パスワードを忘れた? アカウント作成
16335918 story
セキュリティ

楽天、パスワードの定期的な変更を推奨する文言を会員規約から削除へ 73

ストーリー by nagazou
混乱招くだけだからなあ 部門より

楽天グループは2023年1月17日付で「楽天会員規約」を一部改定するという(「楽天会員規約」改定のお知らせ)。改訂されるのはパスワードに関連する項目で、改定前では、

アカウントを利用するためのIDおよびパスワードは、他人に知られることがないよう定期的に変更する等

の記載があったものが、改訂後は

第三者に推測されにくい複雑なパスワードにする、ログイン状態の端末を第三者に利用させないようにする、第三者の端末を利用してログインした場合には利用後にログアウトする

といった内容に変更された。パスワードの定期的な変更はさまざまなサイトで推奨されていたが、2018年に総務省の「国民のための情報セキュリティサイト」の内容が変更され、その必要性がないことが明示されている。内閣サイバーセキュリティセンター(NISC)からも、パスワードを定期変更する必要はない旨が告知されている(インターネットの安全・安心ハンドブック - NISC)。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by mars12 (28939) on 2022年12月05日 16時08分 (#4375272) 日記

    弊社は半年に一回変更するルールですが、
    毎回変更したパスワードを間違えて覚えてて(メモして)アカウントロックされるやつが出る。
    アカウントロックされないやつは、いくつかをローテーションで変更しているだけ(俺)。
    何年も前から無意味だと言ってるが、偉い人は変えたくないらしい。

    • 楽天のIT企業としてのレベルは高くないけど、それでも日本の大多数の企業よりはマシなのである。

      親コメント
    • by Anonymous Coward on 2022年12月05日 22時51分 (#4375564)

      聞いてる雰囲気の組織だと、アカウントの貸し出しとか共用とかパスワードの雑な管理が横行してる可能性を感じる。
      そういう実情ではパスワード定期変更ポリシーが一定の役割を果たしている可能性があって、安易にやめられないかも。

      親コメント
    • by Anonymous Coward

      何年も前から無意味だと言ってるが、偉い人は変えたくないらしい。

      そこは勘違いですね
      偉い人は(免罪符が周知されきってないから)変えたくない
      のであってこうして免罪符が周知されてから出ないと動けません
      なぜって責任者が責任取らなくちゃいけなくなるじゃないですかー
      それまでの労力なんてしったことではないじゃないですかー
      ってことですよ

    • by Anonymous Coward

      毎週始めにパスワード変更オススメ

      ある程度複雑な固定文字列+週番号

    • by Anonymous Coward

      まぁ、離職者(派遣も含む)が出るたびにパスワード変えるうちよりは楽そう。

    • by Anonymous Coward

      正直「無意味」なだけだと中々ルールを変更する動機にはならないかな。
      特にセキュリティの分野に詳しくない人にとっては。

      ここは一歩進めて、「セキュリティ上悪影響がある」といってくれれば変更になる可能性は高いけど。

  • by Anonymous Coward on 2022年12月05日 16時21分 (#4375282)

    楽天は未だに2段階認証すらないんだよなあ。
    楽天ビジネスではViberで2段階認証をやっているので、個人向けにやる気がないだけなんだろうな。
    楽天カードですら、第二パスワードでお茶を濁すのはやめてほしい。

    • by eru (12367) on 2022年12月05日 16時45分 (#4375308) 日記

      「第二パスワードは大文字小文字を変えただけ」なんてものでも設定できちゃう。
      # セキュリティレベル相応の多要素認証を使うっていう考え方がもっとちゃんと普及してくれるといいのになぁ。

      親コメント
    • 「XXしなければならない」には遅々としてやる気のない人(会社)に限って、
      「もうXXしなくてもいい」という方向には驚くべき速さで対応するものです

      親コメント
    • by Anonymous Coward

      > 楽天は未だに2段階認証すらないんだよなあ。

      当然です

      楽天は、2段階認証のような新しい仕組みが理解出来ない人向けのサービスで成り立っている会社です。
      たとえば、ホームページをみてFAXで注文する客、FAXでしか注文出来ない個人店舗、そういう20年くらい前の仕組みしか使えない人たちが楽天のターゲットです。
      そんな人たちは二要素認証なんてつかえません。理解できません。新しい機能がないこと、今までと同じ方法で今後も使えること、それが楽天の売りなのです。

      • by Anonymous Coward

        楽天カード同様にワンタイムパスワード導入しよーぜ
        そして誰も使わなくなった

      • by Anonymous Coward

        ヤフーもそれに気づいて二要素認証アプリやめちゃったのが恐ろしい

    • by Anonymous Coward

      セキュリティだなんだうるさく言って使い勝手悪くするの本当にやめてくれ。
      最近アマゾンが二段階認証必須になって、しかも短期間ログアウトされるようになってしまったから本当に使い勝手悪い。もう面倒でどうしてもアマゾンでしか解決しないというときしか使わなくなった。

    • by Anonymous Coward

      Amazonと違って、そもそも会員登録しなくても買い物が可能なんですし。
      楽天IDを持つかどうかは、任意であるという。

  • by Anonymous Coward on 2022年12月05日 16時08分 (#4375273)

    既にお漏れになった場合だけよね。
    そもそもパスワードを定期的に変更しろっていう理由や初出は何なんだろう。

    • パスワードを定期的に変更する理由とは何か [jpn.org]

      過去の Unix のパスワードは、ハッシュされ、 /etc/passwd に格納されていました。 しかし、 /etc/passwd は、そのファイルがあるマシンにログインできるユーザから参照可能でした。ハッシュされたパスワードは、パスワードクラック により、時間をかければ、解析可能です。

      パスワードクラックされる前に、 パスワードを定期的に変更することによって、アカウントののっとりを防ぐ対策として有効でした。

      現在では、シャドウファイル と呼ばれるファイルに、パスワード の ハッシュ が格納され、root ユーザしか閲覧できないため、ここで述べたリスクの対策としては、パスワードを定期的に変更する必要はありません。

      ということだそうです。
      システムの仕様上、一般アカウントでも時間をかければ全ユーザーのパスワードがクラック出来るようなお粗末なシステム向けの対処法だったって事ですね。
      なので、未だにパスワードの定期変更をポリシーに掲げているようなシステムがあれば、パスワード情報が一般アカウントからアクセス出来るようなシステムを未だに使っているんですか? って問い詰めれば良いかと。

      --
      しもべは投稿を求める →スッポン放送局がくいつく →バンブラの新作が発売される
      親コメント
      • by Anonymous Coward

        > って問い詰めれば良いかと。

        そのサイトの内容、鵜呑みにして大丈夫ですか?

        • by Anonymous Coward

          鵜呑みにして大丈夫だよ。
          昔は実際にハッシュ読めてたし、そのリスクの対策としてなら今はやる必要はない(それ以外のリスク対策としてならやる理由はある)。

    • by Anonymous Coward

      一般的な職場なら年度替わりに人事異動がある(=パスワード漏れと同義)ので普通は定期的にパスワードを変更することになる

    • by Anonymous Coward

      クレデンシャルを抜く人間と使う人間が別だから。タイムラグは、なかったりあったりする。

    • by Anonymous Coward

      お漏れになってかつそれに気づいていない場合。
      あり得ないケースではないので全く無意味ではない。

      何ごとにも言えることだが、メリットとデメリットのバランスにつきる。

    • by Anonymous Coward

      そう、既にあなたが書いてある通り、定期的にパスワード変更するってのは、どこかで漏れていると常に仮定する場合には意味がある。
      多要素認証が使えない場合には依然として有効な手段ではあるので、やらないよりかはマシ。

      あとは監査法人のIT監査で突っつかれるのよ、とある外資系の監査法人だと毎回監査項目に乗ってくる...

    • by Anonymous Coward

      お漏れになる前でも、強制的にユニークにすることでパスワードリスト攻撃を避けられる意味があると思うけれど

      • by Anonymous Coward

        毎回ユニークな新パスワードを設定するならそうだけど、徹底できるかなそれ?
        前n回のパスワードと一致しないものぐらいの条件だと、n+1個のパスワードをぐるぐる使い回すことになりかねない。
        定期変更を必要とするシステムで、パスワード設定ポリシーをがっつり固めてるところってどれぐらいあるだろう?

    • by Anonymous Coward

      自分のパスワードを平気で他人に教える人がいるから。
      アカウントが作成されない新人に自分のアカウントで仕事をさせちゃうとか。

    • by Anonymous Coward

      以前は私も定期的変更させるなよと思ってましたが、意味のあるシステムを使うようになって仕方ないかと思うようになりました。
      基本的には十分に強力なパスワードなら変える必要はないと思っています。

      しかし、私のところはそうではありませんが、例えばケータイの代理店などですと Docomo や Y モバとか au とかがデータ全部握ってるわけです。で、そこにアクセスさせるわけですけど、代理店の人間は入れ替わりもそれなりにあって、しかも彼らは自分のデータじゃなくてキャリアのデータですから責任感もそれなりなわけです。だから担当がやめた後はアカウント

  • 誕生日登録せずに作った楽天のアカウントってどうしろっていうの?

  • by Anonymous Coward on 2022年12月05日 16時58分 (#4375319)

    ログイン時にパスワード記憶がデフォルトオンだからログアウトしただけじゃなぁ

    # まぁサイトだけじゃなくブラウザもそうなのは問題だと思うが

  • by Anonymous Coward on 2022年12月05日 18時43分 (#4375422)

    4年くらい経ってるのに今でも定期的なパスワード変更強制させるサイトは減らないな
    秘密の質問とかいうアホが考えたクソ機能も相変わらず健在だ

    • by Anonymous Coward

      楽天銀行相変わらず聞いてくるんだよね、秘密の質問。こっちもとっととやめてほしい。

    • by Anonymous Coward

      世の中には秘密の質問の、答えではなく質問自体も聞いているサイトがある。
      たとえば、ねんきんネット。
      あほなんじゃないかと思う。

typodupeerror

日本発のオープンソースソフトウェアは42件 -- ある官僚

読み込み中...