セキュリティ強化塾
「Twitterパスワード平文保存事件」に学ぶ、秘密保持の落とし穴(2/3 ページ)
Twitterが犯したミスは何だったのか?
Twitterほどの企業が「パスワードを平文で保存する」といった愚行に走る理由が考えにくい。一体、どのようなミスがあったのだろうか。
同社では、パスワードを「bcrypt」を用いてハッシュ化して保存する前提だ。ハッシュ化とは、入力された値に一定の手続きを加えてランダムに見える別の値に書き換えることを指す。変換したデータを元データに戻せる暗号化とは違い、不可逆性が高い符号化を行う。つまり、ハッシュ関数などを使って置換された文字列(ハッシュ値)から元の文字列を復元することは極めて難しい。
万が一、ハッシュ化したパスワードが漏えいしたとしても、解読には数百年レベルの時間が必要だ。それ故、漏えいしたからといってすぐに認証を突破されることはない。ただし、これは「正しく運用」されていればの話だ。
今回のケースでは、パスワードのハッシュ化処理中の「ログ」が残っていた。ここに、ハッシュ関数を使って符号化する前の文字列、つまり平文のパスワードが記録されていた。もしもログが漏れれば重大インシデントになる可能性が高いが、幸いにもこれが外部に流出した形跡はなかった。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
かんぽ生命が営業報告を50分→10分に AI時代に見直すべき「データ入力」の仕組み
-
2
C言語は「危険」と言われても、専門家が「使う価値は十分にある」と言うワケ:900th Lap
-
3
M365 Copilot全庁展開で月2000時間削減 現場がAIを「使いたくなる」習慣化の仕組み
-
4
6TBファイルのサーバ移行、M365ユーザーの八雲町がSharePointでなく「あえてBox」の理由
-
5
Claude Codeに「仕事を丸投げ」して事故らないための基本運用ルール
-
6
損保ジャパン、2万人の「Gemini活用」どう管理? 推進者が語る「リスク回避」の仕組み
-
7
「カスハラ対応」を個人に任せない 取手市がAIで変えた窓口業務
-
8
社員の「セキュリティ訓練」、他社はどの程度やっている? 気になる隣の実施状況
-
9
「Claude」3倍高速化の裏で、Anthropic開発者が「あえてしなかったこと」:899th Lap
-
10
20年物の基幹システム刷新に、マクロミルがあえて「全てを変えない」と決めた理由
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー