Chrome 2.0のセキュリティ対策は?
米GoogleのWebブラウザの最新版「Google Chrome 2.0」には、新機能が幾つか追加され、動作速度の向上が図られている。では、セキュリティについてはどうなのだろう?
Webセキュリティの脅威の高まりを受けて、ブラウザベンダー各社は後れを取るまいと懸命に対策に取り組んでいる。実際、MicrosoftのInternet Explorer 8(IE8)にも、多数のセキュリティ機能が追加されている。GoogleもChrome 2.0に幾つか新しいセキュリティ機能を追加した。例えば、クロスサイトリクエストフォージェリ(CSRF)やクリックジャック攻撃に対する対策などだ。CSRFとは、Webアプリケーションにログイン済みのユーザーに不要なアクションの実行を強要するという攻撃手法。CSRF攻撃への対策として、Chrome 2.0では、サーバがステートを変更する可能性のあるPOSTリクエストについては発信元情報が送られるようになっている。
「例えば、銀行であれば、リクエストをチェックして、それが攻撃者のサイトからではなく自社のサイトからのものであることを確認できる」とChrome担当のソフトウェアエンジニア、アダム・バース氏は説明している。同氏によると、その際に発信元情報が役立つという。
CSRF対策のほか、GoogleはChrome 2.0にHTML5のPostMessageのサポートを追加し、Webサイトの開発者がよりセキュアなマッシュアップアプリケーションを開発できるようにしている。
「最近では、マッシュアップを実行するサイトにアクセスしたり、興味深いガジェットを入手したりといったことが珍しくなくなっている。例えば、ポニーの群れがダンスするなど、ちょっとしたクールなガジェットがあれば、ポニー好きの人たちは自分のWebページにポニーを置きたいと思うだろう。わたしも自分のWebページにポニーを置いたら素敵だろうと思う。だが、そのガジェットにわたしのパスワードをかぎまわるようなことはさせたくない。そうした場合、PostMessage APIを使えば、ポニーガジェットとやり取りはできるが、わたしのWebページ内のそのほかの領域にアクセスしたり、直接コントロールしたりといった権限をこのガジェットに与えずに済む」とChromeの製品マネジャー、イアン・フェッテ氏は説明している。
さらにGoogleはIE8の前例にならい、Chrome 2.0にクリックジャック攻撃対策を追加したほか、新規タブページからサムネールを削除する機能を追加することでプライバシーの強化を図っている。
Googleは2008年9月にChromeブラウザを初めて公開した際、レンダリングエンジンのサンドボックス化など、セキュリティ機能の高さをアピールしようとした。だがその後、同社は幾つかトラブルにも見舞われた。Chromeが利用しているWebKitに脆弱性が見つかったのを皮切りに、セキュリティコミュニティーによるテストが進むにつれ、ほかにも同ブラウザの各種の脆弱性が発見されたのだ。
なおGoogleは今後に関して、IEにあるようなセキュリティゾーン機能のほか、ユーザーインタフェース内からJavaScriptを無効にする機能については、「当面、追加する計画はない」と語っている。ただし、攻撃防止に必要とみられる場合、JavaScriptはコマンドラインを介して無効にできる。
「われわれはGoogle Chromeの開発に際して、ユーザーが何か操作をしたり設定を行なったりしなくてもデフォルトの状態でできる限りセキュリティを高めるというアプローチを取ってきた」とフェッテ氏は語っている。
Editorial items that were originally published in the U.S. Edition of “eWEEK” are the copyrighted property of Ziff Davis Enterprise Inc. Copyright (c) 2011. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
佐川急便、不正アクセスで個人情報流出か 送り主・届け先の氏名や住所など、約100日分の荷物データ対象
-
2
睡眠中に「ピンクノイズ」を聞くと“脳内ゴミ”の洗い流しが強まる? 米MITが人間で実験 Science系列誌で発表
-
3
免許証の悪用防止で申し込み集中 JICCがアプリ受付を一時休止 タイムズカー漏えいの影響か
-
4
「写真で一言 ボケて」きょう午後8時にサービス終了 18年・1億超のボケに幕
-
5
免許証の悪用防ぐ届出集中、CIC・JICCで手続き遅延 タイムズカー情報流出直後に
-
6
アンケート結果をダウンロードしたら他社の従業員情報が…… ベネフィット・ワン、1万3460人分漏えい
-
7
「Gポイント」不正アクセスで一時停止 「会員識別子」約7万件漏えいか KDDI不正会計問題のジー・プランが運営
-
8
日本原子力機構に不正アクセス 研究者の顔写真付き身分証など漏えい
-
9
ドラッグ&ドロップ操作ミスで……TOPPAN、損保ジャパン契約者17万人分のデータを他社に誤送付
-
10
セイコーマート、会員のほぼ半数に当たる情報漏えい 約57万人分
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR