台湾のFSCと銀行公会:モバイルバンキングアプリを自主規制基準のとおりに診断しましょう。

銀行公会のモバイルアプリ規範は、モバイルアプリ基本資安検測基準の合格、アプリとアプリケーションサーバーのコードスキャンまたはブラックボックステスト、OWASP MASVS L2の確認を毎年求めています。また、root・脱獄の検知と非約定転送の制限、鍵の保管に関する厳格な規則も求めています。電子銀行安控基準はセッションのタイムアウトと取引の信頼レベルを追加し、FSCの2025年12月のレジリエンス藍図はセキュア・バイ・デザイン、SBOM、APIセキュリティを推進しています。Ostorlabは、アプリとその背後にあるAPIを、ログインの先まで、リリースごとにテストします。

  • root化・脱獄・エミュレーター・USBデバッグ環境でアプリを実行し、その後の動作を確認します
  • テスト用アカウントで、ログイン、ワンタイムコード、セッションとその背後のAPIをテストします
  • 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と対応付けます
  • 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
台湾の銀行、金融持株会社その他の金融機関。FSCが監督するフィンテック企業を含みます
主な日付
モバイルアプリ規範は2024年5月3日にFSCが受理した版。電子銀行安控基準は2026年1月7日版
焦点
年次のアプリ診断、OWASP MASVSとMobile Top 10の網羅、端末保護、鍵の保管、APIセキュリティ
主な参照文書
FSC「金融資安韌性發展藍圖」と銀行公会のモバイルアプリ・電子銀行基準
主な日程

モバイルチャネルの背景にある台湾の文書

政策と藍図はFSCが定め、銀行が従う基準は銀行公会が作成します。以下の日付は、本ページで引用している文書のものです。

  1. 2022年12月27日

    金融資安行動方案2.0

    FSCの40項目の計画で、ISO 29115の枠組みに基づく信頼レベル付きのデジタル身元確認、情報セキュリティ責任者、サードパーティリスク管理を導入します。

  2. 2024年5月3日

    モバイルアプリ規範の改正

    FSCが銀行公会の「金融機構提供行動裝置應用程式作業規範」の改正版を受理します。年次のアプリ診断、root・脱獄の検知、鍵の保管規則を含みます。

  3. 2024年9月

    モバイルアプリ基本資安検測基準 V4.0

    行動應用資安聯盟が検測基準のV4.0を公表します。L1、L2、L3、Fの各レベルとOWASP MASVS v2.0への参照を含みます。

  4. 2025年11月11日

    個人情報保護法の改正

    個人資料保護法が改正され、安全維護の一般的義務と、より広い漏えい通知制度が追加されます。施行日は行政院が定めることとされ、2026年9月時点で未定でした。

  5. 2025年12月30日

    レジリエンス藍図

    FSCが「金融資安韌性發展藍圖」を公表します。4つの軸、29項目の措置、2026年からの4年間の計画で、セキュア・バイ・デザイン、SBOM、APIセキュリティ基準を含みます。

  6. 2026年1月7日

    電子銀行安控基準 1150107版

    銀行公会の「金融機構辦理電子銀行業務安全控管作業基準」が2026年1月7日版で適用されます。取引の信頼レベルと10分のセッションタイムアウトを含みます。

  7. 2026年5月6日

    内部統制規則の改正

    金融持株会社と銀行の内部統制・監査制度の実施辦法が改正され、情報セキュリティ責任者の職務と、2027年12月31日の適合期限が定められます。

台湾が求めていること

台湾の基準をモバイルアプリに当てはめる

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。銀行公会の基準とFSCの措置は、中国語の原文から要約しています。

  1. 金融機構辦理電腦系統資訊安全評估辦法 第3條至第5條、第8條;金融控股公司及銀行業內部控制及稽核制度實施辦法 第12條、第14條、第24條、第25條 (中国語原文)

    年次評価を実施し、証拠の記録を残す

    条文の内容

    コンピューターシステムを重要度で分類し、自社運用と委託分の全体について評価計画を策定します。カテゴリ1のシステム、すなわち電子銀行、店舗窓口、ATM、SWIFTなど、顧客に自動サービスを直接提供する、または業務に重大な影響を与えるシステムは、少なくとも年1回のセキュリティ評価が必要です。重大なセキュリティインシデントが発生した場合は、3か月以内に再評価を行います。クライアントアプリケーションの確認項目には、脆弱性スキャン、ソースコードスキャンまたはペネトレーションテスト、メモリと記憶媒体上の機微データの保護、鍵の保護が含まれます。内部統制規則は、このプログラムを情報セキュリティ責任者の下に置きます。総経理の下の専任部門、毎年取締役会に報告する副総経理級の責任者、情報部門の半期ごとの一般自行査核です。

    出典:金融機構辦理電腦系統資訊安全評估辦法 第3條至第5條、第8條;金融控股公司及銀行業內部控制及稽核制度實施辦法 第12條、第14條、第24條、第25條 (中国語原文)

    モバイルアプリにとっての意味

    モバイルバンキングアプリはカテゴリ1のシステムの一部であるため、年次評価はアプリとその通信先サーバーを対象とし、メモリやストレージに残るデータと端末上の鍵も含める必要があります。報告書は監査部門と取締役会に提出され、5年間保存されます。

    Ostorlabによる支援

    AIエージェントによるペネトレーションテストは、アプリとそのAPIをログインの先までテストし、検出結果ごとに再実行できる動作するエクスプロイトが付きます。Mobile SASTはバイナリを解析し、シークレットスキャンはパッケージ内で見つかった鍵を検証し、結果は評価付けされてチケットとして追跡されるため、評価のたびにリリースごとの新しい証拠が得られます。

    お客様が担うこと

    評価計画、システム分類、評価機関の資格、報告書の承認、内部統制と監査の記録。

  2. 金融機構提供行動裝置應用程式作業規範 第9條 (中国語原文)

    年次のベースライン検測とOWASP L2レビューに合格する

    条文の内容

    毎年、モバイルアプリ基本資安検測基準に基づき、合格した実験室による検測を受け、合格します。また、アプリとそのアプリケーションサーバーの全機能についてコードスキャンまたはブラックボックステストを実施し、中・高リスクの脆弱性を修正し、評価機関にモバイルアプリ規範とOWASP Mobile Application Security Checklist L2に基づく検測を依頼します。実験室と評価機関の報告書は確認のうえ、情報セキュリティ部門に提出する必要があります。修正できない検出結果は、情報セキュリティ部門が評価記録とともに受容リスクとして記録できます。

    出典:金融機構提供行動裝置應用程式作業規範 第9條 (中国語原文)

    モバイルアプリにとっての意味

    ベースライン検測、コードスキャンまたはブラックボックステスト、OWASP L2リストという具体的な手法を伴う、定例の年次サイクルです。中・高リスクの検出結果には、修正または文書化されたリスク受容が必要です。

    Ostorlabによる支援

    Ostorlabは、バイナリ解析からログイン後のフローまで、OWASP Mobile Application Security Checklist L2の項目に対してアプリとそのAPIをテストし、修正後に再テストします。その結果は、情報セキュリティ部門が行う確認の証拠になります。

    お客様が担うこと

    合格した実験室と評価機関の手配、リスク受容の判断、年次報告書の確認。

  3. 金融機構提供行動裝置應用程式作業規範 第10條 (中国語原文)

    本番前にすべての変更をテストする

    条文の内容

    新機能の初回リリース時、システムアーキテクチャの変更時、既存機能の変更時には、コードスキャンまたはブラックボックステストを実施し、中・高リスクの脆弱性を修正します。資金移動に関わる機能、または顧客の権利に重大な影響を与える電子転送や取引指示については、OWASP Mobile Top 10に基づく検測を行い、中・高リスクの検出結果を修正してから本番に移行します。緊急リリースが避けられない場合は、定められた期間内に修正し、修正が完了するまで適切な管理策を維持します。

    出典:金融機構提供行動裝置應用程式作業規範 第10條 (中国語原文)

    モバイルアプリにとっての意味

    すべてのリリースは変更です。資金移動の機能には、より厳格なOWASP Mobile Top 10の扱いが適用され、中・高リスクの検出結果を残したまま本番に移行することはできません。

    Ostorlabによる支援

    Ostorlabは、CI/CDパイプラインからビルドごとに自動スキャンを実行し、手動のトリガーなしにストア版を監視します。Mobile SASTはAPK、AAB、IPAに対してソースコードなしで動作し、AIエージェントによるペネトレーションテストはログイン後の送金フローを網羅します。

    お客様が担うこと

    変更の分類、リリース承認、緊急リリースの管理策。

  4. 金融機構提供行動裝置應用程式作業規範 第5條、第15條;行動應用App基本資安檢測基準 V4.0, 4.1.5.5 (中国語原文)

    侵害された端末への対応と実行時の保護

    条文の内容

    起動時に、root、脱獄、USBデバッグなど、侵害された可能性のある端末を検知した場合、アプリは利用者に警告し、非約定の転送と取引指示を制限する必要があります。法人の高リスク取引の再確認手段としてアプリを用いる場合、規範は、侵入防止策(侵害端末の回避、アプリとライブラリの完全性確認、画面重ね合わせの防止、リバースエンジニアリングへの耐性)、実行時の保護(再パッケージ化と盗聴の防止、未承認コードの実行防止、スクリーンショットと拡張画面の防止、エミュレーターの検知、デバッグモードでの警告)、機微データの保護(メモリとファイル、端末保護鍵、複製防止)を求めています。検測基準は、root・脱獄の検知、難読化、エミュレーター検知、USBデバッグ検知、デバッグモードの無効化を、任意のFクラス検測の一部としています。

    出典:金融機構提供行動裝置應用程式作業規範 第5條、第15條;行動應用App基本資安檢測基準 V4.0, 4.1.5.5 (中国語原文)

    モバイルアプリにとっての意味

    検知だけでは不十分です。アプリは警告して制限し、保護はコードに存在するだけでなく、実際の回避の試みに耐える必要があります。

    Ostorlabによる支援

    Mobile Shielding Scanは、root化・脱獄・エミュレーター・USBデバッグ環境でアプリを実行し、root検知、改ざん防止、TLSピンニングの回避を試み、アプリがフローを遮断するか、起動を拒否するか、動作を続けるかを示します。回避の証拠とハードニングスコアが得られます。

    お客様が担うこと

    侵害端末に関する方針と、保護製品の選定および設定。

  5. 金融機構提供行動裝置應用程式作業規範 第11條至第14條;金融機構辦理電子銀行業務安全控管作業基準 第6條 (中国語原文)

    鍵とワンタイムコードを規範どおりに保管する

    条文の内容

    モバイル端末に保存する鍵は、CNS 15408 EAL5、コモンクライテリア ISO/IEC 15408 v2.3 EAL5、またはFIPS 140-2レベル3以上に適合するセキュアエレメントに置くか、評価機関が確認したホワイトボックス暗号とコード難読化によるソフトウェア保護で守る必要があります。OTPやTACなどの鍵演算を非約定口座への転送に用いる場合、鍵が顧客が指定した端末にあることを確認する必要があります。機微データをOTAでダウンロードする前には、利用者の身元確認と、銀行とアプリ間のエンドツーエンド暗号化が必要です。セキュアエレメント内の鍵には、信頼されたアプリケーションに限定したアクセス制御が必要で、NFC決済データには利用者による手動確認が必要です。電子銀行安控基準は、同じフローにデジタル身元確認の信頼レベルを適用します。

    出典:金融機構提供行動裝置應用程式作業規範 第11條至第14條;金融機構辦理電子銀行業務安全控管作業基準 第6條 (中国語原文)

    モバイルアプリにとっての意味

    アプリは、鍵がどこにあり、顧客の端末がそれを保持していることを示す必要があります。難読化を伴わないホワイトボックス暗号や、別の場所で生成されたOTPは、条文を満たしません。

    Ostorlabによる支援

    Ostorlabは、アプリのパッケージ内のAPIキー、トークン、認証情報を検出して有効性を検証し、鍵や機微な値が端末上でどのように保存・保護されているかを調べ、TLSピンニングがあっても通信を傍受して、テスト用アカウントでOTPと送金のフローをテストします。

    お客様が担うこと

    セキュアエレメントまたはホワイトボックス方式の選定、鍵のライフサイクル、端末へのバインド手順。

  6. 金融機構辦理電子銀行業務安全控管作業基準 第7條至第9條、第11條 (中国語原文)

    電子銀行安控基準をモバイルチャネルに適用する

    条文の内容

    顧客に提供するモバイルアプリケーションシステムは、モバイルアプリ規範に従う必要があります。インターネットに接続するアプリケーションシステムは、セッションを制御し、10分間の未使用後に接続を切断し、インジェクションやクロスサイトスクリプティングの脆弱性を避け、固定パスワードが埋め込みブラウザー経由で取得されないよう保護する必要があります。取引はリスクで区分されます。低リスク上限を超える非約定転送を含む高リスク取引には最高の信頼レベルが必要で、法人の高リスク取引には、2名による取引再確認、限度額、即時通知などの追加措置が必要です。第三者へのデータ伝送と委託サービスは、基準の遵守を求める契約でカバーする必要があります。

    出典:金融機構辦理電子銀行業務安全控管作業基準 第7條至第9條、第11條 (中国語原文)

    モバイルアプリにとっての意味

    10分のタイムアウト、ログインと取引の信頼レベル、埋め込みブラウザー経由の取得への防御は、アプリとその背後のバックエンドの具体的な動作です。

    Ostorlabによる支援

    認証後のテストは、ログインとログアウト、トークン更新、タイムアウト、セッション無効化、MFAの適用(ステップアップフローを含む)と、その背後のAPI呼び出しを網羅します。AIエージェントによるペネトレーションテストは、送金フローの業務ロジックをテストします。

    お客様が担うこと

    サービスごとの信頼レベルの選定、取引限度額、法人向け再確認の設計、第三者との契約。

  7. 金融資安韌性發展藍圖 (金融サイバーセキュリティ・レジリエンス発展藍図)、措置7から9、2025年12月 (中国語原文)

    セキュリティを組み込み、構成部品を把握し、APIを保護する

    条文の内容

    FSCの2025年12月の藍図は、NIST SSDF、OWASP SAMM、OWASP ASVSを参照しつつ、安全なソフトウェア開発・テスト・デプロイの導入を金融機関に促しています。設計段階でのリスク評価や脅威モデリング、開発に組み込むセキュリティ管理策、リリースパイプラインに統合するSAST/DASTツールです。また、ソフトウェア構成分析により、オープンソースや第三者を含む構成部品を特定し、ソフトウェア部品表(SBOM)を作成し、CVEやCISA KEVカタログなどの脆弱性データベースと結び付け、脆弱性の監視とバージョン更新の仕組みを設けることを求めています。さらに、OWASP API Security Top 10を踏まえ、データの機微性で分類した、パートナーAPIと内部APIを対象とするAPIセキュリティ基準の策定を進めています。

    出典:金融資安韌性發展藍圖 (金融サイバーセキュリティ・レジリエンス発展藍図)、措置7から9、2025年12月 (中国語原文)

    モバイルアプリにとっての意味

    アプリのSDKとネイティブライブラリが、藍図のいう構成部品です。アプリが呼び出すAPIは、策定中のAPI基準の対象に入ります。リリースごとの構成部品データが、実際の対応方法です。

    Ostorlabによる支援

    Mobile SASTとDASTは、ビルドごとにCI/CDで実行されます。SCAは静的にコンパイルされたライブラリを識別して既知の脆弱性に対応付け、各リリースの構成部品とバージョンを一覧化します。APIテストは、認可、トークンの誤用、列挙やリプレイなどの悪用を確認します。

    お客様が担うこと

    安全な開発プロセスの方針、脅威モデリング、APIの棚卸しとガバナンス、バージョン更新の判断。

  8. 金融機構提供行動裝置應用程式作業規範 第3條、第4條、第7條、第8條 (中国語原文)

    リリースを管理し、偽アプリを監視する

    条文の内容

    アプリのリリース手順は、2名以上または2つ以上の技術的管理策で統制する必要があります。リリース前に、アプリが要求する権限が提供するサービスに見合うことを確認し、初回リリースまたは権限変更について、情報セキュリティ、コンプライアンス、リスクの各部門の承認を得ます。これには個人資料保護法に基づく告知も含まれます。公式サイトにアプリの名称、バージョン、ダウンロード先を掲載し、偽のバージョンを検知して削除または顧客への警告を行う仕組みを維持します。

    出典:金融機構提供行動裝置應用程式作業規範 第3條、第4條、第7條、第8條 (中国語原文)

    モバイルアプリにとっての意味

    権限、リリース承認、偽アプリ検知は、公開するビルドに対して確認できるアプリレベルの管理策です。

    Ostorlabによる支援

    Ostorlabは、アプリが要求する権限と、含まれるSDKおよびネイティブライブラリを一覧化し、ストア版を監視して、新しいバージョンが未テストのまま出荷されないようにします。

    お客様が担うこと

    リリース承認、法的告知、偽アプリの削除対応、顧客への周知。

  9. 金融機構資通系統與服務供應鏈風險管理規範 第2條、第6條、第7條 (中国語原文)

    出荷するSDKとサプライヤーを管理する

    条文の内容

    サプライチェーン規範は、中核システムとカテゴリ1のシステム、およびインターネット向けサービスを提供する、サプライヤーが機微データにアクセスできる、または契約金額が1,000万台湾ドル以上のその他のシステムに適用されます。契約では、サプライヤーがマルウェアやバックドアのないシステムとプログラムを納入し、提供する製品と構成部品についてセキュリティテスト結果またはセキュリティ上の約束を提示することを求める必要があります。銀行は監査権を保持し、重要サプライヤーのセキュリティ監査を実施し、契約期間中にサプライヤーが納入するもののセキュリティテスト結果を確認する必要があります。

    出典:金融機構資通系統與服務供應鏈風險管理規範 第2條、第6條、第7條 (中国語原文)

    モバイルアプリにとっての意味

    モバイルバンキングアプリは、自社のバックエンドと通信する第三者SDKを組み込んでいます。それらは条文のいうサプライヤーであり、その構成部品は確認すべきセキュリティテスト結果に含まれます。

    Ostorlabによる支援

    Ostorlabは、各リリースのSDKとネイティブライブラリをバージョンとアプリバンドル内の位置とともに一覧化し、既知の脆弱性に対応付け、アプリとそのSDKがネットワーク上でバックエンドと何をやり取りするかを示します。

    お客様が担うこと

    サプライヤー契約、デューデリジェンス、監査権、リスク受容。

  10. 個人資料保護法 第12條、第21條、第27條;金融監督管理委員會指定非公務機關個人資料檔案安全維護辦法 第6條、第9條、第10條、第13條、第14條 (中国語原文)

    個人データを保護し、通知に備える

    条文の内容

    個人資料保護法の下で、個人データファイルを保有する非公務機関は、盗取、改ざん、毀損、滅失、漏えいを防ぐための適切な安全措置を講じ、侵害を調査したうえで影響を受ける本人に通知する必要があります。FSCの金融業向け安全維護辦法は詳細を追加します。設備と媒体の規則、暗号化と保護されたバックアップ、電子商取引サービスシステムについては、利用者の身元確認、データのマスキング、インターネット伝送の安全な暗号化、開発・本番移行・保守の各段階でのソフトウェア検証と確認、個人データファイルとデータベースのアクセス制御と監視、不正または異常な利用の監視、内部統制に組み込むセキュリティ監査の仕組み、少なくとも5年間の記録保存です。重大な個人データ事故は72時間以内にFSCへ報告する必要があります。同法は2025年11月11日に改正され、一般的な安全維護義務とより広い漏えい通知制度が追加されましたが、2026年9月時点で行政院による施行日の指定はありませんでした。

    出典:個人資料保護法 第12條、第21條、第27條;金融監督管理委員會指定非公務機關個人資料檔案安全維護辦法 第6條、第9條、第10條、第13條、第14條 (中国語原文)

    モバイルアプリにとっての意味

    パスワード、トークン、個人データは、端末上で平文のまま置かれたり、保護されずにバックエンドへ送られたりしてはならず、他のアプリが読める場所に記録・露出してもいけません。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショット内のセッショントークンと個人データを探し、通信とセッションの保護を弱める設定ミスを確認し、APIを通じて他の顧客のデータに到達できないかをテストします。

    お客様が担うこと

    データ分類、漏えい対応と通知、保存記録、セキュリティ監査。

公開されている台湾の文書の要約です(2026年9月27日時点で確認)。銀行公会の基準とFSCの個人データ措置は中国語の原文から要約しています。2025年11月11日の個人資料保護法の改正はまだ施行されていません。本ページは法的助言ではありません。

対応表

台湾の規則を管理策ごとに整理

台湾の文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、保管できる証拠。

台湾の規則を管理策ごとに整理
管理策Ostorlabによる支援保管できる証拠
カテゴリ1システムの年次セキュリティ評価資訊安全評估辦法 第4條、第5條出荷するビルドに対し、ログインの先までアプリとそのAPIをAIエージェントでペネトレーションテストし、クライアントアプリの確認としてバイナリ解析とシークレットスキャンも行います。 詳細 AIエージェントの検出結果ごとに再実行できる動作するエクスプロイト、ビルドごとのスキャン結果、カバレッジのヒートマップ
本番前および変更時のテスト行動裝置應用程式作業規範 第10條ビルドごとにCI/CDでMobile SASTとDASTを実行し、ストア版を監視します。 詳細 ビルドごと、ストアリリースごとのスキャン結果
root・脱獄・USBデバッグの検知行動裝置應用程式作業規範 第5條、第15條侵害・エミュレーター・デバッグ環境でアプリを実行し、保護の回避を試みます。 詳細 回避の証拠と、失敗した保護ごとのハードニングスコア
鍵、OTPシークレット、鍵の保管行動裝置應用程式作業規範 第11條至第14條アプリパッケージ内の鍵と認証情報を検出して有効性を検証し、端末上での鍵の保存と保護の方法を確認します。 詳細 検証済みのシークレットと、それが公開する権限およびサービス
取引の信頼レベルと端末バインド電子銀行安控基準 第7條、第8條テスト用アカウントでワンタイムコードによりログインし、MFAの適用、ステップアップフロー、送金の背後のAPI呼び出しをテストします。 詳細 ログインとステップアップフローに関する検出結果と再現手順
セッション制御と10分のタイムアウト電子銀行安控基準 第9條ログインとログアウト、トークン更新、タイムアウト、セッション無効化、WebViewの保護をテストします。 詳細 セッションとトークンの検出結果、リクエストとレスポンスのログ
構成部品の棚卸しとSBOM韌性藍圖 措置8静的にコンパイルされたライブラリを識別して既知の脆弱性に対応付け、リリースごとに構成部品を一覧化します。 詳細 リリースごとの、アプリバンドル内の構成部品の識別情報、バージョン、位置
パートナーAPIと内部APIのセキュリティ基準韌性藍圖 措置9TLSピンニングがあっても通信を傍受し、認可、トークンの誤用、列挙やリプレイなどの悪用をテストします。 詳細 APIの検出結果ごとのリクエストとレスポンスの証拠
端末上および通信中のデータ保護個資法 第27條;金管會安維辦法 第9條、第10條ストレージ、キャッシュ、ログ、スクリーンショット内のトークンと個人データを探し、通信の保護を確認します。 詳細 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠
検出結果の優先順位付け、リスク受容、再テスト行動裝置應用程式作業規範 第9條検出結果をプラットフォーム内またはJiraやServiceNowのチケットにまとめ、修正後に再テストし、修正できない場合はリスク受容の記録を残します。 各検出結果のチケット履歴と再テストの結果

Ostorlabは、アプリとそのAPIにおける管理策をテストします。モバイルアプリ基本資安検測基準に基づく年次の実験室検測、SOCによる監視、インシデント対応と報告、演習、バックアップと復旧、ガバナンス、物理的セキュリティは、お客様のチームが担います。

行動計画

モバイルアプリでテストすべき台湾の管理策

銀行公会の基準とFSCの藍図に基づく、セキュリティチームとシステムリスク管理チーム向けの実践的なリストです。

  1. 評価計画

    モバイルアプリをカテゴリ1の評価計画に含め、年次のサイクルと、重大インシデント後の3か月以内の再評価ルールを適用します。

  2. ベースラインとOWASP L2

    合格した実験室による検測と、OWASP Mobile Application Security Checklist L2のレビューを手配し、中・高リスクの検出結果を修正するか正式に受容します。

  3. 変更時のテスト

    新しい機能とアーキテクチャの変更を本番前にテストし、資金移動に関わる機能にはOWASP Mobile Top 10を適用します。

  4. 端末の保護

    root化・脱獄・デバッグ可能な端末でアプリを実行し、条文どおりに警告して非約定転送を制限することを確認します。

  5. 鍵とOTP

    鍵がどこにあるか、ホワイトボックス暗号が難読化と組み合わされているか、鍵が顧客指定の端末にバインドされているかを確認します。

  6. セッションとWebView

    10分のタイムアウト、セッション無効化、埋め込みブラウザー経由の取得、インジェクション、クロスサイトスクリプティングへの防御を確認します。

  7. 構成部品とAPI

    リリースごとにバージョン付きの構成部品リストを維持し、アプリが呼び出すすべてのAPIで認可とトークン処理をテストします。

  8. データと報告

    個人データをストレージ、キャッシュ、ログ、スクリーンショットに残さず、自行査核、年次報告、72時間以内の通知義務に備えた証拠を保管します。

提案としてのリストであり、銀行公会のテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

台湾の基準が示すとおりにモバイルバンキングアプリを診断しましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。