水無月ばけらのえび日記

bakera.jp > 水無月ばけらのえび日記 > 2011年のえび日記 > 2011年10月 > 2011年10月12日(水曜日)

2011年10月12日(水曜日)

AppLogSDKの脆弱性?

公開: 2011年10月16日15時40分頃

話題のAppLogですが、こんなリリースが出ましたね……「AppLogSDKの脆弱性に関する報告 (www.applogsdk.com)」。

脆弱性指摘の概要

現在 AppLogSDK につきましては、弊社サーバのとの通信内容を SSL(Secure Sockets Layer) を用いて暗号化しております。しかしながら、SSL の通信内容についてどのようなパラメーターで弊社サーバとの通信が行なわれているかが解析され、不正に第三者のAndroid端末に対して AppLog 送信の許可を行なう事ができるのではないかとの指摘を頂いております。

えっ? SSLとか何の関係もないですよね。

SSL/TLSは、サーバとクライアントとの通信を第三者に傍受されることを防ぐ役には立ちます。しかし、ユーザーが自らクライアントアプリケーションの挙動を解析することを妨げることはできません。まあ、解析が面倒にはなりますが、単に面倒になるだけです。SSL/TLSに解析妨害を期待するのは間違っています。

また、Androidアプリケーションは、もとより耐タンパ性が期待できるような状況にないので、挙動は解析され得るというのが大前提となります。解析されると困るような設計は、それ自体がNGです。

ご指摘を頂いた内容に関しましては、第三者から不正に AppLog 送信の許可フラグを操作される事も想定し、IPアドレスの監視を用いて不正検知を行うよう準備は進めておりましたが、指摘の通り第三者が不正に AppLog 送信に関する許可フラグを操作を試みる事自体は可能となってしまっております。

これ、どこからツッコミを入れれば良いのか……。

まず、「準備は進めておりました」というのはけっこうすごい話です。準備を進めていたのは、対応の必要性があると分かっていたからでしょう。つまり、指摘される前から問題を認識していて、にもかかわらずサービスを続けていた、ということになります。

そして、「IPアドレスの監視」というのが意味不明です。監視してどうするのでしょうか。

仮に、特定IPアドレスからの接続以外を拒否する、という意味なのだとすると、それは無意味です。たとえPCからのアクセスを制限しても、単にAndroid端末から指令を送れば良いだけだからです。

本来であれば、IPアドレスなどに依存しない認証の仕組みを考えておかなければならないはずです。それがされていないところを見ると、やはりオプトアウトする機能は最初から考えられていたわけではなく、後からおざなりに付け足したもののように思えます。

SSL の通信内容(パラメーター)が外部に流出する事で、AppLog 送信の許可フラグの操作を悪意を持った第三者が行う事が可能となってしまっている事を重く受け止め、IPアドレスの監視を用いた不正検知に加え、AppLog 送信の許可フラグを 正規の Android端末が操作している事を確認した上で、実際の許可フラグの処理を行う等の対策を検討しております。

「正規の Android端末が操作している事を確認」って簡単に言いますけど、どうやるのでしょうね。端末固有IDの類はこの用途には使えないでしょうし、初回インストール時に鍵を生成して端末側に保存しておくような対応をしようとすると、既存のアプリとの互換性がなくなります。まあ、互換性を維持することはいろいろな意味で無理でしょうから、全てなかったことにしてやり直すのでしょうかね。

いずれにしても、脆弱性を修正するとかいうレベルの問題ではなく、仕組み自体を根本的に考え直す必要がありそうな気がします。

関連する話題: セキュリティ / プライバシー / 思ったこと / AppLog / ミログ

魔法少女かずみ☆マギカ 2

公開: 2011年10月16日15時0分頃

出ていたので購入。

魔法少女が魔女化するという設定は健在の模様。どうも主人公達は魔法少女狩りをしている? 記憶喪失の設定が生きているような生きていないような。

ラストは仲間の一人が魔女化したっぽい感じの終わり方で、続きが気になりますね。

関連する話題: マンガ / 買い物 / 魔法少女まどか☆マギカ

大つけ麺博 その11 五福星 / 桜エビの低温焙煎全粒粉つけ麺

公開: 2011年10月16日2時0分頃

大つけ麺博 (dai-tsukemen-haku.com)」その11。

今日は「五福星(うーふーしん) (dai-tsukemen-haku.com)」の「桜エビの低温焙煎全粒粉つけ麺」。トッピング……というか、つけ麺とは別途のおかずという位置づけのようですが、追加で頼んだのは味付けたまごと水ワンタン。

【写真 : 桜エビの低温焙煎全粒粉つけ麺 + たまご、水ワンタン】

桜エビが入った、王道タイプのつけ麺……かと思いきや、かなり癖のある変化球でした。

麺には大量の味付け海苔、そして粉チーズとタバスコ。つゆは桜エビ入りで和風の味付けなのですが、麺にかけられたチーズとタバスコで洋風テイストもプラスされて、不思議な味になります。まずいわけではないのですが、タバスコが大量にかかった部分を食べるとなかなか大変なことになるので注意が必要です。

そして異彩を放つのが具材。まず、初期状態でついてくるのが角切りチャーシュー。普通チャーシューはやわらかく煮てありますが、これはけっこう固く焼いてあって歯ごたえがあります。これはこれでこの麺には合っていると思います。

そして、追加の味付けたまごも異色。これがなんと、ラスクにのっかった状態で提供されます。しかもラスクと一緒に食べるように指示されます。つまり、トッピングではなくて、前菜の一品料理という扱いです。

さらに、水ワンタン。これは完全に麺とは別途に別容器で提供されます (写真右)。スープではなく、わずかな酸味と香味のついた水につかったワンタン。つるつるした食感は良いです。そのまま食べる想定のようですが、味があんまりついていないので、つけ汁を付けても良いと思います。

関連する話題: 飲食物 / 大つけ麺博

最近の日記

関わった本など