当社のAIエンジンNeutronが、UCバークレーのCyberGymベンチマークで96.75%のスコアを記録しました。 詳細を見る

製品

製品

Ostorlab Mobile Security Scanner 2020.05.08の新機能

Xamarinの逆コンパイル、非推奨のTLSプロトコル、ハードコードされたシークレットなど多数、OWASP Top 10

新しいリスクカテゴリ:HardeningとSecure

実際に被害をもたらし得る本物の脆弱性と、脆弱性の悪用を容易にしかねない堅牢化対策の欠如とを区別するため、 新しいカテゴリHardeningを追加しました。

スタックスマッシング対策の欠如、自動参照カウント、デバッグモードの有効化といった項目は、 カテゴリHardeningとして報告されます。

また、Ostorlabは成功したテストをSecureカテゴリとして報告し始めます。アプリケーションが影響を受けないことを100%保証できるテストが 追加されます。その一例が、Androidにおけるデバッグとバックアップの無効化です。

代替テキスト
モバイルアプリケーションセキュリティテストのSecureカテゴリとHardeningカテゴリ

モバイルアプリケーションセキュリティテスト:UI自動化ルール

UI操作の自動化は、モバイルアプリケーションの評価において自動化が難しいタスクの一つです。複雑な操作を表現できるよう、 カスタムルールの記述に対応しました。

最近の成功例として、プッシュ通知をトリガーするためにWebアプリケーションとの操作が必要な2段階認証の 自動化があります。

UI自動化ルールは、テストの表現力を高めるために振る舞い駆動開発(BDD)を用いて記述します。 この技術が成熟した段階で、このテーマについて新たなブログ記事をお届けします。

代替テキスト
モバイルアプリケーションセキュリティテストのUI自動化ルール

CVSSv3

CVSSは、脆弱性を評価するための業界の事実上の標準です。OstorlabはCVSSv3によるスコアリングに対応し、 スキャンダッシュボードでBase Scoreを表示するようになりました。

代替テキスト
モバイルアプリケーションセキュリティテストのCVSSv3

Xamarinの逆コンパイル

Xamarinは、.Netの技術を使ってマルチプラットフォームのモバイルアプリケーションを構築するための人気の.Netフレームワークです。Xamarinベースの モバイルアプリケーションは、DLLファイルに格納された共通中間言語(CIL)のバイトコードにコンパイルされます。

CILは、ほぼ人間が読めるコードに逆コンパイルできます。Ostorlabは逆コンパイルしたソースコードをアーティファクトの セクションで公開するようになり、監査人はこれを使ってアプリケーションをさらにレビューしたり理解したりできます。

シークレットの検出

シークレットの共有は、多くのモバイルアプリケーションにとって依然として頭痛の種であり、アプリケーション内での安全でない保存につながっています。 Ostorlabは、サービスアカウント、APIキー、OAuthシークレット、SSH秘密鍵など、アプリケーション内に保存されたさまざまなシークレットを 検出する新機能を追加しました。

代替テキスト
モバイルアプリケーションセキュリティテストにおけるAWS、GCP、SSL、OWASPのシークレット

非推奨のTLSプロトコルの検出

TLSとSSLのプロトコルは、これまでに見つかった深刻なセキュリティ上の欠陥に対処するため、時とともに進化してきました。 ブラウザーは2020年1月にTLSv.1.0とTLSv1.1を非推奨とし、TLSv.1.2とTLSv1.3に道を譲りました。

Ostorlabは今後、SSLv2からTLSv1.1までの非推奨プロトコルのサポートを追加する、次のようなパターンを検出します。

sslSocket.setEnabledProtocols(new String[] {"TLSv1", "TLSv1.1", "TLSv1.2"});

タグ:

scan, tls