2016.07.31(日)

クラウド型日本語入力システムは入力文字が漏えいする危険性(IIJ)

脆弱性と脅威 脅威動向

株式会社インターネットイニシアティブ(IIJ)は12月17日、IMEのオンライン機能利用についてブログで注意喚起を発表した。最近の日本語入力プログラムでは、常時インターネット接続を必要とするクラウド関連の機能が実装されることが増えてきた。便利な機能であるが、入力した文字情報が漏えいする危険性もある。なお、ここでいうクラウド関連の機能は、「ユーザ辞書の外部サーバへの保存(辞書同期)」および「外部サーバからの変換候補の取得(クラウド変換)」を指している。

ユーザ辞書には自動学習によりデータが蓄積されるため、意図していない単語が登録されていることがある。たとえば、入力の手間を省くために自分のクレジットカード番号を「くれじっと1」と単語登録している場合などだ。辞書同期機能を使う場合は、これを外部のサーバに保存することになるため、保護に使われる認証情報の管理には注意を払う必要がある。また、クレジットカード番号など送信されると困る情報を扱う場合はIMEを無効化したり、こういった情報を辞書登録しないということを心掛けて利用する必要があるとしている。

クラウド変換の場合には、外部サーバから変換候補を得る仕組みから分かるとおり、入力されたデータは外部に送信される。文章を入力すると、その内容が逐一サーバに送信され、各定時には入力対象のアプリケーション名とユーザのセキュリティ識別子(SID)が同時に送信される。この情報を第三者が何らかの方法で入手した場合、再構築することで重要な情報が漏えいする可能性がある。

なお、IMEが無効で半角英数字のみ入力可能な状態では送信されない。ブログでは、特に企業などの組織において、IMEで取り扱う情報を組織内部にとどめておくべきと判断した場合は、組織内のソフトウェアの利用・管理方針などと照らし合わせた上で「ユーザ環境の設定により当該機能を利用しないように徹底する」「組織境界に設置されたファイアウォールなどで、当該機能の通信を禁止する」といった対策を検討するよう勧めている。
《吉澤 亨史》

編集部おすすめの記事

特集

脆弱性と脅威 アクセスランキング

  1. 政府が「ポケモンGO」に関する注意喚起を発表、9つの注意点を記載(NISC)

    政府が「ポケモンGO」に関する注意喚起を発表、9つの注意点を記載(NISC)

  2. Android端末を狙うリダイレクトサイト、4万5千以上確認(Dr.WEB)

    Android端末を狙うリダイレクトサイト、4万5千以上確認(Dr.WEB)

  3. Ruby on Rails において Render メソッドの実装不備により遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report)

    Ruby on Rails において Render メソッドの実装不備により遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report)

  4. トロイの木馬型マルウェアが仕込まれたAndroid版「Pokemon GO」に注意喚起(McAfee)

  5. 「Apache Struts 1」利用に早急な切り替えを呼びかけ--JVN登録状況(IPA)

  6. 位置情報連携型ゲームのプレイにおける注意喚起、個人情報の流出や非正規アプリも(NTTドコモ、KDDI、ソフトバンク、TCA)

  7. 「AirDroid」のWebインタフェースに未対応のXSS脆弱性(JVN)

  8. TFTPサーバやMS SQLサーバに対するアクセスが増加(警察庁)

  9. 「Pokemon GO」で身元バレの可能性、個人情報の管理に注意

  10. 2013年にサポートが終了している「Apache Struts1」に複数の脆弱性(JVN)

アクセスランキングをもっと見る

★~(=^・ω・^)ノ☆★ Scanもアップグレードしませんか?7月末まで Scan PREMIUM が最大 5,000 円割引となるキャンペーンを実施中 ★★
★~(=^・ω・^)ノ☆★ Scanもアップグレードしませんか?7月末まで Scan PREMIUM が最大 5,000 円割引となるキャンペーンを実施中 ★★

登録すれば、記事一覧、人気記事ランキング、BASIC 会員限定記事はもちろんのこと、掲載された全ての限定コンテンツに、フルアクセスが可能となります。

×