【 ここから本文 】

データ・マネジメント

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


【解説】
CAPTCHA認証は“終わった”技術なのか――有効性を疑問視する専門家たち Update

スパム・メールだけではない、CAPTCHAクラッキングの弊害

(2008年08月11日)

「CAPTCHA(Completely Automated Public Turing Test to Tell Computers and Humans Apart)」は、Webサイト管理者が自サイトに訪れたユーザーを(人間かどうか)見極める簡単かつ有用な手段であったはずだ。しかし最近では、「スパム業者が悪事を働くためのツール」と成り果てている。本稿では、CAPTCHAを取り巻く現在の状況を整理するとともに、その将来性についてあらためて考えてみたい。

Steven J. Vaughan-Nichols
Computerworld米国版

Yahoo! Mail、Gmail、Hotmailが相次ぎ被害に

 CAPTCHAは、WebメールやSNS(ソーシャル・ネットワーキング・サービス)など、Web上のサービスのアカウントを取得したり、オンライン・フォーラムにコメントを書き込んだりする際、ユーザーに歪んだスクランブル文字の解読とタイプ入力を求めることで、スパマーやマルウェア作者による自動アカウント登録を防ぐ認証システムである。

 米国Carnegie Mellon大学の研究者が2000年に完成させたCAPTCHAは、当初は知名度の低いセキュリティ技術の1つにすぎなかった。しかしその後、CAPTCHAはあらゆるWebサイトで採用される技術へと躍進を遂げた。米国Yahoo!の「Yahoo! Mail」や米国Googleの「Gmail」、米国Microsoftの「Windows Live Hotmail」といった大手Webメール・サービスでは、現在もCAPTCHAを採用している。

 しかし「CAPTCHAが有効な認証システム」という認識は、もはや過去の物語となってしまったようだ。

 実は、Yahoo! MailのCAPTCHAは、2008年1月以前にクラッキングされて話題になった(画面1)。GmailのCAPTCHAは2008年4月に、HotmailのCAPTCHAもGmailと同時期にクラッキングされている(85ページのTopics参照)。そして現在では、CAPTCHAを自動的に攻撃するクラッキング・ツールが、Web上の某所に存在する(もちろん、どこにあるかは教えられないが……)。

 これらのクラッキング・ツールは、クラッキングの“スキル”を持たないユーザーでも簡単に利用できる。スパムをばらまきたい、気に入らない人間をネット上で攻撃したい、マルウェアを広めたいなど、オンライン上でさまざまな嫌がらせをしたいという“情熱”さえあれば、すぐに利用できてしまうのだ。


画面1:Yahoo! Mailで利用されているCAPTCHA。ユーザーもこうした認証システムには抵抗感がないようだ。あえて言えば、数字の「1」と小文字の「l(エル)」を見分けるのが難しいという程度だった

Topics
グーグルのBloggerでスパミングが急増
偽のブログを自動作成してスパム商品の販売促進に“活用”

Jeremy Kirk/IDG News Serviceロンドン支局

 米国Googleのブログ・サービス「Blogger」にスパマーが偽のブログを自動作成するという行為が広がっており、大量アカウント登録を防ぐために導入されたCAPTCHAの有効性が疑問視される事態となっている。

 セキュリティ・ベンダーである米国Websenseのアナリスト、サミート・プラサード(Sumeet Prasad)氏によると、スパマーは、ボットネットのPCに命令コードを送り、無料のアカウントをBloggerに多数登録しているという。ボットネットのPCは、外部ホストにリクエストを出し、CAPTCHAを破ってその答えを戻すよう求める。Websenseによると、このプロセスの成功率はおよそ8〜13%だという。

 CAPTCHAを破る方法ははっきりと突き止められているわけではなく、これまではスパマーに雇われた人物が毎回判読していると考えられていた。しかし、研究者たちは、コンピュータを使ったCAPTCHAの破り方について、その成功率を高める方法を見つけ出し、クラッカー同様の方法を用いている可能性を示した。

 セキュリティ・ベンダーや研究者らは、最近、MicrosoftやYahoo!、Googleなどの無料のメール・サービスでスパムとして利用されるアカウントの数が急増しており、現行のCAPTCHA技術は有効性を失ったと指摘している。

 スパマーは、Bloggerに開設したブログを、スパム商品の販売促進に利用している。しかも、これらのブログには、スパミングに関係する他のWebサイトへブラウザをリダイレクトするJavaScriptコードが組み込まれている場合も少なくない。

 Prasad氏は、「リダイレクトを行うアカウントは、実際のスパム・ドメインではなく、さまざまなスパム・キャンペーンに組み込まれている。こうした手法を用いることで、スパマーは、さまざまなアンチスパム・サービスの裏をかくことに成功している」と指摘している。

 実際、スパマーは、GoogleのBloggerドメインを隠れみのに使っている。このドメインは、セキュリティ・ソフトウェアから疑わしいドメインとしてブロックされる可能性が低いからだ。

 Websenseのセキュリティ調査担当バイスプレジデント、ダン・ハバード(Dan Hubbard)氏は、リダイレクトを禁止すれば、こうした行為を防止することができるとしている。しかし、セキュリティ制限を追加してばかりでは、正当な目的で各種機能を使っているユーザーの離反を招いてしまう可能性もある。

 Web 2.0系サイトは、多くのユーザーに支えられているという側面もあるため、ユーザーが離反するようなことになれば大変な痛手となる。また、リダイレクト機能がブログ・ページへの広告配信手段に使われているという事情もある。

 さらにGoogleは、ボットによって自動的に作成された偽のブログの特定手段も見つけ出す必要がある。Hubbard氏によると、こうしたブログには、人ではなく機械によって作成されたことを示すさまざまな痕跡が見られるが、それを検知するためのメカニズムが現状ではまだ開発されていないという。

 新手のスパム手法が登場したことで、今後偽のブログが増加する可能性もある。しかし、Blogger上のブログはきわめて数が多いため、スパマーの開設したブログが当分の間、検知されない可能性も高いという。

 Googleは、以前からBlogger上でのスパム行為と戦ってきた。同社は、スパム・リンクの入ったブログを排除するために、自動スパム分類アルゴリズムを導入している。ユーザーがスパム・ブログをGoogleに直接通知するツールも用意しているが、こうした戦いはこれから先も続きそうだ。


 |123 > 次のページへ



関連記事

▲ページの先頭へ戻る


ホワイトペーパー

インフォリスクマネージのマネージドホスティング導入事例

「2カ月以内に3社のシステム統合を完遂せよ」――難題に応えたのはマネージドホスティング

“ビジネス変化への俊敏な対応”を地で行ったユーザー事例に学ぶ

特別企画

日立のストレージ・ソリューション

柔軟なデータ・マネジメント戦略でビジネスを加速させよ

“仮想化”を基盤とした総合力で、情報資産の活用を支援する日立製作所のストレージ・ソリューション

キーパーソン

アドビ システムズ

円滑なビジネス・コミュニケーションを実現する秘訣とは――アドビLiveCycle担当者に聞く

「必要な情報が理解できる形で伝わっていないという状況を改善したい」

データディレクトテクノロジーズ

「あらゆるデータソースに対するアクセスを提供する」――データディレクト幹部

DBコネクティビティの市場リーダーが語る技術と戦略

ETLツール活用

ETLツール「DataStage」の戦略的活用法

データ統合を強力に推進する情報資産管理基盤を使いこなすために

XML DBプロダクト・レビュー

「TX1」(東芝ソリューション)

自然言語処理機能で検索精度・速度が向上したXMLデータベース

データ統制

ディザスタ・リカバリの迷路を解く

複雑な状況の中、自社にとってのベスト・プランにたどり着くためには

エンタープライズ・データを守れ

担当者が負担に押しつぶされず、企業にとって価値のある情報を保護するために

ディザスタ・リカバリのモデル・プロジェクト発進!

北米大陸の両端に位置する2つの大学を結んで展開される野心的ディザスタ・リカバリ・プロジェクト

ILMの導入で、IT運用コストを引き下げろ!

ILMを成功裏に導入するための“6つのステップ”

全社レベルでコンテンツを“統制”する「ECM」

今日のコンテンツ管理製品分野における最注目領域

過去のあらゆるデータをリカバリできるデータ保護技術「CDP」

データ・ロスとダウンタイムの最小化をも実現

コンプライアンスを重視したメール運用管理の実際

ECM/CMSではカバーしきれない最重要コンテンツ

“完全なる”ペーパーレス・オフィスの実現に向けて

「もはや企業に選択の余地はない!」

キャッチアップ

生誕10周年を迎えた「XML」――その普及・活用の進展度を知る

「もはや“空気”のような存在であり、必要不可欠なものに」

「データ品質がビジネスの成否を左右する」

TVJP栗原氏がデータ・アーキテクチャの全体最適化を提言

電子メール・アーカイブの構築を急ぐ米国企業

「訴訟対策」にとどまらない多大なメリットに期待

今、XMLデータベースが求められる理由

新たな利用領域を開拓しつつある第2世代の製品

2007 Officeの文書フォーマット「OOXML」を正しく知る

XMLは、これまでのOffice利用にまつわる課題を解決しうるか

エンタープライズ検索テクノロジーの「着眼点」

企業ITインフラ上での位置づけを押さえ、導入に備えよう

米国企業4社のビジネスGIS[先端活用事例]

GISとBIの統合でエリア・マーケティングが変わる!

ビジネス・インテリジェンス

ビジネス・インテリジェンス最新事情

組織と“個”の知的生産性を高める

データベース・ウォッチ

サン、買収後初のアップグレード版「MySQL 5.1」をリリースへ

パーティショニング/イベント・スケジューリング機能などを強化(2008年04月14日)

IBM、インメモリDBベンダーのSolidを買収

OracleやMySQLといった他DBベンダーへの影響も(2007年12月25日)

マイクロソフト、パートナー3社と共同でSQL Server 2008機能実証を開始

実際のSIプロジェクトに基づいた実証シナリオで製品品質の向上をねらう(2007年11月15日)

「11gは顧客最優先版」――日本オラクル、Oracle DB新版のメイン機能を説明

自動管理、テスト作業軽減、ストレージ・コスト削減を実現(2007年09月03日)

2006年の世界データベース市場、14.2%の成長を記録

シェア・トップのオラクルがIBMとの差をさらに拡大(2007年06月19日)

記事一覧

イベント報告

【Computerworld Conference 2007 Fall】
ビジネスの核となる「情報・データ基盤」――どう強化し、どう活用すべきか

「新時代の情報系」に求められる技術と戦略

シマンテック

電子メールの保管・管理・検索を包括的に支援する、シマンテック「Enterprise Vault」の実力

【シマンテック】

日立製作所

今、求められる「情報統合」基盤の構築。そのカギは、日立が提供するETLツール「DataStage」

【日立製作所】

鉄飛テクノロジー

“Web 2.0時代のファイル検索”を提供。ファイル・サーバに特化した検索エンジン「FileBlog」

【鉄飛テクノロジー】

コグノス

意思決定/業務プロセスの緊密な統合を図る「コグノス・パフォーマンス・ソリューション」

【コグノス】

トレンド・フォーカス

IBM、データ・デデュープ技術のディリジェントを買収

拡大するデデュープ市場を視野にストレージ・ポートフォリオを拡充(2008年04月21日)

普及に拍車がかかるエンタープライズ検索、2012年には大規模企業の半数以上が導入

「エンタープライズ検索はシステム基盤のデフォルト機能になる」(2008年04月11日)

サイベース、独自手法の「リアルタイムBI」を披露

DBの差分ログをベースにデータを抽出・蓄積(2008年04月02日)

IBM、企業向け検索ソフト「OmniFind Enterprise Edition」の新版をリリース

Lotus製品との連携を強化。日本語表示にも対応(2008年03月12日)

日本IBM、データ統合/管理ソフト「Information Server V8.1」を発表

IODコンセプトに基づき、企業内に分散する情報・データの統合を支援する製品(2008年03月06日)

日立、文書の長期保管に特化したストレージの機能強化版を発表

きめ細かなシステム/セキュリティ管理を可能にする新機能を実装(2008年03月05日)

オラクル、 ハイペリオン買収後初の製品投入でEPM事業を強化

FusionをベースにBI基盤を整備し、財務アプリなどを実装(2008年02月28日)

小売業界がBIを重視、顧客ニーズへの対応で活用

7割の企業がすでに導入/利用(2008年02月27日)

ネットアップ、仮想化環境向けデータ管理ソフトを発表

仮想化環境でのサーバのバックアップ、ストレージ容量の割り当てを自動化(2008年02月14日)

SAS、CRMに必要なBIを提供する「Customer Intelligence Suite」を出荷

分析系CRM市場が拡大する中で、「顧客中心型ビジネス・モデル」を推進(2008年02月06日)

Oracle、SOAミドルウェアとデータ統合ソフトをスイート化

買収したSunopsis/Hyperionの技術も盛り込む(2008年02月05日)

コグノス、BI/CPM製品群の新版「Cognos 8 v3」を発表

BI/CPMを活用するユーザー層の拡大が強化ポイント(2008年02月01日)

F5、ファイル仮想化製品を軸とする事業戦略を発表

「2007年に買収したAcopiaの製品でストレージ管理市場リーダーを目指す」(2008年01月24日)

SAPデータをIBMグループウェアに統合――両社が共同開発プロジェクト「Atlantic」を発表

Lotus NotesからSAPのワークフロー/分析リポート機能などが利用可能に(2008年01月24日)

【連載】バックアップ新論

【第1回】
デスクトップのバックアップ

第1ステップはユーザーへの喚起

【第2回】
データセンターのバックアップ

まずは経営上のリスクとコストとのバランスを評価

【第3回】
メッセージのバックアップ

内部統制に必須の重要課題に取り組む

【第4回】
ワークグループのバックアップ

「バックアップの盲点」をいかに克服するか

【第5回】
PDAのバックアップ

ネットワーク・デバイスとして管理する

【第6回】
ブランチ・オフィスのバックアップ

常に変化する“標的”を的確に“キャッチ”する

Weekly Ranking

集計期間:08/23〜08/29



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国