Neutron, nuestro motor de IA, obtuvo un 96.75% en el benchmark CyberGym de UC Berkeley. Más información

Producto

Producto

Novedades de Ostorlab 2020.04

Mejor gestión del ciclo de vida de los escaneos, exportación de los resultados de escaneo y suscripciones

Mejor gestión del ciclo de vida de los escaneos

Ahora es posible detener un escaneo en ejecución o en cola desde el menú del panel. Esto resulta especialmente útil para los escaneos dirigidos a backends, para cancelar un escaneo en curso.

También hemos añadido compatibilidad para archivar escaneos. Los escaneos archivados no aparecerán en el panel.

texto alternativo
archivar escaneo

Exportación de los resultados de escaneo

Los resultados de un escaneo ahora pueden exportarse por completo a un archivo zip. El archivo se compone de varios archivos json con la información del escaneo, la lista de vulnerabilidades y un volcado completo de los artefactos recopilados, como el código fuente descompilado, las capturas de pantalla, los registros del dispositivo y los registros de red.

  • scan.json: información del escaneo, como el nombre del paquete de la aplicación objetivo, la calificación de riesgo global, etc.
  • vulnerability.json: lista de las vulnerabilidades identificadas en formato HTML.
  • asset.json: información técnica sobre el activo objetivo, como el archivo o las URL del backend.
  • artifacts/[0-9]+.json: lista de artefactos del escaneo, como capturas de pantalla, código fuente descompilado, registros del dispositivo o tráfico de red.

texto alternativo
exportar escaneo

Suscripción

Ahora es posible gestionar todas sus suscripciones desde el nuevo portal. Las suscripciones activas se enumeran al crear un escaneo para seleccionar el tipo de escaneo adecuado (análisis estático, análisis dinámico en dispositivos reales y análisis de backend)

  • Análisis estático: el motor estático realiza un análisis exhaustivo de la aplicación móvil para garantizar una alta cobertura de su superficie de ataque. El escáner inspecciona el uso de métodos inseguros y peligrosos y detecta la presencia de protecciones de seguridad clave. El análisis estático cubre una amplia gama de tecnologías, como el bytecode de Dalvik, el CIL de Xamarin y los frameworks de Javascript multiplataforma.
  • Análisis dinámico: el análisis dinámico instrumenta la aplicación móvil para supervisar las interacciones con el sistema, como el acceso al sistema de archivos, a la red y a las API. El análisis detecta comportamientos de riesgo, como el uso inseguro de API criptográficas, la presencia de permisos de archivo débiles o el uso de comunicaciones de red inseguras. El análisis dinámico ofrece resultados libres de falsos positivos que detectan tanto problemas de privacidad como de seguridad.
  • Análisis de backend: Ostorlab escanea los sistemas de backend recopilados que se identifican durante el análisis dinámico. El análisis realiza tanto comprobaciones pasivas, como la detección de la presencia de cabeceras HTTP inseguras, como comprobaciones activas, como las pruebas de inyección SQL, inyección de plantillas, cross-site scripting (XSS) … El análisis de backend de Ostorlab se centra en tecnologías específicas de móvil, como GraphQL y las API REST, para identificar vulnerabilidades del backend.

texto alternativo
suscripción

Etiquetas:

scan