公開日 2022/08/22 11:47

TikTokアプリ内ブラウザ、全てのキー入力が監視されるリスク指摘【Gadget Gate】

TikTok側は反論も、コード注入は事実とコメント
多根清史
  • Twitter
  • FaceBook
  • LINE
あるセキュリティー研究者が、iOS用のTikTokアプリ内ブラウザが外部リンクを開くたび、すべてのキーボード入力や画面のタップが監視される可能性があると報告している。

Image:Konstantin Savusia/Shutterstock.com

先日、iOS用FacebookやInstagramアプリのユーザーが、アプリ内に組み込まれた独自ブラウザを使う場合は操作が監視されるリスクがあることが指摘されていた。今回の報告も、そのリスクを指摘したセキュリティー研究者のFelix Krause氏(元Google勤務)が個人ブログで公開したものだ。

それによるとiOS用TikTokアプリ内ブラウザは、外部ウェブサイトにJavaScriptコードを注入し、ユーザーがそのサイトとやりとりしている間の「すべてのキーボード入力とタップ」をTikTokが監視できる可能性があるとのことだ。これら入力には「パスワード、クレジットカード情報などを含む」とされている。

こうしたJavaScriptの注入は「サードパーティのウェブサイトにキーロガー(キー入力を記録するソフト)をインストールすることに相当する」という。もっともKrause氏は「アプリが外部サイトにJavaScriptを注入するからといって、そのアプリが悪意をもって何かを行っているとは限らない」とも付け加えている。そのデータがどこに転送され、どう使われているか、詳しく知る方法はないからだ。

さら自分の身を守りたいユーザーは、アプリからリンクを開くときは常に、デフォルトのブラウザ(iOSならSafari)で開く方法を提供しているかどうかを確認すべきだ、とも警告している。この方法は、調査対象となった全てのアプリで「TikTok以外は」提供しているとのことだ。

これに対してTikTok側は「レポートの結論は正しくなく、誤解を招くものだ」との声明を出している。「このコードを通じてキーストロークまたはテキスト入力を集めることはない。これはデバッグ、トラブルシューティング、およびパフォーマンスの監視のみに使われている」というのだ。

話はここで終わらない。複数のメディアがKrause氏の報告を取り上げているが、その1つであるThe New York Timesの記者が「TikTokの声明は完全に間違っている。研究者はTikTokがキー入力を収集したと主張しているわけではない。それ(キー入力の収集)が行われるかどうか分からないが、それを可能にするコードがあると指摘するのに多大な苦労をした」とコメントしているのだ。

たしかにKrause氏は「悪意ある何かを行っているとは限らない」との結論を述べており、TkiTokの主張と矛盾するものではない。逆に、TikTok側がデバッグやトラブルシューティング目的であれ、外部サイトにJavaScriptコードを注入していることが事実だと認めている格好だ。

かつてiOS 14ベータ版が公開された当時、TikTokアプリがクリップボードをリアルタイムで読み取ることが可視化され、その挙動は修正されることになった。アプリ開発企業もサービス向上のためにデータ収集の必要があるとはいえ、誤解を招く行いは控えた方がよさそうだ。

Source: Felix Krause
via: MacRumors

テック/ガジェット系メディア「Gadget Gate」のオリジナル記事を読む

この記事をシェアする

  • Twitter
  • FaceBook
  • LINE

トピック

クローズアップCLOSEUP
アクセスランキング RANKING
1 BRAVIAが空飛ぶ時代? 動画コンテンツの楽しみ方に押し寄せた大きな変化を指摘するソニーショップ店長。超大画面はさらに身近に
2 ネットワークオーディオに、新たな扉を開く。オーディオ銘機賞の栄えある“金賞”、エソテリック「Grandioso N1」の実力に迫る
3 Nothing、最大40%オフのウィンターセール開催
4 LG、世界初のDolby Atmos FlexConnect対応サウンドバー「H7」。オーディオシステム「LG Sound Suite」をCESで発表へ
5 「ゴジラAR ゴジラ VS 東京ドーム」を体験。目の前に実物大で現れる“圧倒的ゴジラ”の臨場感
6 衝撃のハイコスパ、サンシャインの純マグネシウム製3重構造インシュレーター「T-SPENCER」を試す
7 AVIOT、“業界最小クラス”のANC完全ワイヤレス「TE-Q3R」。LDAC、立体音響にも対応
8 ソニー「WH-1000XM5」に“2.5.1”アップデート。Quick AccessがApple Music/YouTube Musicに対応
9 「HDR10+ ADVANCED」が正式発表。全体的な輝度向上、ローカルトーンマッピングなど新機能も
10 クリプトン、左右独立バイアンプ機構のハイレゾ対応アクティブスピーカー「KS-55HG」新色 “RED”
12/19 11:02 更新
音元出版の雑誌
オーディオアクセサリー199号
季刊・オーディオアクセサリー
最新号
Vol.199
世界のオーディオアクセサリーブランド大全2025
特別増刊
世界のオーディオアクセサリーブランド大全2025
最新号
プレミアムヘッドホンガイドマガジン vol.23 2025冬
別冊・プレミアムヘッドホンガイドマガジン
最新号
Vol.23
プレミアムヘッドホンガイド Vol.33 2025 SUMMER
プレミアムヘッドホンガイド
(フリーマガジン)
最新号
Vol.33(電子版)
VGP受賞製品お買い物ガイド 2025年冬版
VGP受賞製品お買い物ガイド
(フリーマガジン)
最新号
2025年夏版(電子版)
DGPイメージングアワード2024受賞製品お買い物ガイド(2024年冬版)
DGPイメージングアワード受賞製品お買い物ガイド
(フリーマガジン)
最新号
2025年冬版(電子版)
WEB
  • PHILE WEB
  • PHILE WEB AUDIO
  • PHILE WEB BUSINESS
  • プレミアムヘッドホンガイド
  • ホームシアターCHANNEL
  • デジカメCHANNEL
AWARD
  • VGP
  • DGPイメージングアワード
  • DGPモバイルアワード
  • AEX
  • AA AWARD
  • ANALOG GPX