API設定ミスで情報漏洩?事例から学ぶセキュリティ対策
ECサイトや予約サイト、会員ページを使っていても、その裏側の仕組みまで意識することはあまりないですよね。
実は、「API」という言葉を知らなくても、画面の裏側でAPIを利用している可能性があります。
APIは、Webサービスの画面と裏側のシステムとの間で、注文内容や会員情報などを受け渡す仕組みです。
画面が正常に見えていても、裏側の設定に問題があると、他人の情報や、本来は画面に出す必要のない個人情報まで返ってしまうことがあります。
こうした問題は普通にサイトを見るだけでは見つけにくく、情報漏洩が心配でも自社で確かめるのは簡単ではありません。
この記事では、APIの設定ミスによる情報漏洩の事例と、画面から見えない情報の通り道を診断する理由をご紹介します。
そもそもAPIって何?レストランに喩えて仕組みを解説
APIとは、Webサービスの画面と、その裏側にあるシステムとの間で情報を受け渡す仕組みです。
レストランにたとえると、利用者の注文を厨房へ伝え、完成した料理を利用者へ届けるウェイターのような役割を持ちます。
ECサイトの注文、予約サイトの空き状況、会員ページの登録情報なども、画面の裏側ではAPIを通じてやり取りされることがあります。
ここで大切なのが、利用者が本人かを確かめ、その人に見せてよい情報だけを返すことです。
この設定に問題があると、ログインや画面表示は正常でも、裏側では別の利用者の情報が返ってしまう場合があります。
普通にサイトを使っているだけでは見つけにくいため、APIを含むWeb脆弱性・技術診断の全体像も確認しておくと、どこまで診断すればよいのかわかりやすくなります。
APIの設定ミスで起こる情報漏洩とは
APIの設定ミスによって、実際にどのような情報漏洩が起こるのでしょうか。
代表的なケースを見てみましょう。
ケース1:他人の情報まで閲覧できてしまう
画面には自分の注文履歴しか表示されていなくても、APIの設定に問題があると、裏側から他人の注文履歴や会員情報が返ってしまう場合があります。
本人確認はできていても、その情報を見てよい利用者かどうかをAPI側で確かめていないことが原因です。
自社で起きれば、氏名や住所、購入内容などの漏洩につながり、お客様への説明や対応が必要になるおそれがあります。
こうした問題は普段どおりサイトを使うだけでは気づきにくいため、利用者ごとの情報がきちんと分けられているか、診断で確認しておくことが大切です。
ケース2:エラー時に内部情報まで見えてしまった
エラーが起きたとき、利用者には必要のないプログラムの情報や顧客情報が、そのまま返ってしまうケースもあります。
通常の画面では見えなくても、APIの返答に画面では使わない個人情報まで含まれていれば、情報漏洩につながるおそれがあります。
利用者向けの案内と、管理者が原因を調べるための内部情報がきちんと分けられているかも確認しておきたいポイントです。
Shopifyのセキュリティ診断|ECサイトで確認すべきリスクでは、顧客情報や決済情報を扱うECサイトの注意点も紹介していますので参考にしてみてください。
API診断で確認しておきたいポイント
APIの診断では、画面の見た目だけではわからない情報の受け渡しまで確認します。
主な確認ポイントは、次の3つです。
- 他人の情報まで見たり操作したりできないか
- 画面に必要のない個人情報や管理用の情報まで返していないか
- エラー時に利用者へ見せる必要のない内部情報が出ていないか
どれも、普段どおり画面が動いているだけでは判断しにくい問題です。
APIごとに利用できる人や返す情報がきちんと制限されているかを調べることで、画面の裏側に隠れた弱点を見つけやすくなります。
API診断の対象について詳しく知りたい方は、APIセキュリティ診断とREST APIの確認方法も参考にしてみてください。
診断方法を比べたい場合は、Webアプリ脆弱性診断ツール比較も役立ちます。
自社では判断しにくいAPIの安全性は診断で確認
APIの問題は、普通にサイトを操作しているだけでは確認しにくく、どこから調べればよいのか迷いやすいものです。
制作会社へ「APIは安全ですか」と尋ねても、実際にどの情報が返っているのか、他人の情報へアクセスできないかまで確認しているとは限りません。
外部からアクセスできるAPIも含めて診断すれば、画面から見えない情報の通り道に弱点がないかを専門的に確認できます。
診断を依頼するために、APIの詳しい仕組みまで自社で調べる必要はありません。
対象のサイトや利用している機能、制作会社について、わかる範囲で伝えれば進められます。
セキュリティ診断を内製・外注する際の費用と判断基準も確認すると、どこまで外部へ任せるか考える際の参考になるでしょう。
専門知識がなくても手軽に診断の依頼を
「APIや認証という言葉はよくわからないけれど、情報漏洩は防ぎたい」
そう感じる経営者の方も多いのではないでしょうか。
AI技術を活用したWebサイトのセキュリティ診断サービス『セキュリティー診断さん』なら、専門知識がなくても手軽に診断を依頼できます。
外部から確認できるWebサイトやAPIの弱点を調べ、問題が見つかった場所や危険度、対応内容はわかりやすいレポートで確認できるため、専門知識がない方でも内容を把握しやすいです。
画面から見えない情報の受け渡しまで診断できるので、見つかった問題を制作会社へ修正してもらう際にも役立ちます。
まとめ:画面上で見えない部分の弱点も診断で確かめよう
ECサイトや予約・会員機能では、画面の裏側にあるAPIが注文内容や個人情報を受け渡していることがあります。
画面が正常に動いていても、その通り道に弱点があれば情報漏洩につながるかもしれません。
詳しいことを自社で調べるのが難しい場合は、『セキュリティー診断さん』を活用することで、APIを含むWebサイトの状態をチェックできます。
お客様の情報を守るために、画面から見えない部分にも弱点がないか確かめてみませんか?
関連記事
同じテーマを深掘りしやすい記事を優先して表示しています。