「安全です」という言葉だけでは、なかなか安心できないかもしれません。ここでは、Qypherがどのような考え方で堅牢さを保っているのかを、できるだけやさしくご紹介します。
盗まれて困る「秘密」を、そもそも持たない
第1回でもご紹介した通り、Qypherのログインには人が記憶するパスワードがありません。攻撃者が狙う「秘密」がそもそも存在しないため、パスワードを盗む・推測する・使い回しを悪用するといった、よくある攻撃の手口が成立しません。
万が一の際も、そのまま使える形では保存しない
Qypherのデータベースは、認証に関わる情報を元の形に戻せる状態では保存していません。保存されているのは、計算で元に戻すことができない一方向の変換後データのみです。氏名や住所などの個人情報についても、暗号化した状態で保存しています。そのため万が一データの一部が外部に渡ってしまっても、そのまま悪用できる形では取り出せません。
推測できない、機械まかせの生成
ログインに使われる情報は、日時のような予測できる要素からではなく、暗号学的に安全な乱数によって生成されます。人が考えた文字列ではないため、規則性を推測して作り出すことができません。
Qypherの安全性は、「仕組みを秘密にすること」で成り立っているのではなく、ここでご紹介したような、公開しても揺らがない設計そのものによって支えられています。技術的な詳細にご興味のある方は、技術者向けページ「安全のしくみ」もあわせてご覧ください。