Play Integrity API(旧称SafetyNet)[ 1 ]は、セキュリティに敏感なアプリケーションをサポートし、DRMを強制するためにGoogle Play サービスが提供する複数のアプリケーション プログラミング インターフェイス(API)で構成されています。現在、これらの API には、デバイスの整合性検証、アプリ検証、reCAPTCHA、および Web アドレス検証が含まれています。認証を実行するために DroidGuard と呼ばれる環境を使用します。[ 2 ]
SafetyNet Attestation API [ 3 ]は SafetyNet 傘下の API の 1 つで、デバイスの完全性が損なわれていないことを検証します。[ 4 ] [ 5 ] [ 6 ]実際には、 LineageOSなどの非公式 ROM はアテステーションに失敗し、API を必要とするサードパーティ アプリ (主に銀行) で非準拠 ROM を使用することをユーザーが妨げます。このため、競合するモバイル オペレーティングシステムの市場参入を阻害する独占的行為だと考える人もいます。[ 7 ]
Googleサーバーへのネットワーク接続が必要で、ハードウェア署名を検証します。チェック項目には、ブートローダーのロック解除状態、ROM署名、カーネル文字列の確認、AVB2.0およびdm-verityアテステーションの使用などが含まれます。チェックが成功すると、Google Playはデバイスを「認定済み」とマークします。アテステーションはDroidGuard()と呼ばれる環境で実行されますcom.google.android.gms.unstable。[ 2 ]
SafetyNet Attestation API(SafetyNet傘下の4つのAPIのうちの1つ)は非推奨となりました。[ 8 ] 2023年10月6日現在 、Google は、2025 年 1 月末までにPlay Integrity APIに置き換える予定でした。[ 8 ] [ 9 ]移行は2025 年 5 月 20 日に終了し、更新されていないアプリケーションは動作しなくなりました。[ 10 ]これらの認証は Google Play サービスによって提供されるため、 AOSPのような無料のAndroid 環境では利用できません。そのため、開発者は API が利用可能であることを要求し、AOSP ビルドでの実行を拒否することができます。
同じ傘下にあるPlay Protectは、Androidデバイスから「脆弱な」アプリを見つけて削除し、アプリを保存する仕組みです。マルウェアを含むアプリをスキャンすることを目的としていますが、DRMに準拠していないアプリも検出します。[ 11 ]
複数のグループが SafetyNet と Play Integrity API を批判している。[ 12 ]批判の内容には、Android のハードウェア認証 API などの代替手段と比較して保護が弱いという点が含まれる。ハードウェア認証 API は、 GrapheneOSのようなより安全な Android オペレーティングシステムとの互換性を維持しながら、より強力な検証形式を提供する。[ 13 ] [ 14 ]
批評家たちは、これは事実上開発者にGoogle独自のサービスへの依存を強いることで競争を阻害し、AndroidエコシステムにおけるGoogleの独占を強化し、プライバシー重視の代替オペレーティングシステムを不利にすると主張した。[ 15 ]
ユーザーは、脆弱なデバイスの漏洩したフィンガープリントを使用して認証を欺くMagisk / KernelSU / APatch用のPlay Integrity Fixモジュールなどのツールも開発している。 [ 16 ] [ 17 ]
さらに、この認証の有効性に疑問を呈する声もあり、Googleが約束したレベルのセキュリティは実現されておらず、むしろ有意義なセキュリティ対策というよりは、ベンダーロックインの一形態として機能していると主張する者もいる。活動家たちはまた、この認証がデジタル市場法などの独占禁止法や競争法に違反する可能性があるとの懸念も表明している。
{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク)