パスワードはどう保存すべきか。ハッシュ化とソルトとストレッチングの基礎
Webアプリでパスワードを安全に保存する仕組みを、平文保存や単純ハッシュの危険から順に整理します。ソルトがレインボーテーブルを無効化する理屈、ストレッチングの意味、Argon2idなど現行で推奨されるアルゴリズム、ペッパーの位置づけを、OWASPとNISTの一次情報で確認しながら説明します。
Webアプリでパスワードを安全に保存する仕組みを、平文保存や単純ハッシュの危険から順に整理します。ソルトがレインボーテーブルを無効化する理屈、ストレッチングの意味、Argon2idなど現行で推奨されるアルゴリズム、ペッパーの位置づけを、OWASPとNISTの一次情報で確認しながら説明します。
総当たり攻撃が成立する仕組みと、辞書攻撃やパスワードスプレーという派生、他サービスから漏れた認証情報を試すクレデンシャルスタッフィングとの違いを整理し、長いパスフレーズや多要素認証、レート制限まで、個人と運用側それぞれの守り方をNISTやOWASP、IPAの一次情報に沿って入門者向けに説明します。
家庭用の防犯カメラや見守りカメラが乗っ取られる原因は、初期パスワードのまま使うことやファームを更新しないことにあります。狙われる仕組みを確認し、選ぶときに見る安全面の観点と設置後の設定を整理します。
パスワードに代わる認証として急速に広がるパスキー(FIDO2/WebAuthn)。公開鍵暗号でなぜフィッシングに強いのか、同期型と端末固定型の違い、設定・紛失・機種変時の扱いまで、入門者向けに原理から噛み砕いて解説します。
パスワード漏えい対策の決め手となる多要素認証(MFA)について、認証要素の考え方、方式ごとの強度と使い勝手の違い、フィッシング耐性、組織導入の進め方、運用とリカバリーの設計までを実務目線で網羅的に整理します。
FIDO2対応のハードウェアセキュリティキーは、フィッシングに原理的に強い最高水準の認証手段です。仕組み・選ぶ基準・対応サービスの確認方法から、YubiKeyなど実在製品の使い分けまでを実務目線で解説します。
クラウド型かローカル型か、同期や共有はどう設計するか。ゼロ知識暗号やパスキー対応といった判断軸から、自分や組織に合うパスワードマネージャーの選び方を入門者にも噛み砕いて整理します。
複雑さより長さ、そして使い回しの回避。NIST SP 800-63Bの考え方をもとに、覚えやすく破られにくいパスワードの作り方と、現実的な管理方法を入門者向けに噛み砕いて解説します。