【IT】GithubにアップされたiOSのソースコードは本物――ただしiOS 9版のブートローダーで大きな危険はなし

■ このスレッドは過去ログ倉庫に格納されています
0001ノチラ ★2018/02/09(金) 14:21:16.08ID:CAP_USER
今週に入ってGitHubにiOSのソースコードの一部がアップロードされ、悪意あるハッカーが脆弱性を探すのに使われるのではないかという懸念が広がっていた。TechCrunchの取材に対し、Appleはこれが事実iOSのソースコードであることを確認した。ただし問題のソースコードはiOSの古いバージョンを作動させるソフトの一部だったという。

AppleがGithubに対しDMCAによる著作権違反通告を行ったため問題のファイルはすでに削除されている。しかしAppleが秘密保持に関してきわめてガードが固い企業として知られてきただけに、この件は精査に値するだろう。現在は削除されているとはいえ、ソースコードが本物であれば、すでに被害は発生してしまったのではないか?

iBootと名付けられたソースコードに最初に気づいたMotherboardなどが、iOSに関して著作がある専門家、Jonathan Levinに取材した。Levinはこれが本物らしいと認め、「大問題だ」と述べた。このソースコードは非常に短かいもので、おそらくiOSにおけるBIOSないしブートローダーと思われるが、Appleの手の内を知る手がかりになることは間違いない、という。

AppleはTechCrunchに対するコメント中で「3年前の古いソースコードがリークしたが、われわれのセキュリティーはソースコードを秘密にすることに依存するデザインではない。Appleのプロダクトには内容を保護するために多数のハードウェア、ソフトウェアのレイヤーが設けられている。効果的にこうした保護を受けるために、ユーザーは常にソフトウェアを最新の状態に保つことが推奨されている」と述べた。

事実、このソースコードが3年半前にリリースされたiOS 9に関するものらしいと判明してセキュリティー上の懸念は薄らいだ。Appleはその後、間違いなくソースコードを書き換えているはずだ。またApple自身の統計によれば、ほとんどのユーザー(93%)はiOS 10かそれ以降のリリースのOSを利用している。そうであっても、リークされたソースコードには最新のバージョンとの共通点が残っている恐れがある。これがiPhoneのセキュリティーに関してネガティブな影響を与える可能性はなかったのだろうか。

セキュリティー専門家のWill StrafachはTechCrunchの取材に対し「このソースコードはハッカーがiOSのブートローダーの働きを理解するために役立つだろう」と述べた。またAppleは知財権保護の観点からこのリークを苦々しく思っているはずだとした(DMCA通告についてはわれわれも上で触れた)。ただしStrafachはリークはiPhoneユーザーのセキュリティーに深刻な影響を与えるものではないとしてメールで以下のように述べた。

ユーザーに関していえば、このリークは特に利益も不利益も与えるものではない。Appleも述べているとおり、iOSのセキュリティーはソースコードを秘密にすることで守られているわけではない。iOSのブートローダー部分が人間に読みやすい形で記述されているというだけで、格別大きなリスクを含む部分はない。エンドユーザー・デバイスの内部はパスワードで保護され、暗号化されており、悪意の有無を問わず保護を迂回してアクセスすることは不可能だ

つまりiOSのセキュリティー守るためAppleは多数の保護レイヤーを設けるアプローチを採用しており、Githubにアップロードされたようなソースコードだけでそれを破るのは不可能だというわけだ。もちろんStrafachも適切に指摘しているとおり、Appleにとってこうしたリークは、公開されていた時間がごく短いとはいえ、大いに不快だっただろう。
http://jp.techcrunch.com/2018/02/09/2018-02-08-apple-addresses-ios-source-code-leak-says-it-appears-to-be-tied-to-three-year-old-software/

0002名刺は切らしておりまして2018/02/09(金) 14:23:46.72ID:fSNqz+bR
(女性)「身体が最高潮に達する瞬間を写真で捉えたい 」そう思っ(画像集)
http://kppkwq.bhms.com/201809_1.html

0003名刺は切らしておりまして2018/02/09(金) 14:25:58.46ID:GTgKGiLY
「ユーザーは常にソフトウェアを最新の状態に保つことが推奨されている」ww

0004名刺は切らしておりまして2018/02/09(金) 14:27:23.41ID:GTgKGiLY
セキュリティアップデートだけにしろよ

0005名刺は切らしておりまして2018/02/09(金) 14:28:34.57ID:WnTOFaP0
>われわれのセキュリティーはソースコードを秘密にすることに依存するデザインではない。

流石にユーザーのパスワードを公にしたり、パス無しで管理者ログインさせる企業の言うことは違うな。

0006名刺は切らしておりまして2018/02/09(金) 14:31:05.41ID:De459kdr
ギフハブ?

0007名刺は切らしておりまして2018/02/09(金) 14:46:07.14ID:6lWCXGUg
オープンソースでセキュリティーが落ちるようではLinux以下。

0008名刺は切らしておりまして2018/02/09(金) 15:00:10.06ID:6+CJhPUf
コードネーム=ASKA

0009名刺は切らしておりまして2018/02/09(金) 15:11:25.65ID:YYj05pJB
ギフハフってなんか闇の組織じゃなかった?
実在すんの?

0010名刺は切らしておりまして2018/02/09(金) 15:12:48.19ID:YYj05pJB

0011名刺は切らしておりまして2018/02/09(金) 15:19:29.33ID:8fPT8PKr
これは楽しみ。パクリがボロボロ出てきて大問題化したりして

0012名刺は切らしておりまして2018/02/09(金) 15:31:39.53ID:lEfqvVf3
このブートローダを使えば、自作のOSを動かせるようになるの?

0013名刺は切らしておりまして2018/02/09(金) 16:55:37.88ID:IskAc8f5
全部じゃないの

0014名刺は切らしておりまして2018/02/09(金) 16:58:40.19ID:dQ8HsJtA
ブートローダーなんてそうそう大幅には変えないから
今もほとんど同じだろ

0015名刺は切らしておりまして2018/02/09(金) 20:40:41.97ID:auR3TQbu
 
Androidのパクリだったら恥ずかしいw

0016名刺は切らしておりまして2018/02/09(金) 20:43:30.49ID:bQ6L4KmT
アプデのたびに動作を遅くするコードは無いんだろうな…

0017名刺は切らしておりまして2018/02/09(金) 21:03:44.75ID:HFrX4+bO
クックのケツを舐めて金もらってるTechCrunch様の全力擁護クッソワロwwwwwwww

0018名刺は切らしておりまして2018/02/10(土) 00:34:23.70ID:6aIpOUUA
俺も某商用ソフトのソースコードがアップされてたんで見た事がある
誰かが通報したら会社は本物じゃないって言ってたけどいつの間にか削除された
でも本物じゃないなら再アップしても問題無いよね
ビルドして無料で配布しても問題無いよね

■ このスレッドは過去ログ倉庫に格納されています