PKIDay2017-gomi

Similar documents
FIDOTokyo-gomi final-ja

FIDO技術のさらなる広がり

サブスクライバー / 署名者 Subscriber 側 ( アリス ) の要件 セキュアな署名 なりすましをいかに防ぐか 署名に使用する私有鍵をいかに保護私有鍵をいかに保護するか?? セキュアなハードウェアトークンなどが有効 セキュアな装置のセキュリティ基準 欧州の電子署名では SSCD (Secu

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

FUJITSU Cloud Service K5 認証サービス サービス仕様書

パスワードよ、さようなら!生体認証の導入はこんなに簡単

本講演では 以下の 3 点の説明を う 1. FIDO の仕組みの解説 2. FIDO をインターネット バンキングに活 した場合の安全性評価 3. FIDO をインターネット バンキングに活 する際の留意点 ( 注 ) 本講演では FIDO の UAF(Universal Authenticati

2 目次 1. 実証事業の全体概要 1.1 Androidスマートフォンへの利用者証明機能ダウンロード ( 仕組み ) 1.2 iosスマートフォンへの利用者証明機能ダウンロード ( 仕組み ) 1.3 システム検証と安全性対策検討 2. 利用者証明機能ダウンロードに関するシステム検証 2.1 An

弊社ご紹介 誰でも使える より使いやすい 指紋認証システムを個人情報の管理するユーザー向けに提供 IC カード (ID) + 指紋認証 ( パスワード ) によるアクセスコントロールを提供 2014 年 4 月 FIDO アライアンスに加入 2014 年 10 月 FIDO 東京セミナー事務局 No

(Microsoft PowerPoint - \221\346\216O\225\224.ppt)

skuid_whitepaper2

FIDO FIDO Authentication and Its Technology: Technical Specifications and Standardization Activities Hidehito GOMI Wataru OOGAMI FIDO Fast IDentity On

今後の認証基盤で必要となる 関連技術の動向 株式会社オージス総研テミストラクトソリューション部八幡孝 Copyright 2016 OGIS-RI Co., Ltd. All rights reserved.

OSSTechプレゼンテーション

SinfonexIDaaS機能概要書

PowerPoint プレゼンテーション

CA Federation ご紹介資料

マトリックス認証、PKI認証、ICカード認証(多要素認証第5回)

Kerberos の設定

Microsoft PowerPoint - 【資料3】Open ID概要.ppt

Microsoft PowerPoint - ⑥藤田_ASISTシンポジウム【予稿集】.pptx

実務に役立つサーバー運用管理の基礎 CompTIA Server+ テキスト SK0-004 対応

どこでもキャビネット端末認証のサービス概要 従来のどこでもキャビネットで提供している機能はもちろん +α でクライアント証明書に よる端末認証で利 端末を限定して利 する事が出来ます! 従来のどこでもキャビネット 端末認証 マルチデバイス対応 管理者機能の充実 セキュリティ機能の充実 複合機連携 ク

Netscaler_as_ADFS_Proxy

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

<4D F736F F F696E74202D204A4E E718F9096BC574795D78BAD89EF8E9197BF5F8CF68A4A97702E >

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

注意 インストール中に ユーザアカウント制御 ( 以下 UAC といいます ) の実行確認画面が表示されることがあります 表示された場合ははいをクリックして インストールを進めてください なお 管理者以外の場合 管理者への昇格を求める UAC 画面が表示される場合がありますので 管理者アカウントのパ

製品ラインアップ ハードウェア < 部品としてのご提供 > ーお客様でソフトエアの開発が必要ですー弊社で受託開発も可能です チャレンジ & レスポンス Web 構築に最適ドライバレスタイプ : epass1000nd チャレンジ & レスポンス方式 電子証明書の格納に両方対応可能汎用型タイプ : e

Microsoft PowerPoint - DNSSECとは.ppt

企業ネットワークにおける 認証基盤の構築に関する研究

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

UAC UAC Widows 7 OK Windows8.1/10-9

スライド 1

3. 対応している基本的な Microsoft Exchange 機能 サーバとの同期 Microsoft Exchange Server 上にあるメール 連絡先 カレンダーなどの情報をスマートフォンと自動同期 ( ダイレクトプッシュ ) できます スマートフォン利用者が特に意識することなくリアルタ

1 はじめに Windows PC での本サービス利用 端末制限について 端末設定方法 設定権限 イントラネット接続用 SSID 設定 SSID 追加設定 ID/Passwo

PowerPoint Presentation

<4D F736F F F696E74202D CF8D E FD8816A CC8CB B A95748E9197BF2E505054>

PowerPoint Presentation

セコムパスポート for G-ID 司法書士電子証明書ダウンロードツールマニュアルダウンロード編 ( 通常タイプ ) 2017 年 9 月 19 日セコムトラストシステムズ株式会社 Copyright 2017 SECOM Trust Systems Co.,Ltd. All rights rese

資料 5-2 Government 公的個人認証サービスのスマートフォンでの利活用の実現に向けた実証 について iphone に於ける利用者証明書ダウンロードの検証 2016 年 10 月 25 日日本アイ ビー エム株式会社 2016 IBM Corporation

たよれーる どこでもキャビネット セキュア版(端末認証)

Notesアプリが iPadで動くDomino Mobile Apps ご紹介

KDDI Smart Mobile Safety Manager Apple Business Manager(ABM) 運用マニュアル 最終更新日 2019 年 4 月 25 日 Document ver1.1 (Web サイト ver.9.6.0)

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

小特集暗号と社会の素敵な出会い 1. マイナンバーと電子署名 電子認証 基応専般 手塚悟 ( 東京工科大学 ) マイナンバーとは IC 図 -1 電子署名 電子認証とは 電子署名と電子認証の違い 1058 情報処理 Vol.56

Microsoft PowerPoint - 講演資料_JIP活用概要

Lorem ipsum dolor sit amet, consectetur adipiscing elit.

LGWAN-5月.indd

PowerPoint プレゼンテーション

Microsoft PowerPoint - 【Webnner】はじめてのHULFT-WebFT.pptx

はじめに インターネット上で行われる非対面取引において クレジットカードによる決済は利便性が高いと言われる反面 不正使用の懸念もあげられます カード情報不正使用防止の対策方法のひとつである本人認証にはいくつかの手法があり 3Dセキュア もそのひとつです クレジット取引セキュリティ対策協議会が策定する

目次 1. はじめに ) 目的 ) TRUMP1 での課題 登録施設におけるデータ管理の負担 登録から中央データベースに反映されるまでのタイムラグ ) TRUMP2 での変更 オンラインデータ管理の実現 定期

マイナBANK|コールセンターよくある質問集-従業員編-2016年3月

hojin_manual_04

目次はじめに... 2 Office365ProPlus のインストール 複数の Office 製品の共存インストールについて ソフトウェア使用許諾契約の確認 Office365 ProPlus のダウンロードとインストール

IC カードによる共有端末認証システムの構築について 名古屋大学情報連携基盤センター葛生和人 第一回東海地区 CSI 報告会 2006 年 9 月 22 日 ( 金 ) 名古屋大学情報連携基盤センター 強固なセキュリティを持ったログオン認証 ID + パスワード IC カード + PKI PIN コ

参考 本資料における用語等の定義 用語 意味 内容等 モバイル NFC サービス MNO ( 移動体通信事業者 モバイル事業者 ) SP ( サービス提供事業者 ) SIM カード ( サブカードの発行先として活用想定 ) UI アプリ アプレット (Applet) MNO-TSM SP-TSM ア

はじめに 本書では 電子証明書ダウンロードツール ( セキュアタイプ ) の 電子証明書の取得 ボタン ( 電子証明書のダウンロード から 受領書 ( 電子データ ) の送信 ) の操作方法についてご説明します 電子証明書の取得 ボタン以外のオプションボタン ( 電子証明書の表示 電子証明書の取込

マイナンバー対策マニュアル(技術的安全管理措置)

変更履歴 日付 ver 変更箇所 変更内容 2016/8/ 新規作成 2017/1/ 全体 参照 以下 等に係る記載揺れの統一 2017/2/ 全体 参照先の記載を修正 2017/5/ ASM に情報登録 リンクの URL を修正 参考リンク集

これだけは知ってほしいVoIPセキュリティの基礎

Mobile Access簡易設定ガイド

Android用 印刷プラグイン Canon Print Service マニュアル

1 本人認証の 本人認証の必要性 ネットワーク社会は 非対面性 非書面性が特性 プライバシーの問題から 実データ 各種証明書の利用が困難 潜在的な なりすまし の危険が潜んでいる 電子認証 の 必要性 現状 現状 ほとんどが固定 ほとんどが固定パスワード 固定パスワードを パスワードを利用

SOCKET 契約社 ( 管理者 ) 用取扱説明書 ver 管理者設定 作業員が SOCKET サーバー (Windows マシン上 ) と NAS の導入ならびに導通テストを行った後に 作業員と一緒に SOCKET サーバー上で管理者設定を行ってください 1 管理者情報 と その他

How to Use the PowerPoint Template

情報セキュリティ 第 9 回 :2007 年 6 月 15 日 ( 金 )

2. 生田仮想デスクトップ PC の接続方法 生田仮想デスクトップ PC に接続する方法は 次の 2 通りです 1. HTML アクセス Internet Explorer や Safari などのブラウザを用います PC に特別なソフトウェアをインストールす る必要が無いので 管理者権限をもってい

セキュアコーディングガイド最新版の紹介 JSSEC セキュアコーディングワーキンググループ

JPNICプライマリルート認証局の電子証明書の入手と確認の手順

Microsoft PowerPoint - サイバートラストデバイスID F5 BIG-IP Edge Client連携のご紹介.ppt [互換モード]

SAMBA Remote(Mac) 編 PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP

シマンテック テスト用CA認証業務運用規程(テストCPS)日本バックエンド

Soliton Net’Attest EPS + AT-TQ2400 series WPA/WPA2-Enterprise EAP-PEAP/TLS 設定例

スライド 1

証明書ダウンロードシステム操作手順書 (ios) 第 1.15 版 証明書ダウンロードシステム 操作手順書 (ios) Ver1.15 セキュアネットワークサービス 2018 年 10 月 29 日 セキュアネットワークサービス 1 DLS-SNT-IOS-V1.15

Fujitsu Standard Tool

目次 1. はじめに... 3 概要... 3 利用環境 (HTML5)... 3 利用環境 (Citrix Receiver) リモート PC への接続と終了... 4 接続方法の変更... 4 HTML5( 簡易バージョン ) での接続... 5 リモート PC の操作メニュー.

OpenAMトレーニング

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

管理者マニュアル

WL-RA1Xユーザーズマニュアル

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

SAML認証

Mac用セットアップガイド

ムの共有アドレス帳 インスタント メッセージングの宛先に活用することも考えられる 統合アカウント管理 認証 認可 ( アクセス制御 ) の機能 サービス機能 サービス定義統合アカウント管理利用者の認証情報 ( ユーザ ID パスワード) と属性情報 ( グループ 所属部門等 ) を一元的に管理する機

株式会社インターナショナルシステムリサーチ International Systems Research Co. CloudGate UNO secured by Cybertrust デバイス ID 証明書 インストールマニュアル Windows 用 Ver [ 目次 ] はじめに 1

タブレット端末を活用した営業活動を支援する「金融機関向け日立モバイルクラウドサービス」を提供開始

Ver.60 改版履歴 版数 日付 内容 担当 V /7/8 初版発行 STS V..0 04// Windows 8. の追加 STS V..0 05//5 Windows XP の削除 STS V.30 05/8/3 体裁の調整 STS V.40 05//9 Windows0 の追加

ESET Internet Security V10 モニター版プログラム インストール / アンインストール手順

クラウド型の「SHIELD PBI指静脈認証サービス」を販売開始

Microsoft PowerPoint - Skype for business の概要.pptx

情報処理学会研究報告 IPSJ SIG Technical Report Vol.2017-CSEC-77 No.8 Vol.2017-IOT-37 No /5/26 パスワードレス認証方式を用いた認証連携に関する研究 1 森井理智 松浦健二 2 谷岡広樹 2 関陽介 2 大平健司 1

オープンソース・ソリューション・テクノロジ株式会社 代表取締役 チーフアーキテクト 小田切耕司

PowerPoint プレゼンテーション

IPsec徹底入門

( 実印でなくても差し支えありません ) なお 取消申請等の際には 利用申込書と同一の印章が必要となります 紛失等された場合は 実印を押印のうえ印鑑登録証明書を添付していただくことになりますので あらかじめご了承ください Q5 利用申込書に印字されている文字について教えてください A 電子証明書に使

シナリオ:サイトツーサイト VPN の設定

Transcription:

FIDO 認証と公開鍵暗号 ヤフー株式会社 Yahoo! JAPAN 研究所上席研究員五味秀仁

内容 FIDOアライアンス概要 FIDO 認証 FIDO 認証を いた応 ソリューション 2

FIDO アライアンス概要

FIDO アライアンスとは オンライン サービス利 時にパスワードに代わるシンプルで堅牢な認証を実現するための業界団体 経緯 2012 年 2 に 6 社で発 2017 年 3 現在 全世界で 250 以上の組織 団体が参加するまでに拡 参加団体 融機関 ネット事業者 セキュリティベンダー スマートフォン PC 製造事業者 および 政府機関など多種多様に渡る 本企業 ボード :NTT ドコモ スポンサー : 本印刷 DDS 富 通 ISR 三菱東京 UFJ 銀 楽天 シグマクシス ソフト技研 ヤフー ジャパン 4

FIDO アライアンスのミッション 1. 技術仕様の策定 次世代の認証技術に関する標準化を 指し 認証サーバーや利 者の端末のソフトウェア 式で技術仕様を策定しています ただし FIDO 体は 特定の製品やサービスを開発しません 2. 適合性認定プログラムの実施 FIDO アライアンスで策定した技術仕様を実装した製品やサービスの普及のために 個々の実装の仕様への適合性 および 他の実装との相互接続性を検証する試験を実施しています 3. 標準化団体への提案 上記 FIDO 技術をより多くの利 者の 々に利 していただくために 適切な標準化団体とリエゾン関係を構築して相互に連携しながら 標準技術として普及させていくことを 指しています 5

FIDO アライアンスの 指す認証とは パスワードの課題 利便性 (Usability) 覚えられない 入力不便 安全性 (Security) 再利用可能 漏えいしやすい パスワードへの依存度を減らしつつ 利便性と安全性の両面を向上させる 6

FIDO 認証

認証に関する潮流 性能なセンサーと安全なデータ保管技術による新しい認証形態 ( モデル ) の出現 ローカル認証 : の検証を保有しているデバイスで実施 継続的認証 : の 動情報を絶えず取得し 認証に活 暗黙的認証 : 認証のための明 的な操作 ( タッチ操作やジェスチャーなど ) なしに認証が完了 コンテキスト認証 : が存在するコンテキストに関わる情報を活 して認証 安全なデータ保管領域 コンテキストからのデータ 位置 温度 加速度歩数歩 距離他 コンテキスト 正確でリアルタイムのコンテキストデータを活 することで 認証のあり に変化が起こっている 8

認証モデルの違い : ローカル vs. リモート 従来的な認証モデル ( パスワードなど ) PWD ID PWD 認証 識別 検証 FIDO 認証モデル FIDO クライアント 分離 FIDO サーバー 検証 検証結果 識別 認証器 クレデンシャル ( 認証情報 ) FIDO 認証 * 認証器 : 英語では Authenticator 9

FIDO 認証のコンセプト : 認証の部品化 FIDO 認証器 指紋 FIDO クライアント FIDO サーバー サービス 1 虹彩顔 USBキースマートカード新認証 段 FIDO 標準メッセージ サービス 2 サービス 3 サービス N 認証器が 部品 として組み込まれ 認証のスケーラビリティ ( 拡張性 ) が向上 10

FIDO 認証の技術 : 公開鍵暗号 式を利 FIDO クライアント FIDO サーバー 検証 FIDO 認証 ID 秘密鍵 認証器 署名つき検証結果 情報 公開鍵 を検証し 秘密鍵で署名 公開鍵で署名を検証 が適切な秘密鍵を保有することを確認 ( 検証 ) することによって認証を実現 11

FIDO 認証におけるトラスト関係 認証器 サーバー間にトラスト ( 信頼 ) を構築 認証器 サーバー (Relying Party, RP) トラストの鎖 リンク ( 検証すれば確 ) ( 静的 ) リンク ( 静的 ) リンク ID 秘密鍵 ( クレデンシャル ) 公開鍵 他の 他のサーバー 12

FIDO 認証における処理 FIDO 認証のための前処理最初に 度だけ実施 認証器の登録 認証器を いた認証 (FIDO 認証 ) 認証器の削除 ( 注 : 認証器ごとに上記処理を繰り返すことになる ) 13

認証器の登録 認証器が適切な実装を有した本物であることを確認し FIDO 認証のための鍵を設定 登録前の状態 認証器 サーバー ID 情報 認証器ベンダーが出荷時に 成 配布 14

認証器の登録処理 (2) 検証 認証器 (1) 登録要求 サーバー (4) 認証器証明と認証公開鍵を署名し送信 情報 (3) 認証 の鍵ペア 成認証秘密鍵を認証器に保存 (5) 認証器の真正性確認 ( 署名検証 ) (6) 認証公開鍵の登録 認証公開鍵 ID 15

認証器を いた認証 (FIDO 認証 ) 先の登録処理にて認証 鍵の登録が前提 (2) 検証 認証器 (1) 認証要求 サーバー (4) 検証結果と署名を送付 情報 認証公開鍵 ID (3) 認証 の鍵ペア 成の検証結果を認証秘密鍵で署名 (5) 認証公開鍵で署名検証 (6) 検証できれば ID を抽出 16

FIDO 認証の技術仕様 パスワードレス型 : UAF (Universal Authentication Framework) 1.1 スマホ端末備え付けの認証器で 体 所持認証 ( パスワードなし ) パスワード補完型 : U2F (Universal 2 nd Factor) 1.1 主要ブラウザでの パスワード認証 + セキュリティキーなどの所持認証 (USB Bluetooth NFC 対応 ) ( 出典 : FIDO アライアンス ) 17

新技術仕様 :FIDO 2 Web 認証 API 仕様 : Web ブラウザーが JavaScript を いてクレデンシャル ( 秘密鍵 ) にアクセスするための API FIDO アライアンスが提案 ブラウザでの普及のため 標準化団体 W3C にて策定中 デバイス間連携仕様 : CTAP (Client To Authenticator Protocol) クライアントと外部認証器間の通信をサポートする認証プロトコル FIDO アライアンスにて策定中 *API: Application Programming Interface 18

Web認証API ブラウザーがJavascriptを いてクレデンシャルにアクセスするための抽象的API makecredential() getassertion() 側 認証器 サーバー側 Web認証API ブラウザー サーバー Relying Party, RP クレデンシャル のデバイス 19

Web認証における認証器の登録 1. makecredential() 要求 認証器 Web認証API サーバー RP ブラウザー ID 2. 所定の 段で 検証 認証 秘密鍵 3. 秘密鍵 公開鍵のセットを 成 4. 以下のデータを 成 認証 公開鍵 5. クレデンシャルに関する 6. FIDO認証 公開鍵を登録 署名付きデータを返信 クレデンシャル情報 認証器証明書 公開鍵 署名 (注) 認証器証明のための鍵は図中では省略 20

認証器を いたWeb認証 1. getassertion()要求 認証器 Web認証API サーバー RP ブラウザー ID 認証 秘密鍵 2. 所定の 段で検証 3. 以下のデータを 成 4. アサーションを含めた 署名付きデータを返信 5. 署名検証 6. IDの抽出 クレデンシャル情報 アサーション 検証 結果の証明書 署名 認証 公開鍵 (注) 認証器証明のための鍵は図中では省略 21

CTAP (Client To Authenticator Protocol) 外部認証器とクライアント プラットフォーム間の通信プロトコルを規定 ブラウザー JavaScript によるクレデンシャル操作要求 のデバイス USB/Bluetooth/NFC を いた通信 外部認証器 のデバイスと別デバイス クレデンシャル ( 秘密鍵 ) 22

CTAP のユースケース ( 例 )PC 上のアプリケーション利 時の認証を スマートフォンで う サーバー FIDO 認証 PC ( クライアント ) Bluetooth 公開鍵 秘密鍵 スマートフォン ( 外部認証器 ) は らの保有するデバイスを認証器として い デバイスをまたがって認証できる ( 特定のデバイスに認証機能を集約させることができる ) 23

スマートフォンも つの認証器に 認証器 指紋 虹彩 Web 認証 API サーバー サービス 1 顔 USB キー スマートカード サービス 2 サービス 3 スマートフォン サービス N スマートウォッチ スマホ認証器 により さらに認証のスケーラビリティ ( 拡張性 ) が向上 24

認証器のバリエーション 内蔵認証器 外部認証器 デバイス 着脱型 認証器 クライアント 無線型 認証器 Web 認証 API クライアント Web 認証 API CTAP (Client To Authenticator Protocol) 25

FIDO 認証を いた応 ソリューション

認証 : セキュア トラストアプリケーションのための基盤 般的なアクセス制限つきシステム アクセス要求 サーバー 認証 ID アクセス応答 (OK/NG) シングルサインオン の権限確認 ( アクセス制御 ) 認証後のさらなる 動 個 属性共有 パーソナルサービスの提供 サーバー 認証が起点になり 様々なオンライン上の 動につながる 27

FIDO 認証のセマンティクス ( 意味 ) が本 であると主張通りの であることを検証したということ が認証器のすぐそばにいる ( 存在する ) こと が 分のアイデンティティ ( 本 性 ) コンテキスト 取引などに関して確認した ( 同意した ) ということ 認証器 チャレンジ ( ランダムな 字列 ) 署名付きチャレンジ ( アサーション ) サーバー (RP) コンテキスト クレデンシャル 証明 FIDO 認証は のアイデンティティやコンテキストを証明する機構を備える 28

認証器の応 展開 既存 新規の認証 式を実装した認証器の展開を期待 体認証 動特性 ウェアラブル機器 ( 例 ) 証明書ベースの認証を実装した認証器 ( 韓国 KICA のユースケース ) 認証器 体認証 API PKI モジュール 証明書 暗号化した秘密鍵 FIDO 認証 ( 改変なしに拡張 ) 証明書の発 ( 従来の PKI プロトコル ) サーバー (RP) 証明書の検証 ( オンライン証明書状態プロトコル OCSP) 指紋センサー 虹彩センサー 認証局 (CA) 29

FIDO 認証と ID 連携 RP/IdP ( アイデンティティプロバイダー ) 連携 RP ( サービスプロバイダー ) FIDO クライアント 認証器 認証コンテキスト FIDO サーバー アサーション発 認証アサーション 認証コンテキスト アイデンティティサービス FIDO 認証 ID 連携 ( フェデレーション ) シンプルで堅牢な認証 シームレスで安全なサービス FIDO 認証と ID 連携を組み合わせると 認証コンテキストは認証器から連携 RP へと伝搬 30

証明情報の伝搬 RP/IdP 連携 RP ( アイデンティティプロバイダー )( サービスプロバイダー ) 認証器 クレデンシャル コンテキスト 証明 アイデンティティコンテキスト取引 ( トランザクション ) 証明 証明 証明 認証器で 成されたの証明情報を使えば インターネット規模でトラストなアプリケーションを提供することができる 31

取引 ( トランザクション ) 認証 MITM (Man-in-the-Middle) 攻撃から取引データの改ざんを保護 ( 既に UAF 仕様でサポート 海外の銀 で導 事例あり ) 元の取引データ 振込先銀 : AAA 銀 座番号 : 123456 額 : 10000 円 提 された取引データを確認秘密鍵を使って署名を 成 のデバイス マルウェア クライアント 認証器 秘密鍵 改ざんされた取引データ 振込先銀 : XXX 銀 座番号 : 7654321 額 : 1000000 円 署名 元の取引データの署名 RP ( 銀 ) 署名付き取引データを改ざんしても 署名検証により改ざんを検出し 不正送 を防 可能 32

身分証明書 氏名 : 山田太郎住所 : 東京都港区赤坂 9-7-1 年齢 : 30 歳性別 : 男 証明書発行元 : ヤフー株式会社証明書配布先 : ABCサービス株式会社 証明書発行時刻 : 2013 年 8 月 10 日 13 時証明書有効期限 : 2014 年 8 月 10 日 13 時まで 証明書識別番号 : s8e3d5y9z0g3 本人画像 (2013 年 1 月 10 日撮影 ) オフラインでの本 確認 リアルタイムで 体による FIDO 認証を いれば 現実世界のサービスへのアクセス時に 本 確認 が可能となる ( 例 ) 電 チケット ( オンライン ) 同 物? ( 検証要 ) 身分証明書 本人画像 (2013 年 1 月 10 日撮影 ) 氏名 : 山田太郎住所 : 東京都港区赤坂 9-7-1 年齢 : 30 歳性別 : 男 証明書発行元 : ヤフー株式会社証明書配布先 : ABC サービス株式会社証明書発行時刻 : 2013 年 8 月 10 日 13 時証明書有効期限 : 2014 年 8 月 10 日 13 時まで証明書識別番号 : s8e3d5y9z0g3 FIDO 認証 チケット購 ( オンライン ) ( オフライン ) チケットおよび本 確認情報の提 電 チケットサーバー 電 チケット FIDO サーバー ID イベントでの 場ゲート 認証ログ チケットおよび本 確認情報の検証 他の ( オフライン ) なりすましの防 33

FIDO 認証モデル 公開鍵暗号を いた認証 まとめ 部品化した認証器によるローカル認証 Web 認証 API と CTAP ブラウザを通じたクレデンシャルの操作 多様なデバイス形態と通信プロトコルによる認証器をサポート FIDO 認証を いたソリューション展開 認証器の導 展開 アイデンティティ連携システムの拡張 アイデンティティ コンテキストの証明 34