2017年10月02日 05時00分 公開
特集/連載

短縮URLはなぜ「使ってはいけない」といわれるのか? セキュリティ面から考えるブルートフォース攻撃の餌食に

短縮URLは長いURLと比べて安全性が低く、攻撃者にマルウェア拡散の足掛かりを与えかねないという見方がある。それはなぜなのか。

[Judith Myerson,TechTarget]
画像 便利さの影に潜む短縮URLの危険性とは

 あなたのチームが、Googleのワープロツール「Googleドキュメント」で作成したドキュメントを共有するためのURLを出力したとする。URLの長さは100文字以上ある。これを6文字に短縮すると、セキュリティ上の問題があるのだろうか。長いURLをそのまま使う方が、メリットがあるのだろうか。

 短縮URLは、セキュリティではなく便利さがポイントだ。一般的に「goo.gl」のようなドメインと、5〜6文字の文字列(トークン)で構成されている。

 100文字以上の長いURLは覚えにくい。さらにメール本文などからコピーして、URLアドレスフィールドに貼り付ける必要がある。短いURLを覚えて、アドレスフィールドにURLをタイプする方が、エンドユーザーにとって簡単だ。

 例えば最大140文字の制限があるミニブログ「Twitter」は、エンドユーザーがツイート(つぶやき)にURLを追加すると、短縮URL機能の「t.co」によって自動的に23文字のURLに変換する。23文字未満のURLであっても23文字に変換される。この23文字はツイートの文字数にカウントする。

 Googleドキュメントや表計算ツールの「Googleスプレッドシート」などで作成したファイルは、共有用のURLを出力して、友人間や共同作業者間で共有できる。共同作業者は、クライアントPCやタブレット、スマートフォンからパスワードなしでこれらのファイルを表示したり、付与された権限によっては編集したりすることが可能だ。共有用のURLは前述の通り100文字以上と長いが、Googleや他ベンダーが提供する短縮URLサービスを使えば大幅に短縮できる。

 地図ツール「Googleマップ」を使えば、例えば患者の自宅と病院や診療所の間で、自宅から薬局への行き方など、特定の場所への経路や住所情報を簡単に共有できる。Googleマップは標準で短縮URL機能を持つので、URLを教えたり入力したりしやすい。

 一方で攻撃者にとっては、長いURLよりも短縮URLの方が、都合がよい。総当たり検索(ブルートフォース)攻撃によって、有効なURLを見つけやすいからだ。

ITmedia マーケティング新着記事

news158.jpg

「リベンジ消費」は限定的、コロナ禍以前の状態に完全に戻ると考える人はわずか25%――野村総合研究所調査
コロナ禍が収束した場合の生活者の消費価値観や生活行動はどうなるのか。野村総合研究所...

news176.jpg

Teslaが成長率1位、LVMHグループ5ブランドがランクイン 「Best Global Brands 2021」
毎年恒例の世界のブランド価値評価ランキング。首位のAppleから10位のDisneyまでは前年と...

news056.jpg

「巣ごもり消費」で選ばれるブランドになる「シャンパンタワー型コミュニケーション戦略」のすすめ
「巣ごもり消費」はPRをどう変えたのか。コロナ禍における需要喚起に有効なB2C向けの統合...