<前の日記(2009年01月25日) 次の日記(2009年02月01日)> 最新 編集

高木浩光@自宅の日記

目次 はじめに 連絡先:blog@takagi-hiromitsu.jp
訪問者数 本日: 2230   昨日: 1295

2009年01月31日

旧はてなブックマークで社内情報が漏洩していた可能性

昨年11月上旬に、はてなブックマークでプライベートアドレスが登録されていることが話題になっていた。

たとえば次などがそれだ。

「こういう使い方をする人がいるとはね」と思ったが、ここで気になったのは、タイトルが登録されていることだった。これらのタイトルが、はてなのサーバがアクセスして取得したものでないことはあきらかである。そういえば、はてなブックマークのブックマーク登録用ブックマークレット(旧版)は、次のようになっていて、ユーザが閲覧中のページのタイトルを取得して、b.hatena.ne.jp に送信しているのだった。

javascript:window.location='http://b.hatena.ne.jp/add?mode=confirm&title='+escape(document.title)+'&url='+escape(location.href);

私の勤務先にも組織内部からにアクセスを限定しているサーバがあるが、大丈夫かと心配になり、調べてみたところ、2つのページが登録されていた。

画面キャプチャ
図1: 組織内サーバのページがタイトル付きではてなブックマークに登録された事例 その1

幸い、とくに問題のある情報が漏れたわけではなかった*1。うちの研究所や大学のようなところでは、機密に該当する情報を扱うことは少ないだろうからいいにしても、営業機密にあたる情報をタイトルに含み得る企業では、死活問題になるケースもあるのではないか。

URLがRefererで送出されるのはもはやしかたのないことだろう(だから、URLは社内サーバであろうとも公開前提の内容とするべきである)が、タイトルについてはそうはいかない。これは、はてなのブックマークレットがタイトルを送信するのが不適切だ。

この問題は、そのすぐ後の11月下旬にリニューアルされた新はてなブックマークで、対策されていた。

新はてなブックマークでは、はてなのサーバが当該URLにアクセスして得られたタイトルを登録するようになっているため、組織内限定サーバのページタイトルが登録されてしまうことはなくなった。

しかし、過去に登録されてしまったものはそのまま放置されている。11月に話題になってからだいぶ経ったので、こうした問題に敏感な企業では既に対策をとられたのではないかと思うが、はてなからはアナウンスがないので、まだこの事態を知らない企業もあるのではないか。

そこで、私が調べられる範囲で同様の事例を探してみたところ、いくつか見つかった。以下は問題の少ないと思われる事例である。

画面キャプチャ 画面キャプチャ
図2: 組織内サーバのページがタイトル付きではてなブックマークに登録された事例 その2

この事例は、社内に設置されたRSSフィーダか何かがブックマークされた事例のようで、タイトルは公開サイトのものなので、許される範囲のものだろう。

画面キャプチャ
図3: 組織内サーバのページがタイトル付きではてなブックマークに登録された事例 その3

この事例も、社内ブログか何かだろうか、許される範囲のものと思われる。

ここでは研究系のところだけ示したが、営業機密にかかわるようなところでは、同様の事案がないか確認した方がよいのではないか。

また、ブックマークレットにはこういう危険があるので、業種、職種によっては、ブックマークレットの使用に制限を設けるべきところもあるかもしれない。

*1 一応、はてなに削除を依頼してみたが、どのように判断されるだろうか。

本日のTrackBacks(全100件) [TrackBack URL: http://takagi-hiromitsu.jp/diary/tb.rb/20090131]
検索

<前の日記(2009年01月25日) 次の日記(2009年02月01日)> 最新 編集

最近のタイトル

2024年11月11日

2024年07月28日

2024年07月27日

2024年07月07日

2024年04月07日

2024年04月01日

2024年03月23日

2024年03月19日

2024年03月16日

2024年03月13日

2024年03月11日

2023年03月27日

2022年12月30日

2022年12月25日

2022年06月09日

2022年04月01日

2022年01月19日

2021年12月26日

2021年10月06日

2021年08月23日

2021年07月12日

2020年09月14日

2020年08月01日

2019年10月05日

2019年08月03日

2019年07月08日

2019年06月25日

2019年06月09日

2019年05月19日

2019年05月12日

2019年03月19日

2019年03月16日

2019年03月09日

2019年03月07日

2019年02月19日

2019年02月11日

2018年12月26日

2018年10月31日

2018年06月17日

2018年06月10日

2018年05月19日

2018年05月04日

2018年03月07日

2017年12月29日

2017年10月29日

2017年10月22日

2017年07月22日

2017年06月04日

2017年05月13日

2017年05月05日

2017年04月08日

2017年03月10日

2017年03月05日

2017年02月18日

2017年01月08日

2017年01月04日

2016年12月30日

2016年12月04日

2016年11月29日

2016年11月23日

2016年11月05日

2016年10月25日

2016年10月10日

2016年08月23日

2016年07月23日

2016年07月16日

2016年07月02日

2016年06月12日

2016年06月03日

2016年04月23日

2016年04月06日

2016年03月27日

2016年03月14日

2016年03月06日

2016年02月24日

2016年02月20日

2016年02月11日

2016年02月05日

2016年01月31日

2015年12月12日

2015年12月06日

2015年11月23日

2015年11月21日

2015年11月07日

2015年10月20日

2015年07月02日

2015年06月14日

2015年03月15日

2015年03月10日

2015年03月08日

2015年01月05日

2014年12月27日

2014年11月12日

2014年09月07日

2014年07月18日

2014年04月23日

2014年04月22日

2000|01|
2003|05|06|07|08|09|10|11|12|
2004|01|02|03|04|05|06|07|08|09|10|11|12|
2005|01|02|03|04|05|06|07|08|09|10|11|12|
2006|01|02|03|04|05|06|07|08|09|10|11|12|
2007|01|02|03|04|05|06|07|08|09|10|11|12|
2008|01|02|03|04|05|06|07|08|09|10|11|12|
2009|01|02|03|05|06|07|08|09|10|11|12|
2010|01|02|03|04|05|06|07|08|09|10|11|12|
2011|01|02|03|05|06|07|08|09|10|11|12|
2012|02|03|04|05|06|07|08|09|
2013|01|02|03|04|05|06|07|
2014|01|04|07|09|11|12|
2015|01|03|06|07|10|11|12|
2016|01|02|03|04|06|07|08|10|11|12|
2017|01|02|03|04|05|06|07|10|12|
2018|03|05|06|10|12|
2019|02|03|05|06|07|08|10|
2020|08|09|
2021|07|08|10|12|
2022|01|04|06|12|
2023|03|
2024|03|04|07|11|
<前の日記(2009年01月25日) 次の日記(2009年02月01日)> 最新 編集