本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム
tag

パスワードリセット

このタグの記事 2 件

2026-09-05

パスワードリセットの設計欠陥:ログインを強くしても乗っ取られる5つの型と対策

リセット機能は『パスワードを知らない人に、パスワードを作らせる仕組み』=それ自体が認証経路。だから認証本体をいくら固めても、リセットが弱ければそこが実際の認証強度になる。壊れる型は5つ:推測できるトークン/失効しないトークン/メールに残り続けるリンク/リンクの宛先を外から差し替えられる(Hostヘッダ)/応答の差でアカウントの存在が分かる。OWASPが明示している要件と、仕様が数字を決めていない部分(長さ・期限)を分けて扱うのが実装のポイント。

2026-07-07

7pay 不正利用事件(2019):二段階認証のない決済アプリが乗っ取られた原因と対策

公開翌日にはアカウント乗っ取りが始まり、約808人・約3,862万円の不正利用が発生。核心は認証設計の欠陥で、①二段階認証が無くID+パスワードだけでログインでき、②パスワード再設定の新パスワードを『登録外のメールアドレス』にも送れたため、断片的な個人情報だけでアカウントを奪えた。あなたの環境では、重要な操作に二段階認証を必須化し、パスワード再設定は登録済みの経路のみに限定し、リスト型攻撃を想定した検知・ロックを備え、公開前に認証フローを第三者レビューして備える。