顔認証・虹彩・指紋・パスワード・PIN:最も安全なのはどれ?
かつてスマートフォンは、通話やテキストメッセージの送信、プリインストールされたゲームで遊ぶ程度のものでした。しかし今では日常生活の多くがスマートフォンに依存しており、デバイスのセキュリティ確保はかつてないほど重要になっています。
幸いなことに、スマートフォンのロックを解除するための認証方法は複数あります。PINコードやパスワードに加えて、各メーカーは顔認証、指紋認証、虹彩認証といった生体認証技術を導入し、ユーザーにより速く便利なアクセス手段を提供しています。
しかし、すべての認証方法が同じレベルのセキュリティと利便性を備えているわけではありません。では、どの方法がネットワークとデバイスにとって最良のセキュリティを提供するのでしょうか?
ユーザー認証の5つの主要な方法
ユーザー認証の唯一の目的は、正しい人だけが正しいリソースにアクセスできるようにすることです。ユーザーの身元を確認することは、データとデバイスを保護するための第一歩となります。ここでは、現代のシステムのロック解除に使われる5つの一般的な方法を紹介します。
1. PIN
PIN(暗証番号)は、ほとんどのデバイスに搭載されている最も一般的なセキュリティオプションです。数字の組み合わせで構成され、多くの場合4桁から6桁の長さで、スマートフォンのOSによって異なります。短くてキーパッドですばやく入力できるため、多くのユーザーに好まれています。
PINの大きな欠点は、コードを記憶する必要があることです。そのため、多くの人は入力しやすく、同時に推測されやすい誕生日などのPINを使いがちです。Ross AndersonによるPINに関するセキュリティ調査では、ほとんどのユーザーが日付、学生ID、電話番号、繰り返しの数字などを表すPINを選んでおり、これらは決して推測が難しくないことが確認されています。
メリット
- 短くて簡単な認証方法
- 優れたユーザーエクスペリエンス
デメリット
- 他の認証方法と比べてロック解除が遅い
- 数字を記憶する必要がある
- PINを忘れた場合の復旧が困難
- 予測されやすい
2. パスワード
パスワードによる認証も、もう一つの一般的なロック解除オプションです。パスワードはPINより長く、英字や記号を含めることができます。しかしPINと同様に、公開されている個人情報や辞書にある単語を使って、推測可能なパスワードを作ってしまいがちです。さらに、61%のユーザーが複数のウェブサイトで同じパスワードを使い回しているため、たった1つのパスワードの漏洩で複数のアカウントが危険にさらされる可能性があります。
多くの人はパスワードの方がPINより安全だと考えていますが、実はそうとも限りません。小さなキーパッドで長い英数字の文字列を入力する手間から、ユーザーはパスワードを単純化しがちです。その結果、キーロガー攻撃、辞書攻撃、ブルートフォース攻撃などに対してアカウントが脆弱になります。
メリット
- PINより安全
- 向上したユーザーエクスペリエンス
デメリット
- 推測されやすい
- ロック解除が遅い
- パスワードの復旧はPINと同様に困難な場合がある
3. 指紋認証
指紋認証は、デバイスへの素早いアクセスを提供する安全な認証方法です。センサーは、指紋の隆線や分岐点など、指の特定の特徴を読み取ります。
センサーの性能は、その品質とスマートフォン上の配置位置に依存します。品質とは、センサーが指を読み取る速度と精度のことを指します。配置については、万能な指紋センサーの位置は存在せず、前面、背面、側面に搭載されたタイプがありますが、筆者はディスプレイ内蔵型のセンサーが好みです。
セキュリティの面では、指紋認証はPINやパスワードベースの認証方法を上回ります。指紋スキャナーをハッキングするのは容易ではなく、スキャニング技術の最近の進歩により、セキュリティはさらに向上しています。
しかし、この技術はまだ完璧ではなく、すべてのメーカーが一定の誤差範囲を許容しています。この許容範囲が大きいほど、システムを欺きやすくなります。ハッカーは指紋セキュリティを突破するさまざまな手法を開発しています。マスタープリントの利用、偽造指紋、スキャナーや他の物に残った指紋の痕跡の活用などです。数年前には、あるハッカーがドイツの閣僚の手の写真を使って指紋を偽造した事例もあります。
関連記事:ハッカーが指紋スキャナーを回避する方法(そして自分を守る方法)
この認証方法のもう一つの欠点は、認識失敗の問題です。傷、汚れ、指紋の損傷、画面上の熱による跡などが、認識エラーを引き起こす可能性があります。
さらに、パスワードとは異なり、指紋は一度漏洩すると変更することができません。より高いセキュリティのためには、指紋認証を別の認証方法と組み合わせて使用することをお勧めします。
メリット
- 高速で便利な認証方法
- PINやパスワードより安全
デメリット
- 指紋は複製される可能性がある
- 指紋の変形が認識失敗を引き起こす
- PINやパスワードベースの認証と比べて認識エラーが多い
4. 顔認証
顔認証は、Android Ice Cream Sandwichとして知られるAndroid 4.0 OSで初めて登場しました。フロントカメラで顔を撮影し、それを基準としてスマートフォンのロックを解除します。
AppleデバイスではFace IDと呼ばれる類似の認証機能を採用していますが、背後にある技術は少し異なる仕組みです。Face IDは顔を3Dスキャンすることで動作し、より安全な方法となっています。Appleによると、システムを欺ける確率は100万分の1だとのことです。
顔認証の最大の弱点は、依然として技術面にあります。この機能をサポートするデバイスは比較的少なく、顔認証対応デバイスは非対応のものよりやや高価です。
もう一つの大きな問題は、照明条件の変化や加齢などの顔の変化が、スキャナーの読み取り精度に影響を与えることです。一部のデバイス(AppleのFace IDを使用するものを除く)では、フロントカメラが顔を鮮明に撮影するために理想的な照明が必要です。さらに、一部のセンサーはユーザーの写真で欺かれることもあります。指紋と同様に、顔認証は一度侵害されると生涯にわたって危険にさらされます。
メリット
- 高速なロック解除方法
- コードやパスワードを記憶する必要がない
デメリット
- 光の影響や顔の変化が認識失敗を引き起こす
- 画面の向きやカメラからの距離が読み取り精度に影響する
- ユーザーの写真や、時に家族間の顔の類似性で欺かれる可能性がある
5. 虹彩認証
虹彩認証では、リーダーが目の固有の特徴をスキャンし、検索と照合のためにエンコードします。網膜スキャンとは異なり、目の表面の外観のみをスキャンする点が特徴です。虹彩認証は、人間の目には知覚できない虹彩の固有の特徴を赤外線で測定する専用カメラを使用して行われます。
虹彩認証はセンサーとの物理的な接触を必要としないため、他の接触型生体認証方法よりも心理的な抵抗感が少なくなっています。赤外線を使用しているため、スキャナーはどんな環境や照明条件でも動作できます。さらに、虹彩は加齢によって変化しないため、顔認証と比べて誤拒否率が低くなっています。
虹彩スキャンは最も安全な認証方法ですが、それでも完璧ではありません。生体と死んだ組織の区別が苦手で、意識の有無にかかわらずあなたの目と照合してしまう可能性があります。
メリット
- 他の認証方法より安全
- 誤拒否率が最も低い
- どんな環境や状況でも動作可能
デメリット
- 他の生体認証デバイスと比べて高価
- スキャナーからの距離が読み取り精度に影響する
- 特定の姿勢で目をスキャンされるのが不快に感じる場合がある
最も安全な認証方法は?
顔認証、指紋スキャン、さらには虹彩スキャンは、あくまで二次的なセキュリティ方法です。現在のところ、デバイスを保護する唯一の認証方法として使用するには十分に安全ではありません。つまり、保護を最大化するには多要素認証(MFA)を使用する必要があります。
だからこそ、例えばAppleのFace IDでも、デバイスの電源を切って再起動したときなど、特定の状況ではパスコードの入力が求められます。
それでも、ほとんどの人にとっては、PINと顔認証という2つの要素を組み合わせるだけで、スマートフォンやタブレットを保護するのに十分でしょう。
-
Androidスマホをしっかり守る!パターン・PIN・パスワードの設定方法と選び方
現代においてスマートフォンは、10代の若者から70代のシニアまで、もはや生活に欠かせない必需品となっています。ポケットに入るサイズでありながら、デスクトップPCとほぼ同等の作業ができる端末は、誰にとっても魅力的です。その高い携帯性ゆえに、スマートフォンは私たちの日常に深く根付いています。 スマホの普及とともに高まるセキュリティの重要性 スマートフォンの普及が進むにつれ、各メーカーは端末のセキュリティを強化する機能を次々と搭載してきました。スマートフォンのプラットフォームにはiOS、Windows、Androidなどがありますが、中でもAndroidは世界中で非常に多くのユーザーを抱えています
-
Twitterアカウントを守る方法!パスワード漏洩対策とセキュリティ強化の完全ガイド
Twitterで発生したシステムバグにより、ユーザーのパスワードが平文のまま露出されるという事態が起こりました。このパスワード漏洩は、パスワードをマスク(暗号化)するはずのハッシュ処理に不具合が生じたことが原因で、ログイン操作を行った際にパスワードが丸見えになってしまう状態だったのです。 この事態を受け、Twitterは約3億3000万人の全ユーザーに対してパスワードの変更を呼びかけました。その後、同社はバグが修正されたことを確認しており、調査の結果、情報の漏えいや不正利用は確認されなかったとしています。 今回の不具合ではユーザー情報は守られ、情報窃取も発生しませんでした。しかし、「自分のデ