パスワード・認証

Googleログインは安全?OAuthの仕組みを初心者向けに解説

正規のGoogleログインはパスワードを第三者へ直接渡しません。ただし、権限とサービスの信頼性は別に確認する必要があります。

目次
  1. 仕組みと用語
  2. 共有される情報
  3. 注意点
  4. 安全に使う方法

Googleログインとは?

Googleアカウントを使って、Google以外のアプリやWebサービスへログインする仕組みです。Googleの画面でアカウントを選び、必要に応じて本人確認し、Googleが発行した結果をアプリが検証します。アプリがGoogleのパスワードを受け取って照合する仕組みではありません。

OAuthとOpenID Connectの違い

OAuth 2.0はアプリへどの範囲の操作を許可するかを扱う「認可」の枠組みです。OpenID Connect(OIDC)はOAuth 2.0を土台に、利用者が誰かを確認する「認証」の仕組みです。

OAuthだけをログイン規格と説明すると正確ではありません。GoogleのSign in with GoogleではOpenID Connect形式のIDトークンを使い、アプリは発行元、宛先、有効期限などを検証します。

Googleのパスワードは渡る?

正規のGoogleログインでは、第三者サービスへGoogleのパスワードを直接共有しません。サービスごとのパスワードを増やさず、使い回しを減らしやすい点もメリットです。

ただし、Googleに似せた偽画面へパスワードを入力させるフィッシングには注意します。不審な画面やドメインでGoogleのパスワードを求められたら入力しないでください。

アプリへ何が共有される?

基本的なログインでは、アカウントを識別するID、名前、メールアドレス、プロフィール画像などが共有される場合があります。実際の項目は同意画面で確認します。

ログインしただけで、Gmail、Google Drive、Googleフォトの中身をすべて見られるわけではありません。それらへアクセスするには、別の権限を要求し、利用者が許可する必要があります。

スコープとは?

アプリへ許可する範囲を「スコープ」と呼びます。基本プロフィールの確認と、Drive上のファイルを操作する権限では範囲が異なります。

Googleログインのメリット

新しいパスワードを増やさずに済む

パスワードの使い回しを避けやすくなります。

Googleの保護機能を利用できる

2段階認証、パスキー、不審なログイン検知、セキュリティ通知などを本人確認に活用できます。

第三者がGoogleのパスワードを保存しない

そのサービスから漏れ得る認証情報を減らせます。ただし、サービス内のプロフィールや保存データまで何も保存されないという意味ではありません。

注意したい4つの点

Googleログインがあるだけで安全とは限らない

運営者、プライバシーポリシー、権限、問い合わせ先、削除方法も確認します。Googleの表示がサービス全体を保証するわけではありません。

Googleアカウントが重要な入口になる

不正利用されると、Googleログインを使う他サービスにも影響する可能性があります。画面ロック、2段階認証またはパスキー、復旧情報を整えます。

トークンの管理も重要

パスワードを共有しなくても、アプリやサーバーがログイン用トークンを不適切に扱えば危険です。信頼できる運営元を選び、OSやアプリを更新します。

連携解除とデータ削除は別

Google側で接続を削除しても、第三者サービス内のアカウントや、すでに保存されたデータが自動で消えるとは限りません。サービス側でもアカウント削除を行います。

連携中のアプリを確認する

Googleアカウントの「サードパーティとの接続」では、Googleでログインしたサービスや、Googleデータへのアクセスを許可したサービスを確認できます。不要なものは接続やアクセスを削除し、第三者側のデータも消す場合はそのサービスの削除手続きを利用します。

シークレットクラウドのGoogleログイン

シークレットクラウドはGoogleログインのみを利用し、独自のメールアドレス・パスワード方式は設けていません。アカウント管理に必要な識別情報、メールアドレス、表示名、プロフィール画像など、必要最小限のプロフィール情報を扱います。

基本のGoogleログインだけでGmail、Google Drive、Googleフォトの内容を取得する仕組みではありません。Googleで本人確認することと、利用者が選んだファイルを保存することは別の処理です。利用終了時はアプリ内でアカウント削除を申請してください。

プライバシー設計を見る

安全に使う7つのポイント

  1. Googleログインだけでサービスを信用しない
  2. 正規のGoogle認証画面か確認する
  3. 第三者アプリへGoogleのパスワードを直接入力しない
  4. 共有情報と追加権限を読む
  5. Googleアカウントを2段階認証やパスキーで守る
  6. サードパーティとの接続を定期的に見直す
  7. 連携解除とサービス側のアカウント削除を分けて行う

まとめ

正しく実装されたGoogleログインは、Googleのパスワードを第三者へ直接渡さずに本人確認できます。OAuth 2.0は権限を扱う認可、OpenID Connectは本人を確認する認証として理解すると分かりやすくなります。

基本プロフィールの共有と、GmailやDriveなどへの追加アクセスは別です。同意画面を読み、必要な権限だけを信頼できるサービスへ許可しましょう。

参考情報

Googleの画面や機能は変更される場合があります。最新情報は公式案内で確認してください。