認証(ログインシステム)— 「あなたは誰?」を確かめる

初級の解説は準備中のため、初級の内容を表示しています。

概要 — まず全体をつかむ

ログインの入口でまず行うのが認証。「あなたは誰?」を確かめる仕組みです。

パスワードそのものの守られ方(届ける→ハッシュ化して保管→照合)は パスワードはどう守られているのか を参照。ここではログインシステム全体を扱います。

詳細 — 1段階ずつ追う

これは何をする係?

会員証を見せて本人確認するのと同じ。多くは ID(メール等)+パスワード(※1 合言葉) で確かめます。合っていれば「ログイン中」の印(※2 セッション)を渡し、以降はその印で本人と判断します。

登場人物メモ:

  • ※1 パスワード — 本人だけが知っている合言葉
  • ※2 セッション — 「ログイン中」を示す印。多くは Cookie に保存される

仕事の流れ

  1. ID とパスワードを入力する
  2. サーバが、保存してある情報と突き合わせる(照合)
  3. 合っていれば「ログイン中」の印(セッション)を発行して渡す
  4. 以降のアクセスは、その印で「本人だ」と判断する

守るための工夫

  • パスワードはそのまま保存しない — ハッシュ化(元に戻せない形)して保管する
  • 多要素認証(MFA) — パスワードに加えて、スマホの確認コードなど「もう1つ」を要求
  • SNSログイン — 他サービスの認証を借りる(自分でパスワードを預からない)
ハードウェアセキュリティキー
所持による本人確認(パスキー/MFA)

⚠️ うまくいかないとき

  • パスワードの使い回し・漏洩 — 他サイトの流出で芋づる式に破られる
  • なりすまし — 印(セッション)を盗まれて本人のふりをされる
  • 総当たり — パスワードを機械的に試される(回数制限で防ぐ)

関連する知識

理解度チェック

そのまま解けます(成績は保存されません)。無料アカウントを作ると、学習の記録と進捗の山登りが始まります。

1. サービスがパスワードを保存するとき、安全なのは?

2. 認証(Authentication)が確かめているのは?

3. 「あなたが誰か(本人かどうか)」を確かめることを、日本語二文字の熟語で何と言いますか。

4. 「ログイン中」であることを示す印で、多くはCookieに保存されるものを何と呼びますか。カタカナで答えてください。

5. ログインに成功したあと、以降のアクセスで「本人だ」と判断するために渡される印はどれ?

6. 多要素認証(MFA)の例として近いのは?

7. 「SNSログイン(他サービスの認証を借りる)」の利点に近いのは?

8. 総当たり(パスワードを機械的に次々試す攻撃)を防ぐのに有効なのは?