貴社のモバイルアプリのすべてのリリースを、AI エージェントが攻撃者と同じ視点でテストします。

iOS・Android アプリをリリースするセキュリティチームと開発チームのために。Ostorlab はリリースのたびにログインし、ユーザーがダウンロードするビルドをテストし、その背後にある API まで追跡します。

  • ログイン:ログイン、ワンタイムコード、多要素認証
  • 調査:ストレージ、ログ、通信に残った機密データ
  • 追跡:アプリの背後にある API とバックエンド
  • 証明:AI エージェントの各検出結果に、再実行できる実際のエクスプロイト

多くの企業のセキュリティチームに信頼されています

  • Google
  • TikTok
  • BMW
  • Cisco
  • Deloitte
  • Ooredoo
Ostorlab 事例

Ostorlab の AI エージェントが Android WebView の JavaScript ブリッジ露出を発見した方法

あるハイブリッドアプリは、ディープリンクから到達できる WebView 内の JavaScript にネイティブメソッドを公開していました。この事例では、AI エージェントが安全でない Intent 処理とブリッジをどのように連鎖させ、認証なしでネイティブメソッドを呼び出し、影響を段階的に検証したかを紹介します。

Ostorlab ブログで公開された事例(2026 年 1 月)。

事例を読む
攻撃対象領域

モバイルアプリが攻撃されるポイント

攻撃者は、アカウント、データ、信頼がデバイスとバックエンドの間を行き来するフローを狙います。Ostorlab がリリースのたびにそれぞれで何をテストするかをご紹介します。

  • ログインと MFA

    リスク
    ログイン、ワンタイムコード、セッションのロジックに欠陥があると、攻撃者にユーザーアカウントを乗っ取られます。
    Ostorlab のテスト内容
    SMS、TOTP、メールによるワンタイムコードを含め、テストアカウントでログインし、その背後にある認証とセッションのロジックをテストします。
  • ローカルデータストレージ

    リスク
    ローカルストレージ、キャッシュ、ログ、バックアップに残ったトークン、個人データ、鍵は、紛失または侵害されたデバイスから読み取られる可能性があります。
    Ostorlab のテスト内容
    アプリの実行中に機密データがどこに書き込まれ、キャッシュ、記録、バックアップされるか、また保存時に保護されているかを確認します。
  • ネットワークと TLS

    リスク
    証明書の検証が弱い場合や平文通信がある場合、同じネットワーク上の攻撃者にアプリの送信内容を読み取られたり改ざんされたりします。
    Ostorlab のテスト内容
    TLS ピンニングがあってもアプリの通信を傍受し、証明書の検証、平文通信、各エンドポイントに送信されるデータを確認します。
  • 実行時の改ざんとアプリ保護

    リスク
    root 化や脱獄されたデバイスでは、攻撃者がアプリをフック、パッチ、再パッケージしてその管理策を回避します。
    Ostorlab のテスト内容
    root・脱獄検知、アンチフッキング、改ざん防止の管理策が実装され、アプリの実行時に実際に機能しているかを確認します。
  • API とバックエンド

    リスク
    クライアントを信頼する API や、識別子を変えると他のユーザーのデータを返す API は、1 つのアカウントを大規模なデータ漏えいにつなげます。
    Ostorlab のテスト内容
    アプリが呼び出す API とバックエンドまで追跡し、認可の欠陥、インジェクション、過剰なデータ露出をテストします。
  • サードパーティ SDK

    リスク
    分析、広告、決済の SDK には既知の脆弱性が含まれていたり、個人データを第三者に送信したりする場合があります。
    Ostorlab のテスト内容
    脆弱なライブラリと SDK を検出し、SBOM を作成して、各 SDK がどの個人データを収集しどこに送信しているかを可視化します。

すべての検出結果に、開発者がすぐ対応できる証拠が付きます

  • 逆コンパイルされたソースのコンテキスト
    サードパーティのコンポーネントを含め、リスクの発生源を示します
  • ファイルシステムの証拠
    何が、どこに、いつ書き込まれたかを示します
  • 関数呼び出しのカバレッジ
    影響を受けるコードパスが実際に実行されたことを示します
  • 再実行できるエクスプロイト
    AI エージェントの各検出結果に、再実行できる実際のエクスプロイト
プラットフォーム

モバイルアプリセキュリティの主な機能

モバイルのセキュリティチームと開発チームから特によく質問される Ostorlab プラットフォームの機能です。それぞれの詳細は個別のページでご覧いただけます。

コンプライアンスとベンダー審査

監査人と顧客のセキュリティ審査のための証拠

Ostorlab は、監査人や顧客が確認する規制のセキュリティとプライバシーの要求事項に照らしてアプリをテストできるよう支援し、リリースをまたいで証拠として再利用できるレポートを提供します。

次の規制・基準に照らしたテストと証拠作成を支援します

  • 欧州
    個人データ保護、重要・必須事業体のサイバーセキュリティ、デジタル要素を持つ製品のセキュリティ要件
    • GDPR
    • NIS2
    • CRA
  • 英国
    データ保護
    • UK GDPR
  • 米国
    カリフォルニア州の消費者プライバシー、およびアプリが健康データを扱う場合の健康情報の保護要件
    • CCPA/CPRA
    • HIPAA
  • 中東
    サウジアラビアの個人データ保護と国家サイバーセキュリティ管理策、UAE の個人データ保護
    • Saudi PDPL
    • NCA ECC
    • UAE PDPL
  • アフリカ
    南アフリカとナイジェリアのデータ保護
    • POPIA
    • Nigeria NDPA
  • アジア太平洋
    シンガポール、日本、インドのデータ保護
    • Singapore PDPA
    • Japan APPI
    • India DPDP
  • ラテンアメリカ
    ブラジルのデータ保護
    • LGPD
  • グローバル標準
    モバイルアプリのセキュリティ検証とペイメントカードのセキュリティ
    • OWASP MASVS
    • PCI DSS

Ostorlab 自身のセキュリティ

Ostorlab は SOC 2 Type II の監査を受けています。管理策、ポリシー、資料請求はトラストセンターでご確認いただけます。

トラストセンターを見る

データレジデンシー

Enterprise プランでは、データの保管場所を選択できます。

  • 米国
  • 欧州連合
  • GCC
  • アジア太平洋

オンプレミス

ネットワーク内部からスキャンを実行するため、本番前のアプリや API を外部に公開する必要はありません。

オンプレミススキャンについて

世界中のセキュリティチームから信頼されています

業界の専門家が私たちのプラットフォームを好んで使用する理由をご覧ください

4.8 / 5
FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

AI エージェントがモバイルアプリをどのようにテストするかをご覧ください

デモを予約して、当社チームと一緒にスキャンを確認し、セキュリティ、プライバシー、ベンダー審査に関するご質問にお答えします。まずはストアのアプリを無料でスキャンすることもできます。