世界的なSNSプラットフォームである Twitter(現X)において、ユーザーアカウントの認証パスワードが暗号化される前の平文(プレーンテキスト)の状態で内部ログに誤って記録されていた事案が公表されました。本来であれば厳重に保護されるべき認証情報が、エンジニアリング上のチェック不備によって社内ログに露出していた形です。

Twitterの公式発表によると、通常のアカウント登録・変更フローではパスワードを直ちにハッシュ化し、社内スタッフであっても実パスワードを閲覧できないよう設計されています。しかし内部監査の過程で、ハッシュ化処理が実行される直前の段階で内部システムログに平文が出力されていたバグが発覚しました。

多くのWebサービスにおいてパスワード管理の杜撰さは長年問題視されてきました。もし内部サーバーやログストレージが外部から不正アクセスを受けた場合、平文のパスワードは即座に深刻なアカウント乗っ取りへと直結します。

Twitter側は該当バグを速やかに修正し、内部調査の結果としても第三者による不正侵入やデータの不正利用は確認されていないと報告しています。しかし念のための安全措置として、同一パスワードを使い回している他サービスを含め、パスワードの変更が強く推奨されています。

技術的背景と公式説明

現代のセキュアなWebシステムでは、「bcrypt」などの強固な暗号学的ハッシュ関数を用いてパスワードをソルト付き不可逆変換します。データベースにはランダムなハッシュ文字列のみが格納され、認証時には入力値を同じアルゴリズムで計算して照合するため、元のパスワードを復元・保存する必要はありません。

今回の不具合では、このハッシュ関数に通す前の生データが、システム内部のデバッグ用ログファイルにそのまま書き込まれてしまっていました。Twitterはこのログを完全に削除し、再発防止策を講じたと説明しています。

アカウントの安全を守るための4つの鉄則

漏洩の痕跡は確認されていないとはいえ、ユーザー側で以下のセキュリティ対策を実施することが重要です:

  1. パスワードの即時変更:Twitterおよび同じパスワードを使い回しているすべてのWebサービスで新しいパスワードを設定する。
  2. 推測されにくい独自パスワードの採用:他サービスとの使い回しを完全に撤廃する。
  3. 二要素認証(2FA)の有効化:認証アプリ(Google Authenticator等)やハードウェアセキュリティキーによる二要素認証を有効化し、パスワード流出時の盾とする。
  4. パスワードマネージャーの活用:1PasswordやBitwardenなどの専用管理ツールを導入し、複雑でユニークなパスワードを自動生成・保管する。

関連記事

  1. プロ仕様の「強固なパスワード」でサイバー空間の脅威から身を守る
  2. Mountos Generator:安全なパスワード生成ツール
✦ 独立した報道 · 読者サポート ✦

独自の視点と客観的な報道を、あなたの温かい支援で

表面的なトレンドやアルゴリズムに流されず、事実と深い洞察に基づいた独立した記事をお届けし続けるために。

質の高いオリジナル記事と独立した運営を続けるため、1回のみ、または毎月のご支援をGoogleの安全な決済でお願いいたします。

お支払いはGoogleにより安全に処理されます · いつでも管理・解約できます