Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】Twitch extension with 30K installs exposes users’ OAuth tokens

2026年09月15日に「BleepingComputer」が公開したITニュース「Twitch extension with 30K installs exposes users’ OAuth tokens」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

Twitchの公式ストアで提供されていた拡張機能「JeetBot」が、ユーザーのOAuthセッショントークンを外部サービスに送信していた。約3万人がインストールしており、ログイン情報が漏洩する危険性があった。拡張機能利用時は注意が必要だ。

ITニュース解説

最近、インターネット上で配信を行うプラットフォームであるTwitchのユーザーを狙ったセキュリティ事件が発生した。公式のChromeおよびFirefoxウェブストアで提供されていた「Twitch Enhanced Viewer | JeetBot」というブラウザ拡張機能が、インストールしたユーザーのOAuthセッショントークンという重要な情報を、開発者が運営する商用ボットサービスに不正に送信していたことが明らかになったのである。この拡張機能はすでに3万件ものインストール数を誇っており、多くのユーザーに影響を及ぼす可能性があった。

まず、今回の事件を理解するためにいくつかの専門用語を解説する。ブラウザ拡張機能とは、Webブラウザの機能を拡張し、ユーザーの利便性を高めるための小さなソフトウェアのことである。例えば、広告をブロックしたり、特定の情報を素早く取得したりするなど、様々な用途で使われる。これらはブラウザ上で動作するため、ユーザーが閲覧しているウェブページの内容を読み取ったり、変更したり、あるいはネットワーク通信を傍受したりする権限を持つ場合がある。今回の事件では、この拡張機能が持つ権限が悪用された。

次に、OAuthトークンについて説明する。OAuthとは、ユーザーが自分のパスワードを直接共有することなく、あるサービス(例えばTwitch)が別のサービス(今回の場合は拡張機能の背後にあるボットサービス)に、ユーザーに代わって特定のアクションを実行する許可を与えるための仕組みである。この許可の証明書がOAuthトークンだ。これはパスワードそのものではないが、このトークンがあれば、許可された範囲でユーザーのアカウントにアクセスし、あたかもユーザー本人のように操作できてしまうため、非常に重要な認証情報となる。セッションとは、ユーザーが一度ログインすると、ウェブサイト側がそのログイン状態を記憶し、一定期間パスワードの再入力を求めずにサービスを利用できるようにする仕組みを指す。OAuthセッショントークンは、OAuth認証によって確立されたこのログイン状態を維持するための、一時的な証明書のようなものだと考えると良い。つまり、このトークンを第三者が手に入れれば、ユーザーがログインしている状態を乗っ取ることが可能になる。

今回の事件では、「Twitch Enhanced Viewer | JeetBot」という拡張機能が、ユーザーのTwitchにおけるOAuthセッショントークンを、ユーザーの意図に反して外部の商用ボットサービスに送信していた。これは、ユーザーがこの拡張機能をインストールしてTwitchにログインすると、その認証情報の一部であるトークンが、ユーザーに知られることなく開発者のサーバーに送られていたことを意味する。

なぜこれがセキュリティ上の大きな問題となるのか。もし悪意のある第三者がこのトークンを入手した場合、そのトークンを使ってユーザーのTwitchアカウントにアクセスし、ストリーミング配信を行ったり、チャットを送ったり、設定を変更したりするなど、ユーザーになりすまして様々な操作を行うことが可能になる。これは、ユーザーのアカウントが乗っ取られることを意味し、プライバシーの侵害や、さらには詐欺行為など悪質な用途に利用される危険性がある。特に、多くのユーザーがストリーミングプラットフォームとSNSなどを連携させている場合、アカウント乗っ取りが他のサービスに波及する可能性も否定できない。

今回の件は、ブラウザ拡張機能の利用における潜在的な危険性を浮き彫りにした。たとえChromeやFirefoxといった公式のウェブストアで提供されている拡張機能であっても、その全てが完全に安全であるとは限らないという教訓を示している。公式ストアの審査プロセスを通過していても、悪意のある機能が潜んでいる場合や、後から悪質な機能が追加される可能性も存在する。

システムエンジニアを目指す皆さんにとって、この事件はソフトウェアのセキュリティ設計や運用、そしてユーザーに対する責任の重要性を再認識させるものとなる。拡張機能のような小さなツールであっても、ユーザーの重要な情報にアクセスする権限を持つ場合、その情報がどのように扱われるのか、どのようなセキュリティ対策が講じられているのかを深く考える必要がある。開発者側としては、ユーザーの認証情報を適切に保護し、不正な送信や漏洩を防ぐための堅牢なシステムを構築する責任がある。ユーザー側としては、安易に拡張機能をインストールせず、その拡張機能がどのような権限を要求しているのか、開発元は信頼できるのかといった点を常に注意深く確認する習慣をつけることが不可欠だ。

今回のTwitch拡張機能の事件は、デジタル社会におけるセキュリティリスクの多様性と、それに対する個々のユーザーおよび開発者の意識の重要性を改めて示唆している。ソフトウェア開発に携わる者は、常にセキュリティを最優先事項の一つとして考慮し、ユーザーの情報を守るための知識と技術を磨き続ける必要があるだろう。

関連コンテンツ

関連IT用語