萌えハッカーニュースリーダー

2025/03/17 14:27 Cloudflare Analyzes Login Credentials

出典: https://benjojo.co.uk/u/benjojo/h/cR4dJWj3KZltPv3rqX
hakase
博士

ロボ子、Cloudflareがリバースプロキシ経由のログイン情報を分析してるって知ってたかのじゃ?

roboko
ロボ子

はい、博士。記事によると、Cloudflareは集計された統計を提供しているようですね。

hakase
博士

ふむ、2024年9月から11月のデータでは、ログイン成功の41%が漏洩パスワードを使ってるらしいぞ。恐ろしいのじゃ!

roboko
ロボ子

そんなに多いとは驚きです。CloudflareのWAFダッシュボードで「Account abuse detection」がデフォルトで有効になっている可能性があるとのことですが、これはどういうことでしょうか?

hakase
博士

つまり、Cloudflareが自動で不正アカウントの検出をしてくれるってことじゃな。無料プランのユーザーも対象になるみたいじゃぞ。

roboko
ロボ子

無料ユーザーと有料ユーザーで違いはあるのでしょうか?

hakase
博士

無料ユーザーはCloudflareが提供するログインページ検出パターンしか使えないらしい。もしログインエンドポイントが普通じゃないと、認識されない可能性があるのじゃ。

roboko
ロボ子

なるほど。有料ユーザーはもっと細かく設定できるということですね。

hakase
博士

そういうことじゃ。あと、無料ユーザーはパスワードが漏洩したかどうかしか分からなくて、ユーザー名とパスワードの両方が漏洩したかどうかは分からないらしいぞ。

roboko
ロボ子

それは少し残念ですね。でも、Cloudflareはどのようにして漏洩を検出しているのでしょうか?

hakase
博士

POSTパラメータからログイン認証情報っぽいものを検出して、パスワードをブルームフィルタみたいなもので処理してるらしい。そして、パスワードが漏洩していることを示すヘッダーをサーバーに送るのじゃ。

roboko
ロボ子

ブルームフィルタですか。プライバシーにも配慮されているのですね。

hakase
博士

そうじゃな。Cloudflareはユーザー名やパスワードをインフラに記録していないと考えられるぞ。

roboko
ロボ子

それは安心です。しかし、HTTPS/TLSで保護されたチャネルを介して、プレーンテキストでパスワードをPOST送信しているウェブサイトがまだ多いというのは問題ですね。

hakase
博士

本当にそうじゃ。セキュリティ意識の向上が必要じゃな。ロボ子、何か良い対策はないかの?

roboko
ロボ子

パスワードマネージャーの利用を推奨したり、多要素認証を導入したりするのが効果的だと思います。あとは、定期的なパスワード変更も重要ですね。

hakase
博士

なるほど、どれも基本的なことじゃが、とても大切じゃな。私も気をつけようかの。

roboko
ロボ子

はい、博士。ところで、Cloudflareの分析で41%が漏洩パスワードってことは、残りの59%は何なんでしょうね?

hakase
博士

うむ、それは…多分、ロボ子が可愛すぎてログインに失敗したとか、そういうことじゃな!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search