この頃、セキュリティ界隈で
Appleの対応に不満噴出、反発した研究者が相次ぎゼロデイの脆弱性を公表(1/2 ページ)
安全性とプライバシー重視の姿勢を強調するApple。ところがそのセキュリティ問題への対応を巡って研究者から不満の声が続出している。同社製品にゼロデイ(未知・未解決)の脆弱性を見つけて報告しても反応が鈍く、他社に比べて対応が悪すぎるというのだ。
セキュリティ研究者のillusionofchaosことデニス・トカレフ氏は9月24日のブログで、AppleのiOSに存在する4件の脆弱性に関する詳細を公表した。いずれもAppleのセキュリティバウンティプログラム(脆弱性情報に賞金を支払う制度)を通じて2021年3月10日~5月4日に報告した脆弱性だった。
ところがトカレフ氏によると、そのうち3件は最新バージョンのiOS 15.0でもまだ修正されないままだという。1件は14.7で修正されたが、Appleのセキュリティ情報ページには記載されていなかった。
この情報が「隠蔽された」と感じたトカレフ氏が問いただしたところAppleは、手違いがあったので次回の更新の際に記載すると約束したという。「以来、3回のリリースがあったが、そのたびに約束が破られた」とトカレフ氏は憤る。
「10日前に説明を求め、説明がなければ私の研究を公表すると通告した。そのリクエストが無視されたので、私は予告した通り実行に移した。私の行動は責任ある情報公開のガイドラインに沿っている」
トカレフ氏が報告した脆弱性は、App Storeからインストールしたアプリを通じてユーザーのデータが不正アクセスされる恐れがあるなど、個人情報の流出を招きかねないものだった。
セキュリティ業界では一般的に、外部の研究者がメーカーに脆弱性を報告してから修正されるまでの期間を3カ月とする目安がある。問題が深刻で、影響が広範囲に及ぶなどの事情で対応に時間がかかる場合は発見者との緊密な連携が求められる。GoogleやMicrosoftなどはバウンティプログラムを通じて多額の賞金を贈呈するとともに、こうした研究者の貢献を評価する姿勢をアピールしている。
Copyright © ITmedia, Inc. All Rights Reserved.
この頃、セキュリティ界隈で
海外のセキュリティ関連ニュースを追い続けている鈴木聖子さんによる、最近のセキュリティニュースブリーフィング。隔週でお届けします。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
肖像画をChatGPTに読み込ませて出力→加工して納品 委託先による著作権侵害で、小学館「サライ.jp」が謝罪
-
2
経営「AIでラクして早く帰って」→社員「帰らない」 工数最大9割減のDeNAも悩むAI効率化の壁
-
3
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
4
「POPOPO」サービス終了 開始から約半年
-
5
東京ゲームショウのグッズがメルカリに続々出品 「ビジネスデイなのに」など批判の声
-
6
生成AIで物議のレベルファイブ、東京ゲームショウ当日の様子は……現地を見てきた
-
7
「セーラームーンに似ている」 生成AIを使った化粧品の広告が物議 メーカーは謝罪と広告の撤去を発表
-
8
ドローン攻撃を受けたAWS中東データセンター、半年の復旧作業の末に「一部データは回復不能」
-
9
「不気味の谷を越えた」? 中国の美男美女型ロボット「U1」話題 286万円から
-
10
ニチレイ、計5万件超の個人情報漏えいを確認 7月のサイバー攻撃で
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR