人気記事ランキング
Tweet数ランキング

LH質問箱「なぜChromeはGmailを安全でないと警告するのか」にお答えします

2011.01.31 08:00 コメント数:[ 1 ]
  • このエントリーをはてなブックマークに追加

110127chrome_gmail_unsecure1.jpg


ライフハッカー編集部さんへ

Google Chromeのセキュリティアイコンがよくわかりません。Gmailのように安全なはずのサイトでも、「そのページは安全ではありません」と警告してきます。これはどういうことでしょうか?

P.N. Sensitive to Security より

 

Sensitive to Securityさん、こんにちは。

この手のご質問は、何度か聞いたことがありますよ。多くの場合、あまり心配する必要はありません。Chromeのセキュリティインジケーターについては、Chromeの公式ウェブサイトで詳しく説明されているので、そちらをご参照いただいてもいいのですが、Google ChromeチームのシニアプロダクトマネジャーIan Fette氏からのお話をもとに、なぜこんなことが起こるのか? なぜ心配する必要がないのか? わかりやすくご紹介しましょう。


■Chromeのセキュリティインジケーターとは?

Chromeのアドレスバーでは、ウェブサイトのURLの隣でアイコンがいくつか表示されます。これらは、閲覧中のウェブサイトが安全であるかどうか? を示すものです

110127chrome_gmail_unsecure2.jpgHTTPSを使ったウェブサイトを閲覧すると、錠型のアイコンが表示され、さらに、EVインジケーターが現れる場合と、現れない場合があります。たとえば、左画像のようにバンク・オブ・アメリカのウェブサイトでは、グリーンのバーが表示され、そのウェブサイトがEV証明書を持っていることがわかります。

EVは、ウェブサイトの素性を知る上で最も便利なものですが、すべてのウェブサイトが持っているわけではありません。銀行や『LastPass』といったパスワードマネジメントツールのように、お金やセキュリティを扱うウェブサイトを除き、ほとんどのウェブサイトにはないのが現状です。ウェブサイトにEVがない場合、HTTPS接続を使ってサイトに接続することを意味する「ロック」か、暗号化されていないHTTP接続での閲覧を意味する「グローブ」で、セキュリティ度を判断しましょう

「グローブ」のアイコンがアドレスバーに表示されたら要注意。アナタがそのページで閲覧しているものは何でも、同じ公共ネットワークにいる他のユーザも見られます。また、公衆Wi-Fiを共有している人が、クッキー認証を破り、自分に「なりすます」可能性もあり(このテーマについては、「Firesheep」に関する米LH記事でも採り上げています)。

グリーン色の「ロック」アイコンは、セキュリティ面で理想です。これが表示されていれば、安全なHTTPSのウェブサイトであり、そのページのすべてのものは、HTTPS接続で供給されていることがわかります。公衆Wi-Fiで閲覧していても、他のユーザが自分のものを覗いたり、クッキーを乗っ取ったりすることはできません。


■アイコンが発している警告の意味は?

安全なウェブサイトでも、画像など、一部のコンテンツは、HTTPSではなく、HTTPを通じて提供されている場合があります。たとえば、公共ホットスポットで銀行アカウントを閲覧している場合、ページの情報にはHTTPS接続が使われている一方、銀行のロゴは、HTTP接続で提供されているケースがあるのです。この場合、同じネットワークにいるユーザは、銀行のロゴは見られるかもしれませんが、HTTPSを通じてやりとりされている個人的な情報は見られません。このように、HTTP接続で供給されているコンテンツと、HTTPS接続で提供されるコンテンツが混在する場合、アイコンは「黄色」もしくは「赤」で表示されます

「黄色」のアイコンは、HTTP経由で供給されているコンテンツが含まれているときに表示されます。しかし、セキュリティリスクを示すコンテンツではないでしょう。

「赤」のアイコンは、JavaScriptのような、ページを変更しうるハイリスクなコンテンツが含まれているときに表示されます。ゆえに、「赤」のアイコンには注意が必要です。信頼できないネットワークにいて、機密性の高いウェブページで「赤」アイコンが表示されたら、そのページは閲覧しないほうがよいでしょう。ハッカーによって、パスワードやクッキーを盗まれてしまうかもしれません。


■Gmailでグリーンアイコン以外のものが出てきたら?

110127chrome_gmail_unsecure3.jpgGmailでは、HTTPS接続がデフォルトになっているので、最初の読み込みや再読み込みのときは、グリーンのアイコンが表示されるはずです。ただし、HTMLで書かれたメールを開いたり、Gmailに埋め込み画像の表示を許可し、これらの画像がHTTPSを使っていないウェブサイトから読み込まれると、Chromeのアイコンがグリーンから「黄色」に変わり、警告を発します。またGmailでは、メールと受信トレイの間で移動するとき、再読み込みをしないので、自分でGmailを再読み込みしない限り、アイコンはコンテンツが混在している状態のままとなります。つまり、「黄色」のアイコンは、Gmailが安全でないと示しているのではありません。閲覧中のすべてのものが暗号化されているわけではないことを意味しているのです。もちろん、Gmailを再読み込みすれば、グリーンのアイコンが表示されます。

さらにFette氏によると、Gmail上でアイコンがグリーンにならない原因として、Gmail Labsの機能や、ブラウザの拡張機能があげられるそうです。Gmailチームでは、Labsの機能をHTTPSにしようとしていますが、これはまだ100%実現していません。また、拡張機能にいたっては、Chromeチームでコントロールは不可能です。拡張機能やLabsの機能をまったく使わずにGmailを利用している場合は、「赤」アイコンがGmailで現れることはないでしょう


■安全でないものを見つけ出すには?

ウェブページ上のすべてのものが、HTTPSで提供されていないことがわかるだけでも十分ですが、何が安全でないのかを正しく特定できるとさらに安心ですね。Chromeのアドレスバーにある「レンチ」ボタンをクリックし、「ツール」>「デベロッパーツール」を選択。「Console」をクリックし、さらに「Warnings」をクリックすると、安全でない箇所がメッセージ表示されます

たとえば、原文筆者がGmailで試してみた例だと、以下の画像のように表示されました。これにより、彼のお気に入りのワインショップ「K&L」からのメールに貼り付けられていた画像が、HTTPSからのものでないということがわかります。

110127whychromegmaildangerous.jpg


いかがでしたか? これでChromeがGmailを安全でないと警告する理由がわかったかと思います。


Adam Pash (原文/訳:松岡由希子)

 

あわせて読みたい
コメント(1)
user-pic

> HTTPS接続を使ってサイトに接続することを意味する「ロック」か、暗号化されていない
> HTTP接続での閲覧を意味する「グローブ」で、セキュリティ度を判断しましょう。
HTTPS であることを示す「ロック」のアイコンは、1つめの画像で HTTPS の例が示されているので
南京錠のようなものだと解かりますが、「グローブ」のアイコンは画像にも示されていないため、
ここで地球を意味する globe ではなく、手袋の glove を想像してしまって、ちょっと混乱します。

(※訳注:今見ているライフハッカーのこのページで、Chrome のアドレスバーに表示されている地球のような丸いものが、HTTP で表示される「グローブ」アイコンです)

と言うような補足があると解かりやすいと思います。

コメントする

コメントは承認制となっております。編集部が確認および承認した後に、サイトへ反映されることになるので、多少時間がかかってしまうことがあります。
また、公序良俗に反する内容、個人や団体を誹謗中傷する内容、その他不適切と判断させていただいた内容については、否認または削除させていただく場合もございます。ご了承ください。
Only japanese available.

トラックバック

このエントリーのトラックバックURL :

この記事へのtweet
お知らせ
最新記事一覧
注目数ランキング
Lifehacker team
編集長
年吉聡太
編集部(問い合わせ先
安齋慎平
長谷川賢人
編集委員
早川大地
平田大治
横尾茜
小山龍介
まいるす・ゑびす
曽我美穂
粟野雅子
kiki
松岡由希子
的野裕子
JD
伊藤貴之
rhyeh
大嶋拓人
ライター
eccentrics
傍島康雄
ドサ健
山内純子
祐天寺ヨリエ
聖幸
山崎俊輔
美崎薫
カメきち
沢田キャベツ
境貴子
丸田鉄平
石田明
野々下裕子
野本纏花
田中二郎三郎
箱石昇平
浅田資継
enthumble
尾越まり恵
大山奏
大山貴弘
ふじたさとか
コラムニスト
ココロ社
スゴレン
デザイナー
前田龍一
広告営業(問い合わせ先
城口智義
土井孝彦
阿座上陽平
碓井真紀
山下恵子
広告進行
山本朋子
ディビジョンディレクター
尾田和実
ジェネラルマネジャー
長田真
パブリッシャー
今田素子
サーバ管理
heartbeats
about Lifehacker
ライフハッカー[日本版]について
・iPhone用サイト
iPhone版記事配信中のニュースサイト
livedoorニュース IT media 誠biz.ID msnデジタルライフ アメーバニュース excite投稿希望者のお問い合わせ

郵送の方は下記宛へ資料等をご郵送ください。

150-0036
東京都渋谷区南平台町16-29 グリーン南平台ビル8F
株式会社メディアジーン
ライフハッカー[日本版]編集部宛

広告募集! ライフハッカーはスポンサー様のおかげで、今日も更新できています。もし「バナーを出稿しようかな」と思いましたら、こちらをご覧ください!
媒体資料をダウンロード
広告に関するお問い合わせ
どうぞよろしくお願いします!