【セキュリティ】殆どの日本のウェブサイトは非常に弱いパスワードを要求している

このコミットが含まれているのは:
守矢諏訪子 2024-04-29 16:56:45 +09:00
コミット 0c7756b210
7個のファイルの変更164行の追加42行の削除

バイナリ
ass/risk-password.png ノーマルファイル

バイナリファイルは表示されません。

変更後

幅:  |  高さ:  |  サイズ: 200 KiB

ファイルの表示

@ -3,13 +3,78 @@
<id>gemini://technicalsuwako.moe</id>
<title>テクニカル諏訪子</title>
<updated>2024-04-26T00:00:00Z</updated>
<updated>2024-04-29T00:00:00Z</updated>
<author><name>テクニカル諏訪子</name></author>
<link href="gemini://technicalsuwako.moe" rel="alternate"></link>
<entry>
<id>blog/security-weak-password-problem.gmi</id>
<author><name>凛</name></author>
<title type="html">【セキュリティ】殆どの日本のウェブサイトは非常に弱いパスワードを要求している</title>
<published>2024-04-29T00:00:00Z</published>
<category term="jp"></category>
<category term="blog"></category>
<category term="ウエブ開発"></category>
<category term=""></category>
<category term="セキュリティ"></category>
<category term="パスワード"></category>
<category term="サイバー攻撃対策"></category>
<link href="gemini://technicalsuwako.moe/blog/security-weak-password-problem.gmi" rel="alternate"></link>
<content type="html">
&lt;p&gt;西洋のウェブサイトと日本のウェブサイトのパスワードポリシーの間には、強い対照があります。&lt;br /&gt;
西洋のウェブサイトでは、強力なパスワードの使用が大変推奨される事がよくありますが、殆どの日本のウェブサイトでは、弱くて推測し易いパスワードが必要です。&lt;br /&gt;
何故でしょうか?&lt;br /&gt;
利便性の観点から見ると、覚え易いです。&lt;br /&gt;
しかし、サイバーセキュリティの観点から見ると、これは非常に危険な習慣です!&lt;/p&gt;
&lt;h2 id=&#34;heading&#34;&gt;安全なパスワードとは?&lt;/h2&gt;
&lt;p&gt;安全なパスワードは覚え憎いですが、推測し憎いパスワードで、少なくとも20文字以上で、多くの異なる大文字、小文字、数字、及び特殊文字(!&amp;quot;#$%&amp;amp;&amp;rsquo;()~=~-^|{}[]`*@:+;&amp;lt;&amp;gt;?,./_)のランダムな組み合わせを含みます。&lt;br /&gt;
パスワードの総文字数は64文字以上を推奨します&lt;/p&gt;
&lt;h2 id=&#34;64&#34;&gt;64文字?それは覚えられないわ&lt;/h2&gt;
&lt;p&gt;今日では、本当に優れたパスワードマネージャーがありますので、覚えたり入力したりする必要はありません!&lt;br /&gt;
&lt;a href=&#34;https://gitler.moe/suwako/sp&#34;&gt;その様なパスワードマネージャーの1つに、パスワード創作、とTOTP(ワンタイムパスワード)機能も含むあたしの「sp」というプログラムがあります。&lt;/a&gt;&lt;br /&gt;
その他には、GNU PassとKeePass XCがあります。&lt;br /&gt;
spのパスワート創作機能では、デフォルトで強力なパスワードを生成しますが、脆弱なパスワードを生成するには(特殊文字なしで)、コマンドパラメーターに &amp;ldquo;risk&amp;rdquo; という単語を追加する必要があります。&lt;br /&gt;
あたしはこのオプションを、依然として多くの日本のウェブサイトが非常に愚かにも実施している非常に安全でないパスワードポリシーの為に追加しました。&lt;br /&gt;
いつかこれが変わる事を本当に願っています!&lt;/p&gt;
&lt;h2 id=&#34;heading-1&#34;&gt;安全でないパスワードポリシーは疑わしいです&lt;/h2&gt;
&lt;p&gt;安全でないパスワードを強制する理由が便利さではない場合、それはバックエンドのコードが安全でない為だと疑います。&lt;br /&gt;
あたしが初めてPHPを学んだ頃、SQLインジェクションは未だ知られていませんでしたので、多くのプログラマーが平文でパスワードを保存し、これにより多くのパスワード盗難が発生しましたが、文字列のサニタイズも当時は新しい物でした。&lt;br /&gt;
これらの間違いは、今日でも初心者のPHP、Perl、Javascript、Ruby、及びPythonプログラマーによって行われています。&lt;br /&gt;
ですので、あたしが安全なパスワードを作成する事を許可されない場合、そのウェブサイトを作成した人のプログラミング経験を疑います。&lt;br /&gt;
特に、文字列のサニタイズと文字列のハッシュ化は、全てのプログラミング言語で非常に簡単に行う事が出来ます!&lt;/p&gt;
&lt;h2 id=&#34;heading-2&#34;&gt;無駄な代替手段&lt;/h2&gt;
&lt;p&gt;安全でないパスワードを強制するウェブサイトでよく見るのは、Google reCAPTCHA、クライアントサイドの検証(Javascriptで使って)、そして多分Cloudflareも使用されている事です。&lt;br /&gt;
それにより、攻撃対象領域が更に増え、ユーザーがより脆弱になります。&lt;/p&gt;
&lt;p&gt;一部のウェブサイトでは、オプションの2段階認証(2FA)も見られますが、これ自体が安全性の錯覚を与えるだけで、実際にはデータ漏洩やパスワード盗難に対して全く何もしません。&lt;br /&gt;
安全でないパスワードの結果は、パスワードの一意性に殆ど余地を残さない事です。&lt;br /&gt;
攻撃者が既知のパスワードでウェブサイトにログイン出来なくても、ユーザー名やメールアドレスとパスワードが一致すれば、他の多くのウェブサイトにログイン出来る様になります。&lt;br /&gt;
更に悪い事に、貴方のメールアドレスとパスワードの両方が知られている場合、攻撃者(又はダークネットで漏洩したデータベースを購入した者)は貴方の全てのメールを読む事が出来、貴方としてメールを送信する事さえ出来ます!&lt;/p&gt;
&lt;h2 id=&#34;heading-3&#34;&gt;頼む&lt;/h2&gt;
&lt;p&gt;あたしの要望は、日本のウェブサイトのオーナーや企業、コミュニティ、及びその他の種類のウェブサイトの全ての仲間に向けられています。&lt;br /&gt;
安全なパスワードを許可して下さい!!&lt;br /&gt;
「114514」というパスワードさえ覚えられない高齢者が沢山いるからと言って、我々日本人全員がそうだというわけではありません&lt;/p&gt;
&lt;h2 id=&#34;heading-4&#34;&gt;安全でないパスワードポリシーの例え&lt;/h2&gt;
&lt;p&gt;&lt;img src=&#34;https://ass.technicalsuwako.moe/risk-password.png&#34; alt=&#34;&#34; /&gt;&lt;/p&gt;
&lt;p&gt;以上&lt;/p&gt;
</content>
</entry>
<entry>
<id>blog/odl-020.gmi</id>
<author><name>凛</name></author>
@ -442,46 +507,5 @@ muslを使用した人気のあるLinuxディストリビューションには
</content>
</entry>
<entry>
<id>blog/hozonsite-130.gmi</id>
<author><name>凛</name></author>
<title type="html">【076】保存サイト 1.3.0登場</title>
<published>2024-04-10T12:00:00Z</published>
<category term="jp"></category>
<category term="blog"></category>
<category term="ウエブ開発"></category>
<category term=""></category>
<category term="hozonsite"></category>
<category term="保存サイト"></category>
<link href="gemini://technicalsuwako.moe/blog/hozonsite-130.gmi" rel="alternate"></link>
<content type="html">
&lt;p&gt;保存サイト は1.3.0にバージョンアップしました!!&lt;/p&gt;
&lt;h2 id=&#34;heading&#34;&gt;保存サイトって何?&lt;/h2&gt;
&lt;p&gt;世界初FOSS系ウエブアーカイバーです。&lt;/p&gt;
&lt;h2 id=&#34;heading-1&#34;&gt;変更&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;BSD2clause→ISCライセンスに変更&lt;/li&gt;
&lt;li&gt;変なエンコーディングの変換&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;heading-2&#34;&gt;ソースコード&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://gitler.moe/suwako/hozonsite&#34;&gt;Gitler&lt;/a&gt;&lt;/p&gt;
&lt;h2 id=&#34;heading-3&#34;&gt;公式インスタンス&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://hozon.site/&#34;&gt;https://hozon.site/&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;以上&lt;/p&gt;
</content>
</entry>
</feed>

ファイルの表示

@ -2,6 +2,7 @@
# 記事一覧
=> /blog/security-weak-password-problem.gmi 2024年04月29日 【セキュリティ】殆どの日本のウェブサイトは非常に弱いパスワードを要求している
=> /blog/odl-020.gmi 2024年04月26日 【】odl 0.2.0登場
=> /blog/which-openbsd-netbsd-freebsd.gmi 2024年04月23日 【BSD】OpenBSD、NetBSD、FreeBSD、どっと使っては良い?
=> /blog/odl-010.gmi 2024年04月22日 【】odl 0.1.0登場

ファイルの表示

@ -0,0 +1,48 @@
=> /blog.gmi ブログ一覧へ
#【セキュリティ】殆どの日本のウェブサイトは非常に弱いパスワードを要求している
投稿日2024-04-29
西洋のウェブサイトと日本のウェブサイトのパスワードポリシーの間には、強い対照があります。
西洋のウェブサイトでは、強力なパスワードの使用が大変推奨される事がよくありますが、殆どの日本のウェブサイトでは、弱くて推測し易いパスワードが必要です。
何故でしょうか?
利便性の観点から見ると、覚え易いです。
しかし、サイバーセキュリティの観点から見ると、これは非常に危険な習慣です!
## 安全なパスワードとは?
安全なパスワードは覚え憎いですが、推測し憎いパスワードで、少なくとも20文字以上で、多くの異なる大文字、小文字、数字、及び特殊文字(!"#$%&'()~=~-^|\{}[]`*@:+;<>?,./_)のランダムな組み合わせを含みます。
パスワードの総文字数は64文字以上を推奨します
## 64文字?それは覚えられないわ
今日では、本当に優れたパスワードマネージャーがありますので、覚えたり入力したりする必要はありません!
=> https://gitler.moe/suwako/sp その様なパスワードマネージャーの1つに、パスワード創作、とTOTP(ワンタイムパスワード)機能も含むあたしの「sp」というプログラムがあります。
その他には、GNU PassとKeePass XCがあります。
spのパスワート創作機能では、デフォルトで強力なパスワードを生成しますが、脆弱なパスワードを生成するには(特殊文字なしで)、コマンドパラメーターに "risk" という単語を追加する必要があります。
あたしはこのオプションを、依然として多くの日本のウェブサイトが非常に愚かにも実施している非常に安全でないパスワードポリシーの為に追加しました。
いつかこれが変わる事を本当に願っています!
## 安全でないパスワードポリシーは疑わしいです
安全でないパスワードを強制する理由が便利さではない場合、それはバックエンドのコードが安全でない為だと疑います。
あたしが初めてPHPを学んだ頃、SQLインジェクションは未だ知られていませんでしたので、多くのプログラマーが平文でパスワードを保存し、これにより多くのパスワード盗難が発生しましたが、文字列のサニタイズも当時は新しい物でした。
これらの間違いは、今日でも初心者のPHP、Perl、Javascript、Ruby、及びPythonプログラマーによって行われています。
ですので、あたしが安全なパスワードを作成する事を許可されない場合、そのウェブサイトを作成した人のプログラミング経験を疑います。
特に、文字列のサニタイズと文字列のハッシュ化は、全てのプログラミング言語で非常に簡単に行う事が出来ます!
## 無駄な代替手段
安全でないパスワードを強制するウェブサイトでよく見るのは、Google reCAPTCHA、クライアントサイドの検証(Javascriptで使って)、そして多分Cloudflareも使用されている事です。
それにより、攻撃対象領域が更に増え、ユーザーがより脆弱になります。
一部のウェブサイトでは、オプションの2段階認証(2FA)も見られますが、これ自体が安全性の錯覚を与えるだけで、実際にはデータ漏洩やパスワード盗難に対して全く何もしません。
安全でないパスワードの結果は、パスワードの一意性に殆ど余地を残さない事です。
攻撃者が既知のパスワードでウェブサイトにログイン出来なくても、ユーザー名やメールアドレスとパスワードが一致すれば、他の多くのウェブサイトにログイン出来る様になります。
更に悪い事に、貴方のメールアドレスとパスワードの両方が知られている場合、攻撃者(又はダークネットで漏洩したデータベースを購入した者)は貴方の全てのメールを読む事が出来、貴方としてメールを送信する事さえ出来ます!
## 頼む
あたしの要望は、日本のウェブサイトのオーナーや企業、コミュニティ、及びその他の種類のウェブサイトの全ての仲間に向けられています。
安全なパスワードを許可して下さい!!
「114514」というパスワードさえ覚えられない高齢者が沢山いるからと言って、我々日本人全員がそうだというわけではありません
## 安全でないパスワードポリシーの例え
=> /static/risk-password.png
以上

バイナリ
gemini/static/risk-password.png ノーマルファイル

バイナリファイルは表示されません。

変更後

幅:  |  高さ:  |  サイズ: 200 KiB

ファイルの表示

@ -3,6 +3,7 @@
# avatar = gemini://076.moe/static/suwako.jpg
# description = テクニカル諏訪子様のtwtxtフィード
# link = ホームページ gemini://technicalsuwako.moe
2024-04-29T00:00:00Z09:00 【セキュリティ】殆どの日本のウェブサイトは非常に弱いパスワードを要求している - gemini://technicalsuwako.moe/blog/security-weak-password-problem.gmi
2024-04-26T00:00:00Z09:00 【】odl 0.2.0登場 - gemini://technicalsuwako.moe/blog/odl-020.gmi
2024-04-23T00:00:00Z09:00 【BSD】OpenBSD、NetBSD、FreeBSD、どっと使っては良い? - gemini://technicalsuwako.moe/blog/which-openbsd-netbsd-freebsd.gmi
2024-04-22T00:00:00Z09:00 【】odl 0.1.0登場 - gemini://technicalsuwako.moe/blog/odl-010.gmi

48
src/blog/security-weak-password-problem.md ノーマルファイル
ファイルの表示

@ -0,0 +1,48 @@
title: 【セキュリティ】殆どの日本のウェブサイトは非常に弱いパスワードを要求している
author: 凛
date: 2024-04-29
tags: jp,blog,ウエブ開発,,セキュリティ,パスワード,サイバー攻撃対策
----
西洋のウェブサイトと日本のウェブサイトのパスワードポリシーの間には、強い対照があります。\
西洋のウェブサイトでは、強力なパスワードの使用が大変推奨される事がよくありますが、殆どの日本のウェブサイトでは、弱くて推測し易いパスワードが必要です。\
何故でしょうか?\
利便性の観点から見ると、覚え易いです。\
しかし、サイバーセキュリティの観点から見ると、これは非常に危険な習慣です!
## 安全なパスワードとは?
安全なパスワードは覚え憎いですが、推測し憎いパスワードで、少なくとも20文字以上で、多くの異なる大文字、小文字、数字、及び特殊文字(!"#$%&'()~=~-^|\{}[]`*@:+;<>?,./_)のランダムな組み合わせを含みます。\
パスワードの総文字数は64文字以上を推奨します
## 64文字?それは覚えられないわ
今日では、本当に優れたパスワードマネージャーがありますので、覚えたり入力したりする必要はありません!\
[その様なパスワードマネージャーの1つに、パスワード創作、とTOTP(ワンタイムパスワード)機能も含むあたしの「sp」というプログラムがあります。](https://gitler.moe/suwako/sp )\
その他には、GNU PassとKeePass XCがあります。\
spのパスワート創作機能では、デフォルトで強力なパスワードを生成しますが、脆弱なパスワードを生成するには(特殊文字なしで)、コマンドパラメーターに "risk" という単語を追加する必要があります。\
あたしはこのオプションを、依然として多くの日本のウェブサイトが非常に愚かにも実施している非常に安全でないパスワードポリシーの為に追加しました。\
いつかこれが変わる事を本当に願っています!
## 安全でないパスワードポリシーは疑わしいです
安全でないパスワードを強制する理由が便利さではない場合、それはバックエンドのコードが安全でない為だと疑います。\
あたしが初めてPHPを学んだ頃、SQLインジェクションは未だ知られていませんでしたので、多くのプログラマーが平文でパスワードを保存し、これにより多くのパスワード盗難が発生しましたが、文字列のサニタイズも当時は新しい物でした。\
これらの間違いは、今日でも初心者のPHP、Perl、Javascript、Ruby、及びPythonプログラマーによって行われています。\
ですので、あたしが安全なパスワードを作成する事を許可されない場合、そのウェブサイトを作成した人のプログラミング経験を疑います。\
特に、文字列のサニタイズと文字列のハッシュ化は、全てのプログラミング言語で非常に簡単に行う事が出来ます!
## 無駄な代替手段
安全でないパスワードを強制するウェブサイトでよく見るのは、Google reCAPTCHA、クライアントサイドの検証(Javascriptで使って)、そして多分Cloudflareも使用されている事です。\
それにより、攻撃対象領域が更に増え、ユーザーがより脆弱になります。
一部のウェブサイトでは、オプションの2段階認証(2FA)も見られますが、これ自体が安全性の錯覚を与えるだけで、実際にはデータ漏洩やパスワード盗難に対して全く何もしません。\
安全でないパスワードの結果は、パスワードの一意性に殆ど余地を残さない事です。\
攻撃者が既知のパスワードでウェブサイトにログイン出来なくても、ユーザー名やメールアドレスとパスワードが一致すれば、他の多くのウェブサイトにログイン出来る様になります。\
更に悪い事に、貴方のメールアドレスとパスワードの両方が知られている場合、攻撃者(又はダークネットで漏洩したデータベースを購入した者)は貴方の全てのメールを読む事が出来、貴方としてメールを送信する事さえ出来ます!
## 頼む
あたしの要望は、日本のウェブサイトのオーナーや企業、コミュニティ、及びその他の種類のウェブサイトの全ての仲間に向けられています。\
安全なパスワードを許可して下さい!!\
「114514」というパスワードさえ覚えられない高齢者が沢山いるからと言って、我々日本人全員がそうだというわけではありません
## 安全でないパスワードポリシーの例え
![](https://ass.technicalsuwako.moe/risk-password.png)
以上