【 ここから本文 】

オープンソース

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示



[米国]
グーグル、Webアプリのセキュリティ検査ツールをオープンソースで公開

XSS攻撃などを許すコーディング上の問題を抽出

(2008年07月04日)

 米国Googleは7月1日、自社で使用しているセキュリティ・テスト用ツール「Ratproxy」をオープンソース・ソフトウェアとして公開した。

 Ratproxyは、Webアプリケーションをテスト対象とするセキュリティ・ツール。クロスサイト・スクリプティング(XSS)攻撃を許してしまうエラーや、キャッシングの問題を引き起こすエラーなど、さまざまなコーディング上の問題を検出する機能を備えている。

Ratproxyによるセキュリティ評価の例

 Ratproxyは、スタイルシートで使われるJavaScriptコードもチェックする。また、SSL(Secure Socket Layer)スキャンなどの機能もサポートしている。

 Googleは、Ratproxyをオープンソース・ライセンス「Apache License 2.0」の下で無料提供する。「われわれがこのツールをオープンソースとして公開することに決めたのは、情報セキュリティ・コミュニティへの価値ある貢献になると考えたからだ。このツールは、Webにまつわるセキュリティ問題へのコミュニティの理解を促すだろう」と、Googleのミカル・ザレウスキー(Michal Zalewski)氏は同社ブログに記している。

 Ratproxyは、Googleの開発者向けサイト「Google Code」からダウンロードできる。なお、Apache License 2.0の下でライセンスされたコードは、商用アプリケーションを含む派生ソフトウェアに組み込むことが可能だが、コードの由来を明記する必要がある。

 Ratproxyの現時点のバージョンは1.51(ベータ版)で、パッシブ型のモードで動作する。これは、攻撃をシミュレートする大量のトラフィックをツール実行時に生成しないようにするためだと、Zalewski氏は説明している。ちなみに、これに対してアクティブ型スキャナは、アプリケーション・パフォーマンスの問題を引き起こす場合がある。

 もっとも、パッシブ・モードで動作することには欠点もある。問題個所としてハイライト表示される領域の中に、セキュリティ上の欠陥の原因ではないものが含まれることだ。この点はZalewski氏も認めており、収集した情報の分析はセキュリティ専門家に任せるよう助言している。

 米国の標準化団体WASC(Web Application Security Consortium)による2006年の調査によると、調査対象の3万1,373サイトのうち、85.57%にXSS攻撃への脆弱性が、26.38%にSQLインジェクションへの脆弱性がそれぞれ見つかった。データ損失につながる問題についても、15.70%のサイトで指摘されている。

 こうしたなか、多くのセキュリティ・ベンダーは、強力なセキュリティ・ツールを求めるニーズへの対応に重点を置き始めた。また、それと同時に、大手IT企業がセキュリティ専業ベンダーを買収する動きも相次いでいる。

 IBMとHewlett-Packard(HP)は昨年、ともにセキュリティ専業ベンダーを買収した。IBMが買収したのは、Webアプリケーションの脆弱性スキャン、データ保護、コンプライアンス監査を手がける米国Watchfireだ。対するHPは、Webアプリケーションの脆弱性検出機能やコンプライアンス監査機能を提供していたソフトウェアの開発会社で、Watchfireと競合する米国SPI Dynamicsを手に入れた。ちなみに、HPがSPI Dynamics買収を明らかにしたのは、IBMによるWatchfire買収発表のわずか2週間後だった。

(Jeremy Kirk/IDG News Serviceロンドン支局)




関連記事

▲ページの先頭へ戻る


連載

【連載】エンタープライズ・オープンソース[ベスト・セレクション]

エンタープライズ・オープンソース[ベスト・セレクション](全8回)

業務アプリ、ネットワーク、セキュリティ……分野ごとの“雄”を一挙紹介

第1回:業務アプリケーション
第2回:ネットワーク
第3回:プラットフォーム/ミドルウェア
第4回:セキュリティ
第5回:モニタリング
第6回:ストレージ管理
第7回:開発言語
第8回:開発ツール

Videoインタビュー

リーナス・トーバルス氏が語る「Linuxの魅力、Vistaの弱点」

リーナス・トーバルス氏が語る「Linuxの魅力、Vistaの弱点」

Linuxの生みの親がVistaについて忌憚なく言及

ホワイトペーパー

「Borland SilkPerformer」(ボーランド)

予想外のアクセス集中によるシステム・ダウンをどう防ぐか?

期間限定の月額ライセンスで低コストを実現した負荷テスト・ツール

「Borland StarTeam」(ボーランド)

増えてきた遠隔地との共同開発だが、課題は山積。どう解決するか?

今、構成・変更管理ツールが注目されている理由

キーパーソン

GPLv3は企業ユーザーへの「招待状」――FSF代表ストールマン氏が強調

「プロプライエタリ製品はビジネスの革新を妨げる!」

「ベンダー・ロックインを回避し、公平な競争社会を」

IPA OSSセンター長の田代氏が強調

「FLOSSのインパクトに今から備えよ」

LinuxWorldでグーグルのスタイン氏が熱弁

Wikipediaの創始者が語る検索エンジンの理想像

「ユーザーは検索エンジンのアルゴリズムを知る権利がある」

「OSSコミュニティの仕事はソフトだけでは終わらない」

“コモンズ”のレッシグ氏がLinuxイベントで強調


スペシャル・フォーカス

オープンソースが「開発系」で強い理由

開発者とOSSの良好な関係を生むエコシステム

オープンソース非採用の理由、英国の場合は「顧客からの要請」と「ライセンス上の制約」

ソフト開発会社の多くはオープンソースを支持

レッドハットとノベル、企業向けLinuxのアップデート版をそれぞれ発表

いずれも次期メジャー・リリースまでの「つなぎ的」製品として各種機能を拡充

サン、Solarisのオープンソース版「OpenSolaris 2008.05」を正式リリース

オープンソース・プロジェクト開始から3年、初の非開発者向け

【Gartner調査】2010年にはSaaSプロバイダーの90%がOSSを利用

ソフトウェアの調達コスト引き下げがねらい

サン、買収後初のアップグレード版「MySQL 5.1」をリリースへ

パーティショニング/イベント・スケジューリング機能などを強化

OSS業務アプリケーション

オープンソースVoIP「Asterisk」エンタープライズ展開の現実味

大規模企業はOSSのメリットを電話においても享受できるか

フリーソフト/オープンソース・グループウェアという「選択肢」

メリットは価格の安さとカスタマイズの自由度の高さ

「オープンソース業務アプリケーション」の時代

エンタープライズ・レベルの注目ソフトを12分野で一挙紹介

キャッチアップ

AT&T、「Android」への支持を表明

「グーグル製品以外のアプリも提供できる保証が得られたため」と同社

Linuxコードのコントリビューター、今では大半が企業勤務者

カーネルへの貢献はRed Hat、Novell、IBMの3社で全体の28.4%

マイクロソフトの「情報公開」にオープンソース・コミュニティから失望の声

「相互運用性原則はお題目にすぎない」

レッドハットとノベル、Linuxを標的にした特許侵害訴訟に直面

Linuxにかかわる初の特許侵害訴訟、ノベルは訴訟却下の申し立てを検討

「GPLv3」の最終ドラフトが公開――正式版リリースは6月29日

マイクロソフトのLinux特許問題にも対応

「オープンソース・ソフトのセキュリティ・バグは1,000行に1件」

国土安全保障省の外郭団体が明らかに

非営利団体のOSA、オープンソース・ソフトの相互運用に向けて本格始動

今後の活動内容と新プロジェクトもあわせて発表

Weekly Ranking

集計期間:08/30〜09/05



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国