テクノロジー

「URLを誰にも教えてない」が通じない理由 — CTログを30分監視してみた

1: JULY 2026/05/21 17:49

厳密には URL ではなくドメイン名の話だが、非常に興味深い。ドメイン名を転売する業者と、フィッシングサイトや犯罪まがいのサイト用と思われる使い捨てのドメイン名が、新規ドメインのほとんどを占めるという実態。

2: nguyen-oi 2026/05/22 08:41

HTTPS化した瞬間にCTログからbotが飛んでくるの、エンジニアの常識にしたい

3: unmarshal 2026/05/22 08:53

メモ: 独自ドメインではなくホスティングサービスなどで自動的にサブドメインを割り当てるものも同様。公開 HTTPS 証明書を使う限り、ドメイン名は基本的に観測可能

4: napsucks 2026/05/22 09:11

これはもっと知られていい

5: hjmk 2026/05/22 09:15

URLを誰にも教えてないってのは、ドメイン部分というよりもスラッシュ以下の予測不能な部分というイメージなんだけどな。

6: nemoba 2026/05/22 09:42

そこの開発中の斬新なアイデアな新サービスさん、何にも防御しないと公開してるのと一緒だぞって話

7: vvvf 2026/05/22 09:45

✕URL(example.com/secret_url/) ◯ドメイン(example.com) 雲泥の違いがあるので用語は正確に願いたい

8: miki3k 2026/05/22 09:50

ドメインの話

9: Fluss_kawa 2026/05/22 10:09

ドメインが漏れたところで。あとワイルドカード証明書を取ればドメインのホスト部分は漏れない気がするけど。

10: fashi 2026/05/22 10:14

Cloudflare Tunnelとかはどうなんだろう

11: kaorun 2026/05/22 10:16

紛らわしいタイトル変えるべき

12: hatest 2026/05/22 11:10

普段の実装時にも確認するので、既知のパスの探索はどのドメインでも試したくはなる

13: hecaton55 2026/05/22 11:15

URLというよりはドメインのルートディレクトリとそこから辿れる一般的な名前のものを自動で探すという動きに見える。それらに対しては最低限でも設定を正しくしておくことが必要かな

14: necoconeco1976 2026/05/22 11:29

ドメインとURLの区別できてない?大丈夫?おっぱい揉む?

15: doko 2026/05/22 11:34

最近は自宅サーバとか流行ってないからこういう話が出てきてるのかなぁ。クラウドフレアでV6プラスな環境でも自宅サーバ作れるのがわかったのでそのうちやろうと思って幾星霜

16: shoh8 2026/05/22 11:44

調査内容は面白い。倫理境界もある。/内容は新規取得ドメインの話なので「URLを誰にも教えてない」タイトルと内容は齟齬

17: yarumato 2026/05/22 11:55

“独自ドメインでWebアプリを公開した直後から、/.env や /wp-admin、/phpmyadmin といったパスを舐めるリクエストや、../../etc/passwd 系のディレクトリトラバーサルを試みるリクエストが、アクセスログに記録され始める”

18: toaruR 2026/05/22 12:26

ドメインやサイトの所有権証明にも普通にファイル設置型があるけどな。内容もファイル名以上の情報がないやつとか(´-`)まぁ「ドメインを誰にも教えてない、が通じない」はわかる

19: kotaponx 2026/05/22 12:41

URLというかFQDNの話では? あとワイルドカード証明書ならCTと一致しないFQDNも使えるわけで。

20: kenzy_n 2026/05/22 13:25

ドアベルを鳴らしたりドアを開けようする動きは常に絶えない。

21: riawiththesam 2026/05/22 13:37

wp-adminとかすぐアクセスしてくるよね

22: dollarss 2026/05/22 14:28

証明書を取るとそこから攻撃開始されるので全部のセキュリティ施策を終えてからやらないといけないジレンマ。

23: fog-og-frog2 2026/05/22 15:03

先日AWSからACMのCTログオプトアウトをやめるって通知が来て、今あたふたしてる。開発用は隠したいんよ。。。

24: ryudenx 2026/05/22 16:29

これ以前も問題になったけど危ういよね。隠しURLを用意するならドメインではなくパスで示す必要がある

25: iphone 2026/05/22 16:34

邪悪な釣りタイトル

26: basseyboost 2026/05/22 17:29

最近気がついたんだけどChromeでアクセスしたURLはサーチコンソールでクローラーが回ってるしタグマネージャもそうやってGTM未実装のページを検出している。こういうのも外部に漏れる可能性があるのだろうか。

27: munioka303 2026/05/22 17:31

まあつまりゼロトラスト

28: UhoNiceGuy 2026/05/22 19:34

IPv4だと、生IP(ブルートフォースで)でアクセス来るから…とかではない?