Banking Report 2025:モバイル金融の中核を担うセキュリティ
上位500以上のモバイルバンキングアプリを対象とした大規模なセキュリティ分析により、広範な脆弱性、10年前のコードベース、懸念すべきバックエンド集中のパターンが明らかになりました。
当社は、上位500以上のモバイルバンキングアプリを対象とした大規模な調査を実施しました。今回が2回目の調査です。分析の結果、かなりの割合が10年前のリリースであることがわかりました。
iOSでは、25%が2008年から2011年の間に、22%が2011年から2014年の間にリリースされています。
Androidでは、27%が2010年から2013年の間にリリースされています。
良い面としては、生体認証の採用が進み、アプリの65%に搭載されています。一方で、ヘルスケアデータへのアクセス、広告トラッキング、常時オンのBluetoothといった通常とは異なる権限は、プライバシー上の懸念を生じさせています。
バックエンドの集中
バックエンド側では、集中化が共通のパターンとなっています。
- iOSアプリの78%は2つ以下のバックエンドに接続
- Androidアプリの62%は19以下のバックエンドに接続
- バンキングアプリのバックエンドの77%超が米国に所在しており、システミックリスクに関する指摘を裏付けている
セキュリティ上の欠陥は依然として広範に存在
セキュリティ上の欠陥は依然として広く見られます。
- ハードコードされたシークレットはアプリの50%超に影響し、APIキー、トークン、認証情報がコード内で露出
- 古いライブラリはアプリの46%に影響
- 生体認証バイパスの脆弱性は28%に存在
- 平文のHTTPは20%に存在
これらの調査結果は、金融機関がセキュリティアップデートを優先し、レガシーなコードベースを刷新し、開発ライフサイクル全体を通じて包括的なセキュリティテストを実施することが急務であることを示しています。
さらに詳しい知見については、完全版レポートをこちらからご覧ください:LinkedInの投稿
完全版レポート
完全版の記事はこちらからダウンロード:Banking Report 2025 PDF