第3回 デバッグ情報にご用心!
杉山 俊春
株式会社ユービーセキュア
技術本部 VEXグループ リーダー
兼 セキュリティオーディットコンサルタント
2011/6/6
(Illustrated by はるぷ)
| 「もいちどイチから! HTTP基礎訓練中」でWebアプリケーションの脆弱性と対策について学んだクウが、今度はAndroidの世界に挑戦。Android特有の問題、PCや従来の携帯電話向けのWebアプリとの違いや対策について紹介します。(編集部) |
暗号化しているはずのパスワードが……
勇んでAndroidアプリの開発に取りかかったクウだが、一度ならず二度までも、思わぬ穴を付かれてクウヤにパスワードを見られてしまった。果たして三度目の正直はなるのか……?
| クウ | 「今度は完璧! USBデバッグでの接続でも何でもやってみたまえ!」 |
| ユウヤ | 「ほー、大した自信だな」 |
| クウ | 「今度はちゃんと暗号化したのだ♪」 |
| ユウヤ | 「まあ、見てやろう。貸してみ?」 |

ユウヤは、クウのAndroid端末を自分のPCに繋ぎ、USBデバッグを使って端末内を調べ始めた。
| ユウヤ | 「……うむ。確かに暗号化してあるな」 |
| クウ | 「でしょー♪ これなら大丈夫なはず♪」 |
| ユウヤ | 「けど、『yuya-baka!』っていうパスワードはちょっと趣味悪いな」 |
| クウ | 「え! なんで?!」 |

| クウ | 「なんで? 暗号化してあるんでしょ?」 |
| ユウヤ | 「まあ、その前に、パスワードについて何か言うことは?」 |
| クウ | 「う……ごめんなさい。絶対に大丈夫だ!っていう自信があったからそういうパスワードに……」 |
| ユウヤ | 「まあいいか……」 |
| クウ | 「でも、なんで分かったの? 暗号解読とか今の一瞬でしたの??」 |
| ユウヤ | 「ふむ。まあ、今回は教えてやるか」 |
クウはユウヤのPCを見た。そこには、暗号化しているはずのパスワードがそのまま表示されていた。
| クウ | 「なんで……。これって何か特別なことしたの??」 |
| ユウヤ | 「まあ、なんだ。頑張れ」 |
ユウヤの画面に表示されていたのは以下のようなものである。
| 図1 ユウヤの閲覧している画面(クリックすると拡大します) |
ユウヤのPC上に表示されていた画面は、Android端末上のシステムのログを閲覧する「logcat」コマンドの実行画面である。Android SDKがインストールされているPCからUSBデバッグでAndroid端末へ接続することで、logcatコマンドの閲覧が可能となる。logcatコマンドの実行は、以下のいずれかのコマンドをコマンドプロンプトなどで入力すればよい。
adb logcat |
Android端末上のシステムログには、システム内のアプリケーションの動作ログや、Androidアプリケーションの“標準出力”“エラー出力”などが出力される。そのシステムログの中に、パスワードのような重要な情報が誤って出力されてしまっていたことになる。
| 第2回へ | 1/3 |
| Index | |
| デバッグ情報にご用心! | |
| Page1 暗号化しているはずのパスワードが…… |
|
| Page2 たかがログ出力、されどログ出力 |
|
|
Page3 使いこなせば楽しく便利なデバッグ機能 |
イチから始める! Androidセキュリティ バックナンバー
| イチから始める! Androidセキュリティ 連載インデックス |
TechTargetジャパン
Security&Trust フォーラム 新着記事
- 官民連携の情報共有を真面目に考える (2012/2/22)
2月は情報セキュリティ月間。先の情報セキュリティ政策会議でテーマの1つとなった「情報共有」について考察します - PEフォーマットを解釈せよ! (2012/2/17)
引き続き、シェルコードがWindows APIを呼び出す方法に迫っていきます。さあ心してアセンブリを読み進めましょう! - ユーザーの履歴情報は誰のもの? (2012/2/14)
スマートフォンアプリによるユーザーの情報収集活動はなお盛ん。タイムラインでも熱い議論が続きました - Facebook タイムライン利用時の「鉄則」 (2012/2/9)
ユーザーインターフェイスの変更措置に伴い浮上した、Facebookの「過剰な情報提供」のリスクと対策とは
|
|
@IT 新着記事
キャリアアップ
スポンサーからのお知らせ
- - PR -
イベントカレンダー
- - PR -
お勧め求人情報
転職/派遣情報を探す
**先週の人気講座ランキング**
〜 Android編 〜
ホワイトペーパー(TechTargetジャパン)
ソリューションFLASH

