インターネット
 Computer >> コンピューター >  >> ネットワーキング >> インターネット

「Facebookでログイン」は本当に安全?ソーシャルログインのセキュリティとプライバシーを徹底解説

「Facebookでログイン」は本当に安全?ソーシャルログインのセキュリティとプライバシーを徹底解説

アカウントを手動で作成するのは面倒なもの。アプリのサービスを使いたいだけなのに、メールアドレスの登録やパスワード設定、基本情報の入力に数分もかかってしまう……。だからこそ、「Facebookでログイン」「Googleでログイン」といったボタンがインターネット上にこれほど普及したのです。

「Facebookでログイン」は本当に安全?ソーシャルログインのセキュリティとプライバシーを徹底解説

ユーザーにとってこの連携ログイン(フェデレーテッドログイン)はアカウント作成を格段に簡単にしてくれるため人気があり、サイトやアプリ側にとっても、より多くのユーザー登録を獲得できるという大きなメリットがあります。Google、Facebook、X(旧Twitter)、Microsoft、LinkedIn、GitHub、WeChat、VKontakte、Weiboなど、さまざまなサービスでアカウントを作成できるため、あなたも一度は使ったことがあるかもしれません。しかし同時に、「本当に使って大丈夫なのか?」と疑問に思ったこともあるはず。その直感は正しいのです。確かに便利ですが、セキュリティにはトレードオフがあり、プライバシーの面では実質的に一方通行(こちらの情報が渡る一方)と言えます。

ソーシャルログインの仕組み

「Facebookでログイン」は本当に安全?ソーシャルログインのセキュリティとプライバシーを徹底解説

システムによって細部は異なりますが、基本的な流れはほぼ共通しています。多くのサードパーティログインサービスは、OpenIDとOAuthというプロトコルを組み合わせて使用しています。OpenIDはユーザーの認証(Facebookへのログインにより、利用しようとしているサイトに対して本人確認を行う)を担当し、OAuthは他のサイトがあなたのデータ(名前、年齢、興味関心、友人リストなど)へアクセスする方法を制御します。

ソーシャルログインには、主に3つの登場人物が関わります。

  • ユーザー(あなた自身):アプリやサイトへのアクセスを求める側
  • アプリ・サイト:ユーザーがアクセスしたい対象
  • 認証プロバイダー:本人確認を行い、データへのアクセスを管理する側(Facebook、Googleなど)

典型的なソーシャルログインの流れは以下のとおりです。

  1. ユーザーが「○○でログイン」ボタンをクリックする。
  2. アプリがリンクを開き、認証プロバイダーのサイトへのログインを求める。このリンクには、どのサイトからの要求かを示す情報が含まれている。
  3. ユーザーは認証プロバイダーのサイト上でユーザー名とパスワードを入力する。つまり、アプリ側にあなたの認証情報は一切渡らない。
  4. 認証プロバイダーが使い捨てのワンタイムコードを生成し、アプリに送信する。
  5. アプリはこのコードを認証プロバイダーに送り返し、APIへのアクセスを要求する。
  6. 認証プロバイダーがコードを検証し、一定時間のみ有効なトークンをアプリに発行する。これにより、アプリは認証プロバイダーに対して特定のユーザー情報を要求できるようになる。

セキュリティのメリット:メール+パスワードより安全になり得る

「Facebookでログイン」は本当に安全?ソーシャルログインのセキュリティとプライバシーを徹底解説

ソーシャルログインの安全性は、それを運営する企業のセキュリティ水準に依存します。とはいえ、その多くは世界最大級のテック企業であり、セキュリティレベルは「かなり良好」な部類に入ります。FacebookやGoogleが頻繁にハッキングされるのを目にしないのは、彼らがサイバーセキュリティを極めて重視し、一般的な小売チェーンなどよりもはるかに多額の投資を行っているからです。

連携ログインを利用すれば、アカウントを作成するサイトがあなたのユーザー名やパスワードに実際にアクセスすることはありません。つまり、パスワードを盗まれてアカウントを乗っ取られる、といった事態を防げます(関連する一部の情報は取得される可能性があります)。

また、あちこちのサイトでパスワードを入力する機会も減ります。私たちは往々にして同じパスワードを使い回しがちなので、これは良いことです。そもそも理想的なパスワード運用ができていないことが多いため、脆弱なパスワードをあちこちに広めないに越したことはありません。

セキュリティのデメリット:認証アカウントが落ちれば、すべての連携先も危険に

「Facebookでログイン」は本当に安全?ソーシャルログインのセキュリティとプライバシーを徹底解説

では、もしFacebookやGoogleが実際にハッキングされたら、あるいは誰かがあなたのアカウントに侵入できたらどうなるでしょうか?両社とも過去にデータ問題を経験しています(Cambridge Analytica問題、Google+の件)。LinkedInに至っては実際にハッキング被害を受けており、ビッグテックといえども100%安全とは言い切れません。

あなたのソーシャルメディアのログイン情報を手に入れた人は、ソーシャルログインで登録したすべてのアプリやサイトであなたになりすませるのでしょうか?答えは「基本的にイエス」です。システム全体への大規模な侵入、弱いパスワード、あるいはPC内でFacebookへのログインを待ち構えているマルウェアなど、ログイン情報を手にした者は別のアプリ上であなたになりすますことが可能です。つまりソーシャルログインは単一障害点(シングルポイントオブフェイル)となり、認証元アカウントが一度侵害されると、ドミノ倒しのように連鎖的な被害が起こり得るのです。

これは、ソーシャルメディアアカウントのセキュリティ維持に非常に多くが懸かっていることを意味します。Facebook、Google、Xは日夜対策を強化していますが、仮に彼らが自らの責任を果たしても、パスワードが「123456789」だったり、共有デバイスや不特定多数が触れる端末でログインし続けていたりすれば、守れる範囲には限界があります。ソーシャルログインを使うなら、それを「連携先の全アカウントを開ける合鍵」だと考え、厳重に管理すべきです。

プライバシーのメリット

「Facebookでログイン」は本当に安全?ソーシャルログインのセキュリティとプライバシーを徹底解説

このセクションが短いのには理由があります。ユーザーにとってのプライバシー上のメリットは、実質的にほとんど存在しないからです。ソーシャルログインは要求されれば無差別にデータを流すようなことはしません(これは最低限期待できる動作ですが)、それでも、メールアドレスとパスワードだけによる登録に比べれば、ほぼ常に多くの個人情報を手放すことになります。

プライバシーのデメリット:あなたのことを企業はより深く知る

「Facebookでログイン」は本当に安全?ソーシャルログインのセキュリティとプライバシーを徹底解説

利用するサービスによって、アプリがソーシャルプロフィールから取得できるデータの範囲について、コントロールできる程度は異なります。しかし、意図以上の情報を許可してしまいやすいのも事実です。アプリ側は、大多数のユーザーがデフォルトで「許可」を選ぶことを承知の上で、欲しいデータを何でも要求してきます。友人リスト、位置情報、投稿履歴、興味関心などの個人情報が、あなたが完全に把握しないうちに収集されてしまう恐れがあります。

もう一つの視点として、ログインサービスを提供している企業の多くは、あなたに関するさらなるデータ収集に強い関心を持っていることを忘れないでください。どんなアプリを使っているか、どのくらいの頻度で使っているか、さらにアプリ内で何をしているかという詳細な情報まで知りたがっています。そして、それらのサービスでログインすることは、本質的にそうした情報を直接渡しているのと同じです。FacebookやGoogleがログイン連携アプリからどれほどのデータを取得しているのかは必ずしも明らかではありませんが、自分がアプリ内で行っていることを企業に知られることに抵抗があるなら、その企業とのアカウント連携は避けるのが賢明です。

結局、ソーシャルログインは使うべき?

「Facebookでログイン」は本当に安全?ソーシャルログインのセキュリティとプライバシーを徹底解説

多くの場合、ソーシャルログインの方が安全になり得ます。特に、メインアカウントを厳重に管理しており、かつ利用しようとしているアプリやサイトのセキュリティ体制に自信がない場合には有効です。怪しいアプリやサイトには、複数サイトで使い回しているかもしれないパスワードを入力するより、ソーシャルログイン経由でアクセスする方がむしろ安全です。一方で、機密性の高い情報を扱うアカウントを、セキュリティのしっかりした信頼できるサービスで作成するなら、強固なメールアドレスとパスワードの組み合わせが最善の選択となります。

プライバシーに関しては、個人の判断に委ねられます。アプリに必要以上のことを知られたくなければ、Facebookでログインするのは避けましょう。これは逆方向にも同じことが言えます。第三者の認証プロバイダーが自身に関する追加データを収集することに抵抗があるなら、サードパーティのログイン機能は使わないことです。

  1. サードパーティ製アプリストアからアプリをダウンロードするリスクとは?

    モバイルアプリは日常のさまざまな課題を解決してくれるため、私たちの生活に欠かせない存在になっています。しかし、アップグレード費用を節約したい、あるいは住んでいる地域では提供されていないアプリを使いたいといった理由から、サードパーティの代替手段を選ぶことがあります。その際、正規の承認を受けていない第三者のアプリストアを利用して、目的の代替アプリを入手しようとするわけです。ところが、こうしたソースは認証されておらず信頼性も低いため、そこから入手したアプリが悪意のあるもので、スマートフォンに深刻な被害をもたらす可能性が高くなります。感染した場合、端末が遠隔操作でハッキングされたり、データが盗まれたり

  2. CCleaner Browser(ブラウザ)徹底レビュー|Windows 10で快適・安全・プライベートな新世代ブラウザ

    インターネットブラウザは、パソコンで最も使用頻度の高いアプリの一つです。ネットを閲覧するうえでブラウザは欠かせない存在であり、Google Chromeをはじめ、Microsoft Edge、Mozilla Firefox、Brave、Opera、Torなど、数多くのブラウザが登場しています。 しかし、ご存じでしたか?実はブラウザは閲覧履歴や検索内容といった個人情報を収集し、検索結果やおすすめ表示に反映させているのです。 「なぜ自分の興味に合った検索結果ばかり表示されるのか?」「検索に関連した広告が頻繁に出てくるのはなぜ?」――こうした経験があるなら、何か引っかかるものを感じたことがあるはずで