Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】5,102,346 Hosts on Port 5900: VNC and the Legacy Remote-Access Surface

2026年09月25日に「Dev.to」が公開したITニュース「5,102,346 Hosts on Port 5900: VNC and the Legacy Remote-Access Surface」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

VNCはリモートでPCなどを操作する技術。しかし、認証が弱く暗号化されない場合もあり、インターネットに500万台以上が公開されている。これを直接公開すると情報漏洩のリスクがあるため、SSHやVPNで保護し、強力な認証と長いパスワードを使うなど、適切なセキュリティ対策が不可欠だ。

ITニュース解説

システムエンジニアを目指す皆さんにとって、コンピュータを遠隔から操作する技術は非常に身近なものだ。その中でも、VNC(Virtual Network Computing)という技術は、古くから存在するリモートアクセスプロトコルの一つである。このVNCが現在も数百万ものシステムで利用されており、その古い設計に起因するセキュリティ上の懸念が今回のニュースの主題となっている。

VNCは、現在のリモートアクセス技術が当たり前のように備えているセキュリティ機能のほとんどが存在しなかった時代に設計された。そのため、オリジナルの認証方式は、現代の基準からすると非常に脆弱であると言わざるを得ない。さらに、VNCが導入された当初から、そのプロトコルが持つ限界に対して、実際の運用が追いついていないケースも少なくない。

VNCが実装するRemote Framebufferプロトコルは、歴史的に短いキーを用いたチャレンジレスポンス方式の認証を使っていた。この方式は、もし通信データが傍受された場合、オフラインでの総当たり攻撃によって容易にパスワードが解読される危険性がある。後のバージョンではより強力なセキュリティ方式が追加されたものの、古いクライアントやサーバーとの互換性を保つために、脆弱なオプションが今も利用され続けている実態がある。加えて、VNCは暗号化なしで導入されることも頻繁にあり、その場合、パスワードやセッション中の通信内容がネットワーク上で誰にでも見られてしまうリスクがある。

今回のニュースでは、インターネット上のデバイスを検索するサービスであるZoomEyeを用いて調査が行われた。具体的には、VNCが一般的に使用するポート番号「5900」が開いているデバイスを検索したところ、5,102,346件ものホストが検出された。この数字は、ポート5900が「開いている」アドレスの数を示しており、そのサービスが実際にVNCであるか、あるいは認証が適切に設定されているかまでは確認できない点には注意が必要だ。VNCはポート5900を最初のディスプレイに使い、それ以降のディスプレイには連続するポート番号を使用する。この調査は、あくまで「ポート5900が外部から到達可能である」という事実を示すものである。

この500万件という数は、VNCがいまだに多くの場所で広く使われていることを示唆している。これは、仮想マシンのコンソール、公共のキオスク端末、産業機器、組み込みデバイスといった、グラフィカルなインターフェースが必要でありながら、フル機能のリモートデスクトップスタックが不要な環境でVNCが重宝されてきた歴史があるため、驚くべきことではない。これらのVNC環境のセキュリティ態勢は非常に多様だ。例えば、SSHトンネルを通してローカルホストにバインドされたVNCサーバーは比較的安全な構成と言える。しかし、短いパスワードでインターネットに直接公開されているVNCサーバーは、非常に危険な構成である。今回の検出数では、これら安全な設定と危険な設定の区別ができないため、この数字は「どれくらいのVNCプロトコルがインターネットから到達可能か」を示すものであり、「どれくらいが脆弱であるか」を直接示すものではないという点を理解しておく必要がある。

このような状況を踏まえ、システムエンジニアを目指す皆さんは、VNCの適切な運用について深く理解しておくべきだ。まず、VNCサーバーを直接インターネットに公開してはならない。SSHトンネルを介したり、VPN(仮想プライベートネットワーク)の背後に配置したりすることで、通信経路を暗号化し、外部からの直接アクセスを防ぐことが極めて重要である。次に、強力な認証方式と暗号化をサポートするVNCの実装を選び、古い脆弱なセキュリティタイプは無効化すべきだ。また、推測されにくい長くユニークなパスワードを設定し、デフォルトのパスワードは必ず変更すること。さらに、もし可能であれば、アクセスを許可する発信元IPアドレスを制限することで、不正アクセス試行のリスクを大幅に減らすことができる。そして、予期せぬソースからの認証試行や、通常の勤務時間外に開始されたセッションがないか、常に監視することも重要である。

今回の調査は、VNCのような歴史ある技術が、その利便性から現代でも広く利用され続けている一方で、その設計上の古さが新たなセキュリティリスクを生み出している現状を浮き彫りにした。システムエンジニアとして、利便性とセキュリティのバランスを理解し、適切な対策を講じる能力は非常に重要である。古い技術であっても、その特性を理解し、最新のセキュリティ対策と組み合わせて利用することで、安全なシステムを構築することが可能となる。このような知識は、皆さんが将来、安全なITインフラを構築・運用していく上で不可欠な要素となるだろう。

関連コンテンツ

関連IT用語