Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

多要素認証にメール認証を加えて欲しい #14221

Open
1 task
syamatsumi opened this issue Jul 15, 2024 · 8 comments
Open
1 task

多要素認証にメール認証を加えて欲しい #14221

syamatsumi opened this issue Jul 15, 2024 · 8 comments
Labels
✨Feature This adds/improves/enhances a feature

Comments

@syamatsumi
Copy link
Sponsor

Summary

多要素認証の形態に、メールアドレス宛にワンタイムパスワードを送付する形の認証方式を加えて欲しい。

Purpose

メールアドレス宛てにワンタイムパスワードを送付するタイプの認証方式を要素に加えて欲しいと考えています。

TOTPの利用にあたって、トラブルが起きるとログイン不能になるのはユーザーに厳しすぎます。
さらに言ってしまえば、TOTPの紛失でアクセス不能になる人がバックアップコードでどうにかなるシナリオこそ存在し得ない物ではないでしょうか?
だいたいスマホごと消えてますよね、バックアップコード。

そうやって管理不能に陥ったアカウントは却ってユーザーの個人情報セキュリティ的な脅威になり得るため、こうした強固すぎるセキュリティはそれはそれで問題があります。
セキュリティ的にユルいのは承知の上でメール宛てのワンタイムパスワードを実装した方が良いのではと提案します。

Do you want to implement this feature yourself?

  • Yes, I will implement this by myself and send a pull request
@syamatsumi syamatsumi added the ✨Feature This adds/improves/enhances a feature label Jul 15, 2024
@kakkokari-gtyih
Copy link
Contributor

だいたいスマホごと消えてますよね、バックアップコード。

これは各所での説明不足も原因な気がする(off-topic)

@KisaragiEffective
Copy link
Collaborator

だいたいスマホごと消えてますよね、バックアップコード。

これの他にも「二段階認証を設定したときにバックアップコードをメモってなかったせいでパスワードを忘れたときに変更したり新しいデバイスからログインしたりすることができない」という事故がある (misskey.ioでよく見る)

@KisaragiEffective

This comment has been minimized.

@4oZEF
Copy link

4oZEF commented Jul 16, 2024

「認証アプリではなくiOSのQRコード読み取り機能を使って2要素認証をしてしまった結果ログイン出来なくなった」って事例なら一度だけ見ましたね。

@tai-cha
Copy link
Contributor

tai-cha commented Jul 16, 2024

TOTPの利用にあたって、トラブルが起きるとログイン不能になるのはユーザーに厳しすぎます。
さらに言ってしまえば、TOTPの紛失でアクセス不能になる人がバックアップコードでどうにかなるシナリオこそ存在し得ない物ではないでしょうか?
だいたいスマホごと消えてますよね、バックアップコード。

そうやって管理不能に陥ったアカウントは却ってユーザーの個人情報セキュリティ的な脅威になり得るため、こうした強固すぎるセキュリティはそれはそれで問題があります。

セキュリティキー・パスキーの利用である程度軽減可能(iosではapple id単位で、androidではgoogleアカウント単位で同期もされる)

@tai-cha
Copy link
Contributor

tai-cha commented Jul 16, 2024

セキュリティキー・パスキーに関してドキュメンテーションがない問題は把握しているので近いうちに取り組む予定です

こちらに関しては:misskey-dev/misskey-hub-next#209

@kakkokari-gtyih
Copy link
Contributor

だいたいスマホごと消えてますよね、バックアップコード。

これは各所での説明不足も原因な気がする(off-topic)

「バックアップコードは二要素認証に使用する端末とは別に保管してください」くらいまで言う必要がありそう

@syamatsumi
Copy link
Sponsor Author

メールアドレス宛ての認証コード発行による二要素認証の解放が可能になれば、TOTPとバックアップコードの紛失によりログインできなくなったユーザーが復帰できる可能性が高まるんですよね。
メールアドレスが変わる可能性だってそこそこあるので、早めに実現するほど復帰率は高くなるかと思います。

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
✨Feature This adds/improves/enhances a feature
Projects
None yet
Development

No branches or pull requests

5 participants