニオン

2024 Security Industry Predictions: Consolidation, ROI, and the AI Hype Train

まだFIDO信者ではない?アップルは大きな賭けに出た
FIDOアライアンス 業界ニュース オピニオン

まだFIDO信者ではない?アップルは大きな賭けに出た

コメントする (コメントをキャンセルする)

* は必須の入力項目です。メールアドレスは公開されません。

*
*

お問い合わせ

Nok Nok Labs, Inc.
〒100-0005 東京都千代田区丸の内1-6-2
新丸の内センタービル21F

03-3216-7333

[email protected]

米国本社へのアクセス(Google Map)

連絡先と購読

* は必須

最新のブログ投稿

  • 運用技術におけるサイバーセキュリティのナビゲーション:統合サイバー防衛共同体からの洞察
  • 量子がノックしている!
  • Nok Nok、パスキーの導入と管理を簡素化する革新的なソリューションを発表
  • パスキーへの道をナビゲートする:1つのアプローチがすべてに当てはまるわけではない

ナビゲーション

  • Nok Nok Labsからの通知を受け取る
  • 採用情報
  • リソース
  • サポート

Nok Nok Labs、Nok Nok、NNLはすべてNok Nok Labs, Inc.の商標です。
FIDOはFIDOアライアンスの商標です。無断複写・転載を禁じます。
利用規約と プライバシーポリシー

デモ
無償トライアル
ビデオ
お問い合わせ
サポート

お問い合わせ(650) 433-1300-[email protected]

コピー
同意の管理
最高のエクスペリエンスを提供するために、Cookieなどのテクノロジーを使用して、デバイス情報を保存および/またはアクセスします。これらの技術に同意すると、このサイトでの閲覧行動や一意のIDなどのデータを処理できるようになります。同意しない、または同意を撤回すると、特定の機能に悪影響を与える可能性があります。
機能的な 常にアクティブ
技術的な保存またはアクセスは、加入者またはユーザーが明示的に要求した特定のサービスの使用を可能にするという正当な目的、または電子通信ネットワークを介した通信の送信を実行する唯一の目的のために厳密に必要です。
設定
技術的な保存またはアクセスは、加入者またはユーザーが要求していない設定を保存するという正当な目的のために必要です。
統計学
統計目的のみに使用される技術的なストレージまたはアクセス。 匿名の統計目的にのみ使用される技術的な保存またはアクセス。召喚状、インターネットサービスプロバイダー側の自発的な遵守、または第三者からの追加記録がなければ、この目的のために保存または取得された情報だけでは、通常、お客様を特定するために使用することはできません。
マーケティング
技術的な保存またはアクセスは、広告を送信するためのユーザープロファイルを作成したり、同様のマーケティング目的でWebサイト上または複数のWebサイトにわたってユーザーを追跡したりするために必要です。
オプションを管理する サービスを管理する {vendor_count} ベンダーを管理する これらの目的についてもっと読む
ビューの基本設定
{タイトル} {タイトル} {タイトル}
同意の管理
最高のエクスペリエンスを提供するために、Cookieなどのテクノロジーを使用して、デバイス情報を保存および/またはアクセスします。これらの技術に同意すると、このサイトでの閲覧行動や一意のIDなどのデータを処理できるようになります。同意しない、または同意を撤回すると、特定の機能に悪影響を与える可能性があります。
機能的な 常にアクティブ
技術的な保存またはアクセスは、加入者またはユーザーが明示的に要求した特定のサービスの使用を可能にするという正当な目的、または電子通信ネットワークを介した通信の送信を実行する唯一の目的のために厳密に必要です。
設定
技術的な保存またはアクセスは、加入者またはユーザーが要求していない設定を保存するという正当な目的のために必要です。
統計学
統計目的のみに使用される技術的なストレージまたはアクセス。 匿名の統計目的にのみ使用される技術的な保存またはアクセス。召喚状、インターネットサービスプロバイダー側の自発的な遵守、または第三者からの追加記録がなければ、この目的のために保存または取得された情報だけでは、通常、お客様を特定するために使用することはできません。
マーケティング
技術的な保存またはアクセスは、広告を送信するためのユーザープロファイルを作成したり、同様のマーケティング目的でWebサイト上または複数のWebサイトにわたってユーザーを追跡したりするために必要です。
オプションを管理する サービスを管理する {vendor_count} ベンダーを管理する これらの目的についてもっと読む
ビューの基本設定
{タイトル} {タイトル} {タイトル}

この資料を閲覧・ダウンロードするには、このフォームにご記入ください。

フォームをダウンロードする

* は必須
  • English