短縮リンクがSlackやMicrosoft Teamsでブロックされるのは、共有シャートナードメインがセキュリティチェックに引っかかるからであり、短縮リンクそのものが本質的に安全でないからではない。よくある原因はMicrosoft Defender Safe Links、企業のコンテンツフィルター、あるいはSlack独自のリンク評判チェックだ。この3つはいずれも同じ問いを投げかけている。このドメインについて何を知っているか、そしてどこへ遷移するのか見えるか、という問いだ。bit.lyのような共有シャートナーは、その両方に対して悪い答えを返すため、リンクは警告へ書き換えられるか、プレビューを剥奪されるか、ブロックされる。同じリンクを自分が所有するブランドドメイン上に置けば、ブロックは止まる。
これは、短縮リンクがメールの到達率を損なうかを左右するのと同じ評判の物語を、受信トレイの代わりにチームチャットへ当てはめたものだ。これはリンク管理という全体像の一部であり、リンクが乗っているドメインはセキュリティ上のシグナルであって、そのシグナルを見知らぬ他人のものにするか、自分自身のものにするかは自分で選べる。
実際にリンクをブロックしているもの
チームチャットでブロックされる短縮リンクのほぼすべては、3つのメカニズムで説明できる。解決策は同じだが症状が異なるため、区別しておく価値がある。
Microsoft Defender Safe Links。 Microsoft 365を使う組織では、Teams(およびOutlook)がSafe Linksを通してURLを処理する。これは、誰かがクリックした瞬間にMicrosoftの脅威データと照合してその遷移先を検証する、クリック時点でのチェックだ。URLを信用できないと判断すると、クリックは遷移先の代わりに警告ページへ振り向けられる。評判が混在しているシャートナードメインは、格好の標的になる。
SlackにおけるURL評判。 Slackはリンクをタイトルと画像のプレビューへ展開しようとし、その過程でURLのチェックも行っている。集計評判の悪いドメイン上のリンクはプレビューを失ったり、フラグを立てられたりすることがあり、受信者にとってそれは「このリンクは怪しい」と映る。
企業ネットワークフィルター。 多くの企業は、既知の公開シャートナードメインを丸ごとブロックするウェブフィルターやセキュアゲートウェイを運用しているため、メッセージは届いてもそのネットワーク上ではリンクが単純に開かない。
共有シャートナードメインがチェックに引っかかる理由
これらのチェックはいずれも、実際にはドメインをスコア化しているのであり、共有シャートナーはその判定において最悪のケースとなるドメインだ。
- プールされた評判。 何百万もの送信者が同じシャートナードメインを使っているため、そのセキュリティスコアは、マルウェアの運用者やフィッシングキャンペーンを含む平均値になる。その平均を受け継ぐことになるため、集計スコアの悪いドメイン上ではクリーンな送信者であっても捕まってしまう。
- 隠された遷移先。 シャートナーは本当のURLをリダイレクトの背後に隠す。これはまさに攻撃者が悪意のあるリンクを偽装するために使う手口であるため、セキュリティフィルターは見慣れないドメイン上の不透明なリダイレクトそれ自体をリスクとして扱う。
問題ではないものにも注目してほしい。リンクの長さや、クリックをトラッキングしているという事実はそこに含まれない。クリーンなドメイン上にある短くトラッキング付きのリンクは、難なく通過する。問題となるのは、あくまで共有された不透明なバージョンであり、これは他の場面で短縮リンクがスパムとしてフラグを立てられる理由の背後にあるのと同じ区別だ。
解決策:自分が管理するブランドドメイン
問題の本質は、そのドメインが自分のものではないという点にある。であれば、自分のものにすればよい。ブランド短縮リンクは、go.yourbrand.comのような、自分だけが使うドメイン上で動くため、その評判は自分の振る舞いだけを反映する。Safe Linksのチェック、Slackのプレビュー、企業フィルターはいずれも、公開シャートナーのプールされたスコアではなく、go.yourbrand.com自身の履歴を評価する。自分の使い方がクリーンであれば、リンクは通過し、受信者には匿名のリダイレクトではなく、明らかに自分に属するドメインが見える。
短縮リンクを便利にしていたもの、クリックトラッキング、キャンペーンタグ、送信後にリンクの遷移先を変更する機能はすべてそのまま維持しつつ、見知らぬ他人の評判を借りる必要がなくなる。ブランド化されたリンクドメインを一度設定しておけば、それ以降チャンネルへ投稿するすべてのリンクは、フィルターを通過しながら自分の名前を運ぶことになる。
それでもブロックされる場合
ブランドドメインは評判上の原因を解決するが、いくつかの運用習慣がそれをクリーンに保ってくれる。
- リダイレクトは正直な遷移先への1ホップにとどめること。リダイレクトの連鎖は回避的に見え、同じ疑いを再び招く。
- ドメインを使い回すのではなく、1つのブランドドメインをウォームアップして使い続け、評判が積み上がる時間を与えること。
- 特定の企業ネットワークがそれでもリンクをブロックする場合、管理者は自分のブランドドメインを組織のSafe Links許可リストへ追加できる。ドメインが自分のものであるため、その申請は正当化しやすく、一度直せばそのまま維持される。
社内チャンネルへ大量に投稿するなら、Slackリンク短縮ボットがインラインでブランドリンクを作成できるため、チーム全員が通過するドメインにとどまることができる。対照的に、共有シャートナーを許可リストへ載せる方法は、関わるワークスペースごとにやり直す必要があり、根本的なスコアを直すことは決してない。
コーナーストーン記事を読む
本稿はengineeringクラスターに属する。基礎となるのはリンク管理とはであり、最も近い姉妹記事は短縮リンクはメールの到達率を損なうかだ。これは受信トレイにおける同じ評判のメカニズムである。
ブログ内の関連記事
よくある質問
なぜbit.lyのリンクがMicrosoft Teamsでブロックされるのですか。
たいていはMicrosoft Defender Safe Linksが原因だ。Teamsはクリック時点でURLをセキュリティチェックにかけており、bit.lyのような共有シャートナードメインは、フィッシング詐欺師を含む利用者全員のプールされた評判を背負っている。そのドメインのスコアが悪い場合、あるいは組織のポリシーがシャートナードメインを信用しない設定になっている場合、リンクは警告ページへ書き換えられるか、丸ごとブロックされる。自分のドメイン上のブランドリンクなら、その代わりに自分自身の評判で判定される。
なぜSlackは短縮リンクを不審なものとしてフラグを立てるのですか。
Slackはリンクをプレビューへ展開しようとする際に、URL評判データと照合している。共有シャートナーは本当の遷移先をリダイレクトの背後に隠しており、これはまさに悪意のあるリンクが使う手口と同じであるため、評判が混在するドメイン上のシャートナーはフラグを立てられるか、プレビューを剥奪される。一部のワークスペースは、既知のシャートナードメインをブロックする独自のリンクスキャンも実行している。
短縮リンクがブロックされるのを止めるにはどうすればよいですか。
自分がコントロールするブランドドメインへ移すことだ。リンクが共有シャートナーの代わりにgo.yourbrand.com上にあれば、その評判は自分だけのものになり、遷移先も正当なものに見え、共有ドメインをブロックしていたのと同じSafe Linksやフィルターのチェックを通過するようになる。リダイレクトは正直な遷移先への1ホップにとどめること。
短縮リンクはセキュリティリスクですか。
共有型は悪用されうるため、フィルターはそれを信用しない。リスクとなっているのは短縮そのものではなく、プールされたドメインと隠された遷移先の組み合わせだ。1ホップで実際の遷移先へ解決するブランド短縮リンクはセキュリティ上の危険信号ではなく、セキュリティを意識するチームが素の共有シャートナーの代わりに使うものである。
TeamsやSlackでシャートナードメインを許可リストに載せてもらうことはできますか。
管理者にドメインを許可リストへ載せてもらうよう頼むことはできるが、その方法は脆い。1つのワークスペースしか直らないうえ、メッセージを送るすべての組織ごとに繰り返す必要があり、共有ドメイン自体の根本的な評判には何の効果もない。ブランドドメインなら問題を一度にあらゆる場所で解決できるため、許可リストを追いかけるより推奨される解決策となっている。
Elidoを試す
URLを貼り付けて短縮リンクを取得
登録不要。リンクは30日間有効。永久に保存するには登録してください。
Free、登録不要 · 1日あたり2件