chanting an air of joyous bliss

普段の生活で見逃しがちな面白いことを書いていく
そんなブログです

情報セキュリティスペシャリスト 平成25年度秋季午後1問2

2016-11-26 12:50:21 | 情報処理試験
●全体
スマートフォンアプリのセキュアな開発設計について問われている
●ページ8
[スマホアプリの概要]
スマートフォンからインターネット経由でWebAPを呼び出す、ごく一般的なWebアプリケーションである
表1 スマホアプリとWebAPの動作概要(案)
一目見て、”予約案内機能”に問題があるように見える
何が問題かというと、スマホアプリ内の個人アドレス帳の全件をWebAPに送信していてる点だ。
不要な個人情報をWebAPに送信することは個人情報保護の観点から問題があるのではないだろうか?
●ページ9
[スマホアプリの利用者認証]
Bさんの考え1
固有の端末識別番号を用いて2回目以降の認証を行う
Bさんの考え1に対するC課長の見解
固有の端末識別番号は誰でも知りえる値であり、そのまま利用者認証に使うと他の端末で端末識別番号を利用されてサービスを不正利用される恐れがあるため、固有の端末識別番号を認証に使うことはできない
Bさんの考え2
固有の端末識別番号をもとにスマホアプリ内で鍵付きハッシュ関数で算出したハッシュ値を使う
Bさんの考え2に対するC課長の見解
スマホアプリをリバースエンジニアされると鍵を秘密にすることができないので、この方法を採用することはできない。一般的なPCサイトと同じ考えにするべき
-->
コメント    この記事についてブログを書く
  • Twitterでシェアする
  • Facebookでシェアする
  • はてなブックマークに追加する
  • LINEでシェアする
« 平成25年度秋季情報セキュリ... | トップ | VBAのMeオブジェクトで色々遊... »
最新の画像もっと見る

コメントを投稿

ブログ作成者から承認されるまでコメントは反映されません。

情報処理試験」カテゴリの最新記事