短縮URLはなぜ「使ってはいけない」といわれるのか? セキュリティ面から考える:ブルートフォース攻撃の餌食に
短縮URLは長いURLと比べて安全性が低く、攻撃者にマルウェア拡散の足掛かりを与えかねないという見方がある。それはなぜなのか。
あなたのチームが、Googleのワープロツール「Googleドキュメント」で作成したドキュメントを共有するためのURLを出力したとする。URLの長さは100文字以上ある。これを6文字に短縮すると、セキュリティ上の問題があるのだろうか。長いURLをそのまま使う方が、メリットがあるのだろうか。
短縮URLは、セキュリティではなく便利さがポイントだ。一般的に「goo.gl」のようなドメインと、5〜6文字の文字列(トークン)で構成されている。
100文字以上の長いURLは覚えにくい。さらにメール本文などからコピーして、URLアドレスフィールドに貼り付ける必要がある。短いURLを覚えて、アドレスフィールドにURLをタイプする方が、エンドユーザーにとって簡単だ。
例えば最大140文字の制限があるミニブログ「Twitter」は、エンドユーザーがツイート(つぶやき)にURLを追加すると、短縮URL機能の「t.co」によって自動的に23文字のURLに変換する。23文字未満のURLであっても23文字に変換される。この23文字はツイートの文字数にカウントする。
Googleドキュメントや表計算ツールの「Googleスプレッドシート」などで作成したファイルは、共有用のURLを出力して、友人間や共同作業者間で共有できる。共同作業者は、クライアントPCやタブレット、スマートフォンからパスワードなしでこれらのファイルを表示したり、付与された権限によっては編集したりすることが可能だ。共有用のURLは前述の通り100文字以上と長いが、Googleや他ベンダーが提供する短縮URLサービスを使えば大幅に短縮できる。
地図ツール「Googleマップ」を使えば、例えば患者の自宅と病院や診療所の間で、自宅から薬局への行き方など、特定の場所への経路や住所情報を簡単に共有できる。Googleマップは標準で短縮URL機能を持つので、URLを教えたり入力したりしやすい。
一方で攻撃者にとっては、長いURLよりも短縮URLの方が、都合がよい。総当たり検索(ブルートフォース)攻撃によって、有効なURLを見つけやすいからだ。
併せて読みたいお薦め記事
これまでも悪用されてきた短縮URL
「パスワード」も破られる
- 「パスワード」はなぜ漏えいし、破られてしまうのか?
- Windows 10の“脱パスワード”が本格化、「Windows Hello for Business」とは?
- 「パスワードのいらない時代」が本当にくるかも、新認証技術「FIDO」が本格普及へ
Copyright © ITmedia, Inc. All Rights Reserved.