パスワードを忘れた? アカウント作成
2620 story

画像によるパスワード認証システム 29

ストーリー by Oliver
目鼻口パターン 部門より

yamajun曰く、"ZDNNの速報によると、MicrosoftのDarko Kirovski氏が文字の変わりに画像を利用したパスワードシステムを開発したそうです。これはユーザーが設定した画像中の特定の場所(たとえばモナリザの鼻)をクリックすることで正規ユーザーかどうかを識別するシステムのようです。速報記事では『ユーザーが覚えやすく,ハッカーに見破られにくい』とあるけど、ブルートフォースアタックに対してはむしろこっちの方が弱いのではないでしょうか?"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by inu (4662) on 2002年03月25日 0時33分 (#74639) ホームページ 日記
    画像でパスワード認証って昔見た話だなーと思って調べてみたら…

    2000年11月のニュース [zdnet.co.jp]でした。Deja Vuというもの。
    数千のカラーイメージから5つを選んでパスワードとする、という仕組みだそうです。
  • でも、 (スコア:1, おもしろおかしい)

    by Anonymous Coward on 2002年03月24日 23時54分 (#74622)
    ショルダーベーコンなら聞いたことがあるけどなぁ?

    まあそれはともかく、

    ヲジサンはこの「認証のための画像」に、XXXな奴を使ったりするんでしょうか?でも、XXXが見えてるXXXな画像だと、XXXをクリックするのはお約束になっちゃうから、ちっともセキュリティに貢献しないような気がしますが。。。。

    (自己規制検閲のため、一部が見えなくなっておりますが、ご了承ください)
    • by minz (3213) on 2002年03月25日 3時05分 (#74685) ホームページ 日記
      > XXXが見えてるXXXな画像
      もちろん[BOSS]ボタンも用意しておいてくださいね。

      じゃなくって (^^;

      特定の絵の特定の位置をクリック、であれば、絵を変えることができる
      仕組をつけておいて、正しい絵の正しい位置をクリックして認証するな
      ら、ブルートフォースにも耐えられる気もします。

      # iPhoto みたいなソフトになったりするかも。

      正しい絵を25分割くらいのパネルでランダムに配置し、「なんとなく
      絵と位置が判別できる」ようにすれば、覗き見攻撃にもそれなりの耐性
      ができるんではないかしら。
      --
      みんつ
      親コメント
    • by Gargan (4868) on 2002年03月27日 11時05分 (#75686) 日記
      ヲジサンはこの「認証のための画像」に、XXXな奴を使ったりするんでしょうか?


      「北斗の拳のザコ」とかどうでしょう。

      # ボスクラスは100発以上入れないと倒せないとか。(違)
      親コメント
  • by AliceYou (2190) on 2002年03月24日 23時55分 (#74624) 日記


    ログイン画面として任意の画像
    リモートログインするときに送りつけられたのは
    ナル入った管理者のポートレート…
    (コスプレ写真でも可)


    萎えてクラッキングする気が失せるので
    セキュリティ効果ばっちりかも(汗

    • by Anonymous Coward
      萎えてクラッキングする気が失せるので
      セキュリティ効果ばっちりかも(汗
      腹が立ってクラックする気が倍増するかも。
    • by Anonymous Coward
      アサハラとかげーつとかの汚らしい画像だけはやめちくりぃ。

      クリックするとビョーキがうつりそうだし。。。。
      • by Anonymous Coward
        anonymousじゃないと口かさけても言えないけど
        GNUの偉い人もけっこうすごい…
        思わず、オープンソースのものしか使えなくなりそう。

        髭が特に
        • by Anonymous Coward
          ESRやAlan Coxもこれまた......

          オープン/フリーソースで有名な人で人前に出せる人って誰がいるだろうか?最近痩せたLinusくらいかなぁ?Migel de Icazaはデムパなので、口を開けさせなければ...

          日本だとまた難しいな。
          • by Anonymous Coward
            >日本だとまた難しいな。

            そう?最近の若い子で普通の風貌してる人居ると思うが
            まぁそう言う人たちは人前で喋るほど何かを持っている訳じゃ無いよね・・・
            あと4,5年たって彼らが成長すれば少しは望みが(笑

            オールドタイプについてはコメントを差し控えよう(笑
  • by Fatalwedge (6623) <fatal@fuurai.org> on 2002年03月25日 0時16分 (#74633) 日記
    現在でも、数字を「画像」で表示し、それをユーザーに入力させる事で
    機械的なアタックを防いだりするシステムって存在しますよね。

    そもそも「画素が反応し~」なんてご大層な事言っても、
    余分なインターフェースが一つ増えるだけで
    結局は内部的にパスワードを生成する事には変わらない訳で。

    んで、記事をそのまま鵜呑みにするとすれば
    640*480の画像中1ドットをクリックさせるのって
    アルファベット小文字4文字のパスワードにも劣りませんか?
  • 認証ってログインするときだけでよいものなんでしょうか?
    大して数も多くない端末からホストコンピュータにアクセスしていた昔や、スタンドアロンの中に保存されているデータの保護だけ考えていれば良いPDAなどのロックと違って、
    現在の社内ネットワーク等の多種多様なデータがそこかしこに存在する上に、アクセスする経路も非常に多くなった環境下では、ログインした人物と使用している人物が同一であるという証明も必要じゃないかと最近考えています。
    --
    〜後悔先に立たず・後悔役に立たず・後悔後を絶たず〜
  • by naruaki (2658) on 2002年03月25日 12時31分 (#74814) 日記
    まず初めに、日の丸の右端をクリックします。続いて米国の国旗の星の部分をクリックして ...
    代理人にパスワードを(口頭で)教えるのも大変そうだ。
    パスワードを付箋に記入してパソコンに貼り付ける愚か者は激減する事でしょう。
    • >パスワードを付箋に記入してパソコンに貼り付ける愚か者は激減する事でしょう。

      キレイに加工した画像が写真立てに・・考えればきれいがないですね.

      そういえば,映画“JM”で3,4枚の画像をパスワード(暗号キー?)にしてましたね.

      --
      kero
      親コメント
    • モニターにサランラップはって「ここをクリック」とか、
      カモノハシの絵をかいておく奴が増えたりして...
  • 富士通アドバンストソリューションズが同じ技術を持ってます。 http://www.fasol.fujitsu.com/product/GateSceneJp/index.html
  • by Joga (8113) on 2002年03月25日 13時53分 (#74847)
    こっちに詳報 [zdnet.co.jp]がでてます。

    んで、このシステム、最初にパスワードを覚えるのが難しいような。
    てのは、昔あったアーケードゲーム(「タントアール」だと思う)で
    表示された順番にクリックしてく、というゲームがあったけど、5つとかなると覚えらんなくて。
    あ、そういう意味ではセキュリティ的に良いのかな?
    でも、結局覚えやすいような順番でパスワードにするだろうから、
    逆にクラックしやすくなるかもしれない。
    例えば、N字型にクリックしてくとか、そういうデータベースを作ってしまうような。
    #結局、セキュリティはいたちごっこだ・・
  • by Anonymous Coward on 2002年03月24日 23時49分 (#74620)
    まさか画像のどこかを一回クリックするだけで認証完了なんてことは無いだろうと思うんですけど、元記事の説明『このシステムはクリックする場所の特定の画素が反応し,一連の画素が乱数に変換されるという仕組み』って言われてもさっぱりわからないです。
    あと、ショルダーサーフィンって言葉は一般的なんでしょうか。ショルダーハックなら聞いたことあるんですが。
    • by L.Nizah (7804) on 2002年03月25日 0時15分 (#74632)
      たしかに、これだけでは さっぱりわかりませんね

      以下、適当に考えてみる

      画像Aのとある場所Xをクリックすると、AをXの情報(位置とか色)を元にして、何らかの方法で暗号化し、Cを得る。
      Network上は、その(暗号化された)Cが流れる

      どう頑張ってもこれ以上の内容は読み取れないですねぇ
      Challenge & ResponseのChallengeとして画像(に何か埋め込み?)
      Responseとして、上記のCを使用するという事でしょうか?

      # Challenge & Responseが良く分かってません (^^;
      親コメント
    • 多分、画像を何個かのMatrixに分割して、クリックしたMatrixの画素集合(2次元以上)のHashを取っているのではないかと推測しますが。

      つまりは、ある符丁があって、指定された乱数コードに従って画像の特定位置をクリックするような仕組みでしょう。

      この時に符丁の出し方やHashの取り方を工夫すれば、パスワードよりも理論上Secureに出来る。と言う事ではないかと思うのですが。

      別のスレッドで言われているように、特定の座標を複数入れるのでは無い事は確か。

      親コメント
  • by Anonymous Coward on 2002年03月25日 0時51分 (#74647)

    原文 [com.com] を読むと, 画像の一部分をクリックするのは1回ではなく, 複数回らしいです。これなら, 文字列によるパスワードよりもクラックされにくそうです。

    • 野球のブロックサインみたいなもんでしょうか?
    • > 文字列によるパスワードよりもクラックされにくそうです。
      そう?結局重要なのは組み合わせの数でしょ。
    • 単純なクリックだけでなくて、複数回のクリックやドラッグを含めた「ジェスチャー」がパスワード代わりになりそうですな。

      タブレットと筆跡検証機能が普及すれば自署名を認証に利用するとかにもなりそ

typodupeerror

目玉の数さえ十分あれば、どんなバグも深刻ではない -- Eric Raymond

読み込み中...