---
type: article
title: '#idcon 15thでパネルやるよ'
timestamp: 2013-01-27T00:00:00Z
profile: sorane-okf/0.1
noFontEmbedding: true
---

# #idcon 15thでパネルやるよ

<p>珍しく本業の告知になりますが来週金曜19時から<a class="keyword" href="http://d.hatena.ne.jp/keyword/%C5%EC%B5%FE%A5%DF%A5%C3%A5%C9%A5%BF%A5%A6%A5%F3">東京ミッドタウン</a>でパネル討論のモデレーターをさせていただきます。パスワードの話は掴みで、この先ユーザーの識別・アクセス管理でどんな課題があるんだろうねって展望をゆるふわダラダラ1時間くらい談笑する予定です。</p>
<blockquote cite="http://idcon.doorkeeper.jp/events/2448" title="#idcon 15th ~ YConnect &amp; Future of Authentication ~ - Identity Conference #idcon"><p><span class="deco" style="font-weight:bold;">パネルディスカッション「スマデバ時代ぼくらは幾つパスワードを使うのか 」</span><br />
<a class="keyword" href="http://d.hatena.ne.jp/keyword/SSL">SSL</a>/<a class="keyword" href="http://d.hatena.ne.jp/keyword/PKI">PKI</a>はなぜ危機に陥ったのか、二要素認証や<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%D0%A5%A4%A5%AA%A5%E1%A5%C8%A5%EA%A5%AF%A5%B9">バイオメトリクス</a>は流行るのか、僕らは10年後いくつのパスワードを使い分けてるのか、スマデバで普通に使えるアクセス管理へ向けた課題を展望する。</p>

<ul>
<li>ヤフー株式会社 セントラルサービスカンパニー 技術調査室 室長 楠 正憲 氏</li>
<li>米国・<a class="keyword" href="http://d.hatena.ne.jp/keyword/OpenID">OpenID</a> Foundation 理事長 崎村 夏彦 氏</li>
<li><a class="keyword" href="http://d.hatena.ne.jp/keyword/%C6%C8%CE%A9%B9%D4%C0%AF%CB%A1%BF%CD">独立行政法人</a> <a class="keyword" href="http://d.hatena.ne.jp/keyword/%BE%F0%CA%F3%BD%E8%CD%FD%BF%E4%BF%CA%B5%A1%B9%BD">情報処理推進機構</a> 神田 雅透 氏</li>
<li>セコム株式会社 IS研究所 松本 泰 氏</li>
<li><a class="keyword" href="http://d.hatena.ne.jp/keyword/OpenID">OpenID</a> Foundation Japan 事務局長代行 高橋 伸和 氏（順不同）</li>
</ul></blockquote>

<p>昔から<a class="keyword" href="http://d.hatena.ne.jp/keyword/PKI">PKI</a>の理論的<a class="keyword" href="http://d.hatena.ne.jp/keyword/%C0%C8%BC%E5%C0%AD">脆弱性</a>は指摘されていましたが、2011年からDigiNotar、comodo、今年に入ってからのTURKTRUSTと<a class="keyword" href="http://d.hatena.ne.jp/keyword/%C7%A7%BE%DA%B6%C9">認証局</a>の<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%C1%A5%E7%A5%F3%A5%DC">チョンボ</a>が続いています。不正に発行された<a class="keyword" href="http://d.hatena.ne.jp/keyword/%C5%C5%BB%D2%BE%DA%CC%C0%BD%F1">電子証明書</a>はイランで通信傍受に使われたっぽいし、Flame事件ではコード署名の仕組みを騙してウイルス配布・通信傍受に使われた形跡がみつかったり、かなり香ばしい状況です。いまのところ中東が主な悪用の舞台ですが、東アジアもだんだんキナ臭くなってるんで、この先どうなるかは分かりませんね。<br />
<a href="http://www.jnsa.org/seminar/pki-day/2012/data/PM01_kanda.pdf">&#x300C;&#x30B5;&#x30A4;&#x30D0;&#x30FC;&#x653B;&#x6483;&#x30C4;&#x30FC;&#x30EB;&#x3068;&#x3057;&#x3066;&#x306E;&#x516C;&#x958B;&#x9375;&#x8A3C;&#x660E;&#x66F8;&#x306E;&#x5F79;&#x5272; &#x301C;&#x4FE1;&#x983C;&#x306E;&#x8D77;&#x70B9;&#x306B;&#x30AB;&#x30E2;&#x30D5;&#x30E9;&#x30FC;&#x30B8;&#x30E5;&#x3055;&#x308C;&#x305F;&#x653B;&#x6483;&#x306E;&#x8D77;&#x70B9;&#x301C;&#x300D;&#xFF0F;&#x795E;&#x7530; &#x96C5;&#x900F; &#x6C0F;</a><br />
Webエンジニアの多くは空気のように<a class="keyword" href="http://d.hatena.ne.jp/keyword/SSL">SSL</a>を使ったりスマデバのプラットフォームに依存してて、普段は<a class="keyword" href="http://d.hatena.ne.jp/keyword/PKI">PKI</a>なんか意識しないだろうけど結構ヤバいことになってる訳ですよ実は。しかも偽装された証明書の多くは<a class="keyword" href="http://d.hatena.ne.jp/keyword/%C7%A7%BE%DA%B6%C9">認証局</a>の事故報告や監査ではなく<a class="keyword" href="http://d.hatena.ne.jp/keyword/Chrome">Chrome</a>を通じた<a class="keyword" href="http://d.hatena.ne.jp/keyword/Google">Google</a>による監視で検出された訳で、そもそも<a class="keyword" href="http://d.hatena.ne.jp/keyword/PKI">PKI</a>の間接信頼モデルの綻びが<a class="keyword" href="http://d.hatena.ne.jp/keyword/Google">Google</a>一極集中のお陰でたまたま見つかったのは信頼モデルとしてどうなんだって議論もありまして。もうWeb <a class="keyword" href="http://d.hatena.ne.jp/keyword/PKI">PKI</a>即ち<a class="keyword" href="http://d.hatena.ne.jp/keyword/SSL">SSL</a>は信用できないけど<a class="keyword" href="http://d.hatena.ne.jp/keyword/Google">Google</a>様が目を光らせてるから大丈夫かもねって状況です。<br />
一方で昨年末に<a href="http://itpro.nikkeibp.co.jp/article/NEWS/20121227/447164/">&#x65E5;&#x672C;&#x3067;&#x3082;&#x968F;&#x5206;&#x306A;&#x4EBA;&#x6570;&#x304C;GMail&#x30A2;&#x30AB;&#x30A6;&#x30F3;&#x30C8;&#x3092;&#x4E57;&#x3063;&#x53D6;&#x3089;&#x308C;&#x305F;</a>ようで、これも騒ぎになった際は報道されたけれど、どれくらいの人数が乗っ取られたのか、何が原因だったのかは未だ明らかにされていません。ヤフーや<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%DE%A5%A4%A5%AF%A5%ED%A5%BD%A5%D5%A5%C8">マイクロソフト</a>のように国内で届出を行っている通信事業者であれば<a class="keyword" href="http://d.hatena.ne.jp/keyword/%C1%ED%CC%B3%BE%CA">総務省</a>への報告・公表義務があるので事故の概要を知ることができるのですが、グーグルにはその義務もありません。<br />
このアカウント乗っ取りは自分の周りでも割とコンピューターに詳しい人々が結構引っ掛かっていて、こんな方々が簡単に<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%D5%A5%A3%A5%C3%A5%B7%A5%F3%A5%B0%BA%BE%B5%BD">フィッシング詐欺</a>に引っ掛かるとも思えないんだけど、彼らは<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%A2%A1%BC%A5%EA%A1%BC%A5%A2%A5%C0%A5%D7%A5%BF%A1%BC">アーリーアダプター</a>でもあって色んなサービスを使ってるだろうから、同じパスワードを使い回してたのがどっかで漏れたんじゃないの？って憶測もあるようです。そういわれると胸に手を当てて考えてしまいますが、何台もスマデバを使っててパスワードを全て変えて<a class="keyword" href="http://d.hatena.ne.jp/keyword/%B5%A1%B3%A3%C5%AA">機械的</a>に管理するには<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%AF%A5%E9%A5%A6%A5%C9">クラウド</a>サービスが必要だけど、そのアカウントを乗っ取られたら丸裸って靴紐状態に置かれて悩ましいところです。<br />
そういう訳で来週金曜は当初「オンライン・パスワードの発明から52年目、僕らは10年後にパスワードを卒業できているのか」って議論をするつもりだったんだけど「よく考えたら<a class="keyword" href="http://d.hatena.ne.jp/keyword/PKI">PKI</a>に移行してもPEMの保護とかにパスワードを使うよね」「だいたい<a class="keyword" href="http://d.hatena.ne.jp/keyword/SSL">SSL</a>やスマデバを支える<a class="keyword" href="http://d.hatena.ne.jp/keyword/PKI">PKI</a>だって信頼できなくなってるよね」「二要素認証だって悪意あるアプリにSMSへのアクセスとか変な権限を与えてるとOTPが抜かれちゃうじゃん」「静脈認証だって大根で抜けちゃうぜ」「改めて考え直すと<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%C8%A1%BC%A5%AF">トーク</a>ンでありクレデンシャルであり意思確認になって<a class="keyword" href="http://d.hatena.ne.jp/keyword/%A5%D7%A5%ED%A5%C8%A5%B3%A5%EB">プロトコル</a>にそのまま載るパスワードってホント偉大だよね、<a class="keyword" href="http://d.hatena.ne.jp/keyword/PKI">PKI</a>のクライアント証明書も生体認証もパスワードの果たしている機能の一部しか代替できないから、そう簡単にはなくならないんじゃない」って堂々巡りになって結局「スマデバ時代ぼくらは幾つパスワードを使うのか 」ってところに着地したのであります。まだ50人ちょっと定員が残ってるので興味を持った方は登録をお待ちしております。</p>
