【実務・中級編】WebAuthn/FIDO2によるパスワードレス認証とフィッシング耐性 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「終わりの始まり」:パスワードレス時代にXSSをどう制するか

やあ、エンジニア諸君。今日も脆弱性との終わりのない追いかけっこ、ご苦労様。

「パスワードレス認証(WebAuthn/FIDO2)を導入したから、うちはもう安泰だ」なんて考えていないか? もしそうなら、君はサイバー攻撃者の「最も狩りやすいカモ」だ。今日は、次世代の認証基盤を導入してもなお、XSS(クロスサイトスクリプティング)という「古典的かつ凶悪な亡霊」が、いかにして認証を無効化しうるか、そしてそれをどう封じ込めるかを徹底的に叩き込む。

—

1. なぜFIDO2でもXSSは「致命傷」なのか

FIDO2は公開鍵暗号方式を用いている。サーバーには公開鍵だけを置き、秘密鍵はユーザーのデバイス(TPM/Secure Element)から一歩も外に出ない。パスワードをネットワークに流さないため、フィッシング耐性は極めて高い。

しかし、攻撃者は「パスワード」を盗もうとはしない。 彼らが狙うのは、認証が完了した後の「セッション」だ。

攻撃シナリオ:XSSによるセッションハイジャック

XSSで

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました