-
Notifications
You must be signed in to change notification settings - Fork 0
MS_2FAUserExperience
nishi_74322014 edited this page Sep 1, 2026
·
1 revision
- 戻る(Web Authentication API)
- 2FAのUserExperience
- PasswordlessのUserExperience
- WebAuthnを実装する。
二要素認証(Two-factor Authentication)の
UX(User Experience) を考える。
- Google アカウント
- スマホ認証アプリ
- 登録した電話番号への SMS
- FIDO U2F セキュリティキー(USB)
- Microsoft アカウント
- スマホ認証アプリ
- 登録した電話番号への SMS
補足(手段によって強度が違う): 上記に挙がっている 2 要素目は、
「所持」を確認するという点では同じだが、フィッシング耐性が大きく異なる。
手段 主な弱点 SMS SIM スワップ、SS7 の傍受、そのまま入力させる中継フィッシング 認証アプリ(TOTP) 表示された数字を偽サイトに入力させる中継フィッシング プッシュ承認 承認を連打させる MFA 疲労攻撃 セキュリティ キー(FIDO / WebAuthn) オリジンに紐づくためフィッシング耐性がある WebAuthn が
他の手段と本質的に違うのは、署名の対象にオリジンが含まれるため、
偽サイトでは正しい署名が作れない点である。
補足(2FA からパスワードレスへ): 本ページの用例はいずれも
「パスワード+もう 1 要素」という構成だが、
WebAuthn の UV(User Verification)を使えば
パスワードそのものを廃止できる。
Google / Microsoft のいずれも現在は
**パスキー(Passkey)**によるパスワードレス サインインを提供している。
詳しくは「PasswordlessのUserExperience」を参照。
Tags: IT国際標準, 認証基盤
このWikiは「Open棟梁Project」,「OSSコンソーシアム 開発基盤部会」によって運営されています。