非公開個人情報の漏洩(PII) 不正行為者への漏洩(クレジットカード)
説明
対象のアプリケーションは、レスポンスにクレジットカード情報を返すことが判明しました。このような情報を返している組織は、業界の規制に違反している可能性があり、罰金を科される可能性があります。
対処法
クレジットカードのようなPIIは、ユーザーに直接返されるべきではありません。情報の大部分は、識別子の最後の数桁または数文字を除いてマスクされるべきです。例えば、クレジットカード番号は下4桁のみを返すべきです:****-****-****-1234
。このマスキングは必ずサーバー上で行い、マスキングされたデータをクライアントに送り返すようにしてください。データが傍受されたり、マスクが解除されたりする可能性があるため、これらの値をマスクするためにクライアント側のJavaScriptやその他の方法に依存しないでください。
また、クレジットカード情報を暗号化せずにファイルやデータベースに保存しないでください。
詳細
ID | 集計 | CWE | 種類 | リスク |
---|---|---|---|---|
359.1 | true | 359 | 受動的 | 中規模 |