今すぐTwitterのパスワードを変えよう

またその時がやってきたーーパスワード変更の時だ。木曜日(米国時間5/3)Twitterは、バグのためにユーザーパスワードが隠蔽されていない形式で保存されていたことを公表した。通常、パスワードのような機密データは様々な文字と数字を使ったハッシュ形式で保存され、パスワード文字列そのものは保護されている。今回Twitterは、内部ログにパスワードをハッシュなしの平文形式で保存していたものと思われる。

Twitterは、これまでのところシステム内のパスワード情報が漏洩したり、ハッカーによってアクセスされた形跡はないとしているが、未知のリスクはあり得る。同社はユーザーに対して予防措置としてパスワードの変更を推奨している。

Twitterの説明は以下の通り

われわれは、bcryptという関数を使ったハッシングと呼ばれる処理によってパスワードを隠蔽している。実際のパスワードは無意味な数字と文字の列に変換されてTwitterシステムに保存されている。この方法によって、システムはパスワードを表に出すことなく個人認証を行うことができる。これは業界標準のやり方である。

このほどバグのためにハッシング処理の完了前にパスワードが内部ログに書き込まれた。われわれはこのエラーを自ら発見し、パスワードを削除するとともに、このようなバグが再発しないよう対策を検討している。

本誌はTwitterに連絡をとり、バグの詳しい情報および、発生理由の詳細を求めている。

アップデート:Twitterは本事象の技術的詳細の提供を拒んだが、パスワードが発見される可能性は極めて低く、内部調査の結果侵入あるいは不正利用を示す兆候がないことを強調した。

これだけの規模の企業が、このように基本的なセキュリティーの失敗を犯すことは珍しいが、これはユーザーがパスワード管理を見直す新たな理由でもある。たとえ使用しているプラットフォームに間違いがあったときでも、自分のアカウントを安全に保つために、今こそ二要素認証LastPass1Password などのパスワード・マネージャーを導入するときだ。

原文へ
 
(翻訳:Nob Takahashi / facebook

投稿者:

TechCrunch Japan

TechCrunchは2005年にシリコンバレーでスタートし、スタートアップ企業の紹介やインターネットの新しいプロダクトのレビュー、そして業界の重要なニュースを扱うテクノロジーメディアとして成長してきました。現在、米国を始め、欧州、アジア地域のテクノロジー業界の話題をカバーしています。そして、米国では2010年9月に世界的なオンラインメディア企業のAOLの傘下となりその運営が続けられています。 日本では2006年6月から翻訳版となるTechCrunch Japanが産声を上げてスタートしています。その後、日本でのオリジナル記事の投稿やイベントなどを開催しています。なお、TechCrunch Japanも2011年4月1日より米国と同様に米AOLの日本法人AOLオンライン・ジャパンにより運営されています。