パスワードを使い回さない
- 執筆
- CRYPTO PORT 編集部
- 公開日
- 更新日
- 読了目安
- 5 分
結論
取引所の口座が破られる最も多い原因は、他のサービスから流出したパスワードの使い回しです。サービスごとに異なる長いパスワードを作り、パスワード管理アプリで管理してください。ただし、シードフレーズや秘密鍵はそこへ保存しません。
要点
- 流出したメールアドレスとパスワードの組み合わせは、他サービスで機械的に試される
- 覚えられる数には限界がある。管理アプリに任せて、人間は一つだけ覚える
- マスターパスワードは長く、他のどこでも使っていないものにする
- シードフレーズ・秘密鍵はパスワードとは別物。管理アプリに入れず、オフラインで保管する
定義
サービスごとに固有の強固なパスワードを生成・保管し、使い回しによる連鎖的な乗っ取りを防ぐ運用。専用のパスワード管理アプリを用いるのが一般的。
攻撃者は、あなたのパスワードを推測しているわけではありません。どこかのサービスから流出した「メールアドレスとパスワードの一覧」を入手し、それを取引所のログイン画面に自動で流し込みます。クレデンシャルスタッフィングと呼ばれるこの手法は、使い回しさえなければ成立しません。逆に言えば、通販サイトで使ったパスワードを取引所でも使っていれば、通販サイトの管理体制があなたの資産を守っていることになります。
現実的な解は、サービスごとにランダムな長いパスワードを機械に生成させ、機械に覚えさせることです。パスワード管理アプリはブラウザやスマートフォンに組み込まれているものもあり、追加費用なしで始められます。方式としては、端末内だけで完結するもの、暗号化してクラウド同期するもの、オープンソースで自己ホストできるものがあります。どれを選ぶにせよ、マスターパスワードだけは自分で覚え、他のどこでも使わないでください。
管理アプリ自体も二段階認証で守ります。そして、マスターパスワードを忘れたときに復旧できるのか、端末が壊れたときにどうするのかを、資産を預ける前に確認しておいてください。ここを曖昧にしたまま運用すると、攻撃ではなく自分の操作で締め出されます。
重要な線引きがひとつあります。取引所やメールのパスワードは管理アプリに入れて構いませんが、ウォレットのシードフレーズや秘密鍵は入れないでください。これらはパスワードと違って再発行がなく、管理アプリのアカウントが一度でも破られれば、そのまま資産が動かせる状態になります。シードフレーズは紙や金属プレートなど、ネットワークに触れない媒体で物理的に保管するものです。
注意点
- · シードフレーズ・秘密鍵をパスワード管理アプリやクラウドメモに保存しないでください
- · 管理アプリを装う偽の拡張機能・偽アプリが存在します。導入は公式配布元から行ってください
- · マスターパスワードを紛失したときの復旧手段は、資産を預ける前に確認してください
よくある質問
ブラウザ内蔵のパスワード保存機能でも十分ですか?
使い回しをやめる目的なら、何も使わないより明確に安全です。ただしブラウザのプロファイルが盗まれると一括で漏れる構造なので、端末のロックとブラウザアカウントの二段階認証を必ず併用してください。