Skip to content

IoT OT Security News

  • Tracking
  • In The Era
  • CISA KEV
  • Security by Design
  • Statistics
  • About
IoT OT Security News

DuckDuckGo が Google に強硬手段:SSO サインイン・ポップアップをブロック

DuckDuckGo now blocks Google sign-in pop-ups on all sites

2022/12/22 BleepingComputer — DuckDuckGo の全てのアプリ/エクステンションは、Google サインインのポップアップをブロックする。つまり、ユーザーにとって迷惑でプライバシー・リスクであると、 DuckDuckGo が見なすものとして排除することになるし。DuckDuckGo が提供するのは、プライバシーに特化した検索エンジン/メールサービス/モバイルアプリ/データ保護用ブラウザ・エクステンションなどである。また、スタンドアロンの Web ブラウザも開発中だが、現在は macOS 向けのベータ版のみ利用可能だ。

今日に同社は、Chrome/Firefox/Brave/Microsoft Edge などの、全てのアプリとブラウザ・エクステンションで、サイト上に表示される Google のサインイン・プロンプトを、積極的にブロックするようになったと発表した。

Google は利便性と管理の統一を図るために、ユーザーが自身の Google アカウントを用いて、新しいプラットフォームに素早くサインインするための、Single Sign-On オプションを各種の Web サイトで提供している。

Single Sign-On オプションが利用可能な場合、さまざまなサイトを訪れるユーザーは、Google でサインインするだけで手間を省くことができる。つまり、その度に、新しいアカウントを作成し、複数のパスワードを管理するという煩わしさから開放される。

しかし、この方法におけるユーザーのディメリットとして、サインインした Web サイトやアプリが、Google により追跡される可能性が生じる。

Google は、「Sign In With Google からのデータは、セキュリティ以外の目的である、広告などには使用されない」と明言しているが、DuckDuckGo でのテストにより、Google が依然としてデータを収集していることが分かったとしている。

しかし DuckDuckGo は BleepingComputer に対して、「テストを行ったところ、添付の画像にある通り、Google でサインインすると、Google がサイト上のデータを収集していることが分かった。たとえば、investing.com では、多くのリクエストが https://securepubads.g.doubleclick.net/gampad/ads? に送られる」と語っている。

続けて、「リクエスト・パラメータに、完全な URL が含まれている。このテストにおいて、Google で Web サイトにログインしていない場合には、これらのリクエストで送信される DSID クッキー値は NO_DATA だ。その一方で、Google で Web サイトにログインしている場合には、これらのリクエストで送信される DSID クッキーは、長い 16進数の値を持っている。これは、添付の画像で確認できる。左側は Google でサインインしている状態、右側は Google でサインインしていない状態だ」と指摘している。

Cookie siphoning user data (left) and blocked (right)
ユーザーのデータを吸い上げるクッキー (左) /ブロックされたクッキー (右) (DuckDuckGo)

DuckDuckGo は、この点について、プライバシー上のリスクであると考え、Google のサインイン・プロンプトをブロックするという強引な方法を取り、ユーザーに Google のオファーを受けるという選択肢を与えないようにしている。

BleepingComputer は、このオプションはブラウザ・エクステンションの一般的な保護機能に組み込まれており、エクステンションが有効な場合に、すべての Google プロンプトが自動的にブロックされることを発見した。

macOS 用の DuckDuckGo ブラウザも同様であり、Google のブロック機能は “Protection” に組み込まれており、すべてのプライバシー保護を無効にしない限り、無効にするオプションはない。

DuckDuckGo browser on macOS, protection set to on (left) and off (right)
MacOS の DuckDuckGo ブラウザ:保護機能オン (左)/オフ (右) (BleepingComputer)

DuckDuckGo の新機能では、提携プラットフォームのログインページが引き続き利用できる。そのため、Web サイトへのサインインに Google を利用している人には何の問題も生じないが、煩わしいポップアップ・ウィンドウは表示されなくなる。

Google は Chrome で、プライバシーと広告のバランスをとろうとしていますが、Brave と DuckDuckGo は、この弱点を攻め続けています。このあたりについては、9月8日の「Web サイトの 80% に問題:入力された検索ワードはビジネスに流用される」を、ご参照ください。

Share this:

  • Tweet
Like Loading...
Unknown's avatarAuthor AiototsecPosted on December 22, 2022January 7, 2023Categories AuthN AuthZ, Literacy, PrivacyTags AuthN AuthZ, Brave, Chrome, DSID Cookie, DuckDuckGo, Edge, Firefox, Google, Literacy, Microsoft, Privacy, Sign In With Google, single sign-on, SSO

Post navigation

Previous Previous post: Brave が FrodoPIR を発表:プライバシーに配慮したデータベース・クエリを実現
Next Next post: 北朝鮮の脅威アクターの稼ぎ高:5年間で $1.2B で 2022年だけで $626 M

Categories Dropdown

  • Twitter
  • Facebook
December 2022
M T W T F S S
 1234
567891011
12131415161718
19202122232425
262728293031  
« Nov   Jan »

Top Posts & Pages

  • Chrome/Edge のエクステンションを悪用:430万人を感染させた ShadyPanda のキャンペーンとは?
  • Microsoft Office ログイン時の Something Went Wrong:改善の第一弾とは?
  • Apache Tika Core の脆弱性 CVE-2025-66516 が FIX:悪意の PDF を介した情報漏洩
  • 70種類のペンテスト・ツールを統合:NETREAPER が提供するシンプルなメニュー・ベースの環境とは?
  • OpenSSH の脆弱性 CVE-2025-61984 が FIX:ProxyCommand 経由での RCE と PoC 公開
  • CodeRabbit 本番環境サーバにおける RCE 脆弱性:100 万件以上のリポジトリに影響が生じた可能性
  • Apache Tomcat の複数の脆弱性が FIX:サービス拒否と認証バイパスの恐れ
  • React を用いるサービス 215 万件以上が攻撃対象:React2Shell 公開直後から積極的な悪用を確認
  • React2Shell の悪用試行の拡大を観測:中国に支援される脅威アクターによる攻撃キャンペーン
  • LockBit 5.0 のインフラが漏洩:判明した IP アドレスとドメインのブロックが必須

Categories

API APT Asia AuthN AuthZ BruteForce BugBounty CyberAttack DarkWeb DataBreach DataLeak DDoS DoubleExtortion Exploit Literacy LOLbin MageCartAttack Malware MCP MisConfiguration NHI Outage ParadigmShift Privacy Protection RaaS Ransomware RAT Repository Research Resilience Scammer SecTools SocialEngineering SupplyChain TTP Uncategorized Vulnerability WateringHoleAttack Zero Trust _AI/ML _CDN _Cloud _Container _CryptCcurrency _Defence _Education _Finance _Government _HealthCare _Human _ICS _IDS/IPS _Industry _Infrastructure _Mobile _OpenSource _PLC _Regulation _Retail _RTOS _Space _Statistics _Storage _Telecom _Transportation

Archives

  • December 2025 (46)
  • November 2025 (156)
  • October 2025 (177)
  • September 2025 (172)
  • August 2025 (165)
  • July 2025 (176)
  • June 2025 (192)
  • May 2025 (216)
  • April 2025 (192)
  • March 2025 (208)
  • February 2025 (181)
  • January 2025 (185)
  • December 2024 (172)
  • November 2024 (166)
  • October 2024 (184)
  • September 2024 (171)
  • August 2024 (183)
  • July 2024 (188)
  • June 2024 (156)
  • May 2024 (156)
  • April 2024 (155)
  • March 2024 (151)
  • February 2024 (131)
  • January 2024 (132)
  • December 2023 (116)
  • November 2023 (131)
  • October 2023 (124)
  • September 2023 (101)
  • August 2023 (111)
  • July 2023 (110)
  • June 2023 (113)
  • May 2023 (129)
  • April 2023 (127)
  • March 2023 (129)
  • February 2023 (118)
  • January 2023 (138)
  • December 2022 (106)
  • November 2022 (114)
  • October 2022 (120)
  • September 2022 (118)
  • August 2022 (133)
  • July 2022 (97)
  • June 2022 (117)
  • May 2022 (94)
  • April 2022 (112)
  • March 2022 (132)
  • February 2022 (105)
  • January 2022 (128)
  • December 2021 (111)
  • November 2021 (100)
  • October 2021 (110)
  • September 2021 (131)
  • August 2021 (105)
  • July 2021 (105)
  • June 2021 (103)
  • May 2021 (72)
  • April 2021 (58)

Categories

  • API (238)
  • APT (523)
  • Asia (398)
  • AuthN AuthZ (789)
  • BruteForce (66)
  • BugBounty (73)
  • CyberAttack (3,201)
  • DarkWeb (228)
  • DataBreach (550)
  • DataLeak (194)
  • DDoS (164)
  • DoubleExtortion (15)
  • Exploit (1,361)
  • Literacy (2,281)
  • LOLbin (57)
  • MageCartAttack (14)
  • Malware (1,421)
  • MCP (16)
  • MisConfiguration (57)
  • NHI (8)
  • Outage (106)
  • ParadigmShift (181)
  • Privacy (240)
  • Protection (649)
  • RaaS (121)
  • Ransomware (721)
  • RAT (777)
  • Repository (325)
  • Research (1,210)
  • Resilience (133)
  • Scammer (614)
  • SecTools (210)
  • SocialEngineering (47)
  • SupplyChain (404)
  • TTP (1,001)
  • Uncategorized (11)
  • Vulnerability (4,503)
  • WateringHoleAttack (4)
  • Zero Trust (382)
  • _AI/ML (306)
  • _CDN (4)
  • _Cloud (364)
  • _Container (73)
  • _CryptCcurrency (40)
  • _Defence (162)
  • _Education (8)
  • _Finance (160)
  • _Government (1,037)
  • _HealthCare (47)
  • _Human (51)
  • _ICS (85)
  • _IDS/IPS (182)
  • _Industry (221)
  • _Infrastructure (129)
  • _Mobile (162)
  • _OpenSource (1,385)
  • _PLC (39)
  • _Regulation (158)
  • _Retail (76)
  • _RTOS (6)
  • _Space (26)
  • _Statistics (415)
  • _Storage (70)
  • _Telecom (77)
  • _Transportation (56)
  • Tracking
  • In The Era
  • CISA KEV
  • Security by Design
  • Statistics
  • About
IoT OT Security News Blog at WordPress.com.
  • Reblog
  • Subscribe Subscribed
    • IoT OT Security News
    • Join 170 other subscribers
    • Already have a WordPress.com account? Log in now.
    • IoT OT Security News
    • Subscribe Subscribed
    • Sign up
    • Log in
    • Copy shortlink
    • Report this content
    • View post in Reader
    • Manage subscriptions
    • Collapse this bar
 

Loading Comments...
 

You must be logged in to post a comment.

    %d