同期型パスキーにも新たな攻撃手法が見つかったのですか?
- コンステラ

- 8月4日
- 読了時間: 1分
A. 実証研究により、新たな攻撃手法が報告されています。

今回報告された「Pass-ta-key」は、同期型パスキーの仕組みを対象にした研究段階の攻撃手法です。前提として、Windows端末に一般権限のマルウェアが侵入している環境で成立する内容となっています。
研究では、クラウド認証基盤や端末側の処理の隙を利用し、利用者の同意や生体認証を経ずに認証を成立させる複数の手法が実証されました。
さらに、同期されたパスキーの秘密鍵を抽出できる可能性も示されています。
これは単一の不具合ではなく、端末側とクラウド側の仕組みの組み合わせに関わる問題とされています。
現在は認証処理や鍵管理を見直す取り組みが進められていますが、この脅威を防ぐには、ユーザ側の防御も重要です。
👉 詳細のブログはこちら
生体認証も突破?同期型パスキーを無効化する新手法:Pass-ta-key https://constella-sec.jp/blog/hobokomo-securitynews/tips-1258/
