メインコンテンツへスキップ

繰り返される大規模データ侵害:パスワードに代わる分散型IDの必要性

Matt McKinney
ArcBlockDecentralized IdentityDigital IdentityJapan

最近、サイバーセキュリティ研究者らが、1億8400万件以上ものパスワードやログイン認証情報を含む47GBのデータベースの存在を明らかにしました。Google、Microsoft、Facebook、Appleといったテック大手のアカウントに加え、29カ国の政府機関のメールドメインまでもがその漏洩の網にかかりました。これは再び見出しを飾り、警鐘を鳴らすものであり、同時に中央集権型IDシステムの破綻を改めて浮き彫りにしています。

ChatGPT Image May 27, 2025, 03_40_12 PM.png

実際に何が起こったのか?

ある第三者脅威インテリジェンス企業が、保護はおろか暗号化すらされていない無防備なデータベースを発見した。このデータベースからは、リンクを知る者であれば誰でも、メールアドレスやパスワードといったユーザー認証情報にアクセス可能だった。これらの情報は、その大半がマルウェアやインフォスティーラーによって収集され、一箇所にまとめられて容易にダウンロードできる状態で投棄されていたものだ。このデータは現在、ダークウェブフォーラムで流通しており、フィッシング、詐欺、個人情報窃盗(なりすまし)などの目的で悪用される危険性がある。

核心的な問題:中央集権型アイデンティティ

ほとんどのオンラインサービスは、依然として単一障害点、すなわち中央データベースに保存されたユーザー名とパスワードに依存しています。攻撃者が侵入した場合(それは日常的に発生します)、全てが大規模に漏洩します。

  • 中央集権型データベースは格好の標的です。
  • パスワードは複数のサイトで使い回されており、リスクを増大させています。
  • ユーザーは、自身の認証情報がどうなるかを制御できません。

いくら「強力なパスワード」に関するアドバイスがあっても、根本的に破綻したアーキテクチャを修正することはできない。

ChatGPT Image May 27, 2025, 03_39_27 PM.png

分散型ID(DID)という代替策

分散型アイデンティティは、これまでの常識を覆します。その概要と、なぜ機能するのかを解説します。

  • 分散型アイデンティティ(DID)とは? 分散型アイデンティティ(DID)とは、特定の単一プロバイダーやデータベースに一切依存しない、デジタルアイデンティティ管理のためのオープンな標準です。ユーザーはそれぞれ、自身のデバイスやウォレットに保管された暗号鍵によって安全に保護され、自分だけが管理できるデジタルアイデンティティを所有します。
  • 仕組みはどうなっていますか? 何十ものサイトにパスワードを共有する代わりに、ユーザーは暗号学的証明を用いて自身の身元を証明します。多くの場合、QRコードやウォレット署名が使用されます。パスワードが保存されることはなく、個人データがサーバー上で不正アクセスの危険に晒されることもありません。
  • これらの侵害をどのように解決するのか?
    • ハッキング対象の中央データベースはありません。 攻撃者が一度に何百万ものユーザーを侵害することはできません。単に攻撃対象が存在しないためです。
    • ユーザー所有の認証情報。 たとえ企業が侵害されたとしても、再利用可能な機密情報が漏洩することはありません。
    • プライバシー保護は初期設定から。 ユーザーが共有するのは必要最低限のデータのみ。大規模なデータ収集は一切行いません。

ChatGPT Image May 27, 2025, 03_43_46 PM.png

ArcBlock:企業で分散型アイデンティティを実用化

ArcBlockのDIDプラットフォームを活用すれば、暗号技術の専門知識がなくとも、あらゆる企業がセキュアでユーザーフレンドリーな分散型IDを自社製品に容易に組み込めます。

機能:

  • DIDウォレット: エンドユーザーは、中央集権型データベースではなく、モバイルウォレットで自身のアイデンティティを管理します。
  • ワンクリックサインイン: パスワードに代わる暗号技術によるログインで、より迅速かつ安全なサインインを実現します。
  • 検証可能なクレデンシャル: データ盗難のリスクを恐れることなく、KYC、メンバーシップ、証明書といったクレデンシャルの発行、保管、検証が可能です。
  • プライバシーとコンプライアンス: 大量データストレージは不要になり、プライバシー規制(GDPR、CCPA)への準拠がより容易になります。
  • 連携: 数行のコードで、ウェブアプリ、SaaS、そしてエンタープライズプラットフォームにDIDサインインを導入できます。

ChatGPT Image May 27, 2025, 03_46_07 PM.png

要点

世界がパスワードと中央集権型アカウントに頼り続ける限り、このような情報漏洩は後を絶たないでしょう。アプリ開発者、企業、開発チームには選択肢があります。壊れたシステムへのその場しのぎの対応を続けるか、分散型アイデンティティへの移行を主導するかです。

ArcBlockは既に主要企業による分散型IDソリューションの構築・展開を実現しており、これにより、避けられないとされがちな見出しを、回避可能なものに変えています。

貴社が未だパスワードを保管し続けているのであれば、それは重大なリスクを冒しているに等しい行為です。今こそ分散型IDへと移行し、ユーザーに自らのコントロールを取り戻させるべき時です。詳細については、www.arcblock.io をご覧ください。

このページに関わるもの

用語

  • Decentralized Identity

    識別子とそれに関する主張を、単一の事業者のアカウント体系の中ではなく、主体自身が保持し検証者が確認する方式。DID と検証可能な資格情報がそれを成り立たせる部品です。