• ホーム
  • ゲーム
  • ガイド
  • ニュース
  • レビュー
  • クエスト
  • ミステリーボックス
  • Buy Games
  • リスト
  • GAMES+
  • セール&割引 (GAMES+でアンロック)
  • ゲームカレンダー (GAMES+でアンロック)
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
4 セクション0%
  1. ホーム
  2. ニュース
  3. バチカン推奨の祈りアプリ「Click To Pray」にフィッシングの脆弱性が発覚

バチカン推奨の祈りアプリ「Click To Pray」にフィッシングの脆弱性が発覚

バチカンが推奨する「Click To Pray」アプリのAPIに重大な欠陥が判明。70万人の個人情報が流出する危険性があり、公表後に修正されました。

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

更新日 7月 27, 2026

Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware

2019年1月にPope Francis自らが推奨したバチカンの公式アプリ「Click To Pray」において、70万人以上のユーザーの氏名、メールアドレス、生年月日、アカウント情報が、想像しうる限り最も初歩的なAPIの不備によって数ヶ月間にわたり流出していたことが判明しました。この脆弱性は現在修正されていますが、それはホワイトハットハッカーのBobDaHacker氏が、バチカン側の連絡先へ7ヶ月間メールを送っても返答がなかったため、2026年7月24日に調査結果を公表した後のことでした。

New GTA 6 Character Leaked By Actor's Voice Over Page - RockstarINTEL
PLAYSTATION STORE

予約特典としてGTA+の1ヶ月サブスクリプションが付属します。

GTA 6の予約受付中

GTA 6の予約受付中

連番IDがスケルトンキーと化した経緯

問題は、脆弱性そのものが決して高度なものではなかったという点です。ユーザーがClick To Prayに登録すると、アプリのバックエンドは連番の数値IDを割り当てていました。ユーザー1、ユーザー2、ユーザー3……と、70万人を超えて続いていたのです。問題は、https://api.clicktopray.org/user/users/[ID]というAPIエンドポイントが、認証を一切必要としていなかったことにあります。任意の数値を入力するだけで、そのユーザーの全プロフィールが取得できてしまう状態でした。

認可チェックも、所有権の検証もありません。IDをインクリメント(加算)するだけで、他人のデータを収集できてしまうのです。流出した項目には、名、姓、メールアドレス、国、生年月日(バックエンドではborned_dateというフィールド名で保存されていました。どうやら教会ラテン語だけでなく、コーディング言語にも苦戦しているようです)、アカウントの役割、そしてアカウントが削除済みかどうかが含まれていました。

レスポンスヘッダーからは、サーバーがNode.jsのWebフレームワークであるExpressで動作していることも特定されました。BobDaHacker氏が指摘したように、バチカンはNode.jsのブートキャンプの2週目で習うようなフレームワークで祈りのインフラを運用していたのです。

修正まで沈黙の7ヶ月間

BobDaHacker氏は2026年1月初旬にこの欠陥を発見し、1月3日にバチカンおよびClick To Pray関連の9つの連絡先へメールを送りました。しかし、誰一人として返答はありませんでした。その沈黙の間、脆弱性は放置され、完全に対処されないままとなっていました。

警告
このアプリにはエンドポイントに対するレート制限も欠如しており、悪意のある攻撃者が短時間で70万人以上のユーザーデータセットを自動的にスクレイピングできた可能性があり、技術的な障壁は皆無でした。

状況が変わったのは、BobDaHacker氏が調査結果をジャーナリストに持ち込み、7月24日にブログ記事を公開した後でした。その直後、エンドポイントは他ユーザーのデータを返さないように静かに修正されました。公的な謝罪も、情報公開も、問題を指摘した研究者への連絡もありませんでした。現在、修正は適用済みです。自分のユーザーIDをリクエストすれば自分のプロフィールが返されますが、他人のIDをリクエストしても公開情報しか返されないようになっています。

また、Click To Prayからの正規のメールは、パッチ適用前にはメールクライアントで認証警告を発生させ、フィッシングの可能性があるとフラグ立てされていました。正規のアプリからのメールが、悪意のある攻撃者が送る偽メールと同じ挙動をしていたのです。

なぜこのデータセットが危険だったのか

教皇が推奨する祈りアプリの利用者は、年齢層が高く、技術的な経験が少ない傾向にあります。BobDaHacker氏の評価は明白でした。このデータは「フィッシングの宝の山」だったのです。高い信頼性を持つ宗教機関に関連する70万人分の検証済み氏名、メールアドレス、国籍にアクセスできる攻撃者は、受信者の多くが疑いなく反応してしまうような、説得力のあるターゲット型メッセージを作成できたはずです。

シナリオは容易に想像できます。教皇からの緊急の要請を装い、バチカン関連のドメインと受信者の正しい名前を記載したメールが届けば、このユーザー層におけるクリック率は極めて高くなったでしょう。Click To Prayの正規メールがすでにスパム警告を誘発していたという事実は、状況を悪化させることはあっても改善することはありませんでした。ユーザーには、本物の通信と偽装されたものを区別する確実な方法がなかったのです。

このようなセキュリティのニュースで多くのプレイヤーが見落としがちなのは、エクスプロイト(脆弱性利用)の技術的な単純さこそが最も致命的であるという点です。これはゼロデイ攻撃ではありません。高度なサプライチェーン攻撃でもありません。APIルートにおけるif文の欠落であり、まともなソフトウェア企業であれば最初のコードレビューで指摘されるような初歩的な見落としです。

デジタルシステムとその基盤となるインフラの決定が、いかに予期せぬ形で影響を及ぼすかという広範な文脈において、Nova Romaの宗教ガイドは、ゲーム内であっても脆弱な基盤の上に構築されたシステムは、最悪のタイミングで崩壊するという良い教訓となります。

Click To PrayのAPI:修正前と修正後

Loading table...

修正は機能していますが、真の問題はタイムラインにあります。責任ある開示から修正までに7ヶ月が経過しました。パッチは世間の圧力によってようやく適用され、問題を発見した研究者への連絡もありませんでした。世界で最も認知度の高い機関の一つに関連する、数十万人のユーザーを抱えるアプリにとって、この対応の遅さは基本的なセキュリティ対策における重大な失敗と言えます。

信頼システムとインフラの決定がどのように相互作用し、それが重要であるかを理解したいのであれば、私たちのゲーミングガイドハブでは、初期のアーキテクチャの選択がすべてを決定づけるようなゲームを多数紹介しています。バチカンも、ローンチ前に同様の教訓を得ておくべきだったと言えるでしょう。

Click To Prayアプリは現在も利用可能です。もしあなたが登録済みであれば、本来初日からあるべきだった認証チェックによって、データは保護されているはずです。Nova Romaの技術ツリーガイドはさておき、ここから得られる教訓は単純です。「連番ID + 公開APIエンドポイント + 認証なし = 発生を待つだけの情報漏洩」であり、バチカンの受信箱が半年間沈黙を守っている間に、70万人がその代償を払わされたのです。

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

運用責任者

レポート

更新済み

7月 27日 2026

投稿済み

7月 27日 2026

関連記事

すべて表示
DOOM: The Dark Agesに革命をもたらした「The Revelations」DLC image
3時間前•7分で読む

DOOM: The Dark Agesに革命をもたらした「The Revelations」DLC

「The Revelations」DLCは、DOOM: The Dark Agesの賛否分かれるゲームデザインを補完し、作品に不可欠な推進力を与える最高のアップデートとなった。

ゲームアップデート
AC Black Flag ResyncedのアップデートでKassandra Poseが修正 image
3時間前•8分で読む

AC Black Flag ResyncedのアップデートでKassandra Poseが修正

AC Black Flag Resyncedのアップデートにより、長年ファンが修正を求めていたKassandra Poseが密かに修正されました。

ゲームアップデート
Darkstone Restorationデモ版配信開始:往年のハック・アンド・スラッシュが蘇る image
3時間前•8分で読む

Darkstone Restorationデモ版配信開始:往年のハック・アンド・スラッシュが蘇る

SteamにてDarkstone Restorationのデモ版が配信中。1999年の名作ハック・アンド・スラッシュが、操作性やグラフィックの向上、8つのクラスを実装して現代に復活。

お知らせ
Best FG42 Loadout in Black Ops 7 Multiplayer and Zombies
9分前•6分で読む

Black Ops 7:マルチおよびゾンビモードにおける最強FG42ロードアウト

シーズン2のBlack Ops 7環境で猛威を振るうFG42。マルチとゾンビの両モードで真価を発揮する、最適なアタッチメント構成を解説します。

レポート
Wish Upon A Cat for Odencat's sixth anniversary – Digitally Downloaded
13分前•7分で読む

iOS版「Wish Upon A Cat」が無料配信中

Odencatの「Wish Upon A Cat」は、迷い猫を追って異次元を旅する感動的な物語。親友との絆を取り戻す心温まる体験が楽しめます。

レポート
Meccha Chameleon Players Recreate the Mona Lisa as Hide-and-Seek Paint Game  Passes 7 Million Sales
3時間前•7分で読む

6月のPCゲーム売上ランキング:Meccha Chameleonが第2位を獲得

5.99ドルのインディーゲームMeccha Chameleonが、6月のPCゲーム市場でFortniteに次ぐ売上を記録。1500万本という驚異的な販売数を達成しました。

レポート