IPAは6月13日、IPAに届け出られるAndroidアプリの脆弱性関連情報が2011年後半から増加していることを踏まえ、それらを分析して脆弱性を作り込みやすいポイントをまとめ、技術レポート「IPAテクニカルウォッチ」として公開した。
同レポートによると、2011年後半からIPAに届け出られるAndroidアプリの脆弱性関連情報が増加。2012年5月末までの累計で42件の届出があり、その7割超が「アクセス制限の不備」の脆弱性だったという。
![]() |
IPAに届け出られたAndroid アプリの脆弱性内訳 資料:IPA |
「アクセス制限の不備」の脆弱性とは、制限が適切に実施されていないために、非公開または公開を限定すべき情報や機能に対するアクセスを第三者に許してしまうというもの。
この脆弱性は、Androidの仕組みを理解し、適切にアクセス制限の設定をしていれば防ぐことができるが、IPAでは多くの届出があったという事実から、Android特有の設定の内容が開発者に周知できておらず、アクセス制限の不備の脆弱性を作り込んでしまっているのではないかとI推測している。
IPAは、Androidは「アプリに必要以上の権限を持たせないようにするための仕組み」と「他のアプリデータ共有や機能連携するための仕組み」を備えており、これらの仕組みを活用することで、アプリが保有するデータや機能を適切に管理することが可能になるとしている。
届出の多かったAndroidアプリの脆弱性の例として、「SDカードに機微な情報を保存」「ファイルが不正なアプリからアクセス可能」「不正なアプリに機能を悪用される」「ファイルが不正なアプリからアクセス可能」「機微な情報をログに出力」の5件を挙げ、脆弱性を作り込まないポイントを紹介している。
同レポートには、脆弱性を作り込みやすい7つのポイントを確認できる簡易チェックリストも掲載されている。
| Android版「まどマギ」アプリに情報漏えいの脆弱性 - IPAが発表 [2012/6/1] |
| iPhoneでのHTML5の実行速度はPCの6分の1、Androidはさらに劣る [2012/5/25] |
| Androidのシェアが20%に迫る - 5月モバイルOSシェア [2012/6/5] |
| 【レポート】標的型攻撃が拡大する誤った3つの思い込み - シマンテック発表 [2012/5/1] |
| トレンドマイクロ、3ヵ月で約5,000種のAndroid端末向け不正アプリを確認 [2012/4/19] |
| Feedly、Google Readerからの離脱にはアップグレード必要 [15:25 6/18] |
| 欧州議会、オープンデータに関する規則を認証 [15:17 6/18] |
| みずほ情報総研、21の言語に対応した「ソースコード脆弱性診断サービス」 [15:07 6/18] |
| テックウインド、Xeon Phiを最大4枚搭載できるスターターキットサーバ [14:35 6/18] |
| デル、Graphic ProスタンダードモデルにAdobe動画像編集ソフトの最新版 [13:50 6/18] |
|
日本エイサー、10点タッチ対応の11.6型モバイルノートPC - 実売約60,000円 [16:16 6/18] パソコン |
|
日本エイサー、画面が色々な位置に変わる15.6型フルHDノート「Aspire R7」 [16:14 6/18] パソコン |
|
レノボ、Xi対応の法人向けWindows 8タブレットを発表 [16:14 6/18] 携帯 |
|
ケンタッキー、オリジナルチキンの食べ放題を実施! - 全国565店舗限定 [16:07 6/18] ライフ |
|
3DS『パズドラZ』限定体験版が「次世代ワールドホビーフェア」で無料配布へ [16:03 6/18] ホビー |
4つの診断で、自分の適性を見つめなおそう!
働くこと・挑戦し続けることへの思いを綴ったインタビュー
あなたにピッタリのアドバイスを読むことができます。
転職に必要な情報が収集できます
企業からアプローチのメッセージが届きます。