IPAにアンドロイドアプリの脆弱性報告をした話

A+ a-

昨日(2016/5/30)日、IPAより「DMM.com証券製の複数の Android アプリにおける SSL サーバ証明書の検証不備の脆弱性」が公開されました。



今回この脆弱性は、リスクファインダー株式会社から報告させて頂きましたので、この件につきまして経緯や脆弱性報告手順について記載したいと思います。

SSLサーバ証明書の検証不備の脆弱性は、前から定期的に報告されていますが、なかなか減りません。アンドロイドアプリの脆弱性検査ツールを販売していていつも思うのは、自分の会社のソフトは大丈夫と思い込んでいる人が多い事です。
特に銀行や証券会社等は、お金を取り扱う会社ですので、セキュリティホールが見つかると顧客の資産に影響を与えます。
今回はDMM.com証券での脆弱性でしたが、過去には

まだまだありますが、スマホによるプライバシー情報の流出どころの話ではありません、ログインIDとパスワードが流出すると金銭を取られてしまうような業界のアプリで脆弱性が見つかっております。

既に上記のような事例が出ていますし、IPAから「プレス発表 【注意喚起】HTTPSで通信するAndroidアプリの開発者はSSLサーバー証明書の検証処理の実装を」といった形で注意喚起まで出ているので、てっきりこれらの金銭を取り扱う業界は、きちんとセキュリティ会社によるチェックをしており、まれに、このような脆弱性が出てくると思っていましたが、今年の5月頃に偶然上記リストにはない銀行のアプリのSSLサーバ証明書検知不備の脆弱性を見つけました。(報告修正済)同じ会社の別のアプリを調べるとこれもSSLサーバ証明書検知不備の脆弱性…。
SSLサーバー証明書不備の脆弱性は、検知するのが非常に簡単で、セキュリティ会社にチェックを依頼すれば必ず見つけ出させる種類の物です。まったくセキュリティチェックをしてないと思われます。

Androidアプリセキュア開発セミナーを開催します

A+ a-


半年にごとにセキュアスカイ・テクノロジーさんと共催しているAndroidアプリセキュア開発セミナーのお知らせです。
Nのプレビュー3が公開になっていますが、今回もセキュリティ周りの変更がいくつかあるようです。まだ正式リリースではないのできちんと説明することはできませんが、予告編的なお話はしてみたいと思っています。

概要
日時:2016年6月15日(水)10:00-17:00 (9:30受付開始)
会場:セキュスカイ・テクノロジー社セミナールーム(PMO 神田司町2F)
対象:Androidアプリケーションの企画、設計、開発のリーダー、およびマネージャ
費用:50,000円/人(税抜き)

詳細はこちら

ワイヤレスジャパン2016に出展します

A+ a-


今週水曜日から開催のワイヤレスジャパン(イベント詳細はこちら)。
リスクファインダー社も出展します!
ということで、今回は出展のお知らせです。

開催概要
開催日時:2016年5月25日(水)〜5月27日(金)10:00〜18:00(最終日17:00終了)
開催場所:東京ビッグサイト 西3・4ホール / 会議棟
ブース番号:6-2-8(日本Androidの会)内

注意:
5月20日現在、出展者情報では、日本Androidの会は ブース3-2-6 で出展すると記載されていますが、変更になっています。6-2-8が正解ですのでお間違いのないように!