Skip to main content

Mastodonアカウントを認証して安全に保つ方法

著者
blog feature toolkit

2022年12月5日

0 分で読めます

無料のオープンソースでセルフホスト型の分散型ソーシャルネットワークプラットフォームであるMastodonは、Twitterでの最近の動き、特にアカウント認証をめぐって、大きな注目を集め、新規ユーザーが急増しています。

ユーザーがMastodonに関心を寄せる理由の一つは、アカウントの本人性を認証し、アカウントの信頼性を示せることです。これにより、スパムアカウントやボット、フェイクニュースに関するその他の問題を防ぎやすくなります。

Mastodonアカウントを認証する方法

Twitterでは、アカウントを識別し、認証済みであることを示す青いチェックマークを付与するプロセスは、プラットフォーム側の裁量に全面的に委ねられていました。

そのプロセスや要件は、社外の人には知らされていませんでした。一方、Mastodonではアカウントの所有者自身が認証を行えるため、手続きが簡単です。

ステップ1:認証済みMastodonアカウントの表示を確認する

以下のスクリーンショットでは、認証されていない私のMastodonアカウント(Liran Tal)と、ウェブサイトの横に認証バッジが表示されている友人のMatteo Collinaのアカウントを並べて紹介します。

このチュートリアルでは、私のプロフィールを使って、Mastodonアカウントを認証し、認証済みチェックマークを取得してアカウントの信頼性を高める手順を説明します。それでは始めましょう。

アカウント名、プロフィールへのリンク、「プロフィールを編集」ボタンが表示された、Liran TalのMastodonプロフィールページ。
現在認証されていない自分のMastodonアカウント。
Matteo CollinaのMastodonプロフィール。認証済みのnodeland.devウェブサイトへのリンクとプロフィール情報が表示されています。
Matteoの認証済みMastodonアカウント。

ステップ2:Mastodonアカウントの認証リンクを確認する

プロフィールを編集ページを開いて下にスクロールすると、プロフィールメタデータの下にキーと値を入力する欄が並んでいます。ここでは、プロフィールに表示するリンクをカスタマイズできます。

その横には認証セクションがあり、そこに表示されるテキストをコピーして、追加したウェブサイトリンクのいずれかに貼り付けます。

プロフィールフィールド、ヘッダーとアバターのプレビュー、メタデータリンク、認証手順が表示された、Mastodonのプロフィール設定の「外観」ページ。

ステップ3:ウェブサイトに認証情報を追加する

プロフィールメタデータに追加したウェブサイトを自分で管理している場合、サイトのコンテンツを変更することで所有権を証明できます。

手順はウェブサイトの構築方法によって異なります。WordPressブログ、Next.jsを使用したウェブサイト、完全な静的サイトのいずれであるかによって、コンテンツの更新方法が変わります。

重要なのは、ウェブサイトが返すHTMLにrel属性の値がmeであるアンカータグを含め、そのhrefの値でMastodonのプロフィールページにリンクすることです。

私の場合、アンカーHTMLリンクは次のとおりです。以下のスクリーンショットのように、ウェブサイトのフッターにも追加しました。

html
<a rel="me" href="https://infosec.exchange/@lirantal">Mastodon</a>
Liran TalのWebサイトのフッター。オープンソースプロジェクト、出版物、受賞歴と、目立つように表示されたMastodonのプロフィールリンクが掲載されています

ステップ4:プロフィールを更新して認証されるのを待つ

追加したら、認証リンクを含むウェブサイトの新しいバージョンが正常にデプロイされたことを確認します。次にMastodonアカウントのプロフィールを編集し、保存ボタンを押して認証を実行します。

認証まで数時間かかる場合もありますが、ほとんどの場合、すぐに認証済みのステータスが表示されます。

黄色の矢印とお祝いのアイコンで強調された、認証済みウェブサイトリンク「liran-tal.com」が表示されたLiran TalのMastodonプロフィール。

Mastodonで認証を受ける際のセキュリティ上の注意点

Mastodonアカウントの認証を扱う記事の多くは、手順を説明するだけで、実際に何が認証されるのか、またセキュリティにどのような影響があるのかには触れていません。

1. Mastodonで認証するのは本人ではなくリンクの所有権

Mastodonの公式ドキュメントにはアカウント設定についてのページがあり、「認証済みMastodonアカウント」と呼ばれるものについて、正確に説明しています。

細かな違いではありますが、押さえておくべき重要な点です。ここで説明した手順で認証されるのは、Mastodonアカウントそのものではありません。プロフィールページにある、変更可能なウェブサイトへのリンクが認証されるのです。

これは、ドメインネームサーバーを使ったドメイン所有権の確認方法によく似ています。特定の値を持つTXTなどの一時的なDNSレコードを新たに作成し、それを照会して確認します。

ここで、次の疑問が浮かびます……

2. 認証済みのウェブサイトが乗っ取られたら?

ウェブサイトのセキュリティ脆弱性が悪用され、クロスサイトスクリプティング(XSS)などの手法でリンクが動的に追加・変更されたらどうなるでしょうか。アカウントが本物かどうかを混乱させたり、自分の偽アカウントを「認証済み」に見せたりする可能性があります。

Mastodonに関するその他の情報セキュリティ上の懸念

Mastodonも他のソフトウェアと同様にセキュリティバグの影響を受ける可能性があり、ソーシャルメディアやフェイクニュース、情報革命が進む現代におけるプライバシー侵害に影響が及ぶ場合は、深刻な事態になりかねません。

具体例として、研究者のGareth Heyes氏による最近のセキュリティ脆弱性の開示があります。同氏は、悪意のあるユーザーがinfosec.exchangeのMastodonインスタンスでパスワードを盗める脆弱性を報告しました。HTMLフィルターのバイパスは2022年11月8日にMastodonプロジェクトへ報告され、同月15日までの1週間以内に修正されました。

Mastodonの人気が高まるにつれ、セキュリティ研究者が専門知識を生かし、オープンソースプロジェクトや各インスタンスの設定を調査して、セキュリティ脆弱性を評価する機会が増えるのは自然なことです。調査結果を倫理的に扱い、ユーザーを危険にさらさないことを願うばかりです。

最後に、ソーシャルメディアでの交流の場としてMastodonへの移行を積極的に検討している方に注意点をお伝えします。インスタンスでは、ダイレクトメッセージ(DM)は通常、デフォルトで暗号化されていません。つまり、非公開で送受信するメッセージは、Mastodonインスタンスの管理者に見られる可能性があります。2018年から続くGitHubのissueでもこの懸念が提起されており、エンドツーエンド暗号化がデフォルトで有効になる形で、早期に解決されることを願っています。