iOS、ARM、Android、Dex、Linux、ARM、ハイブリッド
Linux、Windows、Mac OS
JavaScriptを
モバイル、デスクトップアプリの脅威監視
ホワイトボックス暗号
セキュリティ脅威に関する年次報告書
脅威アクターはアプリを分析して悪用可能なロジックを見つけます
攻撃者は独自のソースコードを盗み、再利用します
悪意のある人物がアプリを改変して動作を変える
脅威アクターがアプリのリソースを乗っ取り、暗号通貨を採掘
競合他社があなたの知的財産を抽出し再利用する
機密性の高いユーザーデータが同意なしにアクセスされ、送信される
逆コンパイルやリバースエンジニアリングからアプリを保護する
実行時にアプリへのリアルタイム攻撃を検出して防止する
モバイルアプリ攻撃のリアルタイムアラートとレポート
モバイルアプリとデスクトップアプリのクライアントキーを保護する
現実世界の事件から学ぶ教訓
攻撃者がローカルストレージを悪用する方法
保存データに対する強力な防御の構築
暗号化をさらに強化する
結論
近年、セキュリティ研究や実際のインシデントにおいて、アプリが機密情報をローカルストレージに安全でない方法で保存しているというテーマが繰り返し発生しています。開発者はHTTPSやTLSなどのプロトコルを介して転送中のデータを保護することを優先する傾向がありますが、デバイス上に保存されているデータも攻撃者にとって同様に価値があります。盗まれたトークン、データベース、またはプレーンテキストファイルは、傍受されたパスワードと同じくらい大きな被害をもたらす可能性があります。
いくつかの注目を集めた事例は、ローカル ストレージの失敗がどのように侵害や不正使用につながったかを示しています。
これらのインシデントは、機密データがローカル ストレージ内で保護されていない状態で残された場合に発生するリスクを浮き彫りにしています。つまり、デバイス自体がチェーン内の弱いリンクになるのです。
ローカル ストレージ攻撃の脅威モデルは、通常、いくつかのシナリオに分類されます。
これらのシナリオのいずれにおいても、攻撃者はネットワークの暗号化を解読する必要はなく、すでに復号化されて保存されているものを取得するだけで済みます。
ルート化やジェイルブレイクされたデバイスは、さらなるリスクをもたらします。 Googleは開発者の検証プロセスをさらに強化 未検証アプリのインストールを拒否する動きが進むにつれ、ルートキットが一般的な回避策として利用されるようになると予想されています。しかし残念ながら、これはデバイスの改造を悪用してセキュリティ制限を回避するマルウェアやスパイウェアの温床となっています。マルウェアは欠陥のあるルートキットを悪用して権限を昇格させ、ストレージをスキャンしたり、機密情報を盗んだり、アプリケーションを簡単に改ざんしたりすることが可能になります。2015年には、 KeyRaiderマルウェアは、脱獄したiOSデバイス上のアプリのキーチェーン処理の脆弱性を悪用した。その結果、200,000万人以上のユーザーのAppleアカウント認証情報が盗まれました。そのため、進化を続けるモバイルエコシステムにおいて、ルート化とジェイルブレイクは今後もデータ窃盗の魅力的な攻撃ベクトルであり続けるでしょう。
だからこそ、保存データの暗号化は非常に重要です。機密ファイルやデータベースを保護することで、たとえローカルストレージにアクセスされたとしても、適切なキーがなければ内容を読み取ることができなくなります。
開発者は、いくつかのベストプラクティスを適用することでリスクを軽減できます。
開発者はあらゆる脅威ベクトルを制御することはできませんが、アプリが保存データの処理方法を制御することは可能です。安全でないローカルストレージは、一般的で容易に悪用される攻撃対象領域であることが歴史上繰り返し示されており、攻撃者もこの事実をよく認識しています。保存データのセキュリティを最優先し、堅牢なファイル暗号化戦略を導入することで、組織は盗難デバイスや侵害されたアプリ環境が個人情報の盗難、会話の漏洩、アカウントの乗っ取りにつながる可能性を大幅に低減できます。
標準プラットフォームAPIを超えたいチームには、次のリリースのようなソリューションが考えられます。 Digital.ai ホワイトボックス暗号 エージェントは、非常にシンプルな API と既存のアプリへのシームレスな統合を備えた高度なホワイト ボックス暗号化ライブラリへのアクセスを提供することで、このプロセスを簡素化できます。
使いやすさを超えて、 Digital.ai ホワイトボックス暗号化エージェントは、次のような暗号化の悪用による一般的なリスクを軽減するのにも役立ちます。 アプリケーションに秘密を直接ハードコーディングする抽出が非常に困難なホワイトボックスキー実装に依存し、よくある落とし穴を防ぐように設計されたAPIを提供することで、 Digital.ai ホワイトボックス暗号化エージェントにより、開発者はワークフローに不要な複雑さを加えることなく、強力な暗号化手法を導入できます。難読化および改ざん防止ソリューションと組み合わせることで、これらの手法は攻撃者のハードルをさらに引き上げ、侵害された環境におけるデータ漏洩の可能性を低減します。
ユーザーのデバイス上のデータを保護することは、ネットワークを介して転送される同じデータを保護することと同じくらい重要です。強力な暗号化を適用し、安全なストレージAPIを活用し、デバイスレベルで階層化された保護を導入することで、開発者は盗難されたデバイスや侵害されたアプリケーションによって認証情報の漏洩、アカウントの乗っ取り、機密情報の漏洩が発生するリスクを大幅に軽減できます。これらの対策を優先することで、ローカルストレージは脆弱なリンクから、アプリケーションセキュリティ全体を支える堅牢な構成要素へと進化します。
モバイル アプリを信じているセキュリティ リーダーたちと話をしました...
人気のモバイルゲームは脅威アクターからの攻撃に常にさらされています…
OWASP は最近、業界で最も… の OWASP Top 10:2025 をリリースしました。
当社の専門家チームがお客様のデジタル変革の加速をお手伝いします