短縮URLはなぜ「使ってはいけない」といわれるのか? セキュリティ面から考えるブルートフォース攻撃の餌食に

短縮URLは長いURLと比べて安全性が低く、攻撃者にマルウェア拡散の足掛かりを与えかねないという見方がある。それはなぜなのか。

2017年10月02日 05時00分 公開
[Judith MyersonTechTarget]
画像 便利さの影に潜む短縮URLの危険性とは

 あなたのチームが、Googleのワープロツール「Googleドキュメント」で作成したドキュメントを共有するためのURLを出力したとする。URLの長さは100文字以上ある。これを6文字に短縮すると、セキュリティ上の問題があるのだろうか。長いURLをそのまま使う方が、メリットがあるのだろうか。

 短縮URLは、セキュリティではなく便利さがポイントだ。一般的に「goo.gl」のようなドメインと、5~6文字の文字列(トークン)で構成されている。

 100文字以上の長いURLは覚えにくい。さらにメール本文などからコピーして、URLアドレスフィールドに貼り付ける必要がある。短いURLを覚えて、アドレスフィールドにURLをタイプする方が、エンドユーザーにとって簡単だ。

 例えば最大140文字の制限があるミニブログ「Twitter」は、エンドユーザーがツイート(つぶやき)にURLを追加すると、短縮URL機能の「t.co」によって自動的に23文字のURLに変換する。23文字未満のURLであっても23文字に変換される。この23文字はツイートの文字数にカウントする。

 Googleドキュメントや表計算ツールの「Googleスプレッドシート」などで作成したファイルは、共有用のURLを出力して、友人間や共同作業者間で共有できる。共同作業者は、クライアントPCやタブレット、スマートフォンからパスワードなしでこれらのファイルを表示したり、付与された権限によっては編集したりすることが可能だ。共有用のURLは前述の通り100文字以上と長いが、Googleや他ベンダーが提供する短縮URLサービスを使えば大幅に短縮できる。

 地図ツール「Googleマップ」を使えば、例えば患者の自宅と病院や診療所の間で、自宅から薬局への行き方など、特定の場所への経路や住所情報を簡単に共有できる。Googleマップは標準で短縮URL機能を持つので、URLを教えたり入力したりしやすい。

 一方で攻撃者にとっては、長いURLよりも短縮URLの方が、都合がよい。総当たり検索(ブルートフォース)攻撃によって、有効なURLを見つけやすいからだ。

会員登録(無料)が必要です

Copyright © ITmedia, Inc. All Rights Reserved.

アイティメディアからのお知らせ

From Informa TechTarget

「テレワークでネットが遅い」の帯域幅じゃない“真犯人”はこれだ

「テレワークでネットが遅い」の帯域幅じゃない“真犯人”はこれだ
ネットワークの問題は「帯域幅を増やせば解決する」と考えてはいないだろうか。こうした誤解をしているIT担当者は珍しくない。ネットワークを快適に利用するために、持つべき視点とは。

ITmedia マーケティング新着記事

news017.png

「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年5月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。

news027.png

「ECプラットフォーム」売れ筋TOP10(2025年5月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。

news023.png

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年5月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...