リリースのたびに、銀行アプリをペネトレーションテスト。
アプリを主要チャネルとする銀行・フィンテック企業向け。Ostorlabはリリースごとにログインし、顧客がダウンロードするビルドをテストし、資金を動かすAPIまで追跡します。
- 侵入する:ログイン、ワンタイムコード、多要素認証
- 突破する:TLSピンニングと難読化を施したリリースビルド
- 深く入り込む:口座や決済の背後にあるAPIとビジネスロジック
- 証明する:AIエージェントによる各検出結果に、再実行できる動作するエクスプロイト
銀行やフィンテック企業に信頼されています
Banking Report 2025:モバイル金融の中核にあるセキュリティ
上位500以上のモバイルバンキングアプリを分析した、調査の第2版です。10年以上前のコードベース、バックエンドの集中化、本番アプリで繰り返し見つかるセキュリティ上の欠陥を取り上げています。
- 50%+のアプリにAPIキー、トークン、認証情報などのハードコードされたシークレット
- 46%のアプリが古いライブラリを使用
- 20%のアプリが今も平文のHTTPを使用
数値はOstorlab Banking Report 2025(上位500以上のモバイルバンキングアプリの調査)によるものです。
バンキングレポートを読む銀行アプリが攻撃される場所
攻撃者は本人確認とお金が動くフローを狙います。Ostorlabがリリースごとに各フローで何をテストするかをご紹介します。
ログインと多要素認証
- リスク
- ログイン、ワンタイムコード、ステップアップ認証のロジックに欠陥があると、アカウント乗っ取りにつながります。
- Ostorlabがテストする内容
- SMS、TOTP、メールによるワンタイムコードを含め、テスト用アカウントでログインし、その背後の認証ロジックをテストします。
口座開設とKYC
- リスク
- 口座開設時に撮影した本人確認書類や自撮り画像が端末に残ることがあります。
- Ostorlabがテストする内容
- 書類や自撮り画像がどこに書き込まれ、キャッシュされ、ログに記録されるか、保存時に保護されているかを確認します。
決済と送金
- リスク
- 送金の背後にあるAPIには、お金を動かすビジネスロジックがあります。
- Ostorlabがテストする内容
- TLSピンニングがあってもアプリの通信を傍受し、決済の背後にあるAPIとビジネスロジックをテストします。
受取人の管理
- リスク
- 受取人の追加や変更は、不正送金の前によく見られる手順です。
- Ostorlabがテストする内容
- 動作中のアプリで受取人のフローを実行し、その背後のAPI呼び出しに認可やロジックの欠陥がないかテストします。
セッション管理
- リスク
- ストレージ、ログ、スクリーンショットに漏れたトークンは、顧客のセッションの再利用を許します。
- Ostorlabがテストする内容
- ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べます。
口座へのアクセス
- リスク
- 隠しエンドポイント、クライアント側のチェック、安全でないディープリンクやWebViewは口座データを露出させる可能性があります。
- Ostorlabがテストする内容
- 回避可能なクライアント側の制御、隠しエンドポイント、WebViewやディープリンク経由のインジェクション経路を見つけます。
すべての検出結果に、開発者がすぐ対応できる証拠が付きます
- 逆コンパイルしたソースのコンテキストサードパーティ製コンポーネントを含め、リスクの発生源を示します
- ファイルシステムの証拠何が、どこに、いつ書き込まれたかを示します
- 関数呼び出しのカバレッジ影響を受けるコードパスが実際に実行されたことを示します
- 再実行できるエクスプロイトAIエージェントによる各検出結果に、再実行できる動作するエクスプロイト
銀行向けの主要機能
銀行のセキュリティチームからよく質問されるOstorlabプラットフォームの機能です。詳しくは各機能のページをご覧ください。
- モバイルアプリのペネトレーションテストAgentic Deep Scanがリリースごとにストア版をテストし、必要な手動ペネトレーションテストの工数を削減します。詳しく見る
- 認証、2FA、OTPテスト用アカウントでログイン、ワンタイムコード、ステップアップ認証をテストし、認証の変更を安心してリリースできます。詳しく見る
- APIとバックエンドのセキュリティTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile Shielding Scan実機でアプリのシールドを確認し、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- シークレットの検出アプリやその通信に埋め込まれたAPIキー、トークン、認証情報を攻撃者より先に見つけます。詳しく見る
- マルウェアとレジリエンス顧客データを危険にさらす悪意ある依存関係、不審なバックエンド、危険なSDKの挙動を見つけます。詳しく見る
- プライバシーコンプライアンスアプリが収集・共有する個人データをGDPRやCCPAに照らして把握でき、誤検知は5%未満です。詳しく見る
- Autofixモバイルの検出結果に対する修正案とプルリクエストを受け取り、再スキャンで修正を確認できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
監査人とベンダー評価のための証拠
Ostorlabは、監査人が確認するフレームワークのセキュリティ要件に照らしてアプリをテストできるよう支援し、リリースをまたいで証拠として再利用できるレポートを提供します。
テストと証拠作成を支援する要件
- 欧州オペレーショナル・レジリエンス、ネットワークセキュリティ、データ保護、強力な顧客認証
- DORA
- NIS2
- GDPR
- PSD2 SCA
- 英国銀行と決済事業者のオペレーショナル・レジリエンス
- FCA SYSC 15A
- PRA SS1/21
- 米国セキュリティテスト、顧客データの保護、サイバーセキュリティプログラム
- FFIEC
- GLBA
- NYDFS 23 NYCRR 500
- 中東サウジアラビア、UAE、カタール、バーレーンの中央銀行サイバーセキュリティ枠組み
- SAMA Cyber Security Framework
- CBUAE
- QCB
- CBB (Bahrain)
- アフリカモロッコ、エジプト、ナイジェリア、南アフリカ、ケニアの中央銀行規制とデータ保護規則
- Bank Al-Maghrib
- CBE (Egypt)
- CBN Cybersecurity Framework
- SARB / PA Joint Standard 2
- POPIA
- CBK Cybersecurity Guidance
- アジア太平洋シンガポール、香港、インド、日本、オーストラリアのテクノロジーリスクと情報セキュリティの規則
- MAS TRM
- HKMA
- RBI
- FISC
- APRA CPS 234
- 中南米ブラジルのサイバーセキュリティとデータ保護の規則
- BCB
- LGPD
- 国際標準決済カードデータとモバイルアプリのセキュリティ
- PCI DSS
- OWASP MASVS
Ostorlab自身のセキュリティ
Ostorlabは、セキュリティ基準を対象とするSOC 2 Type IIレポート(対象期間:2024年11月18日~2025年4月18日。今期の監査を実施中)を取得しています。管理策、ポリシー、資料の請求方法はトラストセンターに掲載しています。
トラストセンターを見るデータの保管地域
Enterpriseプランでは、データを保管する地域を選べます。
- 米国
- 欧州連合
- GCC
- アジア太平洋
非常に効率的なチームで、サポートエンジニアは非常に優秀で知識が豊富です。製品は常に進化しており、彼らはお客様の意見を非常に真剣に受け止めています。
独自の機能とパーソナライズされたアプローチを備えた信頼できる製品です。
このプラットフォームにより、社内のモバイルアプリケーションを簡単かつ効率的に評価できました。オンボーディングはスムーズで、UIの動的自動化は素晴らしいです。
製品は私たちのニーズを完璧に満たしており、セットアップと使用が簡単です。チームの対応も非常に迅速です。
非常に専門的で技術的です。五つ星。素晴らしい成果です。
私たちはモバイルアプリケーションおよびウェブの脆弱性スキャンを提供する唯一のパートナーとしてOstorlabを選びました。非常に良いパートナーシップを築いています。
彼らのカスタマーサービスはトップクラスであり、製品は継続的に改善されています。
使いやすく、新しいアップデートでさらに良くなっています。また、対応が早く非常に効率的です。
素晴らしい製品で、カスタマーサービスも素晴らしく、非常に有用で正確かつ簡単に使用できます。
迅速なサポートとパーソナライズされた機能が強調されています。
MASTソリューションとしてOstorlabで非常に素晴らしい経験をしました。
非常に効率的なチームで、サポートエンジニアは非常に優秀で知識が豊富です。製品は常に進化しており、彼らはお客様の意見を非常に真剣に受け止めています。
独自の機能とパーソナライズされたアプローチを備えた信頼できる製品です。
このプラットフォームにより、社内のモバイルアプリケーションを簡単かつ効率的に評価できました。オンボーディングはスムーズで、UIの動的自動化は素晴らしいです。
製品は私たちのニーズを完璧に満たしており、セットアップと使用が簡単です。チームの対応も非常に迅速です。
非常に専門的で技術的です。五つ星。素晴らしい成果です。
私たちはモバイルアプリケーションおよびウェブの脆弱性スキャンを提供する唯一のパートナーとしてOstorlabを選びました。非常に良いパートナーシップを築いています。
彼らのカスタマーサービスはトップクラスであり、製品は継続的に改善されています。
使いやすく、新しいアップデートでさらに良くなっています。また、対応が早く非常に効率的です。
素晴らしい製品で、カスタマーサービスも素晴らしく、非常に有用で正確かつ簡単に使用できます。
迅速なサポートとパーソナライズされた機能が強調されています。
MASTソリューションとしてOstorlabで非常に素晴らしい経験をしました。
非常に効率的なチームで、サポートエンジニアは非常に優秀で知識が豊富です。製品は常に進化しており、彼らはお客様の意見を非常に真剣に受け止めています。
独自の機能とパーソナライズされたアプローチを備えた信頼できる製品です。
このプラットフォームにより、社内のモバイルアプリケーションを簡単かつ効率的に評価できました。オンボーディングはスムーズで、UIの動的自動化は素晴らしいです。
製品は私たちのニーズを完璧に満たしており、セットアップと使用が簡単です。チームの対応も非常に迅速です。
非常に専門的で技術的です。五つ星。素晴らしい成果です。
私たちはモバイルアプリケーションおよびウェブの脆弱性スキャンを提供する唯一のパートナーとしてOstorlabを選びました。非常に良いパートナーシップを築いています。
彼らのカスタマーサービスはトップクラスであり、製品は継続的に改善されています。
使いやすく、新しいアップデートでさらに良くなっています。また、対応が早く非常に効率的です。
素晴らしい製品で、カスタマーサービスも素晴らしく、非常に有用で正確かつ簡単に使用できます。
迅速なサポートとパーソナライズされた機能が強調されています。
MASTソリューションとしてOstorlabで非常に素晴らしい経験をしました。
Ostorlabが御社の銀行アプリをどのようにテストするかご覧ください
デモを予約して、チームと一緒にスキャンを確認し、セキュリティやベンダー評価に関するご質問にお答えします。まずはストアのアプリを無料でスキャンすることもできます。






