会員登録したサイトが事件で「パスワード流出」と報道されても、被害が出る人と出ない人がいます。その分かれ目は、サイトの金庫の作り方と、あなたのパスワードの使い方にあります。ログインの1〜2秒の裏側は、かならずこの順番で進みます:
- 届ける — 入力したパスワードが、鍵付きの道でサイトの受付へ届く
- すりつぶす — 受付がパスワードを「元に戻せない形」に変える
- 照合する — 金庫にある「すりつぶした結果」と見比べる
- 会員証をもらう — 一致したら、しばらく有効な会員証で通れるようになる
初級の解説は準備中のため、初級の内容を表示しています。
会員登録したサイトが事件で「パスワード流出」と報道されても、被害が出る人と出ない人がいます。その分かれ目は、サイトの金庫の作り方と、あなたのパスワードの使い方にあります。ログインの1〜2秒の裏側は、かならずこの順番で進みます:
ログインの仕組み全体(本人確認・トークン・SNSログイン・パスワードレス・MFA)は 認証(ログインシステム) を参照。ここではパスワードそのものの守られ方に絞ります。
🎬 アニメーション『ログインの裏側』の ② のところです!
ログインボタンを押すと、IDとパスワードはインターネットを旅してサイトの受付へ向かいます。ここで大事なのは、鍵付きの道(アドレスバーの鍵マーク、httpsって言います)を通ることです。
⚠️ イレギュラー(うまくいかないとき):
🎬 アニメーション『ログインの裏側』の ③ のところです!
受付は届いたパスワードを、そのまま金庫にしまいません。まずすりつぶします(ハッシュ化って言います)。
sakura2024」を専用のミキサーにかけるa91bc0...」のようなぐちゃぐちゃの文字列「戻せないのに、同じ入力なら同じ結果」——この不思議な性質のおかげで、生のパスワードをどこにも置かずに本人確認ができます。
⚠️ イレギュラー(ここが甘いサイトだと):
🎬 アニメーション『ログインの裏側』の ④〜⑤ のところです!
受付は、すりつぶした結果を金庫のものと見比べます。
失敗したときに「どちらが違うか」を教えてくれないのは、不親切なのではなくわざとです。「このIDは存在します」と教えるだけで、攻撃者はそのIDを狙い撃ちできるようになるからです。
⚠️ イレギュラー(攻撃されるとき):
🎬 アニメーション『ログインの裏側』の ⑥ のところです!
照合に成功すると、受付は「しばらく有効な会員証」をくれます(セッションって言います)。
順番に効き目が大きいのは、この3つです:
逆に、効き目が薄いのに疲れるのが「定期的な変更の強制」。最近は「漏れていないなら変えなくていい、そのかわり使い回すな」が主流の考え方です。
ここまでがログインの1〜2秒の裏側です。仕組み側は「生のパスワードをどこにも置かない」ことであなたを守り、あなた側は「使い回さない」ことで自分を守る——守りは両側で1セットです。
そのまま解けます(成績は保存されません)。無料アカウントを作ると、学習の記録と進捗の山登りが始まります。
問1. ログインに失敗したとき「IDかパスワードが違います」とだけ表示され、どちらが違うか教えてくれないのはなぜ?
問2. ちゃんとしたサイトで、あなたのパスワードはどう保管されている?
問3. パスワードの「使い回し」が危険な一番の理由はどれ?
問4. ログインに成功した後、ページを移動しても再ログインを求められないのはなぜ?
問5. 「すりつぶし(ハッシュ化)」の説明として最も近いものはどれ?
問6. ログインのとき「鍵マーク(https)の付いた道」を通ることが大事なのは なぜ?
問7. 本物そっくりの偽サイトに利用者自身がパスワードを入力してしまい 盗まれる手口を カタカナで何と呼ぶ?
問8. ログイン成功後にもらう「しばらく有効な会員証」の正式名を カタカナで何と呼ぶ?