Google認証システムはエンドツーエンド暗号化に非対応、今後の対応を表明

masapoco
投稿日
2023年4月27日 16:02
google authenticator

Googleは、「Google Authenticator」(Google認証システム)アプリに、クラウド同期という待望の機能を追加したが、この機能はエンドツーエンド暗号化(E2EE)がなされていない事が判明し、一部のユーザーはこの機能を利用し続ける場合は注意が必要となっている。

この事態については、Myskのセキュリティ研究者が、デバイス間でGoogle Authenticatorの情報を同期する際、エンドツーエンド(E2E)暗号化されていないことを発見し、報告した事で判明した。この情報は、ユーザーが様々なアカウントにログインするために利用する2FAコードを生成するために使用される。Googleの実装では、E2E暗号化されていないため、ネットワーク、Googleアカウント、または関連インフラを侵害する攻撃者は、これらの情報に簡単にアクセスでき、2FAコードを制御することが出来てしまうのだ。

さらにMyskは、Googleでさえ、パーソナライズされた広告のためにあなたの秘密を悪用する可能性があることを指摘した:

[2FAのQRコードには、通常、アカウント名やサービス名(Twitter、Amazonなど)などの他の情報が含まれています。)Googleはこれらのデータをすべて見ることができるため、あなたがどのオンラインサービスを利用しているかを知ることができ、この情報をパーソナライズされた広告に利用できる可能性があります。

驚くべきことに、Googleのデータエクスポートには、ユーザーのGoogleアカウントに保存されている2FAシークレットは含まれていない。私たちが使用したGoogleアカウントに関連するすべてのデータをダウンロードしたところ、2FAシークレットの痕跡は見つかりませんでした。

要するに、デバイス間で 2FA 秘密を同期することは便利ですが、プライバシーを犠牲にすることになります。幸いなことに、Google Authenticator には、サインインや秘密の同期をせずにアプリを使用するオプションが用意されています。現時点では、新しい同期機能を使用せずにアプリを使用することをお勧めします。

Googleは、E2E暗号化がないことに対するユーザーの懸念を聞き、Google Authenticatorの将来のバージョンに追加すると述べている。

Google Group Product ManagerのChristiaan Brand氏はBleepingComputerに、E2E暗号化によってユーザーが自分のデータから締め出される可能性があるため、この機能を自社製品で慎重に展開するようにしていると述べている。

“ユーザーのセキュリティと安全性は、Googleのすべての活動にとって最重要であり、私たちが真剣に取り組むべき責任です。最近のGoogle Authenticatorアプリのアップデートは、その使命を念頭に置いて行われたもので、ユーザーのセキュリティとプライバシーを保護しつつ、便利で役立つ方法で提供できるよう、慎重な手順を踏んでいます”

Google Authenticatorを含むGoogle製品では、データの転送時や保存時に暗号化を行っています。End-to-End Encryption (E2EE) は強力な保護機能ですが、その代償として、ユーザーが自分のデータを回復することなくロックアウトされる可能性があります。ユーザーにフルセットの選択肢を提供するため、一部の製品でオプションのE2EEを展開することも始めており、将来的にはGoogle AuthenticatorにもE2EEを提供する予定です。”

また、Googleは、Googleアカウントと同期したデータを暗号化するためのパスフレーズを設定できるGoogle Chromeなど、一部のサービスですでにE2E暗号化を提供している。


Source



この記事が面白かったら是非シェアをお願いします!


  • fe6a134c 5dec 41db 9603 409a9632d717 Samsung01
    次の記事

    Samsung、メモリ需要低迷の中で利益が95%減を記録

    2023年4月27日 17:47
  • 前の記事

    原神デベロッパー期待の新作『崩壊:スターレイル』がついにリリース!プレゼントコードはこちら

    2023年4月27日 14:52
    honkai starrail

スポンサーリンク


この記事を書いた人
masapoco

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です


おすすめ記事

  • google logo image

    Googleが非営利団体を対象に2000万ドルの資金を提供し生成AI活用を支援

  • Pixel 8 in Rose.max 936x936.format webp

    Google、方針を転換しPixel 8にもGemini NanoによるオンデバイスAI機能を搭載へ

  • newroom quantum hardware.rendition.intel .web .1920.1080

    量子コンピュータが実用化されるのはいつになるだろうか

  • FireShot Capture 061 Search Labs labs.google.com

    GoogleのAI統合検索がマルウェアサイトにユーザーを導いている

  • UXL logo

    NVIDIAのAI市場支配からの脱却を目指しGoogle、Intel、Qualcommらが協力

今読まれている記事