このタグの記事 1 件
公開翌日にはアカウント乗っ取りが始まり、約808人・約3,862万円の不正利用が発生。核心は認証設計の欠陥で、①二段階認証が無くID+パスワードだけでログインでき、②パスワード再設定の新パスワードを『登録外のメールアドレス』にも送れたため、断片的な個人情報だけでアカウントを奪えた。あなたの環境では、重要な操作に二段階認証を必須化し、パスワード再設定は登録済みの経路のみに限定し、リスト型攻撃を想定した検知・ロックを備え、公開前に認証フローを第三者レビューして備える。