2017年10月02日 05時00分 公開
特集/連載

ブルートフォース攻撃の餌食に短縮URLはなぜ「使ってはいけない」といわれるのか? セキュリティ面から考える

短縮URLは長いURLと比べて安全性が低く、攻撃者にマルウェア拡散の足掛かりを与えかねないという見方がある。それはなぜなのか。

[Judith Myerson,TechTarget]
画像 便利さの影に潜む短縮URLの危険性とは

 あなたのチームが、Googleのワープロツール「Googleドキュメント」で作成したドキュメントを共有するためのURLを出力したとする。URLの長さは100文字以上ある。これを6文字に短縮すると、セキュリティ上の問題があるのだろうか。長いURLをそのまま使う方が、メリットがあるのだろうか。

 短縮URLは、セキュリティではなく便利さがポイントだ。一般的に「goo.gl」のようなドメインと、5〜6文字の文字列(トークン)で構成されている。

 100文字以上の長いURLは覚えにくい。さらにメール本文などからコピーして、URLアドレスフィールドに貼り付ける必要がある。短いURLを覚えて、アドレスフィールドにURLをタイプする方が、エンドユーザーにとって簡単だ。

 例えば最大140文字の制限があるミニブログ「Twitter」は、エンドユーザーがツイート(つぶやき)にURLを追加すると、短縮URL機能の「t.co」によって自動的に23文字のURLに変換する。23文字未満のURLであっても23文字に変換される。この23文字はツイートの文字数にカウントする。

 Googleドキュメントや表計算ツールの「Googleスプレッドシート」などで作成したファイルは、共有用のURLを出力して、友人間や共同作業者間で共有できる。共同作業者は、クライアントPCやタブレット、スマートフォンからパスワードなしでこれらのファイルを表示したり、付与された権限によっては編集したりすることが可能だ。共有用のURLは前述の通り100文字以上と長いが、Googleや他ベンダーが提供する短縮URLサービスを使えば大幅に短縮できる。

 地図ツール「Googleマップ」を使えば、例えば患者の自宅と病院や診療所の間で、自宅から薬局への行き方など、特定の場所への経路や住所情報を簡単に共有できる。Googleマップは標準で短縮URL機能を持つので、URLを教えたり入力したりしやすい。

 一方で攻撃者にとっては、長いURLよりも短縮URLの方が、都合がよい。総当たり検索(ブルートフォース)攻撃によって、有効なURLを見つけやすいからだ。

この記事を読んだ人にお薦めの関連記事

注目テーマ

ITmedia マーケティング新着記事

news099.jpg

「Pinterest」のマーケティング活用、実は意外と進んでいるってご存じでした?
おしゃれな人、アート志向の人が使う画像共有サービスとして知られる「Pinterest」。アー...

news095.jpg

NTTコム オンライン、「Oracle Eloqua」と連携したSMS送信サービスの提供開始
NTTコム オンラインは、マーケティングオートメーション「Oracle Eloqua」から直接SMSを...

news072.jpg

インテージ、「INTAGE connect」経由でモバイル空間統計データの提供を開始
インテージは、同社の「INTAGE connect」を通して、ドコモ・インサイトマーケティングが...