Fox on Security

セキュリティリサーチャー(インシデントアナリスト)で、セキュリティコンサルタントのキタきつねの独り言。専門はPCI DSS。

HTTPSにしないのは何故ですか?を調べてみた

安全でないとChrome等が判定しているのに、大手のサイトでは何故HTTPSにしないのか?そんな意図でこのデータベースは公開されている様です。日本でもいくつものサイトが掲載されていましたので、少しみて見ました。

whynohttps.com

 

HTTPSは現在、無料で簡単に使用できるようになりました。Google Chromeがサイトを「安全でない」としてフラグ付けしないようにする場合にも必要になり ました。それでも、最大規模のWebサイトの多くは、暗号化されていない接続を介してコンテンツを提供し続けており、機密データが関与していない場合でもユーザーを危険にさらしています

以下は、 安全でないリクエストを安全なリクエストに自動的にリダイレクトしない、Trancoランク別の上位100のWebサイトのリストです。その下に、国別の上位50サイトが表示されます。

(Whynothttpsより引用)

 

◆キタきつねの所感

HTTPS(暗号化通信)が必ずしも安全であるとは、最近のAPT攻撃等を見ていると思いませんが、少なくてもアクセスが多い大手サイトは、HTTPS位はしておいて欲しい、この海外のデータベース(プロジェクト)はそう無言の圧力をかけている気がします。Tranco rankでのデータを使ってチェックされている様です。

このプロジェクトを始めたのは、Troyhunt氏で、開設に当たった経緯などはブログに出ていますが、クローリング結果をDB化するのに苦心している様子も伺えます。

 

 

何はともあれ、日本の掲載サイトをみて見ますと、、

f:id:foxcafelate:20191221165955p:plain

 

最初に出てくる、OECD.orgがどこのサイトを指しているのか分かりませんでした。サイトへ飛んでみると、、いきなり外れの(日本以外のサイトを日本として登録している)様です。。

f:id:foxcafelate:20191221171259p:plain

 

日本・・・ではない気がします。登録国もフランスの様ですので、、やはり外れな気がします。

f:id:foxcafelate:20191221171418p:plain

 

f:id:foxcafelate:20191221174745p:plain

次のライブドア は確かにHTTPでした。

f:id:foxcafelate:20191221172357p:plain



f:id:foxcafelate:20191221174720p:plain

DMMは、年齢認証ページがHTTPですが、

f:id:foxcafelate:20191221171849p:plain

 

18歳以上で入ると・・・HTTPSです。(実質的には誤検知と言っても良い気がします)

f:id:foxcafelate:20191221171724p:plain

 

f:id:foxcafelate:20191221174656p:plain

またライブドア(Livedoor.com)が出てきます。 livedoor.jpはlivedoor.comにリダイレクトされている様ですので結果は変わりません。

f:id:foxcafelate:20191221172031p:plain

 

f:id:foxcafelate:20191221174622p:plain

ビックローブ?と思ったのですが、鍵付きだったので、誤検知かと思います。

f:id:foxcafelate:20191221172450p:plain

 

f:id:foxcafelate:20191221174558p:plain

次はlivedoor Blogです。ライブドアですので同じですね。こちらはHTTP(当たり)です。

f:id:foxcafelate:20191221172719p:plain

 

f:id:foxcafelate:20191221174539p:plain

次はPopcash・・・って知りません。英語サイトなので日本では無い(誤検知な)気がします。

f:id:foxcafelate:20191221172933p:plain

f:id:foxcafelate:20191221173302p:plain

コスタリカの首都、サンホセ・・・やはり誤検知ではないでしょうか。

 

f:id:foxcafelate:20191221174521p:plain

気を取り直して次のtwitpic・・も昔お世話になってた記憶がありますが、日本では無い様です。(しかも鍵付きなのでHTTPSです)

f:id:foxcafelate:20191221173437p:plain

f:id:foxcafelate:20191221174506p:plain

次です。uploaded.netです。英語です。(HTTPです)

f:id:foxcafelate:20191221173708p:plain

やはり・・スイスですTT

f:id:foxcafelate:20191221173924p:plain

 

f:id:foxcafelate:20191221174445p:plain

次はソフトバンクです!? 鍵ついてますので誤検知です。

f:id:foxcafelate:20191221174020p:plain

 

f:id:foxcafelate:20191221174836p:plain

次はたまに情報収集でお世話になる5chです。HTTPです(当たり)

f:id:foxcafelate:20191221174207p:plain

 

f:id:foxcafelate:20191221174342p:plain

次はJdsportです・・・どうみてもドメインが英国ですね。

 

 

f:id:foxcafelate:20191221174906p:plain

次は、verjohn・・・オンラインカジノの様です。鍵付きですのでHTTPSです(誤検知)

f:id:foxcafelate:20191221174946p:plain

 

f:id:foxcafelate:20191221175156p:plain

次は日本の感じがするxsrvですが、、、HTTPではありますが、ページが出てきません。

f:id:foxcafelate:20191221175220p:plain


f:id:foxcafelate:20191221175455p:plain

次は京都大学・・・確かにHTTPですね(当たり)権威ある日本の最高学府の1つがHTTPは確かに恥ずかしい気がします

f:id:foxcafelate:20191221175525p:plain


因みに東京大学は・・・HTTPSです。

f:id:foxcafelate:20191221175704p:plain

 

f:id:foxcafelate:20191221175922p:plain

次は最近アニメ化も結構されている、小説家になろうサイト。HTTPですね(当たり)

f:id:foxcafelate:20191221175941p:plain



f:id:foxcafelate:20191221180120p:plain

お次は、ブランドサイトのENDですが、、鍵付きですね(外れ)更に言えば、日本にも発送はしている様ですが、、、

f:id:foxcafelate:20191221180154p:plain

+44の電話番号なので、イギリスですね。

f:id:foxcafelate:20191221180314p:plain

 

f:id:foxcafelate:20191221180541p:plain

次はNEXT・・これもアパレルサイトの様ですが、、鍵付きです(外れ)。英国ですね。

f:id:foxcafelate:20191221180505p:plain



f:id:foxcafelate:20191221180855p:plain

次です。日本のサイトでは無いですね。。でもHTTPです。

f:id:foxcafelate:20191221180935p:plain



f:id:foxcafelate:20191221181046p:plain

日刊スポーツ・・・鍵付きです(外れ)

f:id:foxcafelate:20191221181224p:plain

 

f:id:foxcafelate:20191221181328p:plain

マイケルコース・・・JPサイトもある事はありますが、COMなので英語サイトです。鍵付きです。(外れ)

f:id:foxcafelate:20191221181404p:plain

JPサイトも一応見ましたが、鍵付きです。

f:id:foxcafelate:20191221181526p:plain

 

f:id:foxcafelate:20191221181642p:plain

Opensubtitles・・映画字幕サイトです。鍵付きです(外れ)

f:id:foxcafelate:20191221181921p:plain

 

日本語サイトもありますが、米国のサイトですね。

f:id:foxcafelate:20191221181850p:plain

 

f:id:foxcafelate:20191221182032p:plain

Niftyのサイトにリダイレクトされますが、HTTPです。(当たり)

 

f:id:foxcafelate:20191221182120p:plain

 

ニフティの所有ドメインの様です。

f:id:foxcafelate:20191221182301p:plain


f:id:foxcafelate:20191221182410p:plain

このサイトも、HTTPではありますが、英語なのでまた誤検知だろうと思ったら、当たりでした。

f:id:foxcafelate:20191221182441p:plain

 

日本の登録(ネットオウル)ですね。

f:id:foxcafelate:20191221182556p:plain

 

f:id:foxcafelate:20191221182823p:plain

次は、Tok2・・無料のHPスペース提供会社。HTTPです(当たり)

f:id:foxcafelate:20191221182904p:plain

 

 

f:id:foxcafelate:20191221183132p:plain
次はTBS!?・・・と思ったら誤検知でした。鍵付きです(外れ)

f:id:foxcafelate:20191221183106p:plain

 

f:id:foxcafelate:20191221183241p:plain

次は、アダルト系です。HTTP当たりでした。

f:id:foxcafelate:20191221183308p:plain

 

f:id:foxcafelate:20191221183446p:plain

次は、isMedia Networkですが、、HTTP(当たり)です。名だたるメディア同士の協力・・というサービス提供、あるいはITインフラのノウハウを共有・・・と書いている割には、HTTP・・・確かにTroy氏のご指摘の通りな気がします。

f:id:foxcafelate:20191221183517p:plain

 

f:id:foxcafelate:20191221183809p:plain

中国語のテストページに飛ばされます。外れ(誤検知)だと思います。

f:id:foxcafelate:20191221183839p:plain



f:id:foxcafelate:20191221184240p:plain

漫画の違法ダウンロードサイトっぽい気がします。HTTPではありますが(一応当たり?)

f:id:foxcafelate:20191221184306p:plain



f:id:foxcafelate:20191221184454p:plain

HTTPです。(当たり)

f:id:foxcafelate:20191221184523p:plain

f:id:foxcafelate:20191221184654p:plain



f:id:foxcafelate:20191221184717p:plain

Vectorも?と思ったら、やはり誤検知でした。鍵付きです。

f:id:foxcafelate:20191221184811p:plain



f:id:foxcafelate:20191221184931p:plain

ひまわり動画、HTTP(当たり)でした。

f:id:foxcafelate:20191221184958p:plain

 

f:id:foxcafelate:20191221185055p:plain

未来瓦版SHINOBI、、HTTP(当たり)でした。

f:id:foxcafelate:20191221185128p:plain



f:id:foxcafelate:20191221185311p:plain

クリスチャンルブタンのサイトは、HTTPでした。とは言え、日本語ページもありますが、日本サイトという訳ではないので誤検知だと思います。

f:id:foxcafelate:20191221185255p:plain

 

f:id:foxcafelate:20191221185518p:plain

Tポイントのサイト・・・確かにHTTPです。(当たり)

f:id:foxcafelate:20191221185544p:plain



f:id:foxcafelate:20191221185642p:plain

ne.jpドメインの説明をしているだけなページに見えますが、、HTTPですし当たりと言えば当たりなのかも知れません。

f:id:foxcafelate:20191221185732p:plain



f:id:foxcafelate:20191221185909p:plain

無料オンラインストレージのfirestrageのサイト。HTTP(当たり)です。オンラインストレージサイトがHTTPなのは、個人的にはちょっと利用したくない気になります。

f:id:foxcafelate:20191221185938p:plain



f:id:foxcafelate:20191221190128p:plain

利用者の多いradikoサイトですが、HTTPです(当たりです)。会員サイト(有償会員含む)もありますので、ここはサイトの信用を考えて、HTTPSにした方が良い気がします。

f:id:foxcafelate:20191221190150p:plain

 

f:id:foxcafelate:20191221195432p:plain

サイトが閉鎖されている気がしますが、、

f:id:foxcafelate:20191221195637p:plain


登録国がパナマですので、誤検知(外れ)ではないでしょうか。


f:id:foxcafelate:20191221195549p:plain

 

f:id:foxcafelate:20191221195714p:plain

確かに、HTTPで出てきますが、ページが壊れている様に見えます。

f:id:foxcafelate:20191221195902p:plain

HTTPSでつなぐとページが出てきましたので、HTTPS移行時の設定(リダイレクト)に問題があるだけな気がします。とは言え、ページがあるので一応当たりと言えますが。

f:id:foxcafelate:20191221195832p:plain

 

f:id:foxcafelate:20191221200104p:plain

アルファモザイクまとめサイトです。訪問者も多いのですから、、HTTPSの方が良い気もしますが、管理人の割り切りなのかも知れません。(当たり)

f:id:foxcafelate:20191221200133p:plain

 

f:id:foxcafelate:20191221200330p:plain

地球の歩き方サイト。HTTPですが、ページが壊れている?と思ったのですが、

f:id:foxcafelate:20191221200350p:plain

 

HTTPSでつなぐと、ページが出てきます。これもHTTPS移行時に設定ミスをしているのかと思います。(一応当たりでしょうか)

f:id:foxcafelate:20191221200636p:plain

 

f:id:foxcafelate:20191221200809p:plain

コナミは、HTTPでつながらず、HTTPSでちゃんとリダイレクトでページ表示がされますので、誤検知(外れ)だと思います。

f:id:foxcafelate:20191221200855p:plain



f:id:foxcafelate:20191221201013p:plain

ウェザーニュースは、このページに飛ぶのがHTTP判定をされた様ですが、、

f:id:foxcafelate:20191221201050p:plain

 

HTTPのページでも表示されますし、(鍵有) HTML版のサイトに飛べば、

f:id:foxcafelate:20191221201145p:plain

 

HTTPS接続されていますので、サイトの作りでHTTP判定されただけ(誤検知)だと思います。

f:id:foxcafelate:20191221201348p:plain

 

f:id:foxcafelate:20191221201457p:plain

Katfile、無料ストレージサービスですが、確かにHTTP接続ではありますし、日本語対応してますが、サービス主体は日本では無い様なので、誤検知だと思います。

f:id:foxcafelate:20191221201527p:plain

 

f:id:foxcafelate:20191221201804p:plain

moppyは、ポイント活用サイトの様です。HTTPですので当たりですね。会員サイトもある様ですので、HTTPSを検討すべきサイトと言えるかと思います。

f:id:foxcafelate:20191221201827p:plain



f:id:foxcafelate:20191221202005p:plain

これで最後です。暇人速報。2つ目のまとめサイトが、HTTPです。まとめサイトはあまり気にしないのでしょうか。(当たり)

f:id:foxcafelate:20191221202023p:plain

 


夜間のクローリングによって、情報収集がされている様ですが、まだ精度は高くない部分が見受けられましたが、実装ミス(HTTP>HTTPS移行時)が検出された所も含めて、こうした世界的に注目があるTroy氏が指摘するアクセス数が多いサイトは、HTTPSという、最低限やらなければならないセキュリティという点を改めて浮き彫りにしてくれそうな気がします。


 

本日もご来訪ありがとうございました。

 

 

日本人のためのパスワード2.0   ※JPAC様 ホームページ

7/8に日本プライバシー認証機構(JPAC)様からホワイトレポートをリリースしました。キタきつねとしての初執筆文章となります。「パスワードリスト攻撃」対策の参考として、ご一読頂ければ幸いです。

 

 

 ホワイトリストのイラスト
 

 

更新履歴

  • 2019年12月21日PM(予約投稿)