非公開個人情報の漏洩(PII) 不正行為者への漏洩(クレジットカード)

説明

対象のアプリケーションは、レスポンスにクレジットカード情報を返すことが判明しました。このような情報を返している組織は、業界の規制に違反している可能性があり、罰金を科される可能性があります。

対処法

クレジットカードのようなPIIは、ユーザーに直接返されるべきではありません。情報の大部分は、識別子の最後の数桁または数文字を除いてマスクされるべきです。例えば、クレジットカード番号は下4桁のみを返すべきです:****-****-****-1234。このマスキングは必ずサーバー上で行い、マスキングされたデータをクライアントに送り返すようにしてください。データが傍受されたり、マスクが解除されたりする可能性があるため、これらの値をマスクするためにクライアント側のJavaScriptやその他の方法に依存しないでください。

また、クレジットカード情報を暗号化せずにファイルやデータベースに保存しないでください。

詳細

ID集計CWE種類リスク
359.1true359受動的中規模