アカウント乗っ取り
第三者が正規利用者になりすましてアカウントを制御できるようになること。
- 概念URI
https://comcomponent.com/knowledge/account-takeover/
- 最終確認日
- 2026-08-01
- 機械可読データ
- JSON-LD
この概念が関わる関係
- パスワードの使い回し(リスト型攻撃)はアカウント乗っ取りの原因になることがあります。1か所の漏洩がパスワードリスト型攻撃として他サイトの不正ログインに波及する / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- プラットフォームの資格情報保管庫はアカウント乗っ取りの原因になることがあります。守るべき場所が各サイトのサーバーからクラウドアカウント1つに集約されるため、そのアカウント自体の乗っ取りが新たな単一障害点になる / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- プラットフォームアカウントの保護強化はアカウント乗っ取りに対する本記事の推奨です。パスキーを預けるプラットフォームアカウントには、強力な画面ロック・回復手段の整理・可能なら物理セキュリティキーによる保護が推奨される / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- アカウント回復フローの悪用はアカウント乗っ取りの原因になることがあります。「デバイスを失くした」と偽って回復フローに持ち込み、攻撃者自身のパスキーを登録させることでアカウントを乗っ取られる / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- 併存するフォールバック認証手段はアカウント乗っ取りの原因になることがあります。パスキーを足しただけでパスワードやSMSログインが残っていれば、攻撃者はフィッシング耐性のより低いそちらを使ってアカウントを乗っ取れる / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- セッションクッキー窃取はアカウント乗っ取りの原因になることがあります。ログイン後のセッションクッキーを盗めば、認証方式によらずログイン済みの状態そのものを乗っ取れる / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- 格納型XSSはアカウント乗っ取りの原因になることがあります。取得したセッションIDを使えば、ページVにアクセスした会員になりすましてWebアプリQの機能(クレジットカード情報の登録ページを含む)を使える / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- withCredentialsはアカウント乗っ取りの原因になることがあります。withCredentials=trueへの書き換え・SameSiteがクロスサイト送信を許す設定・credentials付きCORSの許可の3条件が揃えば、別ドメインからでも認証済みのレスポンスを読まれ得る / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- CORS(オリジン間リソース共有)はアカウント乗っ取りの原因になることがあります。サーバーが送信元オリジンをcredentials付きで許可していれば、別オリジンのスクリプトでも認証済みレスポンスを読めてしまう / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
この概念を扱う記事
一次資料
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。