短縮URLはなぜ「使ってはいけない」といわれるのか? セキュリティ面から考えるブルートフォース攻撃の餌食に

短縮URLは長いURLと比べて安全性が低く、攻撃者にマルウェア拡散の足掛かりを与えかねないという見方がある。それはなぜなのか。

2017年10月02日 05時00分 公開
[Judith MyersonTechTarget]
画像 便利さの影に潜む短縮URLの危険性とは

 あなたのチームが、Googleのワープロツール「Googleドキュメント」で作成したドキュメントを共有するためのURLを出力したとする。URLの長さは100文字以上ある。これを6文字に短縮すると、セキュリティ上の問題があるのだろうか。長いURLをそのまま使う方が、メリットがあるのだろうか。

 短縮URLは、セキュリティではなく便利さがポイントだ。一般的に「goo.gl」のようなドメインと、5〜6文字の文字列(トークン)で構成されている。

 100文字以上の長いURLは覚えにくい。さらにメール本文などからコピーして、URLアドレスフィールドに貼り付ける必要がある。短いURLを覚えて、アドレスフィールドにURLをタイプする方が、エンドユーザーにとって簡単だ。

 例えば最大140文字の制限があるミニブログ「Twitter」は、エンドユーザーがツイート(つぶやき)にURLを追加すると、短縮URL機能の「t.co」によって自動的に23文字のURLに変換する。23文字未満のURLであっても23文字に変換される。この23文字はツイートの文字数にカウントする。

 Googleドキュメントや表計算ツールの「Googleスプレッドシート」などで作成したファイルは、共有用のURLを出力して、友人間や共同作業者間で共有できる。共同作業者は、クライアントPCやタブレット、スマートフォンからパスワードなしでこれらのファイルを表示したり、付与された権限によっては編集したりすることが可能だ。共有用のURLは前述の通り100文字以上と長いが、Googleや他ベンダーが提供する短縮URLサービスを使えば大幅に短縮できる。

 地図ツール「Googleマップ」を使えば、例えば患者の自宅と病院や診療所の間で、自宅から薬局への行き方など、特定の場所への経路や住所情報を簡単に共有できる。Googleマップは標準で短縮URL機能を持つので、URLを教えたり入力したりしやすい。

 一方で攻撃者にとっては、長いURLよりも短縮URLの方が、都合がよい。総当たり検索(ブルートフォース)攻撃によって、有効なURLを見つけやすいからだ。

ITmedia マーケティング新着記事

news033.jpg

サッカー欧州CLを早朝に観戦するアジアのファンのためにハイネケンが仕掛けた意外過ぎるキャンペーンの中身
時差のためUEFAチャンピオンズリーグを早朝に視聴せざるを得ない韓国のサッカーファンの...

news041.jpg

楽天グループが「楽天市場」出店店舗向けに「楽天AI大学」を公開
2024年3月より提供している店舗運営支援ツール「RMS AIアシスタント β版」に加え、AIツ...

news070.jpg

中国発AIソーシャル工作のゾッとする実態をMicrosoftがレポート
Microsoftが中国を拠点とする影響力工作の増加についてのレポートを発表した。これは米国...