Upgrade to Pro — share decks privately, control downloads, hide ads and more …

20260515 ⾃分のアカウントとプライバシーを守る認証と認可の話〜利⽤者向け〜

Sponsored · Ship Features Fearlessly Turn features on and off without deploys. Used by thousands of Ruby developers.

20260515 ⾃分のアカウントとプライバシーを守る認証と認可の話〜利⽤者向け〜

【TG40WG 外部登壇資料】
2026/05/15 しろおびセキュリティ 第2回Shirosec デジタルアイデンティティ編

⾃分のアカウントとプライバシーを守る認証と認可の話 〜利⽤者向け〜
OIDF-J TG40 ワーキンググループ
安永 未来

More Decks by OpenID Foundation Japan

Other Decks in Technology

Transcript

  1. 目次 1. 利用者って誰? 2. なぜ今日の話が必要? 3. なぜログインが必要? 4. そもそもデジタルアイデンティティとは? 5.

    サービスが確認する2つのこと 6. 自分のアカウントを守るには?(認証) 7. 自分のプライバシーを守るには?(認可) 8. まとめ 3
  2. 2. なぜ今日の話が必要? こんな経験ありませんか? パスワードの使いまわし なんとなく メールのリンクからログイン とりあえず アプリの権限を許可 アカウントを乗っ取られる 偽のサイトに誘導される

    (フィッシング攻撃) 個人情報が盗られる そのようなリスクを減らすために、 今日の話を聞いてほしいです! ※本資料では、利用者向けの説明として一部内容を簡略化しています。
  3. 6. 自分のアカウントを守るには?(認証) パスワード認証 • メリット • 利用者にとって馴染みがある • 端末を問わず使える •

    デメリット • 覚えるのが大変で使いまわしてしまう(漏洩のリスク ) • フィッシング攻撃のリスク • 単純なパスワードは推測されやすい 24
  4. 6. 自分のアカウントを守るには?(認証) パスワード認証 • メリット • 利用者にとって馴染みがある • 端末を問わず使える •

    デメリット • 覚えるのが大変で使いまわしてしまう(漏洩のリスク ) • フィッシング攻撃のリスク • 単純なパスワードは推測されやすい 25 便利で身近ですが、 パスワードだけに頼るのは危険!
  5. 6. 自分のアカウントを守るには?(認証) パスキー • メリット • デバイスがないと認証できないのでリモートの攻撃に強い • フィッシング攻撃に強い *正しいWebサイトと結びついているので、偽サイトに騙されにくい

    • デメリット • PINなどを盗み見られ、端末を盗まれると不正利用の恐れがある • パスキーを管理している端末やサービスに問題が起きると使えなくなる 29 ※厳密な内容は書籍「パスキーのすべて」などをご確認ください
  6. 6. 自分のアカウントを守るには?(認証) 紹介した3つの例をまとめると 30 認証方式 特徴 フィッシング耐性 パスワード認証 最も身近で使いやすい ×

    SMSワンタイムパスワード パスワード+SMSで送られる パスワードで認証 △ パスキー 正しいWebサイトと紐づけて認 証 ◦
  7. 6. 自分のアカウントを守るには?(認証) 紹介した3つの例をまとめると 31 認証方式 特徴 フィッシング耐性 パスワード認証 最も身近で使いやすい ×

    SMSワンタイムパスワード パスワード+SMSで送られる パスワードで認証 △ パスキー 正しいWebサイトと紐づけて認 証 ◦ では結局、どうすればよい?
  8. 7. 自分のプライバシーを守るには?(認可) アクセス権の重さ • 軽い権限 • 例:名前やアイコンを見る →影響は小さいが、必要かは確認する • 重い権限

    • 例:連絡先を見る、カレンダーを見る →個人情報や仕事の情報が流出する恐れ • かなり重い権限 • 例:メールを送信する、読む、削除する →なりすましや情報の改ざん、削除につながる恐れ 46
  9. 7. 自分のプライバシーを守るには?(認可) アクセス権の重さ • 軽い権限 • 例:名前やアイコンを見る →影響は小さいが、必要かは確認する • 重い権限

    • 例:連絡先を見る、カレンダーを見る →個人情報や仕事の情報にアクセスされる恐れ • かなり重い権限 • 例:メールを読む、送る、削除する →なりすましや情報の改ざん、削除につながる恐れ 47 その権限は本当に必要か、 確認しましょう !
  10. 7. 自分のプライバシーを守るには? アクセス権の重さ • 軽い権限 • 例:名前やアイコンを見る →影響は小さいが、必要かは確認する • 重い権限

    • 例:連絡先を見る、カレンダーを見る →個人情報や仕事の情報にアクセスされる恐れ • かなり重い権限 • 例:メールを読む、送る、削除する →なりすましや情報の改ざん、削除につながる恐れ 48 すでに許可してしまったものはどうするの?
  11. 8. まとめ 自分のアカウントを守るには? • パスワードだけに頼らず、パスキーを使う • 使えない場合は多要素認証 を有効にする 自分のプライバシーを守るには? •

    誰が、どこに、どこまでアクセスするのか を確認する • 使っていないアプリや、見覚えのない連携 を見直す 認証を強くし、認可を見直すことが、 自分を守る第一歩 です!
  12. 54