Tech
なぜスマートフォンを紛失すると、ロックアウトかSMSフォールバックかの選択を迫られるのか?
81
機会
パスキーはパスワードを排除するが、FIDO2仕様が解決していない脆弱性をもたらす。それがアカウントリカバリーだ。登録済みの唯一のデバイスを紛失し、ベンダー固有の同期を事前設定していなければ、ロックアウトされるか、パスキーが塞ぐはずだったSIMスワップ攻撃を再び可能にするSMS OTPに戻ることを余儀なくされる。Apple、Google、Microsoftはそれぞれ互換性のない同期サイロを構築しているため、iOSからAndroidに移行するとすべてのサービスで手動再登録が必要になる。WebAuthn仕様は認証情報の作成と使用方法を定義しているが、リカバリーについては各プラットフォームに明示的に委ねている。元の脅威モデルを維持しながら、ベンダー中立で暗号学的に堅牢なリカバリープリミティブは存在しない。
重要な理由
リカバリーはパスワードレススタックの最も弱いリンクであり、それを解決することがパスキーを大規模なパスワードの実行可能な代替手段にする最後の一マイルだ。
機会をどう評価するか
Opportunity Scoreは測定値ではなく、私自身の見解です。どれほど痛みを伴うか、どれほど頻繁に影響を与えるか、そして今日時点で解決策がいかに少ないか。スコアが高いほど、構築する価値が高いと私は考えています。
深刻度8/10
それが現れたときにどれほどの痛みをもたらすか。
頻度7/10
実際にどれほど頻繁に人々がそれに直面するか。
ホワイトスペース8/10
今日時点で、それに対する優れたツールがいかに少ないか。