論文の概要: An Analysis of Attack Vectors Against FIDO2 Authentication
- arxiv url: http://arxiv.org/abs/2604.20826v1
- Date: Wed, 22 Apr 2026 17:52:56 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-04-23 15:36:11.271543
- Title: An Analysis of Attack Vectors Against FIDO2 Authentication
- Title(参考訳): FIDO2認証に対する攻撃ベクトルの解析
- Authors: Alexander Berladskyy, Andreas Aßmuth,
- Abstract要約: 本稿では,フィッシング耐性の認証を行うパスキー,FIDO2について検討する。
秘密鍵はユーザのデバイス、認証装置に格納され、サーバは対応する公開鍵を格納する。
認証の間、サーバはユーザーが秘密鍵と署名するチャレンジを生成し、サーバは署名を検証してセッションを確立する。
- 参考スコア(独自算出の注目度): 45.88028371034407
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Phishing attacks remain one of the most prevalent threats to online security, with the Anti-Phishing Working Group reporting over 890,000 attacks in Q3 2025 alone. Traditional password-based authentication is particularly vulnerable to such attacks, prompting the development of more secure alternatives. This paper examines passkeys, also known as FIDO2, which claim to provide phishing-resistant authentication through asymmetric cryptography. In this approach, a private key is stored on a user's device, the authenticator, while the server stores the corresponding public key. During authentication, the server generates a challenge that the user signs with the private key; the server then verifies the signature and establishes a session. We present passkey workflows and review state-of-the-art attack vectors from related work alongside newly identified approaches. Two attacks are implemented and evaluated: the Infected Authenticator attack, which generates attacker-known keys on a corrupted authenticator, and the Authenticator Deception attack, which spoofs a target website by modifying the browser's certificate authority store, installing a valid certificate, and intercepting user traffic. An attacker relays a legitimate challenge from the real server to a user, who signs it, allowing the attacker to authenticate as the victim. Our results demonstrate that successful attacks on passkeys require substantial effort and resources. The claim that passkeys are phishing-resistant largely holds true, significantly raising the bar compared to traditional password-based authentication.
- Abstract(参考訳): フィッシング攻撃は、オンラインセキュリティに対する最も一般的な脅威の1つであり、2025年第3四半期だけで890,000件の攻撃が報告されている。
従来のパスワードベースの認証は、このような攻撃に対して特に脆弱であり、より安全な代替手段の開発を促している。
本稿では、非対称暗号によるフィッシング耐性認証を提供するパスキー(FIDO2とも呼ばれる)について検討する。
このアプローチでは、サーバが対応する公開鍵を格納している間に、ユーザのデバイスである認証装置に秘密鍵を格納する。
認証の間、サーバはユーザーが秘密鍵と署名するチャレンジを生成し、サーバは署名を検証してセッションを確立する。
本稿では、パスキーワークフローと、関連する作業からの最先端攻撃ベクトルを、新たに同定されたアプローチと共にレビューする。
Infected Authenticator attackは、不正な認証者の攻撃によって既知の鍵を生成するもので、Authenticator Deception attackは、ブラウザの認証機関ストアを変更し、有効な証明書をインストールし、ユーザーのトラフィックを傍受する。
攻撃者は、実際のサーバからユーザへ正当なチャレンジを中継し、それを署名して、攻撃者が被害者として認証する。
その結果,パスキー攻撃を成功させるには多大な労力とリソースが必要であることがわかった。
パスキーがフィッシングに耐性があるという主張は、従来のパスワードベースの認証と比較して、バーを著しく高めている。
関連論文リスト
- Reverse Online Guessing Attacks on PAKE Protocols [0.43748379918040853]
パスワード認証された鍵交換プロトコルは、オンラインの推測攻撃を逆転するために脆弱であることを示す。
リバース推測は 検出の重荷を クライアントにシフトさせるため ユニークなリスクとなる。
我々の分析は、利害関係者がデフォルトでは、ユーザーのパスワード以上の厳格な手段でサーバを認証すべきであることを示唆している。
論文 参考訳(メタデータ) (2026-02-09T18:40:53Z) - Cuckoo Attack: Stealthy and Persistent Attacks Against AI-IDE [64.47951172662745]
Cuckoo Attackは、悪意のあるペイロードを構成ファイルに埋め込むことで、ステルス性と永続的なコマンド実行を実現する新しい攻撃である。
攻撃パラダイムを初期感染と持続性という2つの段階に分類する。
当社は、ベンダーが製品のセキュリティを評価するために、実行可能な7つのチェックポイントを提供しています。
論文 参考訳(メタデータ) (2025-09-19T04:10:52Z) - Device-Bound vs. Synced Credentials: A Comparative Evaluation of Passkey Authentication [0.0]
パスキーを使用することで、FIDO Allianceは、パスキープロバイダを介して、ユーザのデバイス間でFIDO2認証情報を同期する機能を導入している。
これは、デバイスを失うことに対するユーザの懸念を緩和し、パスワードレス認証への移行を促進することを目的としている。
クレデンシャルシンクリングが,セキュリティ保証に関する専門家の間でも議論を巻き起こしていることを示す。
論文 参考訳(メタデータ) (2025-01-13T15:00:18Z) - CTRAPS: CTAP Client Impersonation and API Confusion on FIDO2 [2.949446809950691]
我々は、FIDO2クライアントとハードウェア認証者が通信できるようにするCTAPに焦点を当てている。
CTRAPSと呼ばれるCTAPに対するプロトコルレベルの攻撃の2つのクラスを明らかにする。
我々はCTAP仕様の8つの脆弱性を詳述し、CTRAPS攻撃を可能にした。
我々はCTAPを分析し、CTRAPS攻撃を行うための元のツールキットであるCTRAPSをリリースする。
論文 参考訳(メタデータ) (2024-12-03T10:11:41Z) - Rethinking the Vulnerabilities of Face Recognition Systems:From a Practical Perspective [53.24281798458074]
顔認識システム(FRS)は、監視やユーザー認証を含む重要なアプリケーションにますます統合されている。
最近の研究によると、FRSの脆弱性は敵(例えば、敵パッチ攻撃)やバックドア攻撃(例えば、データ中毒の訓練)であることが明らかになっている。
論文 参考訳(メタデータ) (2024-05-21T13:34:23Z) - Reducing Usefulness of Stolen Credentials in SSO Contexts [0.0]
マルチファクタ認証(MFA)は、有効な認証情報を使用する攻撃を阻止するのに役立つが、攻撃者は依然として、ユーザをMFAのステップアップ要求を受け入れるように騙してシステムを侵害する。
本稿では,モバイル機器管理よりもユーザデバイスへの侵入性が低いトークンベースの登録アーキテクチャを提案する。
論文 参考訳(メタデータ) (2024-01-21T21:05:32Z) - Conditional Generative Adversarial Network for keystroke presentation
attack [0.0]
本稿では,キーストローク認証システムへのプレゼンテーションアタックの展開を目的とした新しいアプローチを提案する。
我々の考えは、認証されたユーザを偽装するために使用できる合成キーストロークデータを生成するために、条件付き生成適応ネットワーク(cGAN)を使用することである。
その結果、cGANは、キーストローク認証システムを無効にするために使用できるキーストロークダイナミックスパターンを効果的に生成できることが示唆された。
論文 参考訳(メタデータ) (2022-12-16T12:45:16Z) - Phishing and Spear Phishing: examples in Cyber Espionage and techniques
to protect against them [91.3755431537592]
フィッシング攻撃は、2012年以降、サイバー攻撃の91%以上を突破し、オンライン詐欺で最も使われているテクニックとなっている。
本研究は, フィッシングとスピア・フィッシングによる攻撃が, 結果を大きくする5つのステップを通じて, フィッシングとスピア・フィッシングによる攻撃の実施方法についてレビューした。
論文 参考訳(メタデータ) (2020-05-31T18:10:09Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。