Cambridge Analytica事件後も、Facebookにはデータ漏洩につながるバグが残っていた
Facebookは、数百万のユーザーの個人情報が本人の知らないうちに収集された「Cambridge Analytica(ケンブリッジ・アナリティカ)データスキャンダル」を経て、大きな変革を迫られました。不安を抱えたユーザーたちが落ち着くまでには数週間を要しました。ところが、そのわずか数ヶ月後、倫理的ハッカー(ホワイトハットハッカー)のInti De Ceukelaire氏が、Facebookが必死に防ごうとしているのと同じ種類のデータ漏洩につながり得るバグを発見したのです。今回は大規模な批判の声は上がりませんでしたが、それには理由があります。本記事ではその背景を解説するとともに、被害に遭わないためのFacebookの設定方法もご紹介します。
何が起きたのか?
Cambridge Analyticaによるデータマイニング事件の後、Facebookは自社システムの問題を発見した人に報奨金を支払うバグ報奨金プログラムを実施しました。バグ報奨金への参加経験が豊富な倫理的ハッカーであるInti氏は、このソーシャルネットワークの「データ不正利用報奨金プログラム(data abuse bounty program)」にふさわしい発見を目指して調査を開始しました。
試行錯誤を重ねた結果、彼は驚くべきものを突き止めました。それはプラットフォーム上の1億2,000万人以上のユーザーの情報を危険にさらしうる脆弱性だったのです。
Facebook上で特定の権限を求めてくるちょっとした性格診断やクイズを受けたことがあるなら、おそらく彼が見つけたバグに遭遇したことがあるでしょう。Inti氏は、JavaScriptリクエストを使って他人のデータを引き出せるかどうかを検証するテストサイトを作成し、「Nametests.com」が設置していた別のデータベースを経由することで、自由にデータを取得できてしまいました。
クイズ開発者が保有していた彼自身のわずかなデータをもとに、彼はプロフィール写真の履歴や友人の写真など、さまざまな情報をFacebookへ照会することが可能でした。理論上はさらに掘り下げて、このアプリを利用した他のユーザーも含めた完全なデータツリーを構築することさえできます。こうした無害そうなクイズの情報は、多くの場合、友人が結果をシェアすることで拡散するという点にも注意が必要です。
これらのクイズは「あなたはどのディズニープリンセス?」「あなたはどの古典音楽家?」といった日常的なテーマが中心です。一体何の害があるのでしょうか?
Inti氏が証明したように、そこには想像以上の潜在的なリスクが潜んでいるのです。
公平に評価すると
バグを発見した後、Inti氏は2018年4月22日にFacebookへ報告しました。同年6月28日、Facebookはこの発見とInti氏への報奨金支払いを公表し、Nametests.comの開発元(Social Sweethearts社)と協力して迅速に問題を解決したと説明しました。
安全のため、このアプリに登録していたFacebookユーザー全員のアクセストークンを取り消しました。アプリの利用を続ける場合は、再認証が必要になります。
わかる限りでは、バグが存在していた期間中に悪用を試みた者はいないため、目的は達成されたと言えるでしょう。
それでも自衛策が必要な理由
Facebookの懸命な努力にもかかわらず、Social Sweethearts社との修正対応が、他の企業や個人による同種のデータマイニングの試みを実際に防止できるかどうかは、誰にも分かりません。システムの穴が一つ塞がれたからといって、自分のデータが安全だと保証されるわけではありません。だからこそ、以下の手順に従って、自分の情報をより強くコントロールすべきです。
- 「設定」を開き、「アプリとウェブサイト」に移動します。
- 現在連携しているアプリを確認し、不要なものは削除します。残したいアプリについては、付与している権限を見直すこともできます。
正直に言えば、「友達が使うアプリ(Apps Others Use)」セクションの設定についてもアドバイスしようと思っていましたが、Facebookはどうやらこの機能を削除したようです。同社は次のように述べています。
これらの旧式の設定は、すでに存在しない旧バージョンのプラットフォームに適用されていたため、削除されました。
設定が削除されたのが、友人が使用するアプリから自分のデータへアクセスできなくなったためなのか、それとも今後恒久的に許可される状態になっているのかは、明確ではありません。
だからこそ、Facebookで友人と共有するデータには細心の注意を払うべきです。センシティブな内容があるなら、直接電話するか、あるいは外の新鮮な空気の中へ出て、ジョギングやサイクリングを楽しんだり、友人とカフェでゆっくり過ごしたりしましょう。昔ながらの方法ですが、心身にとって良いことずくめです!
Facebookで自分のデータを守るために、あなたは他にどんな対策をしていますか?ぜひコメントで教えてください!
-
自分のFacebookデータがCambridge Analyticaに共有されたか確認する方法
世界中で絶大な人気を誇っていたFacebook。創業者のマーク・ザッカーバーグ氏も、自らが「ユーザーデータの保護に失敗した」と非難される日が来るとは、想像していなかったことでしょう。ライバル各社を抑えて急成長を続けていたこのSNS大手は、Cambridge Analytica(ケンブリッジ・アナリティカ)スキャンダルにおいて、約8,700万人分のユーザーデータを適切に保護できなかったとして、一転して厳しい批判にさらされることになりました。 このスキャンダルはFacebookに深刻な打撃を与え、同社が発表した声明は、事件の全体象を端的に物語るものとなりました。 「Cambridge Analyt
-
Facebookの次はGoogle?米国議会による追及の可能性を徹底解説
「Facebookの次はGoogleか?」——一見突拍子もないこの問いですが、実は十分にあり得る話なのです。なぜなら、個人情報を握っているのはFacebookだけではないからです。注意深い人であればすでに気づいているかもしれませんが、Googleの数多くの製品が「ユーザー体験の向上」を名目に私たちのデータを収集しています。YouTubeやTwitterもこの競争に遅れを取っていません。広告配信と利益獲得のため、これらの企業も膨大な量のデータを保有しているのです。ボストンを拠点とする団体「Campaign for a Commercial-Free Childhood」のディレクター、ジョシュ・