Adobe Systemsは米国時間2月25日、「Adobe Integrated Runtime(AIR)」を正式にリリースした。これについて、早くもセキュリティコミュニティーで懸念の声が上がっている。
以前は「Adobe Apollo」と呼ばれてきたAIRはランタイム環境である。このランタイム環境によって、開発者はHTMLやFlash、Ajax、Flexなどのツールを使ってデスクトップアプリケーションを構築できる。Nickelodeon Onlineなどがすでに、AIRを利用したアプリケーションを提供している。
だがセキュリティ専門家は、AIRアプリケーションによるローカルファイルへのアクセスに懸念を示している。Firefoxも先ごろ、攻撃者が標的にしたファイルシステムに遠隔からアクセスできる脆弱性を指摘されたところだ。このような懸念を緩和するため、Adobeはサンドボックス環境を実装している点を強調しているが、Adobeのドキュメンテーションでは、このサンドボックス環境はウェブブラウザのサンドボックスほど安全ではないと説明している。
Adobeはさらに、AIRアプリケーションはデジタル署名が必要と説明しているが、この認証手法では自己署名することが可能だ。それだけではなく、多くのユーザーが警告を無視して信用できないアプリケーションを動かすことが予想される。
また、クロスサイトスクリプティング(CSS)、SQLインジェクション、ローカルリンクインジェクションの可能性もある。これらの脅威はAIRに限ったものではないが、開発者は保護機能が弱いAIRのサンドボックスのみに依存しているうちに、間違ったセキュリティ感覚を見につけてしまう可能性がある。
Adobeでは、「Introduction to AIR security」という説明的な記事と「AIR Security」というホワイトペーパー(PDFファイル)を公開している。しかし、SANS Internet Storm Centerに掲載されたレポートで、著者のLenny Zeltser氏は、「多くの開発者がAIRのセキュリティのベストプラクティスを知らないか、または故意にショートカットしてエンドユーザーを危険にさらすか、どちらかだろう」と予想している。
この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ
関連情報
-
アドビ、「AIR 1.0」と「Flex 3.0」をリリース
アドビシステムズは、ウェブアプリケーションのオフライン利用を可能にするソフトウェア「AIR 1.0」と、オープンソースのアプリケーション開発ツール「Flex 3.0」をリリースした。 - アドビ、SQLite Consortiumに参加で開発を支援 [From CNET Japan]
- マイクロソフト、Silverlight 2のベータ第1版を間もなくリリースへ [From CNET Japan]
- Adobe Systems
「セキュリティ」 のバックナンバー
-
ISPの悪質サイトブロックと「通信の秘密」
セキュアコンピューティングジャパンのカンファレンスに登壇したNTTPCコミュニケーションズの小山覚氏は、法律が許せばISPが悪質サイトへのアクセスをブロックすることで、ユーザーのセキュリティレベルを向上させられるのではないかと訴えている。 -
ヴイエムウェアが複数の脆弱性への修正パッチを公開
-
「Google Chrome」に初のセキュリティ上の脆弱性
-
US-CERT、SSH鍵を使ったLinuxシステムへの攻撃を警告
-
Ubuntuにセキュリティパッチ--ユーザーに適用を呼びかけ
- セキュリティ 一覧へ »
ZDNet Japan Essential Topic
-
【今注目のIT企業は何を考える…??】
オススメIT系求人情報も毎週月曜日更新! -
コラボレーション基盤特集
Notes置換とバージョンアップの情報はこちら
企画特集
-
ログ管理ソリューション特集
セキュリティ、コンプライアンス対策で注目度アップ! -
ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何? -
Webセキュリティ特集
Web2.0時代の脅威へ対抗するためのソリューションとは? -
ZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ! -
サーバ仮想化・グリーン化の利点を最大化!
そ多機能・高価値なNetAppストレージの秘密とは -
Techno Exchange
RackableとCTCの地球にやさしい関係 -
「シンプル」&「低コスト」な運用管理
IT運用管理に関するアンケート実施中! -
APC SOLUTIONS FORUM 2008をレポート
電源、冷却の効率化によるエネルギー削減とは? -
セキュリティ対策レベルテスト公開!
自社のセキュリティのウイークポイントはドコ? -
Secure Web
Web2.0時代にプロアクティブなセキュリティを実現!! -
【ログ管理】Logstorage、SecureEagle/SIM
内部統制のためのソリューションを紹介! -
IronPort Sシリーズ
Webからの脅威に関する課題の3つの解決方法
ZDNet Japan イベント
- 開催日:2008年9月29日(月)
- イベント一覧へ»