当社のAIエンジンNeutronが、UCバークレーのCyberGymベンチマークで96.75%のスコアを記録しました。 詳細を見る

セキュリティ

セキュリティ

Google Playストアがテストする脆弱性

Googleは、Playストアに公開されるアプリのセキュリティ上の弱点の特定を開始します...

まだご存じない方のためにお伝えすると、Googleは、Playストアに公開されるアプリのセキュリティ上の弱点の特定を開始します。要件を満たさないアプリは、すべてのセキュリティ上の問題が修正されるまでリジェクトされます。

代替テキスト
play-store

どの脆弱性が対象になるのかはまだ明らかではありませんが、当社が把握できたもので、提出前に自社アプリで簡単に確認できるものを以下に示します。

  • OpenSSL:Googleは、logjamの脆弱性などを確認するため、1.0.2fおよび1.0.1rより前のOpenSSLのバージョンをチェックします。残念ながら、最近はOpenSSLの脆弱性が公開される頻度がかなり高いため、この内容はおそらく近いうちに、かつ頻繁に変わるでしょう。OpenSSLの脆弱性の完全な一覧は、こちらのURLを確認してください。https://www.openssl.org/news/vulnerabilities.html#y2016。いつものとおり、必ず最新バージョンをインストールしてください。
  • SSL/TLS証明書の検証:Googleは、おそらくオープンソースのツールであるnogotofail https://github.com/google/nogotofailを使用して、TLS証明書の検証をチェックしています。このツールは、確率的なアプローチでサーバーの検証をテストします。okhttpでのTLS証明書検証の実装方法は、十分に文書化されています。SSLピンニングを使用するとさらに良く、新しいバージョンでは実装も非常に簡単です。https://github.com/square/okhttp/wiki/HTTPSを参照してください。汎用的な実装では、独自のX509TrustManagerがメソッドpublic abstract void checkServerTrusted (X509Certificate[] chain, String authType)を正しく実装していることを確認する必要があります。SSLピンニングを実装している一部のアプリは、安全でないSSL接続(証明書の検証なし)上でサーバー証明書の検証に失敗したことを報告します。これはセキュリティリスクではありませんが、Googleのスキャナーが誤った結果を出す原因になる可能性があります。
  • Cordova:Apache Cordovaは、HTML5/CSS3/JavaScriptでマルチプラットフォームのモバイルアプリを開発するためのオープンソースのフレームワークです。Googleは、CVE-2015-5256に対して脆弱な4.1.1より前のバージョンをチェックします。
  • MoPub:MoPubはモバイル向けの広告ソリューションです。バージョン4.4.0より前のMoPubには、安全でないデフォルトのWebView設定と、メモリ破壊の脆弱性がありました。
  • Vitamio:Vitmioは、AndroidとiOSの両方に対応したマルチメディアフレームワークです。バージョン5.0より前には、ライブラリファイルに対する安全でない書き込み権限に起因する脆弱性があり、脆弱なモバイルアプリケーションのコンテキストでコードが実行される可能性がありました。

これらがこれまでに当社が確認したものです。今後、新たなものが見つかり次第、この記事を更新していきます。

タグ:

android