Googleログインは安全?OAuthの仕組みを初心者向けに解説
正規のGoogleログインはパスワードを第三者へ直接渡しません。ただし、権限とサービスの信頼性は別に確認する必要があります。
Googleログインとは?
Googleアカウントを使って、Google以外のアプリやWebサービスへログインする仕組みです。Googleの画面でアカウントを選び、必要に応じて本人確認し、Googleが発行した結果をアプリが検証します。アプリがGoogleのパスワードを受け取って照合する仕組みではありません。
OAuthとOpenID Connectの違い
OAuth 2.0はアプリへどの範囲の操作を許可するかを扱う「認可」の枠組みです。OpenID Connect(OIDC)はOAuth 2.0を土台に、利用者が誰かを確認する「認証」の仕組みです。
OAuthだけをログイン規格と説明すると正確ではありません。GoogleのSign in with GoogleではOpenID Connect形式のIDトークンを使い、アプリは発行元、宛先、有効期限などを検証します。
Googleのパスワードは渡る?
正規のGoogleログインでは、第三者サービスへGoogleのパスワードを直接共有しません。サービスごとのパスワードを増やさず、使い回しを減らしやすい点もメリットです。
ただし、Googleに似せた偽画面へパスワードを入力させるフィッシングには注意します。不審な画面やドメインでGoogleのパスワードを求められたら入力しないでください。
アプリへ何が共有される?
基本的なログインでは、アカウントを識別するID、名前、メールアドレス、プロフィール画像などが共有される場合があります。実際の項目は同意画面で確認します。
ログインしただけで、Gmail、Google Drive、Googleフォトの中身をすべて見られるわけではありません。それらへアクセスするには、別の権限を要求し、利用者が許可する必要があります。
スコープとは?
アプリへ許可する範囲を「スコープ」と呼びます。基本プロフィールの確認と、Drive上のファイルを操作する権限では範囲が異なります。
- アプリ名と運営元は正しいか
- どの情報やGoogleサービスを求めているか
- その権限が機能に必要か
- 閲覧だけか、作成・変更・削除もできるか
Googleログインのメリット
新しいパスワードを増やさずに済む
パスワードの使い回しを避けやすくなります。
Googleの保護機能を利用できる
2段階認証、パスキー、不審なログイン検知、セキュリティ通知などを本人確認に活用できます。
第三者がGoogleのパスワードを保存しない
そのサービスから漏れ得る認証情報を減らせます。ただし、サービス内のプロフィールや保存データまで何も保存されないという意味ではありません。
注意したい4つの点
Googleログインがあるだけで安全とは限らない
運営者、プライバシーポリシー、権限、問い合わせ先、削除方法も確認します。Googleの表示がサービス全体を保証するわけではありません。
Googleアカウントが重要な入口になる
不正利用されると、Googleログインを使う他サービスにも影響する可能性があります。画面ロック、2段階認証またはパスキー、復旧情報を整えます。
トークンの管理も重要
パスワードを共有しなくても、アプリやサーバーがログイン用トークンを不適切に扱えば危険です。信頼できる運営元を選び、OSやアプリを更新します。
連携解除とデータ削除は別
Google側で接続を削除しても、第三者サービス内のアカウントや、すでに保存されたデータが自動で消えるとは限りません。サービス側でもアカウント削除を行います。
連携中のアプリを確認する
Googleアカウントの「サードパーティとの接続」では、Googleでログインしたサービスや、Googleデータへのアクセスを許可したサービスを確認できます。不要なものは接続やアクセスを削除し、第三者側のデータも消す場合はそのサービスの削除手続きを利用します。
SECRET CLOUD
シークレットクラウドのGoogleログイン
シークレットクラウドはGoogleログインのみを利用し、独自のメールアドレス・パスワード方式は設けていません。アカウント管理に必要な識別情報、メールアドレス、表示名、プロフィール画像など、必要最小限のプロフィール情報を扱います。
基本のGoogleログインだけでGmail、Google Drive、Googleフォトの内容を取得する仕組みではありません。Googleで本人確認することと、利用者が選んだファイルを保存することは別の処理です。利用終了時はアプリ内でアカウント削除を申請してください。
プライバシー設計を見る安全に使う7つのポイント
- Googleログインだけでサービスを信用しない
- 正規のGoogle認証画面か確認する
- 第三者アプリへGoogleのパスワードを直接入力しない
- 共有情報と追加権限を読む
- Googleアカウントを2段階認証やパスキーで守る
- サードパーティとの接続を定期的に見直す
- 連携解除とサービス側のアカウント削除を分けて行う
まとめ
正しく実装されたGoogleログインは、Googleのパスワードを第三者へ直接渡さずに本人確認できます。OAuth 2.0は権限を扱う認可、OpenID Connectは本人を確認する認証として理解すると分かりやすくなります。
基本プロフィールの共有と、GmailやDriveなどへの追加アクセスは別です。同意画面を読み、必要な権限だけを信頼できるサービスへ許可しましょう。
参考情報
- Google for Developers「OpenID Connect」
- Google Account Help「サードパーティ アプリとGoogleアカウントデータを共有する」
- Google Account「サードパーティとの接続」
- RFC Editor「RFC 6749」
Googleの画面や機能は変更される場合があります。最新情報は公式案内で確認してください。