This account is not set to public on notestock.
This account is not set to public on notestock.
This account is not set to public on notestock.
This account is not set to public on notestock.
IntelとAMDがx86アーキテクチャ推進団体を発足:GoogleやMeta、Microsoftらも参加 - EE Times Japan - https://eetimes.itmedia.co.jp/ee/articles/2410/16/news163.html#utm_term=share_sp
スズキの新型「フロンクス」にパイオニア製カーナビ標準装備 販売店装着のドラレコ連動などに対応 - Car Watch - https://car.watch.impress.co.jp/docs/news/1631758.html
This account is not set to public on notestock.
@osa_k と思って W3C の WebAuthn 規格票見てみたけど、attestationObject は「opaque to, and cryptographically protected against tampering by, the client」だったので暗号学的に保護されていれば規格的にはいいらしいので HSM でなくても規格的には問題ないかもしれない
@osa_k 実際その通りなのと、それはそれとして耐タンパ DB というものに収める、という話に反しているよねっていう話は両立するので……
耐タンパー性のレベルに関して、用途問わずこういう性質はは満たしておくべきだよねという合意が存在するのか、それとも完全にケースバイケースで判断されてるのか分かってない
porkbun のアカウント作成のとき passkey 作成だけで済んだけどパスワード生成して入力するより手数少なかったので passkey のほうがフローは洗練されてると思う
This account is not set to public on notestock.
@osa_k iCloud keychain なら全デバイスで指紋認証情報とか置くような TEE なセキュアストレージにおいてそうな気がするけど、Windows/Android で必ずそうなってる期待ができるかはどうだろうか
@osa_k 1password とかだとやってるのは
RSA なり ChaCha なりで暗号化した DB に鍵を置く、であって、ディスクリートな TPM にデータを置く、ではないはず?
passkey は toC OS vendor に標準実装させることで「デバイスのアンロックと同じ所作とコストだけで各種サーヴィスの認証できるようにする」「ユーザーにとっての認証の煩わしさ、管理から解放する」というエサで事実上パスワードマネージャーでの認証情報管理を強制させる、というところがキモなので元々パスワードマネージャーで全サーヴィスの認証情報を正しく管理することと強力なパスワードを都度生成できている人に対してはあまりメリットは少ない
本当は passkey とて耐タンパ性のセキュアストレージに鍵を置くべきだが現実の実装はあまりそうなってないものもある、規格の説明としては正しい、あたりが正確か
ホワイトペーパー:マルチデバイス対応FIDO認証資格情報 - FIDO Alliance - https://fidoalliance.org/white-paper-multi-device-fido-credentials/?lang=ja
FIDO Alliance が passkey の whitepaper として提示しているものこそ FIDO のマルチデバイス認証 >> パスキー(パスキー認証器) - https://fidoalliance.org/passkeys/?lang=ja#resources
This account is not set to public on notestock.
This account is not set to public on notestock.
ぱすきーと書きつつFIDO2のせつめいしてるねえ。ぱすきーはFIDOアライアンスの規格じゃなかった気もするしもうむちゃくちゃだよねえw
FIDO2 や WebAuthn の説明ならあってる。passkey は人々思ったよりセキュリティキーやセキュアデバイス持ってなくて流行らなかった WebAuthn を relaxation したようなものなので多少誤りがある。が、passkey だからとてデバイス間同期を必ずするわけでもない
引用されてる図はPasskeyでは鍵をデバイス間で共有させることが許されてるよ、という説明の図なので引用の仕方はおかしいが、図を無視して読めば認証プロトコルの話としては正しいことを言ってる?
This account is not set to public on notestock.
This account is not set to public on notestock.
This account is not set to public on notestock.
This account is not set to public on notestock.