2005 年 創 業 独 立 系 ソフトハウス 代 表 取 締 役 谷 口 岳 Webアプリケーション 開 発 会 社 としてスタート Google 社 のAndroidに 発 表 当 初 より 着 目 し 研 究 開 発 を 開 始 現 在 Android 専 業 ( 受 託 開 発 ) Goog



Similar documents
一般競争入札について

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

<4D F736F F D C689D789B582B581698AAE90AC92CA926D816A2E646F63>

企業年金制度における個人番号の取扱いについて.PDF

スマートフォン プライバシー イニシアティブ を 踏 まえた 対 応 10 平 成 24 年 8 月 に 諸 問 題 研 究 会 報 告 書 として 提 言 された スマートフォン プライバシー イニシアティブ が 発 表 され スマートフォンの 利 用 者 情 報 の 取 扱 いの 在 り 方 と

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受

文化政策情報システムの運用等

2 役 員 の 報 酬 等 の 支 給 状 況 役 名 法 人 の 長 理 事 理 事 ( 非 常 勤 ) 平 成 25 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 16,936 10,654 4,36

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

平成25年度 独立行政法人日本学生支援機構の役職員の報酬・給与等について

二 資本金の管理

キ 短 時 間 労 働 者 の 雇 用 管 理 の 改 善 等 に 関 する 法 律 ( 平 成 5 年 法 律 第 76 号 ) ク 労 働 契 約 法 ( 平 成 19 年 法 律 第 128 号 ) ケ 健 康 保 険 法 ( 大 正 11 年 法 律 第 70 号 ) コ 厚 生 年 金 保

る 第 三 者 機 関 情 報 保 護 関 係 認 証 プライバシーマーク ISO27001 ISMS TRUSTe 等 の 写 しを 同 封 のうえ 持 参 又 は 郵 送 とする 但 し 郵 送 による 場 合 は 書 留 郵 便 とし 同 日 同 時 刻 必 着 とする 提 出 場 所 は 上

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

4 調 査 の 対 話 内 容 (1) 調 査 対 象 財 産 の 土 地 建 物 等 を 活 用 して 展 開 できる 事 業 のアイディアをお 聞 かせく ださい 事 業 アイディアには, 次 の 可 能 性 も 含 めて 提 案 をお 願 いします ア 地 域 の 活 性 化 と 様 々な 世

学校教育法等の一部を改正する法律の施行に伴う文部科学省関係省令の整備に関する省令等について(通知)

工 事 名 能 代 南 中 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 5 月 24 日 ( 火

Taro-条文.jtd

(Microsoft Word - \220\340\226\276\217\221.doc)

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

(7) 公 共 施 設 における 建 築 物 (1 敷 地 における 延 床 面 積 の 合 計 が 5,000 m2 以 上 )の 劣 化 につ いての 調 査 ( 劣 化 度 調 査 健 全 度 調 査 等 )の 実 績 があること (8) 公 共 施 設 における 建 築 物 (1 敷 地 に

中根・金田台地区 平成23年度補償説明業務

( 運 用 制 限 ) 第 5 条 労 働 基 準 局 は 本 システムの 維 持 補 修 の 必 要 があるとき 天 災 地 変 その 他 の 事 由 によりシステムに 障 害 又 は 遅 延 の 生 じたとき その 他 理 由 の 如 何 を 問 わず その 裁 量 により システム 利 用 者

疑わしい取引の参考事例

●電力自由化推進法案

確定給付企業年金 DBパッケージプランのご提案

必 要 なものとして 政 令 で 定 める 原 材 料 等 の 種 類 及 びその 使 用 に 係 る 副 産 物 の 種 類 ごとに 政 令 で 定 める 業 種 をいう 8 この 法 律 において 特 定 再 利 用 業 種 とは 再 生 資 源 又 は 再 生 部 品 を 利 用 することが

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

第316回取締役会議案

Microsoft PowerPoint - 報告書(概要).ppt

私立大学等研究設備整備費等補助金(私立大学等

1

(6) Qualification for participating in the tendering procedu

川崎市木造住宅耐震診断助成金交付要綱

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

<4D F736F F D A94BD837D836C B4B92F62E646F6378>

工 事 名 渟 城 西 小 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 2 月 23 日 ( 火

セルフメディケーション推進のための一般用医薬品等に関する所得控除制度の創設(個別要望事項:HP掲載用)

2 その 年 中 の 特 定 支 出 の 額 ( 前 払 をした 特 定 支 出 ) 問 資 格 取 得 費 に 該 当 する 専 門 学 校 (2 年 制 )の 授 業 料 等 の 支 出 をしましたが この 特 定 支 出 については その 支 出 した 年 分 の 特 定 支 出 の 額 の

Taro-01-1_入札公告(産廃)

は 固 定 流 動 及 び 繰 延 に 区 分 することとし 減 価 償 却 を 行 うべき 固 定 の 取 得 又 は 改 良 に 充 てるための 補 助 金 等 の 交 付 を 受 けた 場 合 にお いては その 交 付 を 受 けた 金 額 に 相 当 する 額 を 長 期 前 受 金 とし

資料2-2 定時制課程・通信制課程高等学校の現状

独立行政法人国立病院機構呉医療センター医療機器安全管理規程

18 国立高等専門学校機構

続 に 基 づく 一 般 競 争 ( 指 名 競 争 ) 参 加 資 格 の 再 認 定 を 受 けていること ) c) 会 社 更 生 法 に 基 づき 更 生 手 続 開 始 の 申 立 てがなされている 者 又 は 民 事 再 生 法 に 基 づき 再 生 手 続 開 始 の 申 立 てがなさ

Microsoft Word - 【事務連絡】居所情報の登録申請が間に合わなかった場合の取扱いの周知について.docx

スライド 1


積 載 せず かつ 燃 料 冷 却 水 及 び 潤 滑 油 の 全 量 を 搭 載 し 自 動 車 製 作 者 が 定 める 工 具 及 び 付 属 品 (スペアタイヤを 含 む )を 全 て 装 備 した 状 態 をいう この 場 合 に おいて 燃 料 の 全 量 を 搭 載 するとは 燃 料

観光ガイド育成業務委託プロポーザル実施要領

1 EC サイトの 構 築 (ア) 基 本 要 件 サイト 全 体 を CMS で 管 理 できること 商 品 登 録 数 を 100 以 上 可 能 とし 拡 張 できること 会 員 登 録 したユーザーにメールマガジンを 送 ることが 出 来 るようにすること Facebook や twitte

代 議 員 会 決 議 内 容 についてお 知 らせします さる3 月 4 日 当 基 金 の 代 議 員 会 を 開 催 し 次 の 議 案 が 審 議 され 可 決 承 認 されました 第 1 号 議 案 : 財 政 再 計 算 について ( 概 要 ) 確 定 給 付 企 業 年 金 法 第

工 事 名 沢 口 浄 配 水 場 建 設 工 事 ( 浄 水 管 理 棟 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 平 成 24 年 5 月 8 日 ( 火 ) 正 午 から 1 設 計 図 書 等 の 閲 覧 貸 出 基 本 事 項 2のとおり

リング 不 能 な 将 来 減 算 一 時 差 異 に 係 る 繰 延 税 金 資 産 について 回 収 可 能 性 がないも のとする 原 則 的 な 取 扱 いに 対 して スケジューリング 不 能 な 将 来 減 算 一 時 差 異 を 回 収 できることを 反 証 できる 場 合 に 原 則

_si00421

目 次 利 用 者 登 録 1 1) 利 用 者 登 録 メニューの 表 示 2 2) 利 用 者 登 録 6 3) 利 用 者 情 報 の 変 更 14 4)IC カード 更 新 20

論点整理② 利用目的の範囲の考え方

bid_ pdf

(8) 入 札 に 関 する 事 項 の 問 合 わせ 先 陸 上 自 衛 隊 上 富 良 野 駐 屯 地 第 344 会 計 隊 契 約 班 ( 担 当 : 立 川 ) TEL 内 線 :347(FAX:660) 11 公 告 掲 示 場 所 (1) 掲 示 場 所 :

Excel 応 用 Ⅱ Excelの 知 識 をより 深 め 今 以 上 に 活 用 し 業 務 を 効 率 化 させたい 人 にお 勧 めします また 豊 富 な 問 題 演 習 で 実 務 に 活 かせるスキルを 身 につけます 容 : 複 合 グラフの 操 作 データベースの 活 用 ピボット

<4D F736F F D208C6F D F815B90A BC914F82CC91CE899E8FF38BB582C982C282A282C42E646F63>

独立行政法人国立病院機構

(6) Qualification for participating in the tendering procedu

5 民 間 事 業 者 における 取 扱 いについて( 概 要 資 料 P.17~19) 6 法 人 番 号 について( 概 要 資 料 P.4) (3) 社 会 保 障 税 番 号 制 度 のスケジュールについて( 概 要 資 料 P.20) 1 平 成 27 年 10 月 から( 施 行 日 は

所沢市告示第   号

text

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の


Microsoft Word - 全国エリアマネジメントネットワーク規約.docx

2. 会 計 規 程 の 業 務 (1) 規 程 と 実 際 の 業 務 の 調 査 規 程 や 運 用 方 針 に 規 定 されている 業 務 ( 帳 票 )が 実 際 に 行 われているか( 作 成 されている か)どうかについて 調 べてみた 以 下 の 表 は 規 程 の 条 項 とそこに

Taro-10入札公告_一般_最低価格_

<4D F736F F D B8E968BC695E58F CA A2E646F63>

PowerPoint プレゼンテーション

大田市固定資産台帳整備業務(プロポーザル審査要項)

( 減 免 の 根 拠 等 ) 第 1 条 こ の 要 綱 は, 地 方 税 法 第 条 の 規 定 に 基 づ く 市 税 条 例 第 6 9 条 の 2 の 規 定 を 根 拠 と す る 身 体 障 害 者 等 に 対 す る 軽 自 動 車 税 の 減 免 の 具 体 的 な 対

答申第585号

福 山 市 では, 福 山 市 民 の 安 全 に 関 する 条 例 ( 平 成 10 年 条 例 第 12 号 )に 基 づき, 安 全 で 住 みよい 地 域 社 会 の 形 成 を 推 進 しています また, 各 地 域 では, 防 犯 を 始 め 様 々な 安 心 安 全 活 動 に 熱 心

第2回 制度設計専門会合 事務局提出資料

公募

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

しかし 主 に 欧 州 の 一 部 の 回 答 者 は 受 託 責 任 について 資 源 配 分 の 意 思 決 定 の 有 用 性 とは 独 立 の 財 務 報 告 の 目 的 とすべきであると 回 答 した 本 ED に 対 する ASBJ のコメント レターにおける 意 見 経 営 者 の 受

●幼児教育振興法案

第1章 財務諸表

(6) 事 務 局 職 場 積 立 NISAの 運 営 に 係 る 以 下 の 事 務 等 を 担 当 する 事 業 主 等 の 組 織 ( 当 該 事 務 を 代 行 する 組 織 を 含 む )をいう イ 利 用 者 からの 諸 届 出 受 付 事 務 ロ 利 用 者 への 諸 連 絡 事 務

Microsoft Word - 個人情報保護方針.docx

(2) 予 定 数 量 及 び 算 定 方 法 別 紙 1のとおり ただし 見 込 みの 数 量 であり 必 ずしもこれらの 発 注 を 保 証 するものではない (3) 用 語 の 整 合 性 上 記 (1)は 過 去 に 翻 訳 され 機 構 ホームページで 公 開 されている 下 記 の 文

岡山県警察用航空機の運用等に関する訓令

2 この 講 座 では 苦 手 意 識 のある 先 生 方 も 多 い IT 系 の 知 識 について 基 礎 から 活 用 法 まで をご 説 明 し インターネット 上 でも 信 頼 される 行 政 書 士 事 務 所 運 営 ができるようにバ ックアップを 行 います フリーメールって 何?

<4D F736F F D F6F82C58AC C A4A8BC C5816A>

< C8EAE81698B4C93FC8FE382CC97AF88D38E968D CA8E86816A2E786C73>

Microsoft PowerPoint - 【那須野】セキュリティ問題について

【 新 車 】 新聞・チラシ広告における規約遵守状況調査結果

Microsoft Word 消費税HP(案)

要 な 指 示 をさせることができる ( 検 査 ) 第 8 条 甲 は 乙 の 業 務 にかかる 契 約 履 行 状 況 について 作 業 完 了 後 10 日 以 内 に 検 査 を 行 うものとする ( 発 生 した 著 作 権 等 の 帰 属 ) 第 9 条 業 務 によって 甲 が 乙 に

< F2D E633368D86816A89EF8C768E9696B18EE688B5>

2. 個 人 情 報 の 利 用 目 的 (1) 本 投 資 法 人 による 物 件 ( 信 託 受 益 権 に 係 る 不 動 産 を 含 みます 以 下 同 様 )の 取 得 取 得 に 先 立 つ 調 査 及 び 取 得 の 検 討 並 びに 事 後 管 理 業 務 を 行 うため (2) 本

社会保険加入促進計画に盛込むべき内容

Taro-契約条項(全部)

<4D F736F F D D3188C091538AC7979D8B4B92F F292B98CF092CA81698A94816A2E646F63>

Transcription:

2015/4/25( 土 ) 15:30-16:25 (55 分 )ROOM A タオソフトウェア 株 式 会 社 代 表 取 締 役 谷 口 岳 @tao_gaku 2014 Taosoftware Co., Ltd. All right reserved. 1

2005 年 創 業 独 立 系 ソフトハウス 代 表 取 締 役 谷 口 岳 Webアプリケーション 開 発 会 社 としてスタート Google 社 のAndroidに 発 表 当 初 より 着 目 し 研 究 開 発 を 開 始 現 在 Android 専 業 ( 受 託 開 発 ) Google Playにアプリを 多 数 公 開 ブログにて 開 発 者 向 け 情 報 を 発 信 http://www.taosoftware.co.jp/blog/ 雑 誌 他 執 筆 講 演 など 2013 Taosoftware Co., Ltd. All right reserved. 2

タオバイザー 3DVRゴーグル クラウドファンディングで 資 金 調 達 アマゾンで 絶 賛 販 売 中 http://taovisor.com 2014 Taosoftware Co., Ltd. All right reserved. 3

2012 年 1 月 1 日 発 刊 開 発 者 向 け 出 版 社 :インプレスジャパン Amazonにて 絶 賛 販 売 中 2013 Taosoftware Co., Ltd. All right reserved. 4

APKファイルをアップロードするだけで 脆 弱 性 レポートが 作 成 されます 講 演 をする 中 で 気 を 付 ける 事 が 沢 山 あるのは 分 かった でも 全 てのプログラマが 理 解 するのは 難 しい 何 かいい 方 法 はないか? という 声 があったので 作 ってみました 1. プログラマでなくても 使 える 2. ソースコード 不 要 3. ウエブサービス 型 4. 脆 弱 性 以 外 も 検 出 http://riskfinder.com/ 2013 Taosoftware Co., Ltd. All rights reserved. 5

セキュリティホールがあるアプリケーションをを 作 らな いようにするために やりがちな 例 をあげながら その 対 応 策 について 解 説 致 します また 不 正 のないアプ リがマルウェアに 間 違 われる 事 他 人 の 作 成 したライ ブラリを 使 用 したために 意 図 せずマルウェアになっ てしまう 事 もあります 個 人 情 報 の 取 扱 い 等 知 って いるだけで 防 げる 例 が 数 多 く 存 在 します アプリを 公 開 する 人 に 最 低 限 知 ってもらいセキュリティに 関 する 事 項 をお 話 します 2014 Taosoftware Co., Ltd. All right reserved. 6

セキュリティの 学 習 方 法 2 冊 のセキュリティ 本 AnCole 最 低 限 知 っておきたい 事 ファイルアクセス コンポーネントアクセス HTTPS 通 信 不 必 要 なパミッション 第 三 者 モジュールに 注 意 ライセンス 脆 弱 性 マルウェア プライバシー プライバシポリシ プライバシーポリシーを 作 成 何 の 情 報 を 何 の 目 的 で 取 得 するのか また 第 三 者 提 供 について ダイアログによる 同 意 取 得 2014 Taosoftware Co., Ltd. All right reserved. 7

2014 Taosoftware Co., Ltd. All right reserved. 8

2013 Taosoftware Co., Ltd. All right reserved. 9

Androidアプリの 開 発 者 を 対 象 とした 脆 弱 性 が 作 り 込 まれてしまう 原 因 や 対 策 について 実 習 形 式 で 学 べ るツール IPA 提 供 無 料 ダウンロード http://www.ipa.go.jp/security/vuln/ancole/index.ht ml 2013 Taosoftware Co., Ltd. All right reserved. 10

必 要 な 物 Windows OS Eclipse (Eclipseのプラグインとして 提 供 ) Android SDK 等 アプリ 開 発 に 必 要 な 物 何 ができるか 学 習 コンテンツ 読 み 物 脆 弱 性 アプリに 対 する 攻 撃 実 習 点 検 機 能 自 分 のアプリに 脆 弱 性 がないか 点 検 ができる Macもうごいた 2013 Taosoftware Co., Ltd. All right reserved. 11

2014 Taosoftware Co., Ltd. All right reserved. 12

1. ファイルアクセス 制 限 の 不 備 2. コンポーネントのアクセス 制 限 不 備 3. 暗 黙 的 Intentの 不 適 切 な 使 用 4. 不 適 切 なログ 出 力 5. WebViewの 実 装 不 備 6. SSL 通 信 の 実 装 不 備 7. 不 必 要 な 権 限 の 取 得 上 記 テーマに 複 数 のシナリオが 入 っており 計 11の 項 目 について 学 習 できる 2013 Taosoftware Co., Ltd. All right reserved. 13

2014 Taosoftware Co., Ltd. All right reserved. 14

1. ファイルアクセス 制 限 の 不 備 2. コンポーネントのアクセス 制 限 不 備 3. 暗 黙 的 Intentの 不 適 切 な 使 用 4. 不 適 切 なログ 出 力 5. WebViewの 実 装 不 備 6. SSL 通 信 の 実 装 不 備 7. 不 必 要 な 権 限 の 取 得 2013 Taosoftware Co., Ltd. All right reserved. 15

1. 内 部 ストレージのアクセス 制 限 不 備 2. Preferenceファイルのアクセス 制 限 不 備 3. SDカードのファイルアクセス 制 限 の 理 解 不 足 問 題 点 セキュアデータの 漏 えい 不 正 な 外 部 コードの 読 出 し(LoadDex) 解 決 方 法 ファイルを 作 成 する 時 にファイルのアクセス 権 限 を 指 定 し ない(デフォルトでOK) 外 部 記 憶 装 置 (SDカード)は 他 のアプリから 読 み 取 れ るので セキュアな 情 報 はおかない 2013 Taosoftware Co., Ltd. All right reserved. 16

1. 非 公 開 コンポーネントのアクセス 制 限 不 備 2. 公 開 コンポーネントのアクセス 制 限 不 備 3. CotentProviderのアクセス 制 限 不 備 問 題 点 Activityの 乗 っ 取 り ContentProviderからのデータ 読 み 込 み 解 決 方 法 コンポーネントは 外 部 非 公 開 (export=false)にする 2013 Taosoftware Co., Ltd. All right reserved. 17

1. セキュリティ 例 外 の 無 視 問 題 点 サーバの 正 当 性 が 保 証 できなく 偽 装 サーバのアク セス 中 間 者 攻 撃 が 防 げない 原 因 : 開 発 時 にテストサーバ(オレオレ 証 明 サーバ)を 使 う と 例 外 を 無 視 するように 実 装 しないと 動 かない リリース 版 でもそのまま 解 決 方 法 例 外 無 視 コードは 最 後 に 削 除 なるべく 早 くに 本 番 サーバーを 立 てる 2013 Taosoftware Co., Ltd. All right reserved. 18

デブサミ2015 事 例 から 学 ぶAndroidアプリのセキュアコーディング SSL/TLS 証 明 書 検 証 の 現 状 と 対 策 http://www.slideshare.net/jpcert_securecoding/androidssltls 2014 Taosoftware Co., Ltd. All right reserved. 19

マルウェアと 誤 解 される 可 能 性 のあるPermissionの 使 用 問 題 点 マルウェアと 間 違 えられる 第 三 者 モジュールにパミッションを 使 われる プライバシーポリシーとの 矛 盾 解 決 方 法 パミッションは 最 低 限 にする 2013 Taosoftware Co., Ltd. All right reserved. 20

2014 Taosoftware Co., Ltd. All right reserved. 21

他 者 が 作 成 したライブラリで アプリに 組 み 込 んで 使 用 をする 通 信 ライブラリ パーサ 広 告 モジュール 等 様 々な 物 が 存 在 す る Gitでソースコードが 公 開 されているものから 企 業 の 製 品 まで 様 々な 物 がある 使 用 上 の 注 意 1. ライセンス 感 染 2. 脆 弱 性 感 染 ( 造 語 ) 3. マルウェア 感 染 ( 造 語 ) 4. プライバシー 情 報 感 染 ( 造 語 ) 2014 Taosoftware Co., Ltd. All right reserved. 22

ライセンス 感 染 コピーレフトな 著 作 物 主 にソフトウェアを 利 用 する 場 合 にお いて 原 著 作 物 のライセンスがその 二 次 的 著 作 物 にも 適 用 さ れることを 比 喩 的 に 表 現 したスラングである GPL 汚 染 GPL 由 来 のソースコードが 何 らかの 理 由 によって 他 のライセ ンスのソフトウェアに 混 ざることにより ソフトウェア 全 体 に GPLが 適 用 されてしまう 事 問 題 点 ソフトウェアのソースコードを 公 開 する 必 要 が 出 てくる 等 そもそも 商 用 不 可 等 WikiPedia ライセンス 感 染 : http://ja.wikipedia.org/wiki/%e3%83%a9%e3%82%a4%e3%82%bb%e3%83%b3%e3%82%b9%e6%84%9f%e6%9f%93 2014 Taosoftware Co., Ltd. All right reserved. 23

もしも 第 三 者 モジュールに 脆 弱 性 があったら アプリケーションにも 脆 弱 性 がある 事 になる 問 題 点 第 三 者 モジュールの 脆 弱 性 を 確 認 するのは 難 しい 2014 Taosoftware Co., Ltd. All right reserved. 24

ライブラリがログを 出 力 する 事 がある 事 例 2012 年 4 月 Facebook SDKでログイン 時 のアクセストークンがログに 出 力 されて いた http://jp.techcrunch.com/archives/20120410security-hole-spottedin-facebook-android-sdk-long-tail-apps-may-still-be-unpatched/ 25

深 刻 度 - 高 (Severity: High) OpenSSL 1.0.2 ClientHello sigalgs DoS (CVE-2015-0291) Reclassified: RSA silently downgrades to EXPORT_RSA [Client] (CVE-2015-0204) 深 刻 度 - 中 (Severity: Moderate) Multiblock corrupted pointer (CVE-2015-0290) Segmentation fault in DTLSv1_listen (CVE-2015-0207) Segmentation fault in ASN1_TYPE_cmp (CVE-2015-0286) Segmentation fault for invalid PSS parameters (CVE-2015-0208) ASN.1 structure reuse memory corruption (CVE-2015-0287) PKCS7 NULL pointer dereferences (CVE-2015-0289) Base64 decode (CVE-2015-0292) DoS via reachable assert in SSLv2 servers (CVE-2015-0293) Empty CKE with client auth and DHE (CVE-2015-1787) 深 刻 度 - 低 (Severity: Low) Handshake with unseeded PRNG (CVE-2015-0285) Use After Free following d2i_ecprivatekey error (CVE-2015-0209) X509_to_X509_REQ NULL pointer deref (CVE-2015-0288) JVNVU#95877131:OpenSSL に 複 数 の 脆 弱 性 https://jvn.jp/vu/jvnvu95877131/ 2014 Taosoftware Co., Ltd. All right reserved. 26

マルウェアと 認 定 される 広 告 モジュールが 入 っていたら そのアプリはマルウェア 広 告 モジュールが 電 話 帳 を 参 照 して 勝 手 にサーバに 送 っていないか? 電 話 帳 を 送 るのは 流 石 に 少 ないが 以 下 の 物 は 良 く 送 られている 電 話 番 号 IMEI ANDROID_ID アプリ 一 覧 海 外 広 告 モジュールに 特 に 注 意 2013 Taosoftware Co., Ltd. All rights reserved. 27

第 三 者 モジュールがプライバシーデータを 勝 手 に 取 得 して 送 っている 事 がある アプリケーションのプライバシーポリシーに 第 三 者 モ ジュールも 含 めたプライバシーデータの 取 得 取 扱 い に 記 載 する 必 要 があるが 第 三 者 モジュールが 何 の データを 収 集 している 記 載 されてらず 記 載 できない 広 告 モジュールの 営 業 さんに 確 認 すると 大 丈 夫 で す と 言 われる ( 何 が 大 丈 夫 かわからない) 2014 Taosoftware Co., Ltd. All right reserved. 28

アンドロイダー 広 告 モジュール 認 定 制 度 を 開 始 総 務 省 スマートフォンプライバシーイニシアティブに 準 拠 国 内 広 告 事 業 社 9 社 が 参 画 https://androider.jp/topic/media/history/20140801/ 2014 Taosoftware Co., Ltd. All right reserved. 29

アンドロイダー 公 認 広 告 モジュールについて http://blog.androider.jp/dev/archives/3087 2014 Taosoftware Co., Ltd. All right reserved. 30

2014 Taosoftware Co., Ltd. All right reserved. 31

参 考 資 料 :スマートフォンプライバシーイニシアティブドキュメント http://www.soumu.go.jp/menu_news/s-news/01kiban08_02000087.html 2012 Taosoftware Co., Ltd. All rights reserved. 32

ユーザの 情 報 を 取 得 しているが 正 しい 目 的 のため に 取 得 しているのかわからない ウイルスチェックツールも 検 出 不 能 アプリ 提 供 者 は どうしたらい いのか?! 2013 Taosoftware Co., Ltd. All right reserved. 33

総 務 省 の 指 針 に 沿 って アプリケーションごとにプライ バシーポリシーを 策 定 すると 共 に 一 定 の 情 報 の 取 得 については 個 別 の 情 報 の 取 得 について 同 意 取 得 を 求 める 1.プライバシーポリシードキュメントの 作 成 2. 重 要 な 情 報 を 取 得 する 時 にダイアログでユーザに 同 意 を 求 める アンドロイドスマートフォンプライバシーガイドライン 作 り ました 無 料 公 開 (ApacheLicense2) http://www.taosoftware.co.jp/android/andr oid_privacy_policy/ 2013 Taosoftware Co., Ltd. All rights reserved. 34

印 刷 書 籍 版 2520 円 電 子 書 籍 版 1680 円 インプレスR&D ISBN:978-4-8443-9536-2 http://www.amazon.co.jp/gp/pro duct/484439536x/ 寺 田 眞 治 一 般 社 団 法 人 モバイル コン テンツ フォーラム 常 務 理 事 2013 Taosoftware Co., Ltd. All rights reserved. 35

2012 年 11 月 13 日 スマートフォンのアプリケーション プライバシーポリシーに 関 するガ イドライン 策 定 公 開 http://www.mcf.to/temp/sppv/mcf_spappp_guidline.pdf MFC 約 217 社 コンテンツプロパイダー 中 心 のモバイルコンテンツ 業 界 団 体 2013 Taosoftware Co., Ltd. All rights reserved. 36

アプリケーションがどのような 情 報 にアクセスするかを 表 してい るが 以 下 の 項 目 の 記 載 がない 利 用 目 的 外 部 送 信 第 三 者 提 供 の 有 無 個 別 同 意 取 得 は ポップアップ ダイアログを 出 す 2012 Taosoftware Co., Ltd. All rights reserved. 37

2012/8 スマートフォン プライバシー イニシアティブ~ 利 用 者 情 報 の 適 正 な 取 扱 いとリテラシー 向 上 による 新 時 代 イノベー ション~ 個 人 情 報 及 びプライバシーを 保 護 しつつアプリ 提 供 者 等 がスマート フォンにおける 利 用 者 情 報 を 適 切 に 取 り 扱 うための 具 体 的 な 指 針 2013/9 スマートフォン プライバシー イニシアティブII 利 用 者 情 報 の 適 切 な 取 扱 いがなされているかどうか 等 を 運 用 面 技 術 面 から 第 三 者 が 検 討 する 仕 組 みの 提 言 2014/5スマートフォン プライバシー アウトルック 第 三 者 検 証 の 仕 組 みを 構 築 するに 当 たっての 諸 課 題 について 具 体 的 な 検 討 2015/4スマートフォン プライバシー アウトルックII プライバシーポリシーの 作 成 掲 載 に 係 る 実 態 調 査 を 行 うとともに 第 三 者 検 証 に 係 る 実 証 実 験 Next 引 き 続 き 第 三 者 検 証 実 運 用 に 向 けた 検 討 参 考 資 料 : スマートフォン プライバシー アウトルックIIの 公 表 http://www.soumu.go.jp/menu_news/s-news/01kiban08_02000168.html 2014 Taosoftware Co., Ltd. All right reserved. 38

法 に 反 していなければ 問 題 ないは 間 違 い 海 外 展 開 にも 注 意 プライバシー 侵 害 について 考 える 自 分 の 子 供 や 親 が 安 心 して 使 えるかを 考 える TIPS: 個 人 情 報 という 言 葉 を 使 うと 法 律 がという 話 にな り 進 展 しないので 個 人 情 報 という 言 葉 は 使 用 しな い 総 務 省 ドキュメントでは 利 用 者 情 報 という 言 葉 を 使 っている 2012 Taosoftware Co., Ltd. All rights reserved. 39

利 用 規 約 と 一 緒 にしない 会 社 のプライバシーポリシーと 同 じにしない アプリケーション 毎 にプライバシーポリシーを 作 成 する 2013 Taosoftware Co., Ltd. All right reserved. 40

2014 Taosoftware Co., Ltd. All right reserved. 41

セキュリティの 学 習 方 法 2 冊 のセキュリティ 本 AnCole 最 低 限 知 っておきたい 事 ファイルアクセス コンポーネントアクセス HTTPS 通 信 不 必 要 なパミッション 第 三 者 モジュール ライセンス 脆 弱 性 マルウェア プライバシー プライバシポリシ プライバシーポリシーを 作 成 何 の 情 報 を 何 の 目 的 で 取 得 するのか また 第 三 者 提 供 について ダイアログによる 同 意 取 得 2014 Taosoftware Co., Ltd. All right reserved. 42

タオソフトウェア 株 式 会 社 2013 Taosoftware Co., Ltd. All right reserved. 43