メルマガ不正登録の犯人は「セキュリティソフト」?ダブルオプトインをすり抜ける抜け穴とは

CAPTCHAもダブルオプトインも設定しているのに、不正なメールアドレスが勝手に登録される。配信するたびに大量のエラーメールが..。こんな現象に悩まされていませんか?これ、いたずらや不正アクセスではなく、善意の仕組みが引き起こしている現象なのです。

CAPTCHAやダブルオプトインで守られているのに登録が完了してしまう。その犯人は人でもボットでもなく、受信側で導入されている「メールセキュリティのスキャナー」でした。これはフィッシングやウイルスをチェックする、受信ボックスの門番なのです。

悪意のあるボットがCAPTCHAをすり抜けて登録フォームを送信します。CAPTCHAは「怪しさ」を点数化して判定するだけなので、基準を超えなければ通過してしまう。つまり一定の確率でボットの送信は漏れてしまうのです。

システムは正規申し込みとして確認メールを送信。その確認メール内のリンクを、受信側のセキュリティスキャナーが安全性確認のため自動でクリック。「クリックするだけで完了」という仕様のため、この時点で登録が確定してしまいます。

根本原因は、登録や解除といった重要な処理をリンク1つで完結させてしまう設計にあります。対策はシンプル。メール内のリンクは確認画面を表示するだけにして、実際の登録・解除は確認ボタンが押された時だけ実行するようにします。