自作サービスがDDoS攻撃された話

自作サービスがDDoS攻撃された話

自作サービスがDDoS攻撃された話

休日が木っ端微塵に吹き飛んだ

The English version is available here.

  • タイトル訂正: 「自作サービス『に』→『が』DDoS攻撃された話」
  • 「それはDDoSではない」という指摘に関して末尾に追記 (6/18)

SaaSを開発していると本当にいろんな事が起こります。それらは時に開発者に喜びや悲しみ、怒り、感謝、落胆や興奮をくれます。思い返してみれば結局はみんないい思い出になるものです。先週末に、拙作の小さなウェブサービスがDDoS攻撃を受けました。言わずもがな、悪い出来事です。本稿ではこの事故がどんなものだったのか、どうやって対処したのかについてお話します。

どうもTAKUYAです。僕はInkdropというクロスプラットフォームなMarkdownノートアプリを独りで3年以上開発・運用しています。ユーザ数2万人以下のとてもニッチなSaaSで、僕はこのサービスで生計を立てています。このブログの他の投稿で、僕がどのようにこのサービスを作り上げたのか知ることが出来ます。このアプリはマス消費者向けのサービスではないため、サーバ負荷は基本的に低くて安定しています。大手サイトに取り上げられたりして巨大なトラフィックが急に来ることもありません。そのお陰でサーバ運用に時間をかけることなく開発に集中できていました。しかし事は起こりました。

3万個のフェイクアカウントが攻撃者によって作られた

それは土曜日で、(更に悪いことに)妻の誕生日でした。遅い昼食をレストランで済ませ、家で昼寝をしました。メールはチェックしていませんでした。幸せな昼下がりの昼寝から起きると、AWS CloudWatchからアラートが届いており、EC2上のCouchDBサーバのCPU負荷が異常に高い事に気づきました。コンソールを急いで開いて、サーバがいつもより過負荷である事を確認しました。いったい何が起こっているんだ?深く呼吸しました。 😨

CloudWatch

Google Analyticsはこれといって高トラフィックを示していないにも関わらず、大量のアカウントが作られていました(結果的に3.4万個)。これは攻撃だと認識しました。

狂ったユーザ登録数を示すStripeダッシュボード。まともに使えなくなってしまった

この事についてまずはツイートする事にしました。

ともかくAPIサーバを止めて、攻撃者がこれ以上フェイクアカウントを作れないようにしました。次にフェイクアカウントの中身を調べました。攻撃者は様々なIPアドレスからアクセスしており、これがDDoS(distributed denial-of-service)攻撃の類いである事がわかりました。この場合、相手のリクエストをIPアドレスに基づいて拒否するという対処は無効です。では、彼らの攻撃の目的は何なのでしょうか?すべてのアカウントには共通の名前が設定されている事に気づきました:

"firstName": "ПОЛУЧИТЕ ДЕНЬГИ https://bit.ly/xxxxxx ",
"lastName": "ПОЛУЧИТЕ ДЕНЬГИ https://bit.ly/xxxxxx ",

ロシア語と短縮URLが見えます。“ПОЛУЧИТЕ ДЕНЬГИ”は“Cash in”という意味で、リンクを開くと以下のようなフィッシングサイトに飛ばされます:

金銭を要求するフィッシングサイト

しばらく考えて、彼らの目的は僕自身ではなく、ユーザ登録確認メールを受け取った人々から金銭を要求する事だと気づきました。僕のサーバはロシア語を喋る人たちへ大量のメールを送信するために悪用されたのです。被害者は以下のようなメールを受け取りました:

ひどい。でもひとつ良かった点は、彼らの目的がInkdropのユーザデータを破壊したり盗むことではなかった事です。基本的に既存ユーザは被害を被らなくて済みました。また幸いなことに、自分のSES(Simple Email Service)アカウントはAWSからBANされずに済みました。受け取ったほとんどの人々は詐欺メールを報告しなかったためです。ほとんどが非アクティブなメールボックスなのかもしれません:

さて、どうやってこの攻撃を根本的に対処すればよいでしょうか。

reCAPTCHA v3を実装した

問題はボットがユーザ登録APIを好き放題に呼び出せることです。それを制限しましょう。上記で調査したとおり、彼らはフィッシングURLを人々に送りつけたい訳なので、新アカウントの名前フィールドに ‘http’ が含まれていたら拒否する施策は有効でしょう。とても簡単です。でもその他の未知の攻撃には対処できません。そこで、GoogleのreCAPTCHA v3を実装することにしました。たまたまこの技術について既に知っていたのでラッキーです。

reCAPTCHA v3 returns a score for each request without user friction. The score is based on interactions with your site and enables you to take an appropriate action for your site.

つまりreCAPTCHA v3はユーザの操作する様子を見て自動的にスコア付けします。一般的なCAPTCHAとは異なり、画面に表示された歪んだ文字や数字を訪問者に入力させる必要はありません。よってコンバージョンレートが下がる心配はないという利点があります。その上、無料で実装も簡単です。自分は30分で実装できました。Inkdropのユーザ登録画面にて、このようにreCAPTCHAのロゴが表示されます:

詳しい使い方はreCAPTCHAのウェブサイトをご参照ください:

reCAPTCHA v3 | Google Developers
reCAPTCHA v3 returns a score for each request without user friction. The score is based on interactions with your site…

今のところ、False Negative(誤った黒判定)はありません。正しく人間を人間と判定しているようです(スコア ≥ 0.5):

一応上手く行ったようです。数時間後、攻撃は止まりその後繰り返されることはありませんでした。キツいレッスンでした。

ところで、Patrickが他の対処方法を教えてくれました:

要するにサーバ側で2つの乱数を生成して、JS側で合計して返すという簡単な仕組みを使えば99%防げるよという話です。99%という数字は経験的な感覚値でしょう。

この手法はoAuthのRequest Validationを想起させます。複雑さを加えたい場合は、以下のようなハッシュアルゴリズムを使うといいと思います:

MD5(maddr + nonce + password)// nonce

ただし、どうせこれをやるならreCAPTCHA v3を導入することをお勧めします。同じ作業量で実装できるからです。その他にもらったアドバイスを掲載しておきます:

Form Submissionにハニーポットフィールドを設けるのは良さそうです。他にもAPIに脆弱性がないか、またチェックしたいと思います。みんなアドバイスありがとう!

Read more

書いて、歩け!なぜノートアプリはシンプルで充分なのか

書いて、歩け!なぜノートアプリはシンプルで充分なのか

どうもTAKUYAです。今回はノートやメモから新しい発想を生むための考え方についてシェアします。 自分はシンプルさをウリにした開発者向けのMarkdownアプリInkdropを作っています。なので、どうしても「ノートアプリの作者」としてのポジショントークが含まれてしまいますが、逆に言えば、「ノートアプリを約10年間作り続けてきた人間が、どうやってアイデアを生み出しているのか」 という実際的な体験談として読んでもらえれば幸いです。 結論から言うと、僕は「アプリ上でノート同士を連携させる必要はない。繋げるのはあなたの脳だ」と考えています。本稿では、ノートアプリの機能に溺れずユニークなアイデアを考え出すために僕が実践している事をシェアします。 TL;DR * ノート整理に時間をかけるな。グループ化で充分だ * すごい人はアイデアが「降りてくる」のを待つ * プログラミング × 料理動画 という有機的な掛け合わせ * ノートは「忘れる」ために書く * 歩け! ノート整理に時間をかけるな。グループ化で充分だ 巷ではZettelkastenなどが流行っているようですね。これ

By Takuya Matsuyama
貫禄を捨てて愛嬌で生き延びろ!40代オッサンの生存戦略

貫禄を捨てて愛嬌で生き延びろ!40代オッサンの生存戦略

どうもTAKUYAです。 つい先週(11月19日)に誕生日を迎え、41歳になりました。40代と言うのは若い頃には想像もしなかった年代で、どう生きれば良いのかというイメージがあまり具体的に湧かない、曖昧な年齢ではないでしょうか?自分の父親を想像するも、日中はいつも仕事でいなかったのであまり参考になりません。 自分は個人開発で生計を立てていて20代、30代で積み上げて来たものが上手く実を結んだおかげで今の生活があります。育児にも、いわゆるサラリーマンよりかは柔軟に参加できていて、子供との時間も沢山取れています。ママ友も出来ました(迷惑かけっぱなしですが)。 本記事では、そんなライフスタイルを送る自分が40代で大事にしたいことについて書きたいと思います。タイトルにもある通り、結論から言うとそれは「愛嬌」だと思います。以下、中年男性の愛嬌の重要性について説明します。 TL;DR * 「貫禄が出てきたね」と言われたら注意 * 笑顔を作れ。オッサンがムスッとしてたら普通に怖い * 謙虚に振る舞え。実績を積むと周りが萎縮する * ギャップ萌えを活用しろ 「貫禄が出てきたね」と言わ

By Takuya Matsuyama
過集中を避けるための働き方とルーティン(二児の父ver.)

過集中を避けるための働き方とルーティン(二児の父ver.)

どうもTAKUYAです。 先日書いた通り、最近個人開発を頑張りすぎて体を壊してしまいました。 その原因の一つが過集中癖です。自分はもともと何かに集中すると周りが見えなくなる傾向があり、それがたまに私生活にも影響を及ぼします。同じ失敗を繰り返さないためにも、ちょっと働き方を再設計したいと思います。 働き方に対して他人の指摘をアテにしない 自分のようなフリーランサーまたは自作サービスで生計を立てている人は、時間の使い方を自分で自由に決められます。その反面、どこまでも極端な働き方が出来てしまい、それを指摘したり止めてくれる人がいないという欠点もあります。自分には妻がいますが、全く違う業界なので自分の作業ペースがどのようなものか具体的に把握できません。 「疲れた!」と言えば「休んだら?」と言ってくれますが、働き方やペース配分などにまで口は出しません。なので、他人のストップサインはアテに出来ません。 (心理カウンセラーの可能性を別途検討中) 最近子供が生まれたので厳密なルーティン実行は出来ない 一日を時間単位・分単位で区切ってルーティンを組むのは気持ちがいいですよね。僕もそうしたい

By Takuya Matsuyama
なぜ体を壊してまで個人開発を頑張るのか?自尊心の欠如や過集中癖と向き合う

なぜ体を壊してまで個人開発を頑張るのか?自尊心の欠如や過集中癖と向き合う

どうもTAKUYAです。最近、個人開発を頑張りすぎて体調を崩してしまいました。アトピーが猛烈に悪化して、QoLが著しく下がってしまいました。まだ療養中ですが、毎日1万歩以上歩いて、徐々に回復しつつあります。 この過ちを繰り返さないためにも、自分は一体何が原因で頑張りすぎてしまうのか?という事について深堀りして考えてみたいと思います。また、個人開発におけるメンタルヘルスはあまり語られていないトピックだと思います。本記事が、同じように仕事を頑張りすぎてしまう人の助けになれば幸いです。 TL;DR * なんとなく続けていたソフト開発が自分を救った * 原体験が歪んだモチベーションを生んでしまった * 親が引くほどの過集中癖がある * 生得的な直せないバグと考えることにする * アプリの成功に関係なく、自分をあるがままに受け入れる * 挫折しないのは、なんだかんだで前向きだから * ユーザさんから「休め!」と叱咤された * 人生は長い。個人開発なんかで死ぬな 自己の原体験について振り返ってみる 個人開発だけで生活するようになって、かれこれ8年ぐらいが経ちます。こう

By Takuya Matsuyama