CheatSheetSeries Issue #2244 — 現代のMFA攻撃パターンと緩和策の追加
CheatSheetSeries Issue #2244 — 現代のMFA攻撃パターンの追加
概要
MFA チートシートに現代の MFA バイパス手法と緩和策のセクションを追加する PR。
詳細
カバーされる攻撃パターン:
- リアルタイムフィッシング (AiTM) — Adversary-in-the-Middle 攻撃
- SIM スワップ & 電話番号乗っ取り
- トークン盗難 & セッションハイジャック
- デバイスバインディングバイパス
- MFA ダウングレード攻撃 (OAuth/SSO)
各攻撃パターンに緩和策と権威ある参照情報を記載:
- NIST、CISA、Microsoft、Google、FIDO Alliance、Trusted Computing Group、Apple
特徴:
- フィッシング耐性 MFA
- デバイスアテステーション
- 保証レベル強制
全ての引用と技術的主張は出典に対して独立検証済み。
セキュリティ影響
- カテゴリ: Authentication / MFA
- 重要度: High — MFA は認証セキュリティの要。最新攻撃手法の理解が必須
- 関連: OWASP Top 10 2021 A07 (Identification and Authentication Failures)