HeadlinesBriefing favicon HeadlinesBriefing.com

パスキーが個人セキュリティに不十分な理由

Hacker News •
×

テック業界はパスキーを究極のログインソリューションとして積極的に推進しており、GoogleとMicrosoftはパスワードレス認証を推し進めている。パスキーはフィッシングやサーバー側のデータ漏洩を防ぐのに優れており、これにより企業環境に最適となっているが、個々のユーザーにとっては significantなリスクをもたらす。主な危険は資格情報の盗難から永久的なアカウントロック、自動バン、デバイスの紛失へと移っている。

ハードウェアキーはスケーリングの課題を提示する:パスキーはバックアップやキー間の移動ができないため、ユーザーは2-3個のキーを購入し、各サイトに対して各キーを登録する必要がある。検出可能な資格情報はキーあたり25-300アカウントのストレージ制限に直面する。AppleとGoogleの同期パスキーはアイデンティティをそれぞれのエコシステムに固定する;自動的なアカウントバンはすべてのサードパーティパスキーへのアクセスを irreversibleに切断する。FIDO Allianceのエクスポート標準は、携帯性のあるパスワード文字列と比較して未成熟なままである。

BitwardenやKeePassXCのようなサードパーティマネージャーは、断片化されたOS統合と一貫性のないオートフィルに苦しんでおり、特にネイティブアプリで顕著である。デバイス間のシナリオ、例えば同僚のコンピューターの使用などは、信頼と移植性のギャップを露呈する。著者は、サードパーティのパスキーが最終的に勝利する可能性があるが、個人のセキュリティに依存するにはエコシステムがまだ十分に成熟していないと主張する。

主要エンティティ:会社:Apple, Google, Microsoft, Bitwarden, KeePassXC, FIDO Alliance | 人物:Ethan Hawksley