Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Android-Security-Masterclass — OWASPによる実践的なAndroidセキュリティトレーニングラボ。78のMASVS/MASTGモジュールで、脆弱なアプリ、安全なアプリ、攻撃者アプリをペアにしてモバイルの弱点とその修正方法を実演します。 | Kitploit
ツール/GitHubGitHub/owasp/android-security-masterclass
Androidセキュリティ脆弱性分析モバイルアプリペンテスト暗号化ペネトレーションテストモバイルセキュリティ学習と教育学習パスとコースラボと実践

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubowasp/android-security-masterclass

Android-Security-Masterclass

OWASPによる実践的なAndroidセキュリティトレーニングラボ。78のMASVS/MASTGモジュールで、脆弱なアプリ、安全なアプリ、攻撃者アプリをペアにしてモバイルの弱点とその修正方法を実演します。

リポジトリを見る
181日前未レビュー

Android セキュリティ マスタークラス 🛡️📱

公式 OWASP プロジェクト — Android 開発者とペンテスター向けのハンズオン OWASP MASVS/MASTG セキュリティトレーニングラボ — ミラーアーキテクチャ: 脆弱 ↔ セキュア ↔ 攻撃者

OWASP Project Kotlin Jetpack Compose OWASP MASVS Platform License PRs Welcome

📖 概要

Android セキュリティ マスタークラスは、公式 OWASP プロジェクトであり、ミラーアーキテクチャを採用して設計されています。Android 開発者とセキュリティ研究者に対して、脆弱性が実際にどのようなものか、そして最新の Android 開発手法を用いて正確にどのように修正するかを教えることを目的としています。

古い Java コードベースの中からバグを探し回る代わりに、このプロジェクトは最先端の技術スタック(Kotlin、Jetpack Compose、MVVM、Material 3)を使用し、大規模にスケール可能な「Package-by-Feature」システムを中心に構成されています。

🌐 OWASP プロジェクトポータル & ドキュメント:

  • OWASP プロジェクトページ: https://owasp.org/projects/android-security-masterclass
  • ドキュメントポータル: https://owasp.github.io/Android-Security-Masterclass/
  • ホワイトペーパー & 78 モジュールマッピングマトリクス: ドキュメントポータルで入手可能です。

🏗️ 78 モジュールのハイパーモジュラーアーキテクチャ

root@kitploit:~
graph TD
    COMMON("🧱 :common<br/>Shared Data · Theme<br/>Dashboard Metadata")
    
    subgraph FEATURES ["📦 Package-by-Feature (78 Isolated MASWE Modules)"]
        direction LR
        M1(":features:maswe0001<br/>Private Storage")
        M2(":features:maswe0002<br/>External Storage")
        M5(":features:maswe0005<br/>Logging Leaks")
        MDOT("...<br/>... ")
        M78(":features:maswe0078<br/>Privacy")
    end
    
    VULN("❌ :app-vulnerable<br/>Thin Shell Orchestrator")
    SEC("✅ :app-secure<br/>Thin Shell Orchestrator")
    ATK("😈 :app-attacker<br/>Simulated Malware")

    COMMON --> FEATURES
    FEATURES -- "Insecure Implementation" --> VULN
    FEATURES -- "Hardened Implementation" --> SEC
    VULN -. "Active Exploit<br/>IPC / Logcat" .-> ATK

    classDef common fill:#4A90D9,stroke:#2C5F8A,color:#fff,stroke-width:2px,font-weight:bold
    classDef feat fill:#F39C12,stroke:#D35400,color:#fff,stroke-width:2px,font-weight:bold
    classDef vuln fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px,font-weight:bold
    classDef secure fill:#27AE60,stroke:#1E8449,color:#fff,stroke-width:2px,font-weight:bold
    classDef attacker fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px,font-weight:bold

    class COMMON common
    class M1,M2,M5,MDOT,M78 feat
    class VULN vuln
    class SEC secure
    class ATK attacker

このプロジェクトは、合計 80 を超えるモジュールにまたがるハイパーモジュラーアーキテクチャを採用しています:

📦 MasterclassData 高忠実度モデル

些細なデータ(「admin:password」など)を使用する他の教育プロジェクトとは異なり、当プロジェクトの漏洩シミュレーションでは規制グレードのペイロードを使用します:

  • GDPR(第 4 条 & 第 9 条): 国民識別番号(TCKN)、直接識別子。
  • HIPAA(§164.514): ICD-10 診断コード、医療記録番号(MRN)。
  • PCI-DSS(要件 3.2): トラック 2 データ、CVV、PIN ブロックの処理。

💡 ヒント: 脆弱なアプリまたはセキュアなアプリのダッシュボードにある 「Data Vault」 ボタンをクリックすると、このシミュレートされたデータをすべてデバイス上でライブ表示できます。


🚀 シナリオインデックス(MASVS 統合)

OWASP MASVS 標準全体を、8 つのドメインにわたる 78 個の個別モジュールにマッピングしました:

  • 🗄️ ストレージ: MASWE 0001 - 0006
  • 🔐 暗号化: MASWE 0007 - 0017
  • 🔑 認証: MASWE 0018 - 0025
  • 🌐 ネットワーク: MASWE 0026 - 0028
  • 📱 プラットフォーム: MASWE 0029 - 0040
  • 💻 コード品質: MASWE 0041 - 0050
  • 🛡️ 耐性: MASWE 0051 - 0065
  • 🕵️ プライバシー: MASWE 0066 - 0078

✅ 実装済みのセキュリティ弱点ラボモジュール

以下のモジュールは、ビジネスロジック、MVI アーキテクチャ、ユニットテスト、および攻撃/防御シミュレーションが完全に実装されています:

  1. MASWE-0001(プライベートストレージ - MASVS-STORAGE-1): SharedPreferences、DataStore、SQLite データベース、および FileProvider への平文漏洩をシミュレートします。Jetpack Security(EncryptedSharedPreferences)、Google Tink(AEAD)、および SQLCipher によって強化されています。
  2. MASWE-0002(外部ストレージ - MASVS-STORAGE-1): 世界読み取り可能な外部ボリュームおよびファイルシステム暗号化キーへの PII のエクスポートリスクを実演します。Keystore ハードウェアバックキー、Scoped Storage、および Storage Access Framework によって強化されています。
  3. MASWE-0003(安全でないキーストレージ - MASVS-STORAGE-1): SharedPreferences、アプリプライベートファイル、およびハードコードされたアセットへの平文キーストレージを実演します。Android KeyStore(TEE / StrongBox Keymaster)、ハードウェア非エクスポート可能キー、および生体認証ゲーティングによって強化されています。
  4. MASWE-0004(ハードコードされたシークレット - MASVS-STORAGE-2): ソースコード、ビルド設定、および XML アセットへの API キー、クラウドトークン、およびステージング認証情報の埋め込みを実演します。Backend-For-Frontend(BFF)プロキシ、エフェメラルトークン、および Google Cloud パッケージ制限キーによって強化されています。
  5. MASWE-0005(ログ漏洩 - MASVS-STORAGE-1): システム logcat、ネットワークインターセプター、およびサードパーティ SDK テレメトリへのデータ漏洩を実演します。ProGuard / R8 バイトコードストリッピング(-assumenosideeffects)および SecureLog ラッパーによって強化されています。
  6. MASWE-0006(バックアップ内の機密データ - MASVS-STORAGE-1): adb backup または Google Drive クラウドバックアップを介した機密データ抽出を実演します。android:allowBackup="false"、dataExtractionRules、および fullBackupContent によって強化されています。
  7. MASWE-0007(不適切な暗号化 - MASVS-CRYPTO-1): 7 つの重大な暗号アンチパターンを実演します: DES 56 ビット破損暗号、AES-CBC 静的ゼロ IV 再利用、PKCS5Padding オラクルリスク、ECB モードペンギン漏洩、低キー長(56/64 ビット)、暗号化と署名間のキー再利用、および疑似暗号化(XOR/Base64 難読化)。AES-256-GCM 認証暗号化およびポスト量子暗号(ML-KEM / ML-DSA 対応)によって強化されています。

✅ 完了したロジック実装

  • MASWE-0001: プライベートストレージに暗号化されずに保存された機密データ(CWE-312) (攻撃者アプリ PoC 準備完了)
  • MASWE-0002: 共有/外部ストレージに暗号化されずに保存された機密データ(CWE-922) (攻撃者アプリ PoC 準備完了)
  • MASWE-0003: プラットフォーム Keystore 外に保存された暗号キー(CWE-312) (攻撃者アプリ PoC 準備完了)
  • MASWE-0004: アプリパッケージにハードコードされた機密データ(CWE-798)
  • MASWE-0005: ログ記録による機密データ漏洩(CWE-532)
  • MASWE-0006: バックアップから除外されていない機密データ(CWE-200 / CWE-312)
  • MASWE-0007: 不適切な暗号化(CWE-327 / CWE-326)
  • MASTG-BEST-0002: ログコードの削除(メモリリーク)

(完全な 78 ベクターの内訳については、MkDocs サイトの docs/mapping_matrix.md を参照してください)。


🛠️ ビルドとテストの方法

  1. リポジトリをクローンし、Android Studio で開きます。
  2. app-vulnerable または app-secure の実行構成を選択し、エミュレーターにデプロイします。
  3. ビルドバリアントテスト(MASWE-0005 に重要):
    • Debug: Build Variants ツールウィンドウを開き、debug を選択します。アプリを実行し、Logcat を確認します。脆弱なアプリで漏洩が表示されます。
    • Release: ビルドバリアントを release に切り替えます。R8(ProGuard)の縮小が有効になります。app-secure では、すべての重要なログが完全に削除されます!

😈 攻撃者アプリ(:app-attacker)のセットアップ

これらの脆弱性の実際の結果を確認するには、同じデバイス上に :app-vulnerable と一緒に :app-attacker モジュールをインストールします。

root@kitploit:~
graph LR
    subgraph VICTIM ["❌ :app-vulnerable"]
        direction TB
        LOG("📋 Log.d sends PII<br/>to system Logcat")
        FP("📂 FileProvider<br/>exported paths")
    end

    subgraph MALWARE ["😈 :app-attacker"]
        direction TB
        LE("🔍 LogcatExploitScreen<br/>reads all logs")
        ER("📥 ExploitReceiverScreen<br/>steals files via URI")
    end

    LOG -- "READ_LOGS permission" --> LE
    FP -- "content:// URI interception" --> ER

    classDef victim fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px
    classDef malware fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px

    class LOG,FP victim
    class LE,ER malware

READ_LOGS 権限の付与(MASWE-0005 用): デフォルトでは、Android はアプリにシステムログの読み取りを許可していません。悪意のあるアプリが権限を付与された場合(または root 化された/古いデバイス上で)にログを読み取る方法を実演するには、ADB を介してこの権限を手動で付与する必要があります:

root@kitploit:~
adb shell pm grant com.hasantuncay.mobsec.attacker android.permission.READ_LOGS

物理デバイスに関する注意: MIUI、ColorOS などでテストする場合、開発者オプションに移動し、**「USB デバッグ(セキュリティ設定)」**を有効にして、ADB が権限を付与できるようにする必要があります。


⚠️ 免責事項

このプロジェクトは、厳密に教育目的で作成されています。:app-vulnerable モジュールで実演されている脆弱性は現実のものであり、危険です。:app-vulnerable モジュールのコードを本番環境で使用しないでください。ベストプラクティスについては、常に :app-secure モジュールを参照してください。

🤝 コントリビューションの方法

コミュニティからの貢献を歓迎します!プルリクエストを開く前に、包括的な コントリビューションガイド をお読みください。プロジェクトの哲学(Package-by-Feature ミラーアーキテクチャ)、コーディング標準、および :features:masweXXXX モジュール内でロジックを生成および実装するためのステップバイステップのプロセスについて説明しています。


👥 プロジェクトリーダーシップ & コミュニティ

プロジェクトリーダー:

  • Hasan Tunçay — GitHub · LinkedIn · X (Twitter) · OWASP Email

コミュニティ & サポート:

  • OWASP プロジェクトページ: https://owasp.org/projects/android-security-masterclass
  • OWASP Slack: 公式の OWASP Slack ワークスペース に参加してください。
ツールをダウンロード
モジュール層役割ステータス
:common基盤。MasterclassData 高忠実度ペイロードジェネレーター、ダッシュボードメタデータ、コア UI テーマ、および汎用ナビゲーションコンポーネントを含みます。基盤 ✅
:features:masweXXXX78 個の完全に分離された Gradle モジュール(0001 から 0078)。各モジュールには、単一の特定の弱点に対する脆弱なロジックとセキュアなロジックの両方が含まれており、モジュール間のコード漏洩を完全に防止します。78 モジュール生成済み ✅
:app-vulnerable「シンシェル」オーケストレーターアプリ。78 個すべての機能モジュールから安全でない UI コンポーネントを組み合わせて、OWASP 違反の正確な結果を示します。稼働中 ✅
:app-secure「シンシェル」オーケストレーターアプリ。最新の標準(Jetpack Security、Tink、SQLCipher、ProGuard)を利用したセキュアな実装を組み合わせます。稼働中 ✅
:app-attackerシミュレートされた悪意のあるサードパーティアプリ。デバイス上で同時に実行されるセカンダリプロセスを介して、ライブ IPC エクスプロイトを実演します。稼働中 ✅