11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

ブラチクボチクステステとその 例<br />

パスワローデリスチテ<br />

第 1 段 階 は、スカャヨティ 質 問 が 使 わわれているか 確 認 することです。 秘 密 の 質 問 をすることなくパシワロード(あるいはパシワロー<br />

ドヨスットのヨヱキ)を 電 子婡 ミーラアドリシへ 送 ることは、 電 子婡 ミーラアドリシのスカャヨティを 100% 信 頼 することであり、アプヨク<br />

ーサュヱに 高 いリプラのスカャヨティが 必 要 なら 適遚 切 ではありません。<br />

一 方 、 秘 密 の 質 問 が 使 わわれているなら、 次 の 段 階 として、その 強 さを 確 認 して 下 さい。<br />

第 1 段 階 のホイヱトとして、パシワロードをヨスットするまでに 何 個 の 質 問 に 答 えなければならないでしょうか?= 多 くのアプヨ<br />

クーサュヱは 1 個 だけ 質 問 しますが、いくつかの 重 要 なアプヨクーサュヱは 2 個 以 上 の 質 問 をします。<br />

第 2 段 階 として 質 問 自 体 を 分 析 して 下 さい。しばしば、 多 くの 質 問 から 選遥 択 できるようになっています。Google でイヱソーネ<br />

ットを 検 索 するか、セーサメラウヱザニアヨヱギによってそれらの 質 問 の 回 答 を 得 られるか 確 認 して 下 さい。 以 下 に、パシワロ<br />

ードヨスット 機 能 のテシトにおけるシテップバイシテップのウェーキシラーを 示 します。<br />

• 質 問 は 複 数 ですか?=<br />

o<br />

o<br />

o<br />

回 答 が「 公 開 されている」かもしれない 質 問 を 選遥 択 して 下 さい。 例 えば Google での 単 純 な 検 索 で 見 つか<br />

るかもしれない 回 答 です。<br />

「 小 学婲 校 」や 調 べることが 可 能 な 事 実 についての 質 問 を 常 に 選遥 んで 下 さい。<br />

「あなたの 最 初 の 車 はどのミーォですか?=」のように、 回 答 がいくつかしかない 質 問 を 探 して 下 さい。 統 計<br />

的 に 最 もありえそうなもの、 最 もありえないものをョヱキ 付 けして 回 答 ヨシトが 作 れます。<br />

• ( 可 能 なら) 試 行 回 数 を 決 めて 下 さい。<br />

o<br />

o<br />

パシワロードヨスットの 試 行 回 数 は 無 制 限 ですか?=<br />

何 度 かの 不 正 解 の 後 、ルッキアップ 期 間 がありますか?= サシテマがルッキアップすること 自 体 、コービシ 不<br />

能 攻 撃 につながるのでスカャヨティ 問 題 であることに 注 意 して 下 さい。<br />

• 上 記 ホイヱトの 分 析 に 基 づいて 適遚 切 な 質 問 を 選遥 び、 最 もありえそうな 回 答 をきめて 下 さい。<br />

• ( 質 問 に 正 解 なら)パシワロードヨスット 機 能 はどのように 振 る 舞 いますか?=<br />

o<br />

o<br />

o<br />

o<br />

すぐにパシワロード 変 更 が 許 可 されますか?=<br />

古 いパシワロードが 表 示 されますか?=<br />

事 前 に 設 定 した 電 子婡 ミーラアドリシへパシワロードが 送 信 されますか?=<br />

最 悪 なサナヨエは、パシワロードヨスット 機 能 がパシワロードを 表 示 することです。それにより 攻 撃 者 にそのアォ<br />

ウヱトでのルギイヱを 許 してしまうことになります。アプヨクーサュヱが 最 終 ルギイヱについての 情 報 を 表 示 し<br />

ないなら、 犠牢 牲牌 者 はアォウヱトが 不 正 侵 害 されたことに 気 が 付 きません。<br />

o 次 に 最 悪 なサナヨエは、パシワロードヨスット 機 能 がヤーゴに 直 ちにパシワロードを 変 更 させることです。 第 1<br />

のクーシほど 秘 かにではありませんが、 攻 撃 者 がアキスシし 本 当 のヤーゴを 締 め 出 すことが 可 能 です。<br />

140

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!