ソーシャルログインは、 Facebook、Twitter、Googleなどのソーシャルネットワーキングサービスの既存の情報を使用して、サードパーティのウェブサイトにログインするシングルサインオンの一種であり、そのウェブサイト専用の新しいログインアカウントを作成する必要はありません。これは、エンドユーザーのログインを簡素化し、ウェブ開発者に信頼性の高い人口統計情報を提供するように設計されています。[1]
ソーシャルログインの仕組み
ソーシャルログインは、通常、プラグインまたはウィジェットを使用して、1つまたは複数のソーシャルネットワーキングサービスのアカウントをWebサイトにリンクします。[2]希望するソーシャルネットワーキングサービスを選択すると、ユーザーはそのサービスのログイン情報を使用してWebサイトにサインオンするだけです。これにより、エンドユーザーは複数の電子商取引サイトやその他のWebサイトのログイン情報を覚えておく必要がなくなり、サイト所有者にはソーシャルネットワーキングサービスから提供される統一された人口統計情報が提供されます。ソーシャルログインを提供する多くのサイトでは、希望者や互換性のあるソーシャルネットワーキングサービスのアカウントを持っていない(したがってWebサイトでアカウントを作成できない)人のために、より伝統的なオンライン登録も提供しています。
応用
ソーシャル ログインは、 OpenIDやSAMLなどの標準を使用して、厳密に認証システムとして実装できます。ユーザーにソーシャル機能を提供する消費者向け Web サイトでは、ソーシャル ログインはOAuth標準を使用して実装されることがよくあります。OAuth は、認証と組み合わせて使用されることが多い安全な認証プロトコルで、サード パーティ アプリケーションに「セッション トークン」を付与して、ユーザーに代わってプロバイダーへの API 呼び出しを実行できるようにします。このようにソーシャル ログインを使用するサイトでは、通常、コメント、共有、反応、ゲーミフィケーションなどのソーシャル機能が提供されます。
ソーシャルログインは企業のウェブサイトにも拡張できますが、[3]ソーシャルネットワークや消費者ベースのアイデンティティプロバイダーの大半は自己主張アイデンティティを許可しています。このため、ソーシャルログインは一般的に、銀行や医療などの厳格で高度なセキュリティが求められるアプリケーションには使用されません。
ソーシャルログインの利点
調査によると、ウェブサイトの登録フォームは、多くの人が虚偽のデータを入力したり、サイトのログイン情報を忘れたり、そもそも登録を拒否したりするため、非効率的であることがわかっています。2011年にJanrainとBlue Researchが実施した調査では、消費者の77%が認証手段として、従来のオンライン登録方法よりもソーシャルログインを好むことがわかりました。[4]その他の利点:
- ターゲットコンテンツ
- ウェブサイトは、ユーザーに合わせたコンテンツを提供するために、プロフィールやソーシャル グラフ データを取得できます。これには、名前、電子メール、出身地、趣味、活動、友人などの情報が含まれます。ただし、これによってプライバシーの問題が生じ、インターネット上で利用できるさまざまなビューやオプションが狭まる可能性があります。
- 複数のアイデンティティ
- ユーザーは複数のソーシャルアイデンティティを使用してウェブサイトにログインできるため、オンラインアイデンティティをより適切に管理できます。[5]
- 登録データ
- 多くのウェブサイトでは、ユーザーがウェブフォームにPII (個人識別情報)を手動で入力する代わりに、ソーシャル ログインから返されるプロファイル データを使用します。これにより、登録またはサインアップのプロセスがスピードアップする可能性があります。
- 事前検証済みメール
- GoogleやYahoo!などの電子メールをサポートする ID プロバイダーは、ユーザーが登録プロセス中に偽造された電子メール アドレスを入力するのを防ぎ、ユーザーの電子メール アドレスをサードパーティの Web サイトに返すことができます。
- アカウントのリンク
- ソーシャル ログインは認証に使用できるため、多くの Web サイトでは、従来のユーザーが再登録を強制することなく、既存のサイト アカウントをソーシャル ログイン アカウントにリンクできるようにしています。
ソーシャルログインのデメリット
Facebookなどのプラットフォームを通じてソーシャルログインを利用すると、生産性向上のためにソーシャルネットワーキングサービスをブロックしている図書館、学校、職場などでは、意図せず第三者のウェブサイトが使えなくなる可能性があります。また、中国の「金盾計画」など、積極的な検閲体制のある国では、第三者のウェブサイトが積極的に検閲されていないとしても、ユーザーのソーシャルログインがブロックされると事実上ブロックされるため、問題を引き起こす可能性があります。[6]
ソーシャル ログイン ツールの使用には、他にもいくつかのリスクが伴います。これらのログインは、攻撃者が高度な手段を使ってこれらの認証メカニズムをハッキングするため、詐欺やアカウントの悪用の新たな領域でもあります。[7]これにより、不正なアカウント作成が望ましくないほど増加したり、さらに悪いことに、攻撃者が正当なユーザーからソーシャル メディア アカウントの認証情報を盗むことに成功したりする可能性があります。ソーシャル メディア アカウントが悪用される方法の 1 つは、すべての Web サイトで読み取りと書き込みの権限を要求する悪意のあるブラウザー拡張機能をダウンロードするようにユーザーを誘導することです。これらのユーザーは、インストールされてから通常 1 週間ほど経ってから、拡張機能がコマンド アンド コントロール サイトからバックグラウンドの Javascript マルウェアをダウンロードしてユーザーのブラウザーで実行することを知りません。それ以降、マルウェアに感染したブラウザーは、リモートで効果的に制御できます。これらの拡張機能は、ユーザーがソーシャル メディア アカウントまたは別のオンライン アカウントにログインするまで待機し、それらのトークンまたは認証情報を使用して、正当なユーザーの明示的な許可なしに他のオンライン アカウントにサインアップします。
安全
2012年3月、ある研究論文[8]でソーシャルログインの仕組みのセキュリティに関する広範な調査結果が報告されました。著者らは、OpenID(Google IDやPayPal Accessを含む)、Facebook、Janrain、Freelancer、FarmVille、Sears.comなどの有名なIDプロバイダーや依存パーティのウェブサイトに8つの重大な論理的欠陥があることを発見しました。研究者らは、欠陥の発見を公表する前にIDプロバイダーやサービスに依存していたサードパーティのウェブサイトに通知したため、脆弱性は修正され、セキュリティ侵害は報告されていません。[9]この研究では、SSO展開の全体的なセキュリティ品質が懸念されるという結論に至っています。
さらに、ソーシャルログインは安全でない方法で実装されることが多い。この場合、ユーザーは、この機能を実装したすべてのアプリケーションが自分の識別子を秘密裏に処理することを信頼する必要がある。 [10]
さらに、ソーシャル ログインでは、多くの Web サイトで操作可能なアカウントに依存するため、単一障害点が生じ、アカウントがハッキングされた場合に発生する被害が大幅に増大します。
プロバイダーのリスト
以下は、他の Web サイトで使用することを推奨するソーシャル ログイン機能を提供するサービスの一覧です。関連しているのは、フェデレーション ID ログイン プロバイダーです。
- アリペイ
- オーストラリア
- りんご
- フェイスブック
- グーグル
- カカオトーク
- ライン
- リンクトイン
- マイスペース
- ペイパル
- 新浪微博
- タオバオ
- フコンタクテ (ВКонтакте)
- ツイッター
- 微信
参照
参考文献
- ^ ソーシャルログイン:データキャプチャのゲームチェンジャー(2011年12月21日アクセス)。
- ^ Ngemera, Eusebius (2017-01-31). 「ソーシャル ログイン - どのような情報が漏洩するのか!」eusebius.tech . 2017 年 5 月 6 日閲覧。
- ^ 「ソーシャル サインオンでソーシャル ネットワークを企業 Web サイトに統合」 - Altimeter Group、2010 年 9 月 27 日
- ^ ソーシャル メディア マーケティング: ソーシャル ログインか従来の Web サイト登録か? MarketingSherpa、2012 年 1 月 12 日
- ^ 「ソーシャル ウェブの 2011 年の大きな新しいテーマ: 誰もが複数のアイデンティティを持つ」 - AllThingsD、2011 年 1 月 1 日
- ^ Laurenson, Lydia (2014年5月3日). 「検閲の影響」. TechCrunch . 2015年2月27日閲覧。
- ^ Safruti, Ido (2017 年 10 月 18 日)。「ユーザーと攻撃者のためのシンプルなソーシャル ログイン」。infosecurity。2017年11 月 14 日閲覧。
- ^ Rui Wang、Shuo Chen、XiaoFeng Wang (2012 年 5 月)。「Facebook と Google 経由でアカウントにサインインする: 商用展開されているシングル サインオン Web サービスのトラフィック ガイドによるセキュリティ調査」
- ^ 「OpenID: 脆弱性レポート、データの混乱」 - OpenID Foundation、2012 年 3 月 14 日
- ^ 「ソーシャル ログインの設定 - 良い点、悪い点、そして厄介な点」 - CloudRail、2016 年 8 月 2 日
さらに読む
- 「ソーシャル サインオンとは何か、そして Web サイトにどのようなメリットをもたらすのか?」 - Social Technology Review、2011 年 1 月 10 日
- 「消費者 ID の重要性」 - Windows IT Pro、2011 年 2 月 28 日。
- 「ペプシとXファクターがペプシサウンドオフでゲーミフィケーションを採用」 - VentureBeat、2011年10月18日
