本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム
tag

アカウント

このタグの記事 2 件

2026-10-06

パスワードが漏れていないか確認する方法:Have I Been Pwned の使い方と、ブラウザ・スマホに入っている確認機能

パスワード漏洩の確認方法の解説。Have I Been Pwned(HIBP)は、メールアドレスが既知の漏洩事件のデータに含まれていたかを調べるサービスで、どのサービスから何が漏れたかが分かる。パスワードの確認機能(Pwned Passwords)は、端末側でパスワードをハッシュ化し、先頭5文字だけを送るため、パスワードそのものは送られない(HIBP公式のAPI文書)。当サイトの結論=今使っているパスワードの確認は、パスワードを入力するWebサイトではなく、すでにパスワードを保存しているGoogle パスワード マネージャー、iPhoneのパスワードApp、Edge のパスワード モニター、パスワードマネージャーの確認機能で行う。HIBPはメールアドレスの確認に使う。結果が「見つからない」でも安全の証明にはならない。

2026-10-06

GitHubの2段階認証(2FA)を設定する:認証アプリ・パスキー・リカバリーコードと、スマホをなくしたときの復旧

GitHubの2段階認証(2FA)の設定と、ロックアウトを防ぐ準備をまとめた手引き。GitHubは2023年3月から、コードを投稿するユーザーに段階的に2FAを必須化しており、対象に選ばれると45日の登録期間と7日の猶予の後、2FAを有効にするまでGitHub.comにアクセスできなくなる。GitHub Docsは、認証アプリ(TOTP)を主な方法にし、パスキーかセキュリティキーを予備に足す構成を推奨している(パスキー・セキュリティキー・GitHub Mobileは、TOTPかSMSを設定した後でないと追加できない)。当サイトの結論:2FAで本当に困るのは乗っ取りより自分が締め出されることで、GitHubサポートは2FAの資格情報と復旧手段をすべて失ったアカウントを戻せない。設定と同時に、リカバリーコード16個をパスワードマネージャーに保存し、2つ目の方法を登録しておく。あわせて、期限付きのfine-grainedトークン、承認済みアプリとSSH鍵の棚卸し、プッシュ保護とDependabotアラートを見直す。