パスワードを忘れた? アカウント作成
71851 story

phpbb.comから流出したパスワード、その傾向は? 30

ストーリー by soara
あっちでこっちでパスワード、考えるのも大変だ 部門より

insiderman 曰く、

やや旧聞になるかもしれないが、先日、オープンソースの電子掲示板システム「phpBB」を提供しているphpbb.comが攻撃され、約2万ものユーザーパスワードが流出する事件が発生した。攻撃者はこのパスワードをオンラインで公開したのだが、このパスワード情報を解析した結果、「よく使われるパスワード」がやはり多数存在していた、ということがDark Readingの記事で述べられている。

パスワードを解析した結果、まずその16%が人名(姓ではなく名前)であり、また14%が「1234」や「qwerty」といったキーボードのパターンであったという。また、4%が「passw0rd」や「password1」など、「password」という単語を変えたもので、5%が「hannah」や「pokemon」、「tigger」、「klingon」、「starwars」などの映画やアニメ、音楽などのポップカルチャーに関連した単語、4%がPCの近くに見える単語、たとえば「samsung」や「dell」などだったそうだ。

ちなみに、phpbb.comから流出したパスワードのトップ20は下記のとおり。

  • 3.03% "123456"
  • 2.13% "password"
  • 1.45% "phpbb"
  • 0.91% "qwerty"
  • 0.82% "12345"
  • 0.59% "12345678"
  • 0.58% "letmein"
  • 0.53% "1234"
  • 0.50% "test"
  • 0.43% "123"
  • 0.36% "trustno1"
  • 0.33% "dragon"
  • 0.31% "abc123"
  • 0.31% "123456789"
  • 0.31% "111111"
  • 0.30% "hello"
  • 0.30% "monkey"
  • 0.28% "master"
  • 0.22% "killer"
  • 0.22% "123123"

また、パスワードの長さは6文字が最多の35.16%で、続いて8文字(15.50%)、7文字(14.60%)、5文字(13.29%)と続いている。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • いや、待て (スコア:5, すばらしい洞察)

    by Anonymous Coward on 2009年03月14日 15時15分 (#1530935)

    phpbb.comのパスワードだろ?

    これは良く使われる捨てパスワードの傾向なんじゃないかな

    • by Anonymous Coward
      パスワードを使いまわしたりしない人の割合って、 その傾向を左右するほど多いんでしょうか
      • by Anonymous Coward

        phpbbはじめ登録制フォーラムの多くは登録しないと発言できませんからね。
        言いたいことがあったら登録するか、あきらめるか。ACなんて便利なモンはないんです。
        その後アカウント管理したくないこともいっぱいあるかと思います。
        一回質問して回答もらって終わりとか、おせっかいで口出ししたりね。
        いくら自己主張の強い欧米人でもたまにはACでと思うときもあるかもしれませんね。

        いやあACって本当にいいもんですね~!
        # これが言いたかった。

    • by Anonymous Coward
      捨てじゃないアカウントでも、傾向としては一緒だと思うよ
      何か見ないと自分でも思い出せないようなパスワードなんて、恐ろしくて本アカにこそつけられない。
  • by phenix (31258) on 2009年03月14日 22時25分 (#1531056)

    生パスワード保存禁止法案まだー?

    # 2回目

    • by kitsune.info (18329) on 2009年03月15日 7時55分 (#1531161) ホームページ

      そういや、phpBB のパスワードってハッシュ値が保存されてたんじゃなかったっけ。なんでパスワードそのものが漏れたんだろ?

      --
      [わかってもらうことは難しい。わかってあげることは、もっと難しい。]
      親コメント
    • by feenal (37359) on 2009年03月15日 11時33分 (#1531217)

      >生パスワード保存禁止法案まだー?

      これね、僕も前までそう思ってたんですが、最近生で保存することが多くなってるみたい。
      というのも、smtpなんかでdigest-md5やcram-md5でのパスワード認証しようとすると生パスワードが必要になる。
      ldapとかも生で保存してるみたいですしね...

      親コメント
      • by phenix (31258) on 2009年03月15日 12時17分 (#1531230)

        もはやパスワードマネージャに頼るしかないのでしょうか・・・orz

        親コメント
      • by thorin (14200) on 2009年03月16日 10時57分 (#1531506)
        プロトコルを調べてもらうと気付くかもしれないけど、CRAM-MD5 とかはサーバ側に
        生パスワードを保存しなくても良い設計になっています。一方で古い設計の APOPと
        か CHAPとかがサーバ側に生パスーワドを要求するので難しいのですが...
        親コメント
      • by Anonymous Coward

        ldapとかも生で保存してるみたいですしね...

        LDAPで生パスワードを保存しないようにすることは可能です。っていうか他に制約がなければハッシュ値使うのが常識です。

    • by cat's_panche (36200) on 2009年03月14日 23時24分 (#1531082)
      サーバ:送られてくるんだもん。 *表示するだけのブラウザが悪い
      親コメント
  • by Anonymous Coward on 2009年03月15日 15時34分 (#1531290)

    昔に比べて、パスワードの必要とされる場面が多くなってきてから
    分かりにくいパスワードを使い回す運用から、
    サイトごとのパスワードを、ローカルの覚え書きファイルに記録していくようになった。

    リモートサービスの危険性とローカルがクラックされる危険性を
    比べて、後者の方が低いかな、と考えるようになったからです。

    サービスの重要度に合わせて、
    重要なサービスはなるべくユニークなパスワードを考えて、
    どうでもイイサイトだったら、適当なパスワードを使い回すようにしました。
    あんまし、強すぎるのも打つのが大変だったりするし。

    # 一番信用出来ないのは、自分の記憶力、という年代になってきまして・・・

  • by Anonymous Coward on 2009年03月14日 16時41分 (#1530961)

    1から始まる連番はあっても、0123なんかはランクインしてないんですね。
    テンキーがあれば連番系のパスワードに0が出てきそうなもんですが、
    トップ20に一文字も使われてないってことは、やっぱりノートPCが多いのかな。

  • by chibaz (35131) on 2009年03月14日 17時09分 (#1530971)

    俺の使ってるやつは無い。

    #って思った奴、手を上げなさい!

  • by Anonymous Coward on 2009年03月14日 15時21分 (#1530938)
    ‥が使われる訳だ。(苦笑)
  • by Anonymous Coward on 2009年03月14日 19時04分 (#1530997)
    pswdは人気ないのか
  • by Anonymous Coward on 2009年03月29日 15時45分 (#1539878)

    パスワード変えた人挙手ノシ

typodupeerror

未知のハックに一心不乱に取り組んだ結果、私は自然の法則を変えてしまった -- あるハッカー

読み込み中...