Safari 15のIndexedDB脆弱性とは?閲覧履歴の漏洩リスクと対処法を徹底解説
2021年11月、ユーザーのプライバシーを脅かすSafariの不具合がネット上で報告され、大きな話題となりました。この「Safari 15 IndexedDBバグ」は、iPhone・iPad・Macなど複数のデバイスでSafariを使用しているユーザーに影響を及ぼすもので、Webサイトが本来アクセスできないはずのデータベース情報にアクセスできてしまうという深刻な問題です。
つまり、Safariで訪れたサイトが、あなたがそれ以外にどんなWebサイトを閲覧していたかを知ることができてしまうのです。本記事では、この問題の仕組みと、自分自身を守るためにできる対策を詳しく解説します。
Safari 15のバグは何をするのか?
FingerprintJSによる報告によると、iPhone・iPad・Mac向けのSafari 15では、IndexedDB APIが同一オリジンポリシー(same-origin policy)に違反しています。この脆弱性により、Safariユーザーが訪問したWebサイトは、別のタブやウィンドウで開かれている他のサイトの情報まで参照できてしまいます。
さらに厄介なことに、このバグは任意のドメインのデータベース名も露呈させてしまいます。悪意ある攻撃者はこれを利用して、個人を特定できる情報を抽出しようとする可能性があります。データベースの中身そのものへのアクセスは制限されているものの、この脆弱性を使ったデータ収集には依然として潜在的なリスクが伴います。
FingerprintJSはまた、攻撃者がGoogleユーザーIDを通じてブラウザ情報を入手し、ユーザーを標的にする恐れがあると指摘しています。YouTubeやGoogleカレンダーなどのサービスを利用する際、Safariユーザーは本人の同意なく公開情報を他のサイトに晒してしまう危険性があるのです。
加えて、この脆弱性は、オンライン上の無関係と思われるアカウント同士を結び付けてしまうこともあります。オンライン上でのアイデンティティを分散させたいと考えている人にとっては、非常に頭の痛い問題でしょう。
実際に試してみたい方は、FingerprintJSが公開しているライブデモをご覧ください。よく利用される30の人気サイトを使って、この脆弱性がどのように機能するかをシミュレーションできます。
このデモでは、Safariユーザーがこれまで訪れたサイトに基づき、ブラウザからどれだけ多くのデータベースが漏洩しているかを確認できます。条件が揃えば、固有のGoogleユーザーIDやプロフィール写真まで表示されることもあります。
Appleによる対応状況
GitHub上の記録によれば、2022年1月時点でAppleのエンジニアたちはこの問題の解決に取り掛かっています。理想的には、Safariが各サイトに対し、そのドメイン自身が作成したデータベースのみを参照できるよう制限する形になるでしょう。執筆時点では、iPhone・iPad・Macの現行バージョンのSafariすべてにこのバグが存在していました。
アップデート: 2022年1月27日、AppleはiOS 15.3をリリースし、Safari 15のセキュリティ欠陥の修正を約束しました。この修正の恩恵を受けるためには、お使いのAppleデバイスを最新のソフトウェアに更新してください。
Safari 15バグから身を守るには?
脆弱性が完全に解消されるまでの間、Safariユーザーは暫定的な回避策を活用することができます。Appleがアップデートで問題を修正するまで、できることは限られていますが、以下の対策を実践することで被害リスクを減らせます。
公開可能な情報を削除する
Safari 15のバグはデータベースを積極的に悪用するため、取得されうるデータへのアクセスを減らすのが理にかなっています。Google IDを消去することはできませんが、そのIDに関連付けられる情報量を減らすことは可能です。例えば、Googleプロフィール写真を削除したり、一時的にGoogleアカウントの氏名を変更したりするといった対応が考えられます。
個人データを分散させる
新しいバグによってSafari上で別々のオンラインアカウントが紐付けられてしまうとしても、ハッカーがそこから有用なデータを引き出すのを難しくすることはできます。そのためには、個人データを意識的に分散させることが効果的です。具体的には、メールアドレスを複数作成する、シングルサインオン(SSO)サービスの利用を避けるなどの方法があります。
不要なブラウジングを控える
AppleがSafari 15のバグを解決するまでの間、データを預けても安心できない怪しいサイトの閲覧時間を減らすことをおすすめします。実際のところ、有名サイトであってもこの脆弱性を悪用しないという保証はありません。こうした理由から、iPhoneの「スクリーンタイム」機能を活用して、オフラインで過ごす時間を増やすのも一案です。
別のブラウザを使う
他の手段がすべてうまくいかない場合は、別のブラウザへの乗り換えを検討してみましょう。優れたプライバシー保護機能を備えた代替ブラウザは数多く存在します。
まとめ:Safariとの付き合い方を見直そう
ブラウザデータが悪用される際、エンドユーザー側は特別な操作をする必要さえありません。Safariのタブやウィンドウを開いたままにしておくだけで十分なのです。残念ながら、Safari 15のバグはプライベートブラウズモードにも影響を与えるため、それも万全な対策とは言えません。
とはいえ、安全にブラウジングを楽しむためにできる小さな工夫はまだあります。Appleや関連トピックをソーシャルメディアでフォローすれば、開発者が問題を解決したタイミングをいち早く把握できるでしょう。
-
ISPから閲覧履歴を隠す5つの方法|オンラインプライバシー保護の完全ガイド
もし「現代においてプライバシーは100%神話にすぎない」と言ったら、あなたは同意しますか? 多くの方は信じられないかもしれません。しかし、何らかの目的でインターネットに接続している以上、追跡されたり個人情報を収集されたりする可能性は決して無視できません。ISP(インターネットサービスプロバイダ)を通過するデータは、暗号化されていなければ傍受される恐れがあることが繰り返し証明されてきました。さらにISPは、収集したデータを第三者に販売したり、ストリーミング視聴やトレント利用時に帯域幅を意図的に制限(スロットリング)して通信速度を低下させたりすることもあります。 だからこそ、ISPから閲覧履歴を隠
-
ハードドライブの閲覧履歴を完全に削除する方法【Windows/Mac対応】
インターネットを閲覧すると、PCのさまざまな場所にアクセスの痕跡が残ります。ブラウザのCookieやキャッシュには、訪問したウェブサイトの情報が保存され、さらにWindowsレジストリにもネット閲覧の詳細がハードドライブ情報として記録されます。この記事では、ハードドライブから閲覧履歴を完全に削除する方法を詳しく解説し、さらにオンラインで匿名性を保つためのお役立ち情報もご紹介します。 なぜハードドライブから検索履歴を削除すべきなのか? ブラウザの履歴を消去することはプライバシー保護のための一つの手段ですが、熟練したIT技術者から閲覧パターンを隠すには不十分です。ハードディスクの検索履歴を削除すべ