テクノロジー

OSSの公式Webサイトを見分けるのは難しい (PuTTYを例に) | IIJ Engineers Blog

1: igrep 2026/01/23 09:34

これの対策のためにドメインや登録商標とるのは有効だろうけど、無料のソフトウェアのためにやるとするとやってられんね。

2: Akaza 2026/01/23 11:06

wingetどこまで信用して良いか問題について皆どう思ってるか気になる。

3: Fushihara 2026/01/23 11:40

歴史あるソフトだと見たこと無い変なサイト使ってる場合もままるからなぁ。どうしても調べたいならarchive.orgで断絶無く続いているか…とかかな。ドメイン切れた瞬間にコピーされたらもう無理

4: tor4kichi 2026/01/23 11:41

MSストアだと公式Puttyが最初に表示されてますね。Windowsであればストア審査通過がセキュリティ担保の目印にはなるかと

5: strawberryhunter 2026/01/23 11:47

orgもGoogleでは上の方に表示されてる。今は無害そうな内容だが。Puttyは何かしょぼいサイト、という記憶が無ければ危うい。

6: nick110sasa 2026/01/23 12:10

このままだと「お父さん、ぼくも本当のウェブサイトがみてみたかった」とか言われる日が……。

7: yarumato 2026/01/23 12:29

“ソフトウェアPuTTYの公式Webサイト www.chiark.greenend.org.uk/~sgtatham/putty/ は、すっきりしないURL。 www.putty.org は無関係だが公式サイトのように見える。 wingetなら安心か? PuTTYが複数あり不安”

8: atsushieno 2026/01/23 12:52

IDが本家で規定しているものだからといって全てのマーケットで公式が公開しているとは限らない。野良パッケージがURLだけ公式にリンクしていたりもするので常に確認が必要。

9: delphinus35 2026/01/23 13:03

これはキツい。Homebrew だって悪意あるコントリビューターが混ぜ込んだら中々発見難しいしなあ。

10: gpx-monya 2026/01/23 13:20

これはしんどいなあ。人気が出るほどリスクがでかくなっていく

11: mojimojikun 2026/01/23 13:46

ふぇぇ

12: yaminusi 2026/01/23 14:02

そうなんだ。じゃあ私 PuTTYrv 入れるね。 https://www.ranvis.com/putty

13: buriki_gadget 2026/01/23 14:24

オープン「ソース」ソフトウェアのバイナリパッケージにマルウェアを仕込む手法は20年くらい前からあったからなぁ…。自分でビルドしない人はおカネ払うほうが良いんじゃないかな

14: sora_h 2026/01/23 14:25

パッケージマネージャー越しだと誰かのレビューが入っていることをある程度期待したくはなるし期待してる。Homebrewやwinget

15: lycolia 2026/01/23 14:30

OSSというより何が真正の本物でそれをどう担保するかの話。正直偽装サイトを作る旨味もない日本国内でニッチな層しか使ってないソフトウェア(フリーソフトとか)は強いなとか思ってしまった。

16: unknown_Ex 2026/01/23 14:56

下手な公式サイトよりもgithub見に行った方が安心するのはある

17: suquiya0 2026/01/23 16:04

wingetもね、公式じゃなくても入れれるんですよねえ…(遠い目)

18: xlc 2026/01/23 17:08

私はWikipediaで「公式サイト」を見るけどな。

19: TGIDmz5201-1 2026/01/23 17:13

東京で錦妤閣の東京・大阪出張サービスを体験しました。 女の子は可愛くて、サービスもとても良かったです。

20: shag 2026/01/23 17:48

putty 界隈不穏すぎるな。みんな wsl2 経由で ssh 使おう。ターミナルは windows terminal だ!

21: asakura-t 2026/01/23 18:00

「wignetは比較的安全」かもだけど「正当なものか」を確認するのは確かに難しいな…。

22: tybalt 2026/01/23 19:01

そもそも配布サイトも把握していないようなソフトは入れないの一択だと思う。入れるなら、GitHub で実装や開発状況を確認した上で、GitHub Release から入れたり、パッケージソフトのメタデータを確認したり。

23: hase0510 2026/01/23 19:06

とか考えると「公式AppStoreからしかインストールできません」というのにも正当性があるよなーとならざるを得ない

24: ton-boo 2026/01/23 19:37

PuTTYはこう言うのがあるから最近あまり使いたくないんだよな。.ppkを使わざるを得ない状況とか早く滅びて欲しい/WinGetはmsstore版があったら可能な限りそちらを使うようにはしている/a5m2とかも今後偽サイトリスクありそう

25: haususuahahdh 2026/01/23 20:36

brew caskもかなり脆い仕組みなんだよな。つかってるけど

26: otchy210 2026/01/23 21:05

せっかく OSS なのだから、GitHub からリンクを貼られてるのが公式って事で良いでは。GitHub にすら偽物はあるだろうが、そこはスター数で見分けられるだろう。

27: m50747 2026/01/23 21:15

極論すると公式Linuxターミナルの無いWindowsは開発に使っちゃいかんね。せめてWSL経由か。この辺のリテラシーの薄い開発者が多過ぎる。

28: knok 2026/01/23 22:23

wingetに新規追加する分にはPR出してそれをレビュー、MSのスキャン等を通してマージとい流れらしい。もしレビューが甘かったらその時はまあしょうがない

29: everybodyelse 2026/01/23 23:23

winget何やってんだこれ

30: mnnn 2026/01/23 23:47

あーBlenderもBlender.orgよりもBlender.jpという非公式サイトが上に出る時があって悪いサイトではないのだが昨今は真贋判定が面倒という

31: vegnpomn 2026/01/23 23:48

PuTTYにしても7-zipにしてもググると一番上に正しい公式サイトがちゃんとでてくるんよね。なんだかんだでググって一番上にあるのを選べばいいって言えるぐらいにはしっかりしてる。

32: moonieguy 2026/01/24 01:54

一番ダサいサイトが本物とか言われてて笑った

33: OKIIZO 2026/01/24 04:46

putty[.]org は最近トップページが凄いことになってすごい