Googleアナリティクスに登録
QiitaでGoogleアナリティクスを利用する手順を見てGoogleアナリティクスに登録してみた。
すると、なんとGoogle子会社のスタッフがパスワードを使用することに同意させられてしまった
Googleアナリティクス利用規約に次のように書いてある。
\3. メンバー アカウント、パスワードおよびセキュリティ
技術的な問題または料金に関するトラブルが発生した場合にお客様にサポートを提供するなど、サービスの保全または改善を図る目的で、Google(またはその全額出資子会社)のサポート スタッフが適宜お客様のパスワードを使用して本サービスにログインすることがあります。
Googleはパスワードを平文で保存し、いざというときGoogle子会社のスタッフが使えるように備えているのだ。
Googleアナリティクスの利用規約に同意すると、Google子会社のスタッフがパスワードを使用することに同意することになる。
Googleにセキュリティの問題が見つかりました
まさかそのようなことはやらないと信頼してはいるものの、悪意のあるGoogle子会社のスタッフがパスワードを漏洩させることに何の歯止めも見当たらない。
とりあえずGoogleとそれ以外で同じパスワードを使用しないことが無難だ。
検索結果
これは問題だと思い、同じように問題に思う人はいないかGoogleで検索してみた。
CNET Japanの記事グーグル、「G Suite」の一部パスワードを暗号化せず14年間も保存していたに次のように書いてある。
Googleは米国時間5月21日のブログ記事で、「G Suite」の顧客に対し、一部のパスワードを暗号化せず社内サーバーに保存していたと通知した。これはつまり、これらのパスワードを見つけた人は誰もがそのパスワードを平文で読めたということだ。Google Cloud Trustのエンジニアリング担当バイスプレジデント、Suzanne Frey氏は投稿の中で、このバグは企業ユーザーにのみ影響すると述べた。
バイスプレジデントはパスワードを暗号化せず社内サーバーに保存していることをバグと語ったが、これはバグではない。
Googleの利用規約に平文で保存していることが書いてあるからだ。
Googleアナリティクス利用規約の下にGDPRが書かれているが、GDPRとはEU諸国で強化された個人情報保護のことではなかったか?
当然パスワードも個人情報であり、平文で保存するのをやめるべきじゃあないだろうか
標準のセキュリティ慣行では、パスワードを暗号化して社内サーバーに保存するため、従業員はこれらのログイン認証情報を閲覧できないし、悪用もできない。
こういうセキュリティ慣行が標準だと思う。