2025/03/17 14:27 Cloudflare Analyzes Login Credentials

ロボ子、Cloudflareがリバースプロキシ経由のログイン情報を分析してるって知ってたかのじゃ?

はい、博士。記事によると、Cloudflareは集計された統計を提供しているようですね。

ふむ、2024年9月から11月のデータでは、ログイン成功の41%が漏洩パスワードを使ってるらしいぞ。恐ろしいのじゃ!

そんなに多いとは驚きです。CloudflareのWAFダッシュボードで「Account abuse detection」がデフォルトで有効になっている可能性があるとのことですが、これはどういうことでしょうか?

つまり、Cloudflareが自動で不正アカウントの検出をしてくれるってことじゃな。無料プランのユーザーも対象になるみたいじゃぞ。

無料ユーザーと有料ユーザーで違いはあるのでしょうか?

無料ユーザーはCloudflareが提供するログインページ検出パターンしか使えないらしい。もしログインエンドポイントが普通じゃないと、認識されない可能性があるのじゃ。

なるほど。有料ユーザーはもっと細かく設定できるということですね。

そういうことじゃ。あと、無料ユーザーはパスワードが漏洩したかどうかしか分からなくて、ユーザー名とパスワードの両方が漏洩したかどうかは分からないらしいぞ。

それは少し残念ですね。でも、Cloudflareはどのようにして漏洩を検出しているのでしょうか?

POSTパラメータからログイン認証情報っぽいものを検出して、パスワードをブルームフィルタみたいなもので処理してるらしい。そして、パスワードが漏洩していることを示すヘッダーをサーバーに送るのじゃ。

ブルームフィルタですか。プライバシーにも配慮されているのですね。

そうじゃな。Cloudflareはユーザー名やパスワードをインフラに記録していないと考えられるぞ。

それは安心です。しかし、HTTPS/TLSで保護されたチャネルを介して、プレーンテキストでパスワードをPOST送信しているウェブサイトがまだ多いというのは問題ですね。

本当にそうじゃ。セキュリティ意識の向上が必要じゃな。ロボ子、何か良い対策はないかの?

パスワードマネージャーの利用を推奨したり、多要素認証を導入したりするのが効果的だと思います。あとは、定期的なパスワード変更も重要ですね。

なるほど、どれも基本的なことじゃが、とても大切じゃな。私も気をつけようかの。

はい、博士。ところで、Cloudflareの分析で41%が漏洩パスワードってことは、残りの59%は何なんでしょうね?

うむ、それは…多分、ロボ子が可愛すぎてログインに失敗したとか、そういうことじゃな!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
