リリースのたびに、銀行アプリをペネトレーションテスト。

アプリを主要チャネルとする銀行・フィンテック企業向け。Ostorlabはリリースごとにログインし、顧客がダウンロードするビルドをテストし、資金を動かすAPIまで追跡します。

  • 侵入する:ログイン、ワンタイムコード、多要素認証
  • 突破する:TLSピンニングと難読化を施したリリースビルド
  • 深く入り込む:口座や決済の背後にあるAPIとビジネスロジック
  • 証明する:AIエージェントによる各検出結果に、再実行できる動作するエクスプロイト
Ostorlabのリサーチ

Banking Report 2025:モバイル金融の中核にあるセキュリティ

上位500以上のモバイルバンキングアプリを分析した、調査の第2版です。10年以上前のコードベース、バックエンドの集中化、本番アプリで繰り返し見つかるセキュリティ上の欠陥を取り上げています。

  • 50%+のアプリにAPIキー、トークン、認証情報などのハードコードされたシークレット
  • 46%のアプリが古いライブラリを使用
  • 20%のアプリが今も平文のHTTPを使用

数値はOstorlab Banking Report 2025(上位500以上のモバイルバンキングアプリの調査)によるものです。

バンキングレポートを読む
攻撃対象領域

銀行アプリが攻撃される場所

攻撃者は本人確認とお金が動くフローを狙います。Ostorlabがリリースごとに各フローで何をテストするかをご紹介します。

  • ログインと多要素認証

    リスク
    ログイン、ワンタイムコード、ステップアップ認証のロジックに欠陥があると、アカウント乗っ取りにつながります。
    Ostorlabがテストする内容
    SMS、TOTP、メールによるワンタイムコードを含め、テスト用アカウントでログインし、その背後の認証ロジックをテストします。
  • 口座開設とKYC

    リスク
    口座開設時に撮影した本人確認書類や自撮り画像が端末に残ることがあります。
    Ostorlabがテストする内容
    書類や自撮り画像がどこに書き込まれ、キャッシュされ、ログに記録されるか、保存時に保護されているかを確認します。
  • 決済と送金

    リスク
    送金の背後にあるAPIには、お金を動かすビジネスロジックがあります。
    Ostorlabがテストする内容
    TLSピンニングがあってもアプリの通信を傍受し、決済の背後にあるAPIとビジネスロジックをテストします。
  • 受取人の管理

    リスク
    受取人の追加や変更は、不正送金の前によく見られる手順です。
    Ostorlabがテストする内容
    動作中のアプリで受取人のフローを実行し、その背後のAPI呼び出しに認可やロジックの欠陥がないかテストします。
  • セッション管理

    リスク
    ストレージ、ログ、スクリーンショットに漏れたトークンは、顧客のセッションの再利用を許します。
    Ostorlabがテストする内容
    ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べます。
  • 口座へのアクセス

    リスク
    隠しエンドポイント、クライアント側のチェック、安全でないディープリンクやWebViewは口座データを露出させる可能性があります。
    Ostorlabがテストする内容
    回避可能なクライアント側の制御、隠しエンドポイント、WebViewやディープリンク経由のインジェクション経路を見つけます。

すべての検出結果に、開発者がすぐ対応できる証拠が付きます

  • 逆コンパイルしたソースのコンテキスト
    サードパーティ製コンポーネントを含め、リスクの発生源を示します
  • ファイルシステムの証拠
    何が、どこに、いつ書き込まれたかを示します
  • 関数呼び出しのカバレッジ
    影響を受けるコードパスが実際に実行されたことを示します
  • 再実行できるエクスプロイト
    AIエージェントによる各検出結果に、再実行できる動作するエクスプロイト
プラットフォーム

銀行向けの主要機能

銀行のセキュリティチームからよく質問されるOstorlabプラットフォームの機能です。詳しくは各機能のページをご覧ください。

コンプライアンスとベンダー評価

監査人とベンダー評価のための証拠

Ostorlabは、監査人が確認するフレームワークのセキュリティ要件に照らしてアプリをテストできるよう支援し、リリースをまたいで証拠として再利用できるレポートを提供します。

テストと証拠作成を支援する要件

  • 欧州
    オペレーショナル・レジリエンス、ネットワークセキュリティ、データ保護、強力な顧客認証
    • DORA
    • NIS2
    • GDPR
    • PSD2 SCA
  • 英国
    銀行と決済事業者のオペレーショナル・レジリエンス
    • FCA SYSC 15A
    • PRA SS1/21
  • 米国
    セキュリティテスト、顧客データの保護、サイバーセキュリティプログラム
    • FFIEC
    • GLBA
    • NYDFS 23 NYCRR 500
  • 中東
    サウジアラビア、UAE、カタール、バーレーンの中央銀行サイバーセキュリティ枠組み
    • SAMA Cyber Security Framework
    • CBUAE
    • QCB
    • CBB (Bahrain)
  • アフリカ
    モロッコ、エジプト、ナイジェリア、南アフリカ、ケニアの中央銀行規制とデータ保護規則
    • Bank Al-Maghrib
    • CBE (Egypt)
    • CBN Cybersecurity Framework
    • SARB / PA Joint Standard 2
    • POPIA
    • CBK Cybersecurity Guidance
  • アジア太平洋
    シンガポール、香港、インド、日本、オーストラリアのテクノロジーリスクと情報セキュリティの規則
    • MAS TRM
    • HKMA
    • RBI
    • FISC
    • APRA CPS 234
  • 中南米
    ブラジルのサイバーセキュリティとデータ保護の規則
    • BCB
    • LGPD
  • 国際標準
    決済カードデータとモバイルアプリのセキュリティ
    • PCI DSS
    • OWASP MASVS

Ostorlab自身のセキュリティ

Ostorlabは、セキュリティ基準を対象とするSOC 2 Type IIレポート(対象期間:2024年11月18日~2025年4月18日。今期の監査を実施中)を取得しています。管理策、ポリシー、資料の請求方法はトラストセンターに掲載しています。

トラストセンターを見る

データの保管地域

Enterpriseプランでは、データを保管する地域を選べます。

  • 米国
  • 欧州連合
  • GCC
  • アジア太平洋

オンプレミス

自社ネットワークの内側からスキャンを実行するため、本番前のアプリやAPIを外部に公開する必要はありません。

オンプレミススキャンについて

世界中のセキュリティチームから信頼されています

業界の専門家が私たちのプラットフォームを好んで使用する理由をご覧ください

4.8 / 5
FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

Ostorlabが御社の銀行アプリをどのようにテストするかご覧ください

デモを予約して、チームと一緒にスキャンを確認し、セキュリティやベンダー評価に関するご質問にお答えします。まずはストアのアプリを無料でスキャンすることもできます。