【くれでんしゃるすたっふぃんぐ】
クレデンシャルスタッフィング とは?
最終更新:
💡 ひとつの漏えいを、ほかの鍵穴へ持ち込む攻撃
別のサービスから漏れたIDとパスワードの組を、ほかのサービスのログインに使う攻撃。パスワードの使い回しが、ひとつの漏えいから複数の被害へ広がる原因になる。
📌 このページのポイント
パスワードを推測する攻撃なの?
この攻撃は、すでに漏れたIDとパスワードの組を使うんだ。同じ組を別のサービスでも使っていると、そこへのログインにも成功する可能性がある。認証情報を使い回すことが、被害の広がる理由になるよ。
総当たりやパスワードスプレーとは違う?
利用者は、何から変えればいい?
サービスごとに異なるパスワードを使おう。パスワードマネージャーを利用すると、長く異なるものを管理しやすい。多要素認証も有効にすると、パスワードだけを入手した攻撃への備えを増やせるよ。ただし、それだけであらゆる攻撃を防ぐという意味ではないんだ。
サービス側は、失敗を数えて止めればいい?
漏えい確認サービスで、何が分かるの?
まとめ:ざっくりこれだけ覚えればOK!
「クレデンシャルスタッフィング」って出てきたら「漏れたIDとパスワードの組を、別のサービスでも試す攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Credential Stuffing」 = 認証情報の詰め込み
💬 Credentialは認証情報、Stuffingは詰め込むという意味。流出した認証情報を次々とログインフォームに詰め込んで試すイメージだよ