ブラウザセキュリティとは、ネットワーク化されたデータやコンピュータシステムをプライバシー侵害やマルウェアから保護するために、インターネットセキュリティをウェブブラウザに適用することです。ブラウザのセキュリティエクスプロイトではJavaScriptが使用されることが多く、Adobe Flash [2]を使用した二次ペイロードによるクロスサイトスクリプティング(XSS)[1]が使用されることもあります。セキュリティエクスプロイトでは、すべてのブラウザ(Google Chrome [3]、Microsoft Internet Explorer [4]、Mozilla Firefox [5]、Opera [6]、Safari [7] など)で一般的に悪用される脆弱性(セキュリティホール)も悪用されることがあります。
安全
Web ブラウザは、次の 1 つ以上の方法で侵害される可能性があります。
- オペレーティングシステムが侵害され、マルウェアが特権モードでブラウザのメモリ空間を読み取り/変更する[8]
- オペレーティング システムでバックグラウンド プロセスとして実行されているマルウェアが、特権モードでブラウザーのメモリ領域を読み取り/変更しています。
- メインブラウザの実行ファイルはハッキングされる可能性がある
- ブラウザコンポーネントがハッキングされる可能性がある
- ブラウザプラグインはハッキングされる可能性がある
- ブラウザのネットワーク通信はマシンの外部から傍受される可能性がある[9]
ブラウザは上記のいずれの違反も認識せず、安全な接続が確立されていることをユーザーに表示する場合があります。
ブラウザがウェブサイトと通信するたびに、ウェブサイトは通信の一環としてブラウザに関する情報を収集します(少なくとも、配信するページのフォーマットを処理するためです)。[10]ウェブサイトのコンテンツに悪質なコードが挿入されている場合、または最悪の場合、そのウェブサイトが悪質なコードをホストするように特別に設計されている場合、特定のブラウザに固有の脆弱性により、この悪質なコードがブラウザ アプリケーション内で意図しない方法でプロセスを実行する可能性があります(ブラウザ通信からウェブサイトが収集する情報の 1 つはブラウザの ID であり、特定の脆弱性が悪用される可能性があることを覚えておいてください)。[11]攻撃者が訪問者のマシンでプロセスを実行できるようになると、既知のセキュリティ脆弱性を悪用して、攻撃者は「感染した」システムへの特権アクセス(ブラウザがすでに特権アクセスで実行されていない場合)を取得し、マシンまたは被害者のネットワーク全体でさらに多様な悪質なプロセスとアクティビティを実行できるようになります。[12]
ウェブブラウザのセキュリティ侵害は、通常、保護を回避してポップアップ広告を表示することが目的です。[13]ウェブバグ、クリックジャッキング、ライクジャッキング(Facebookの「いいね! 」ボタンがターゲットにされる)などのツールを使用して、インターネットマーケティングまたは個人情報の盗難、ウェブサイト追跡、またはユーザーの意志に反してウェブ分析を行うために個人を特定できる情報(PII)を収集します。 [14] [15] [16] [17] HTTP Cookie、ゾンビCookie、またはFlash Cookie(ローカル共有オブジェクトまたはLSO)などのツールを使用します。[ 2]アドウェア、ウイルス、トロイの木馬などのスパイウェア(クラッキングによってユーザーのパソコンにアクセスするため)、またはマン・イン・ザ・ブラウザ攻撃を使用したオンラインバンキングの盗難を含むその他のマルウェアをインストールします。
Chromiumウェブブラウザの脆弱性に関する詳細な調査によると、不適切な入力検証(CWE-20)と不適切なアクセス制御(CWE-284)がセキュリティ脆弱性の最も発生しやすい根本原因であることが示されています。[18]さらに、この調査時点で調査された脆弱性のうち、106件の脆弱性は、サードパーティライブラリの脆弱なバージョンを再利用またはインポートしたためにChromiumで発生しました。
ウェブブラウザソフトウェア自体の脆弱性は、ブラウザソフトウェアを最新の状態に保つことで最小限に抑えることができますが[19]、基盤となるオペレーティングシステムがルートキットなどによって侵害された場合は十分ではありません。[20]スクリプト、アドオン、Cookieなどのブラウザのサブコンポーネント[21] [22] [23]は特に脆弱であり(「混乱した代理人問題」)、対処する必要があります。
多層防御の原則に従うと、完全にパッチが適用され正しく構成されたブラウザでは、ブラウザ関連のセキュリティ問題が発生しないことを保証するのに十分ではない可能性があります。たとえば、ルートキットは、誰かが銀行の Web サイトにログインしているときにキー入力をキャプチャしたり、 Web ブラウザとの間のネットワーク トラフィックを変更して中間者攻撃を実行したりする可能性があります。DNS ハイジャックまたはDNS スプーフィングは、Web サイト名を誤って入力した場合に誤検出を返したり、一般的な検索エンジンの検索結果を改ざんしたりするために使用される場合があります。RSPlugなどのマルウェアは、システムの構成を変更して不正な DNS サーバーを指すようにするだけです。
ブラウザは、より安全なネットワーク通信方法を使用して、これらの攻撃の一部を防ぐことができます。
- DNS : DNSSecおよびDNSCrypt。たとえば、Google Public DNSやOpenDNSなどのデフォルト以外のDNS サーバーを使用します。
- HTTP :デジタル署名された公開鍵証明書または拡張検証証明書を使用したHTTP SecureおよびSPDY。
境界防御は、通常、ファイアウォールと、悪意のある Web サイトをブロックし、ファイルのダウンロードに対してウイルス対策スキャンを実行するフィルタリング プロキシ サーバーの使用を通じて行われ、悪意のあるネットワーク トラフィックがブラウザーに到達する前にブロックするためのベスト プラクティスとして、大規模な組織で一般的に実装されています。
ブラウザセキュリティの話題は、ブラウザエクスプロイトフレームワークプロジェクト[24]などの組織全体の創設を生み出すほどに成長し、表面上はブラウザやネットワークシステムの脆弱性をテストするために、ブラウザセキュリティを侵害するためのツールを収集するプラットフォームを作成しました。
プラグインと拡張機能
ブラウザのプラグインや拡張機能はブラウザ自体の一部ではありませんが、攻撃対象領域を広げ、一般的に悪用されるAdobe Flash Player、Adobe (Acrobat) Reader、Javaプラグイン、ActiveXの脆弱性を露出させます。研究者[25]は、特にプラグアンドプレイ設計に依存しているさまざまなウェブブラウザのセキュリティアーキテクチャを徹底的に研究しました。この研究では、16の一般的な脆弱性タイプと19の潜在的な緩和策が特定されました。マルウェアは、Internet Explorerの場合のブラウザヘルパーオブジェクトなど、ブラウザ拡張機能として実装されることもあります。 [26]他のさまざまなエクスプロイトでは、本物に見えるように設計されたWebサイトに、代わりにマルウェアペイロードをダウンロードするための視覚的な合図として設計された不正な「Adobe Flashを更新」ポップアップが含まれていました。 [ 27] Google ChromeやMozilla Firefoxなどの一部のブラウザは、安全でないプラグインをブロックしたり、ユーザーに警告したりできます。
アドビフラッシュ
2009 年 8 月のSocial Science Research Networkの調査によると、Flash を使用している Web サイトの 50% が Flash クッキーも使用していましたが、プライバシー ポリシーでそのことがほとんど明らかにされておらず、プライバシー設定のユーザー コントロールも不足していました。[28]ほとんどのブラウザーのキャッシュと履歴の削除機能は、Flash Player がローカル共有オブジェクトを独自のキャッシュに書き込むことに影響を与えず、ユーザー コミュニティは、HTTP クッキーよりも Flash クッキーの存在と機能についてあまり認識していません。[29]そのため、HTTP クッキーを削除し、ブラウザーの履歴ファイルとキャッシュを消去したユーザーは、コンピューターからすべての追跡データを消去したと信じていますが、実際には Flash の閲覧履歴が残っています。手動で削除するだけでなく、Firefox の BetterPrivacy アドオンを使用して Flash クッキーを削除できます。[2] Adblock Plus を使用すると、特定の脅威をフィルター処理できます[13]また、Flashblock を使用すると、信頼できるサイトのコンテンツを許可する前にオプションを提供できます。[30]
チャーリー・ミラーはコンピュータセキュリティ会議CanSecWestで「Flashをインストールしない」ことを推奨した[31] 。他のセキュリティ専門家もAdobe Flash Playerをインストールしないかブロックすることを推奨している[32]。
パスワードセキュリティモデル
ウェブページの内容は任意であり、アドレスバーに表示されているドメイン名を所有するエンティティによって制御されます。HTTPS が使用されている場合、ネットワークにアクセスできる攻撃者が途中でページの内容を変更するのを防ぐために暗号化が使用されます。ウェブページにパスワード フィールドが表示された場合、ユーザーはアドレスバーを見て、アドレスバーのドメイン名がパスワードを送信する正しい場所であるかどうかを判断する必要があります。[33]たとえば、Google のシングル サインオン システム (YouTube.com などで使用) の場合、ユーザーはパスワードを入力する前に、アドレスバーに「https://accounts.google.com」と表示されていることを常に確認する必要があります。
侵害されていないブラウザは、アドレスバーが正しいことを保証します。この保証は、ブラウザが通常フルスクリーンモードに入るときにアドレスバーが通常表示される場所の上に警告を表示する理由の1つであり、フルスクリーンのWebサイトが偽のアドレスバーを使用して偽のブラウザユーザーインターフェイスを作成することができないようにするためです。[34]
ブラウザの強化
最小権限のユーザーアカウント(管理者権限なし)でインターネットを閲覧すると、 Webブラウザのセキュリティ脆弱性がオペレーティングシステム全体を侵害する可能性が制限されます。 [35]
Internet Explorer 4以降では、ActiveXコントロール、アドオン、ブラウザ拡張機能 をさまざまな方法でブロックリスト[36] [37] [38]および許可リスト[39] [40]に登録できます。
Internet Explorer 7には「保護モード」が追加されました。これはWindows Vistaのセキュリティサンドボックス機能であるMandatory Integrity Controlを適用することでブラウザを強化する技術です。[41] Google Chromeは、オペレーティングシステムへのWebページアクセスを制限するサンドボックスを提供します。 [42]
Googleに報告され[43]、Googleによって確認されたマルウェアの疑いのあるサイトは、特定のブラウザでマルウェアをホストしているとフラグが付けられます。[44]
最新のブラウザを強化するサードパーティの拡張機能やプラグインがあり、 [45]古いブラウザやオペレーティングシステム用のものもあります。NoScriptなどのホワイトリストベースのソフトウェアは、プライバシーに対するほとんどの攻撃に使用されるJavaScriptとAdobe Flashをブロックし、ユーザーが安全であるとわかっているサイトのみを選択できるようにします。AdBlock Plusもホワイトリスト広告フィルタリングルールのサブスクリプションを使用しますが、ソフトウェア自体とフィルタリングリストの管理者の両方が、デフォルトで一部のサイトが事前設定されたフィルターを通過できるようにしていることで論争を呼んでいます。[46] US -CERTはNoScriptを使用してFlashをブロックすることを推奨しています。[47]
ファジング
現代のウェブブラウザは、脆弱性を発見するために広範囲にわたるファジングを受けています。Google ChromeのChromiumコードは、Chromeセキュリティチームによって15,000コアで継続的にファジングされています。[48] Microsoft EdgeとInternet Explorerについては、Microsoftは製品開発中に670マシン年でファジングテストを実行し、10億のHTMLファイルから4000億を超えるDOM操作を生成しました。[49] [48]
参照
参考文献
- ^ Maone, Giorgio . 「NoScript :: Firefox のアドオン」。Mozillaアドオン。Mozilla Foundation。
- ^ abc 「BetterPrivacy :: Firefox のアドオン」。Mozilla Foundation。[永久リンク切れ ]
- ^ Messmer, Ellen および NetworkWorld。「Google Chrome が「Dirty Dozen」の脆弱なアプリリストでトップに」[永久リンク切れ ]。2010 年 11 月 19 日閲覧。
- ^ Bradly, Tony. 「It's Time to Finally Drop Internet Explorer 6」Wayback Machineに 2012 年 10 月 15 日にアーカイブ。2010 年 11 月 19 日閲覧。
- ^ Keizer, Greg. Firefox 3.5 の脆弱性が確認される Archived 28 October 2010 at the Wayback Machine . 2010年11月19日閲覧。
- ^ Skinner, Carrie-Ann. Opera がブラウザの「重大な」ホールを修復 Archived 20 May 2009 at the Wayback Machine . 2010 年 11 月 19 日閲覧。
- ^ 「ブラウザ」。Mashable 。 2011年9月2日時点のオリジナルよりアーカイブ。2011年9月2日閲覧。
- ^ Smith, Dave (2013年3月21日). 「Yontoo Trojan: 新しいMac OS Xマルウェアがアドウェア経由でGoogle Chrome、Firefox、Safariブラウザに感染」IBT Media Inc. 2013年3月24日時点のオリジナルよりアーカイブ。 2013年3月21日閲覧。
- ^ Goodin, Dan. 「MySQL.com の侵害により訪問者がマルウェアにさらされる」The Register。2011 年 9 月 28 日時点のオリジナルよりアーカイブ。2011年9 月 26 日閲覧。
- ^ Clinton Wong. 「HTTP トランザクション」. O'Reilly. 2013 年 6 月 13 日時点のオリジナルよりアーカイブ。
- ^ 「PC がマルウェアに感染しているかどうかを確認する 9 つの方法」。2013 年 11 月 11 日時点のオリジナルよりアーカイブ。
- ^ 「Symantec Security Response Whitepapers」。2013年6月9日時点のオリジナルよりアーカイブ。
- ^ ab Palant, Wladimir . 「Adblock Plus :: Firefox のアドオン」. Mozilla アドオン. Mozilla Foundation .
- ^ 「Facebookの「いいね!」や招待に関するプライバシー調査」CBCニュース、2010年9月23日。2012年6月26日時点のオリジナルよりアーカイブ。2011年8月24日閲覧。
- ^ Albanesius, Chloe (2011年8月19日). 「ドイツの代理店がFacebookの「いいね!」ボタンの使用を禁止」. PC Magazine . 2012年3月29日時点のオリジナルよりアーカイブ。 2011年8月24日閲覧。
- ^ McCullagh, Declan (2010 年 6 月 2 日)。「Facebook の「いいね」ボタンがプライバシーの監視を呼ぶ」CNET ニュース。2011 年 12 月 5 日時点のオリジナルよりアーカイブ。2011年12 月 19 日閲覧。
- ^ Roosendaal, Arnold (2010 年 11 月 30 日)。「Facebook が全員を追跡・追跡: いいね!」SSRN 1717563。
- ^ Santos, JCS; Peruma, A.; Mirakhorli, M.; Galstery, M.; Vidal, JV; Sejfia, A. (2017 年 4 月)。「アーキテクチャ セキュリティ戦術に関連するソフトウェアの脆弱性を理解する: Chromium、PHP、Thunderbird の実証的調査」。2017 IEEE 国際ソフトウェアアーキテクチャ会議 (ICSA)。pp. 69–78。doi :10.1109 / ICSA.2017.39。ISBN 978-1-5090-5729-0. S2CID 29186731。
- ^ バーモント州。「Web ブラウザ攻撃」。2012 年 2 月 13 日時点のオリジナルよりアーカイブ。2012年4 月 11 日閲覧。
- ^ 「Windows ルートキットの概要」(PDF) 。Symantec。2013年 5 月 16 日時点のオリジナル(PDF)からアーカイブ。2013年4 月 20 日閲覧。
- ^ 「クロスサイトスクリプティング攻撃」。2013年5月15日時点のオリジナルよりアーカイブ。 2013年5月20日閲覧。
- ^ Lenny Zeltser. 「Web ブラウザーとアドオンに対する攻撃の軽減」。2013 年 5 月 7 日時点のオリジナルよりアーカイブ。2013年5 月 20 日閲覧。
- ^ Dan Goodin (2013 年 3 月 14 日). 「SSL 復号認証クッキーに対する 2 つの新たな攻撃」。2013 年 5 月 15 日時点のオリジナルよりアーカイブ。2013年5 月 20 日閲覧。
- ^ "beefproject.com". 2011年8月11日時点のオリジナルよりアーカイブ。
- ^ Santos, Joanna CS; Sejfia, Adriana; Corrello, Taylor; Gadenkanahalli, Smruthi; Mirakhorli, Mehdi (2019). 「プラグアンドプレイソフトウェアアーキテクチャのアキレス腱: グラウンデッドセオリーに基づくアプローチ」。 2019年第27回ACM欧州ソフトウェアエンジニアリング会議合同会議およびソフトウェアエンジニアリングの基礎に関するシンポジウムの議事録。ESEC /FSE 2019。ニューヨーク、ニューヨーク、米国: ACM。pp. 671–682。doi :10.1145/3338906.3338969。ISBN 978-1-4503-5572-8. S2CID 199501995.
- ^ 「Symantec Endpoint Protection でブラウザ ヘルパー オブジェクトをブロックまたはログに記録するルールを作成する方法」。Symantec.com。2013 年 5 月 14 日時点のオリジナルよりアーカイブ。2012年4 月 12 日閲覧。
- ^ Aggarwal, Varun (2021年4月30日). 「速報:50のインドニュースポータルの偽サイトが騙されやすい読者を誘惑」The Economic Times CIO。2023年2月26日時点のオリジナルよりアーカイブ。 2023年2月26日閲覧。
- ^ Soltani, Ashkan; Canty, Shannon; Mayo, Quentin; Thomas, Lauren; Hoofnagle, Chris Jay (2009 年 8 月 10 日)。「Soltani, Ashkan, Canty, Shannon, Mayo, Quentin, Thomas, Lauren および Hoofnagle, Chris Jay: Flash クッキーとプライバシー」。SSRN 1446862 。
- ^ 「ローカル共有オブジェクト - 「Flash Cookie」」。電子プライバシー情報センター。2005 年 7 月 21 日。2010 年 4 月 16 日時点のオリジナルよりアーカイブ。2010年3 月 8 日閲覧。
- ^ Chee, Philip . 「Flashblock :: Firefox のアドオン」. Mozilla アドオン. Mozilla Foundation . 2013 年 4 月 15 日時点のオリジナルよりアーカイブ。
- ^ 「Pwn2Own 2010: Charlie Miller とのインタビュー」 2010年3月1日。2011年4月24日時点のオリジナルよりアーカイブ。2010年3月27日閲覧。
- ^ 「専門家、Adobe Flash のポリシーは危険だと語る」 2009 年 11 月 12 日。2011 年 4 月 26 日時点のオリジナルよりアーカイブ。2010年3 月 27 日閲覧。
- ^ John C. Mitchell . 「ブラウザ セキュリティ モデル」(PDF) 。2015年 6 月 20 日時点のオリジナルよりアーカイブ(PDF) 。
- ^ 「フィッシング攻撃に HTML5 フルスクリーン API を使用する » Feross.org」。feross.org。2017年12 月 25 日時点のオリジナルよりアーカイブ。2018 年5 月 7 日閲覧。
- ^ 「最小権限のユーザー アカウントの使用」。Microsoft。2009年 6 月 29 日。2013 年 3 月 6 日時点のオリジナルよりアーカイブ。2013 年4 月 20 日閲覧。
- ^ 「Internet Explorer で ActiveX コントロールが実行されないようにする方法」 。Microsoft。2014 年 12 月 2 日時点のオリジナルよりアーカイブ。2014年11 月 22 日閲覧。
- ^ 「Internet Explorer セキュリティ ゾーン レジストリ エントリ (上級ユーザー向け)」。Microsoft。2014年 12 月 2 日時点のオリジナルよりアーカイブ。2014年11 月 22 日閲覧。
- ^ 「古い ActiveX コントロールのブロック」。Microsoft。2014年11 月 29 日時点のオリジナルよりアーカイブ。2014 年11 月 22 日閲覧。
- ^ 「Internet Explorer のアドオン管理とクラッシュ検出」。Microsoft。2009年 10 月 8 日。2014 年 11 月 29 日時点のオリジナルよりアーカイブ。2014 年11 月 22 日閲覧。
- ^ 「Windows XP Service Pack 2 で Internet Explorer アドオンを管理する方法」。Microsoft。2014年 12 月 2 日時点のオリジナルよりアーカイブ。2014 年11 月 22 日閲覧。
- ^ Matthew Conover. 「Windows Vista セキュリティ モデルの分析」(PDF)。Symantec Corporation。2008年 5 月 16 日時点のオリジナル(PDF)からアーカイブ。2007 年10 月 8 日に取得。
- ^ 「ブラウザセキュリティ: Google Chrome からの教訓」 2009 年 8 月。2013 年 11 月 11 日時点のオリジナルよりアーカイブ。
- ^ 「悪質なソフトウェア (URL) を Google に報告する」。2014 年 9 月 12 日時点のオリジナルよりアーカイブ。
- ^ 「Google Safe Browsing」。2014年9月14日時点のオリジナルよりアーカイブ。
- ^ 「Web ブラウザを安全に保護する 5 つの方法」ZoneAlarm 2014 年 5 月 8 日。2014 年 9 月 7 日時点のオリジナルよりアーカイブ。
- ^ 「Adblock Plus はまもなくブロックする広告の数を減らす - SiliconFilter」 Siliconfilter.com、2011 年 12 月 12 日。2013 年 1 月 30 日時点のオリジナルよりアーカイブ。2013年4 月 20 日閲覧。
- ^ 「Web ブラウザのセキュリティ保護」。2010 年 3 月 26 日時点のオリジナルよりアーカイブ。2010 年3 月 27 日閲覧。
- ^ ab Sesterhenn, Eric; Wever, Berend-Jan; Orrù, Michele; Vervier, Markus (2017 年 9 月 19 日). 「ブラウザ セキュリティ ホワイトペーパー」(PDF)。X41D SEC GmbH。2022年 2 月 1 日時点のオリジナルよりアーカイブ(PDF) 。2018 年8 月 31 日閲覧。
- ^ 「Microsoft Edge のセキュリティ強化 (IT プロフェッショナル向け Microsoft Edge)」。Microsoft。2017年 10 月 15 日。2018 年 9 月 1 日時点のオリジナルよりアーカイブ。2018年8 月 31 日閲覧。
さらに読む
- エリック・セスターヘン。ヴェーバー、ベレンド・ヤン。オルー、ミケーレ。マルクス・ヴェルヴィエ(2017年9月19日)。 「ブラウザ セキュリティ ホワイト ペーパー」(PDF)。 X41D SEC GmbH。
- ハイデリヒ、マリオ。インフュール、アレックス。フェスラー、フェビアン。クライン、ニコライ。衣川正人(2017年11月29日)。 「Cure53 ブラウザ セキュリティ ホワイト ペーパー」(PDF)。キュア53。
