• Share
  • Email
  • Embed
  • Like
  • Save
  • Private Content
 

input type = password autocomplete = off は使ってはいけない

on

  • 628 views

江戸前セキュリティ勉強会(2014/07/5) で発表したライトニング トークのスライドです

江戸前セキュリティ勉強会(2014/07/5) で発表したライトニング トークのスライドです

Statistics

Views

Total Views
628
Views on SlideShare
564
Embed Views
64

Actions

Likes
3
Downloads
2
Comments
0

2 Embeds 64

https://twitter.com 63
https://bozuman.s.cybozu.com 2

Accessibility

Categories

Upload Details

Uploaded via SlideShare as Microsoft PowerPoint

Usage Rights

CC Attribution-NonCommercial-NoDerivs LicenseCC Attribution-NonCommercial-NoDerivs LicenseCC Attribution-NonCommercial-NoDerivs License

Report content

Flagged as inappropriate Flag as inappropriate
Flag as inappropriate

Select your reason for flagging this presentation as inappropriate.

Cancel
  • Comment goes here.
    Are you sure you want to
    Your message goes here
    Processing…
Post Comment
Edit your comment

    input type = password autocomplete = off は使ってはいけない input type = password autocomplete = off は使ってはいけない Presentation Transcript

    • <input type="password" autocomplete="off"/> は 使ってはいけない Murachi Akira aka hebikuzure This material provided by CC BY-NC-ND 4.0. See http://creativecommons.org/licenses/by-nc-nd/4.0/
    • About me 村地 彰 株式会社シーピーエス http://www.murachi.net/ http://www.hebikuzure.com/ MicrosoftMVP(InternetExplorer)Apr.2011~ 2014/7/5 2© 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会
    • 情報セキュリティ ポリ シー Web システムの パスワードは ブラウザーに 保存させないこと 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 3
    • 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 4 ありませんか?
    • 実施手順 フォームのパスワード入力 欄には <input type="password" autocomplete="off"/> を指定すること 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 5
    • 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 6 ありませんか?
    • 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 7
    • 最新のブラウザーでは form の input type="password" フィールドの autocomplete="off" は無視されます 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 8
    • 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 9 Why?
    • 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 10 ユーザーが複雑なパスワードを 設定しやすくする ローカルにパスワードが保存され ることのリスクより、安易なパス ワードが使い回されることのリス クの方が大きい
    • Internet Explorer 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 11 http://msdn.microsoft.com/en-us/library/ie/ms533486.aspx IE11 ではサポートされません
    • Google Chrome 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 12 http://googlechromereleases.blogspot.jp/2014/04/stable-channel-update.html Chrome34 以降サポートされません
    • Mozilla Firefox 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 13 https://developer.mozilla.org/en-US/Firefox/Releases/30/Site_Compatibility Firefox30 以降サポートされません
    • Opera Chrome と同じ Blink エンジンのため Opera 21 (Chromium 34 ベース) から Google Chrome 34 以降と同じ動作 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 14 Opera 21 以降サポートされません
    • Safari よくわからないけど autocomplete="off" は無視されることがあるようです 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 15 参考 https://discussions.apple.com/thread/6371922 https://discussions.apple.com/thread/5834828 http://lists.w3.org/Archives/Public/public-webapps/2013OctDec/1028.html
    • 結論 Web サイトでパスワード欄に autocomplete="off" を指定しても ブラウザーに無視される 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 16
    • つまり 実施手順 autocomplete="off" ではセキュリティポリシーを 守れない 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 17
    • 代替案 ブラウザー自体の設定で オートコンプリートを無効にする ◦例 : Internet Explorer の場合 グループ ポリシー「フォームのユー ザー名とパスワードのオートコンプ リート機能を有効にする」 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 18
    • 宣伝 第19回ネットワークパケットを読む会(仮) ◦7/29 (火) 開催予定 はじめての Web Debugger Fiddler ◦7/28 (月) 開催予定 http://pa.hebikuzure.com にて詳細公開 2014/7/5 © 2014 Murachi Akira - CC BY-NC-ND - 江戸前セキュリティ勉強会 19