
コンピューティングにおいて、ブラックリスト、ディスアロウリスト、ブロックリスト、またはデナイリストは、明示的に記載されているものを除くすべての要素(電子メールアドレス、ユーザー、パスワード、URL、IPアドレス、ドメイン名、ファイルハッシュなど)を通過させる基本的なアクセス制御メカニズムです。リストに記載されている項目はアクセスが拒否されます。その反対はホワイトリスト、アロウリスト、またはパスリストで、リストに記載されている項目のみが、使用されているゲートを通過できます。グレーリストには、追加の手順が実行されるまで一時的にブロックされる(または一時的に許可される)項目が含まれます。
ブラックリストは、ホスト、Webプロキシ、DNSサーバー、メールサーバー、ファイアウォール、ディレクトリサーバー、アプリケーション認証ゲートウェイなど、セキュリティアーキテクチャのさまざまなポイントに適用できます。ブロックされる要素の種類は、アクセス制御の場所によって影響を受けます。[ 1 ] DNSサーバーは、たとえばドメイン名をブロックするのに適していますが、URLをブロックするのには適していません。ファイアウォールはIPアドレスをブロックするのに適していますが、悪意のあるファイルやパスワードをブロックするのにはあまり適していません。
使用例としては、ネットワーク上で特定のソフトウェアの実行を制限したい企業、コンピュータからの特定のウェブサイトへのアクセスを制限したい学校、あるいはコンピュータユーザーが推測されやすい脆弱なパスワードを選択しないようにしたい企業などが挙げられます。
ブラックリストは、コンピューティングにおけるさまざまなシステムを保護するために使用されます。ブラックリストの内容は、保護対象のシステムの種類に合わせて調整する必要があるでしょう。[ 2 ]
情報システムには、ユーザーマシンやサーバーなどのエンドポイントホストが含まれます。この場所のブラックリストには、企業環境で実行が許可されていない特定の種類のソフトウェアが含まれる場合があります。たとえば、企業は自社システム上のピアツーピアファイル共有をブラックリストに登録する可能性があります。ソフトウェアに加えて、人、デバイス、Webサイトもブラックリストに登録できます。[ 3 ]
ほとんどのメールプロバイダーには、迷惑メール対策機能があり、不要なメールアドレスをブラックリストに登録することができます。例えば、特定のアドレスから届く迷惑メールにうんざりしているユーザーは、そのアドレスをブラックリストに登録すると、メールクライアントは自動的にそのアドレスからのすべてのメッセージを迷惑メールフォルダに振り分けるか、ユーザーに通知することなく削除します。
電子メールのスパムフィルターは、ブラックリストに登録されたメールアドレスを保持し、そのアドレスからのメールは宛先に届かないようにすることができます。また、送信ドメイン名や送信IPアドレスを使用して、より広範囲なブロックを行う場合もあります。
プライベートなメールブラックリストに加えて、以下のような一般公開用のリストも存在する。
ウェブブラウザのブラックリストの目的は、ローカルフィルタリングによって、ユーザーが悪意のある、または不正なウェブページにアクセスできないようにすることです。一般的なウェブブラウザのブラックリストとしては、Googleのセーフブラウジングがあり、これはFirefox、Safari、Chromeにデフォルトでインストールされています。
ブラックリストはユーザー認証情報にも適用されます。システムやウェブサイトでは、特定の予約済みユーザー名をブラックリストに登録し、システムやウェブサイトのユーザーが選択できないようにすることが一般的です。これらの予約済みユーザー名は、通常、システム管理機能に関連付けられています。また、卑猥な言葉や人種差別的な言葉も、デフォルトでブロックされるのが一般的です。
パスワードブラックリストはユーザー名ブラックリストと非常によく似ていますが、通常、ユーザー名ブラックリストよりもはるかに多くのエントリが含まれています。パスワードブラックリストは、ユーザーが推測されやすいパスワードやよく知られたパスワードを選択し、悪意のある第三者による不正アクセスにつながることを防ぐために適用されます。パスワードブラックリストは、通常、パスワードの長さや文字の複雑さなどの要件を設定するパスワードポリシーに加えて、追加のセキュリティ層として導入されます。これは、多くのパスワードポリシーを満たしながらも、依然として簡単に推測されてしまうパスワードの組み合わせが多数存在するためです(例:Password123、Qwerty123)。
ブラックリストはさまざまな方法で配布されます。シンプルなメーリングリストを使用するものもあります。DNSBLは、 DNS自体を活用する一般的な配布方法です。一部のリストは、大量のデータ交換にrsyncを使用します。 [ 6 ] Web サーバー機能を使用することもできます。単純なGETリクエストを使用する場合もあれば、 RESTful APIのようなより複雑なインターフェースを使用する場合もあります。
blacklist modulenamemodprobe設定ファイル内のエントリによって、特定のモジュールの内部エイリアスがすべて無視されることを示します。2つ以上のモジュールが同じデバイスをサポートしている場合や、モジュールがデバイスをサポートしていると誤って主張している場合などには、このような動作が見られます。インターネットセキュリティに使用されるドメイン名とIPアドレスのブラックリストに焦点を当てた最近の会議論文で述べられているように、「これらのリストは一般的に重複しません。したがって、これらのリストは悪意のある指標の1つのセットに収束しないようです。」[ 8 ] [ 9 ]この懸念と経済モデル[ 10 ]を組み合わせると、ブラックリストはネットワーク防御の不可欠な部分である一方で、ホワイトリストやグレーリストと連携して使用する必要があることを意味します。
一部の大手テクノロジー企業や機関は、人種差別との関連性が指摘されていることから、ブラックリストという用語の使用を公に避け、代わりにデナイリストやブロックリストという用語の使用を推奨している。[ 11 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ]この用語と人種差別との関連性、およびその使用を避けることの価値については議論がある。[ 15 ] [ 17 ]
2018年に、略奪的出版に関するレポート[ 18 ]に対する学術誌の論評が発表され、「ホワイト」と「ブラック」は人種差別的な用語であり、「ホワイトリスト」や「ブラックリスト」のような場合には避けるべきであり、「ブラックリスト」が最初に記録された使用例は「アフリカ人がアメリカ大陸のヨーロッパ人支配下の植民地で働くために大量奴隷化され、強制的に国外追放された時代」であると主張した。この記事は、2020年夏にアメリカで起きたジョージ・フロイド抗議運動を受けて主流メディアで取り上げられた。 [ 19 ]
多くのテクノロジー企業が「ホワイトリスト」と「ブラックリスト」を「許可リスト」や「拒否リスト」などの新しい代替語に置き換え、同様に「マスター」と「スレーブ」という用語についても用語の変更を行いました。[ 20 ]例えば、2018年8月、Ruby on Railsは「ブラックリスト」と「ホワイトリスト」のすべての出現箇所を「制限リスト」と「許可リスト」に変更しました。[ 21 ]他の企業は2020年6月と7月にこの論争に対応しました。
ZDNetは、このような決定を下しているテクノロジー企業のリストには「Twitter、GitHub、Microsoft、LinkedIn、Ansible、Red Hat、Splunk、Android、Go、MySQL、PHPUnit、Curl、OpenZFS、Rust、JP Morganなどが含まれる」と報告している。[ 27 ]
この問題とその後の変更は、コンピューター業界で論争を引き起こしました。コンピューター業界では、「ホワイトリスト」と「ブラックリスト」が広く使われています(例:IPホワイトリスト[ 28 ])。これらの変更に反対する人々は、この用語が人種に結び付けられていることに疑問を呈し、「ブラックリスト」という用語は中世イングランドで黒い本を使用する慣習から生まれたと主張しています。[ 20 ]