• メールアドレス:
  • パスワード:

Zoho Writerのセキュリティホールが見せる、Web 2.0世界の問題

文:Ryan Naraine(Special to ZDNet.com)
翻訳校正:石橋啓一郎
2008/05/20 19:16

 CNET News.comのMartin LaMonica氏は最近、Zoho Writerに情報漏洩の脆弱性があることを偶然発見した。このブラウザベースのワープロソフトは、Web 2.0の早期導入者には有名なものだ。

 詳細は次のようになっている。

 米国時間5月19日の朝、私はZoho Writerのページに行き、「soccer」を検索した。検索結果には私の2件の文書が含まれていたが、その他に私の知らない人が作成した7件の文書も見つかった。

 私はこの問題をZohoの技術エバンジェリストに報告し、彼はその問題を迅速に同社の技術チームに伝えた。何回かやりとりが行われた後、Zohoのチームはバグを発見し、修正した。

 ・・・Zohoの名誉のために言えば、同社の人たちは謝罪したし、このバグの重大性を明確に理解していた。問題が生じたのは、これがあまり頻繁に起こらない状況で起こるものだったためだ。しかし、今回私は考えた。誰かが私の文書を偶然見たということはあり得るだろうか?

 この話は、Web 2.0の世界の情報開示倫理に関する重大な問題を提起している。Web 2.0の世界では、脆弱性が発見されても、エンドユーザーには自分たちが深刻なリスクにさらされていたことを知らせることなく、黙って修正されていく。もしZohoに置かれていたLaMonica氏の文書に個人を特定できる情報が含まれており、彼の身元情報が盗まれていたらどうなっただろうか?もし悪意をもった人間が、この脆弱性をすでに発見していて、文書をくすねるのに利用したら?

 これらの質問に対する答えは知りようがないが、データ保存事業を営む企業は、脆弱性が発見され修正された時には、エンドユーザーにそれを通知する義務があるのではないかと思える。

 私はZoho Writerの公式ブログを覗いてみたが、マーケティングの類のエントリしか見つけられなかった。Zohoユーザーに対する情報開示や通知はなかった。

 この問題を抱えているのは、Zohoだけではない。MicrosoftやGoogleもオンラインサービスのバグを定期的に修正しており、その一部は非常に重大なものだ。しかし、この修正はサーバー側で行われており、パッチのダウンロードやインストールが行われないため、脆弱性に関する警告が発表されることはなく、エンドユーザーは相変わらず何が起こっているのか分からないのが現状だ。

(参照:GMail backdoor patched, time to check your filters

 われわれはすでに、GoogleがGMailの深刻な脆弱性を黙って修正したために、有名なロゴデザイナーであるDavid Airey氏の仕事が妨害されたことを示す証拠について記事を書いている。

 このブログの記事では、Airey氏がどのようにGmailのハイジャックの被害を受けたかを説明し、もしGoogleがGmailユーザーがサインインする際に警告を出していればこれが避けられたことについて書いている。

 われわれは、Microsoftがオンラインサービスの脆弱性を修正していることを知っている。これは、同社がセキュリティホールの発見者に対する謝辞をページに掲載しているからだ。しかしバグの性質と、そのバグに関連したリスクについては決して開示されない。

 悪意のあるハッカーは、これらの脆弱性を探しており、善意の者よりも前に見つけている。従って、これらのバグの一部はサーバー側で修正が行われる前に、ゼロデイ攻撃として利用されていると仮定しても差し支えないだろう。

 Web 2.0の世界のベンダーには、修正事項をエンドユーザーに開示する責任がある。もしオンラインサービスが黙って修正をしているのであれば、ユーザーはそのリスクを理解し、その情報をベンダーに要求すべきだ。

 追加情報:私がこの記事を投稿してから1時間も経たないうちに、Zohoはブログにこの問題について情報を開示する、次のような通知を投稿した。

 われわれはグループに関連する文書を検索するための新しいインデックス付け機能を5月17日に有効にした。これは検索関係の機能であるため、この機能が正式に発表されるまでに数日間インデックス作成作業が行われる予定だった。残念ながら、われわれは新しい検索システムに重大なバグを導入してしまっており、これが5月18日にユーザーの1人に対し影響を及ぼした。そのユーザーの検索結果には、他のユーザーの文書4件が含まれていた(彼ら自身に関係のないグループに共有されていた)。われわれは知らせを受けてすぐに検索サブシステムを停止し、完全な調査を開始し、3時間でこのバグの原因を明らかにした。

 われわれは原因を特定し次第、この問題を修正した。

 私は、Zohoはもう1歩進んで、ユーザーがログインしてすぐ見られる場所にこの開示情報へのリンクを張り、念のために顧客が何が起きたのかを十分に認識できるようにすべきだと思う。

この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ


この記事を読み解くキーワード:
セキュリティ情報
脆弱性
ZDNet用語検索
キーワード
関連ホワイトペーパー
関連製品
 

セキュリティ トピックス

Firefox 2の12件の重大な脆弱性を修正するパッチが公表される

Firefox 2に対するセキュリティアップデートが公表されている。このアップデートには、重大度が「最高」のもの5件を含む、12件の脆弱性に対する修正が含まれている。 2008/07/03 08:11 【Zero Day

MS、Officeのサブスクリプションサービス「Microsoft Equipt」を発表

マイクロソフトは、OfficeとOneCareをセットした、年額69ドルで利用できる新サブスクリプションサービス「Microsoft Equipt」の発売をアナウンスした。オンラインでの販売やアップグレードの提供など、将来的には、さらなる販売チャンネルの拡大も計画されている。 2008/07/03 08:10 【ソフトウェア

 

イベント

プレスリリース

企画特集

DELL連載第4回〜「Microsoft System Center」DELL連載第4回〜「Microsoft System Center」
PowerEdgeサーバに最適な運用管理ソリューション後編
ZDNet Japan Green ITZDNet Japan Green IT
洞爺湖サミット目前!環境に配慮したGreen ITとは?
「未来の、その先」をどう提言していくか「未来の、その先」をどう提言していくか
クラウドコンピューティングが導く新しいシステム
今知るべき仮想化情報今知るべき仮想化情報
インフラからアプリケーションまで、これを知らずに仮想化は語れない
Techno ExchangeTechno Exchange
全体最適化で進めるCTCのグリーンIT戦略
ブログ RSS Feed
洞爺湖と環境と私
裏方の裏方日記〜日々是広報 2008/05/20 12:57
プロがなぜ、二次創作を願うのか--Gacktが歌い、三浦建太郎が描く「がくっぽいど」
ミュージシャンのGacktさんと漫画家の三浦建太郎さんという2人のプロが参加しながらも、ユーザーが自由に作品を公開できるという歌声合成ソフト「がくっぽいど」。この開発経緯を開発元に聞いた。
iPhone、月額通信料金は7280円からに--ソフトバンクモバイルが発表
UPDATE ソフトバンクモバイルはiPhoneの通信料金プランを発表した。月額980円のホワイトプランに、データ定額制プラン「パケット定額フル」、「S!ベーシックパック(i)」をあわせ、月額7280円からとなる。
ジョブズ氏引退後のアップルを考える
カリスマ的な創業者が社を去った後、会社の業績が低迷する事例は、ハイテクだけでなく、さまざまな業界で見られる。アップルは「ジョブズ氏後」に備えているのかどうか検討する。