トップ «前の日記(2007-06-07) 最新 次の日記(2007-06-09)» 編集

りょうの果てしなき日記

ブログではなく単なる個人の日記なので、S/N比が非常に悪いのはあしからずー。

RSS 1.0 twitter facebook foursquare flickr YouTube

ToDo:


2007-06-08

_ アカウントロック機能の是非

下手に適用すると、他人のアカウントをロックしたりできて、楽しいことになったりすると考えている。

ただ、周りとは意見が合わなかった。採用らしい。ある程度の苦情が来続けると思うんだけどなぁ。

また、間違えるとロックされてしまうようなシステムだと、自分が間違えると困るから、パスワードが簡単なものになってしまうんじゃないかなぁとも思う。

例えばGmailだとCAPTCHAで連続間違いを回避してるみたい。そっか、その場で解除できるならそれでいいのかな?ただ、CAPTCHAぐらいだと、画像解析するBotもいるみたいなんで、効果無しかもなー。

アカウントロックって本当に良い対策なのかなぁ。いかがなもんでしょ?

本日のツッコミ(全2件) [ツッコミを入れる]
_ もかち (2007-06-09 22:14)

一般向けのサービスでは不要では?<br>運用コストが割にあわないと思うよ。<br>本当に大事なものが入っているシステムならば、必要かと思います。

_ りょう (2007-06-10 03:17)

大事なものではなかったとしても、なりすまされたら嫌だろうからねぇ。上には書かなかったけど、個人を特定したい、と、パスワードを簡単にしたい、というのが相反する要求なので、難しい課題ではあるんだけど。<br>アカウントロックを導入するぐらいだから、たぶん大事なものが入っている前提。まぁ、そこに簡単なパスワードを要求するのも常識外れなんだけど、要求としてはわからなくもない。<br>で、パスワードを簡単にする→アカウントロック必須、という理論になったと。<br>おいらが提案するなら、入力するパスワードは簡単でも認証に使用されるパスワードは長く複雑なもの、かな。ブルートフォースに対してPKIの取っている対策と同じだね。たぶん現状のベストプラクティスだよ。<br>具体的には、送信パスワードファイルのパスワードを入力するようにするとか、S/Keyみたいなワンタイムパスワード系を使うか、かな。もちろんPKIのクライアント認証でもいいけど、複雑にはなっちゃうよね。


2003|10|11|12|
2004|01|02|03|04|05|06|07|08|09|10|11|12|
2005|01|02|03|04|05|06|07|08|09|10|11|12|
2006|01|02|03|04|05|06|07|08|09|10|11|12|
2007|01|02|03|04|05|06|07|08|09|10|11|12|
2008|01|02|03|04|05|06|07|08|09|10|11|12|
2009|01|02|03|04|05|06|07|08|09|10|11|12|
2010|01|02|03|04|05|06|07|08|09|10|11|12|
2011|01|02|03|04|05|06|07|08|09|10|11|12|
2012|01|02|03|04|05|06|07|08|09|10|11|12|
2013|01|02|03|04|05|06|07|08|09|10|11|12|
2014|01|02|03|04|05|06|07|08|09|10|11|12|
2015|01|02|03|04|05|06|07|08|09|10|11|12|
2016|01|02|03|04|05|06|07|08|09|10|11|12|
2017|01|02|03|04|05|06|07|08|09|10|11|12|
2018|01|02|03|04|05|06|07|08|09|10|11|12|
2019|04|07|08|