コンテンツにスキップ

モバイルシールドスキャン (Mobile Shielding Scan)

モバイルシールドスキャン(Mobile Shielding Scan)は、Android および iOS アプリケーションにおけるアプリケーションの堅牢化(hardening)、コード保護、および改ざん防止(anti-tampering)対策の有効性を評価するために設計された、専用のセキュリティ評価プロファイルです。

標準的な脆弱性スキャンとは異なり、シールドスキャンは、リバースエンジニアリング、不正な改ざん、動的解析、およびデバッグ(debugging)に対するバイナリの耐性を検証することに焦点を当てています。


🎯 主な機能と対象範囲

モバイルシールドスキャンは、複数の堅牢化ベクトルにわたって詳細な自動検証を実行します:

  • Android および iOS での難読化検出: 暗号化された文字列の分布、名前の縮小、よく知られた難読化ツールのシグネチャ検出などのシグナルを使用して、難読化の適用範囲を評価します。
  • 改ざん防止およびデバッグ防止のチェック: デバッガの存在、インスツルメンテーションツール、シグネチャの破損、および実行時の改ざんや解析を検出・拒否することを目的としたその他のメカニズムに関連する保護機能を評価します。
  • Root および 脱獄(Jailbreak)検出: ルート化または脱獄された環境でアプリケーションを実行し、環境チェックが存在し有効であるかどうかを判断するために、その反応を観察します。
  • AI によるバイパス検証: AI を活用したバイパスフェーズを使用して、シールド制御が回避または回避試行に直面したときにどれだけ耐性があるかをテストします。

🚀 設定および構成ガイド

モバイルシールドスキャンを開始するには、以下のステップステップガイドに従ってください:

ステップ 1: アセットの接続とスキャンタイトルの設定

  1. Ostorlab ダッシュボードを開きます。
  2. サイドバーのハンバーガーメニューアイコンをクリックし、Scanning -> New Scanを選択します。

新規スキャンフローを開く

  1. (任意)セキュリティ監査の説明的なタイトルを入力します。

スキャンのタイトルを入力する

  1. ターゲットアセットのソースを選択します:PlayStore / AppStoreからアプリを直接検索して選択するか、ビルド済みのバイナリ(APK/AAB/IPA)をアップロードするか、TestFlightを選択します。

モバイルアプリケーションのソースを選択する

  1. ターゲットとなるモバイルアプリケーションを検索または選択します。

モバイルアプリケーションを検索または選択する


ステップ 2: スキャンプロファイルの選択

  1. スキャンプロファイルのオプションで、Mobile Shielding Scanを選択します。これにより、エンジンが専用の静的および動的堅牢化テストを実行するように構成されます。

モバイルシールドスキャンプロファイルを選択する

  1. Continueをクリックします。

ステップ 3: AI プロバイダーとエフォートの構成 (AI Provider & Effort)

モバイルシールドスキャンは、Ostorlab の Cybermodels または Bring Your Own Key (BYOK) によるカスタム API キーを使用して実行できる、エージェント型の AI 駆動スキャンです。

  1. スキャンに使用する AI プロバイダー(Cybermodels または BYOK のいずれか)を選択します。

AI プロバイダーとして Cybermodels を選択する

または、AI プロバイダーとして BYOK を選択します。

AI プロバイダーとして BYOK を選択する

  1. Cybermodels(トークンベース)を選択した場合は、アプリケーションの複雑さとサイズに基づいて、3 つのプリセットエフォートレベルから選択します:
    • Core(50トークン): 標準的な堅牢化インジケーターの迅速なベースライン検証。
    • Advanced(200トークン): 中程度の実効カバレッジを伴う、バイナリ耐性の深い調査。
    • Elite(400トークン): 最先端のリバースエンジニアリングスウォームをシミュレートする、徹底的かつ高度に並列化された評価。

エフォートレベルを構成する

  1. Continueをクリックします。

ステップ 4: プロンプトとテスト資格情報の追加(任意)

  1. エージェントの相互作用を制御するために、カスタム UI オートメーションのプロンプトを追加または選択します。

スキャンのプロンプトを追加する

  1. アプリケーションに認証が必要な場合は、エージェントがログインゲートウェイを正常にバイパスして認証後の状態でシールド制御をテストできるように、テスト資格情報を選択または作成します。

スキャンのテスト資格情報を追加する

  1. Submitをクリックして、スキャンをキューに入れて開始します。

モバイルシールドスキャンを送信する


📊 スキャン結果の確認

評価が完了すると、ダッシュボードにバイナリの防御態勢の包括的な概要が表示されます:

  • セキュリティ堅牢化スコア(Security Hardening Score): バイナリ保護の有効性を示す全体的なカバレッジスコア(0%〜100%)。
  • ベクトル分析: 難読化、改ざん防止、およびデバッグ防止に関する特定の合格/不合格評価と詳細なカバレッジ統計。
  • 検証済みのシールド機能: 文字列暗号化、コード保護、脱獄検出、完全性検証を含む、正常に検証されたチェックの詳細な台帳。

モバイルシールドスキャンの結果概要を確認する