ブログ
すべての記事
Ostorlabが公開しているエンジニアリング、製品、サイバーセキュリティに関する記事の一覧です。
Ostorlab vs MobSF:アナリスト主導とAI主導のモバイルセキュリティテスト(2026年)
モバイルアプリのセキュリティテストにおけるOstorlabとMobSF(Mobile Security Framework)の比較です。静的解析と動的解析、端末の要件、エクスプロイトによる実証、認証付きテスト、連携、デプロイ、コストを...
2026年10月7日
Ostorlab vs Oversecured:モバイルアプリのセキュリティテストを比較(2026年)
モバイルアプリのセキュリティテストにおけるOstorlabとOversecuredを、iOSとAndroidのカバレッジ、エクスプロイトによる実証、認証付きテスト、API、連携、デプロイ形態、価格の観点で比較します。比較表、代替ツール...
2026年10月7日
SnykとCheckmarxの代替ツール:Ostorlab、Snyk Code、Checkmarx One、GitHub Advanced Securityの比較(2026年)
2026年におけるSnyk Code、Checkmarx One、GitHub Advanced SecurityのSAST代替ツールと、対応言語、開発者ワークフロー、誤検知、エクスプロイトによる実証、ロジックバグ、デプロイ形態、価格...
2026年10月7日
自社のバックログのために作ったAIエージェントを、今度はあなたのチームに
バグチケットをプルリクエストに変える小さなエージェントが、どのようにしてOstorlabのチケットエージェントになったのか。仕事、モデル、実行ルールを与えるだけで動くAIのチームメイトを紹介します。
2026年10月6日
誤検知の真のコスト:ノイズの多いスキャナーが課すエンジニアリング税を計算する
誤検知は、スキャナーの品質だけの問題ではなく、エンジニアリングのキャパシティの問題です。そのコストを計測し、実証エクスプロイトテストのROIを評価する方法を学びましょう。
2026年9月28日
Ostorlabを使うべきなのは誰か:最適なチーム、ユースケース、他の選択肢を選ぶべきとき
Ostorlabは、つながり合うモバイル、Web、API、コードのアセットをリリースごとにテストするチームに適しています。適する場面、選ぶべきプラン、他のツールの方が適するケースを解説します。
2026年9月28日
Ostorlab vs. ペンテスト会社:2026年のコストと深さの比較
Ostorlabとペンテスト会社を、コスト、テスト頻度、深さ、修復の観点で比較し、AIペンテスト、コンサルタント、またはその両方をいつ使うべきかを解説します。
2026年9月25日
APIセキュリティテストだけではクロスアセット攻撃チェーンを見逃す理由
APIだけを対象とするスキャナーは、モバイルアプリ、Webバンドル、コード内のシークレットやルートから始まる攻撃チェーンを見逃します。実際の2つのチェーンと8ステップのテストチェックリストを紹介します。
2026年9月25日
SOC 2向けAIペンテスト:6社のプロバイダーを比較
SOC 2向けのペンテストについて、Ostorlab、XBOW、Aikido、Intruder、Escape、Pentiを、エクスプロイトのエビデンス、人間によるレビュー、サンプルレポート、再テスト、価格の観点で比較します。
2026年9月25日
2026年のアプリケーションペネトレーションテストの費用はいくらか
2026年の手動アプリペンテストの費用は$3,000〜$50,000+、公開されているAIペンテストは$499〜約$8,000です。価格を左右する要素、見積もりの除外項目、比較方法を解説します。
2026年9月25日
モバイルアプリのシールディングバイパスをテストするための最適なツール
手動テスト向けのApktool、JADX、Ghidra、Frida、Objection、LLDBを、OstorlabによるAndroid・iOSのモバイルシールディングおよびRASPの自動評価と比較します。
2026年9月23日
Deep Agentic Scanが現実の厄介な脆弱性を捕捉する仕組み
OstorlabのDeep Agentic Scanが、Web、モバイル、ソースコードにまたがる複雑な脆弱性をどのように発見し、実際に実行して実証するのかを、4つの実例で解説します。
2026年9月23日
AIエージェントはSASTの検出結果を実行時に実証できるか
静的解析はバグの可能性を指摘できても、それを実証することはできません。実行時検証によって、Langflowの認証済みRCEを実証し、libxml2の解放後使用について報告されていたトリガー条件を修正しました。
2026年9月23日
地図と窓:エージェント型スキャンがドキュメントの漏えいを認証情報の窃取へとつなげた方法
OstorlabのAgentic Deep Scanが、重大度「中」のOpenAPI仕様の露出とSSRFの脆弱性を連鎖させ、ループバック制限をバイパスしてデータベースの認証情報を抽出した過程を紹介します。
2026年9月23日
2026年版APIセキュリティテストツールのおすすめ:4製品を比較
2026年のおすすめAPIセキュリティテストツールとして、StackHawk、42Crunch、Escape、OstorlabをDAST、BOLA/BFLAテスト、APIディスカバリー、CI/CDの観点で比較します。
2026年9月22日
ポストモーテム:自律型AIエージェントがスコープを逸脱する理由と、その封じ込め方
承認済みのAPI評価の最中にAIエージェントがテストスコープの外へ逸脱したインシデントについて、その経緯と原因、そして当社が自律型エージェントをどのように封じ込めているかを解説する技術的なポストモーテムです。
2026年9月18日
SOC 2コンプライアンス向けに監査対応のペンテストレポートを最速で入手する方法
B2B SaaSスタートアップが、コンサルティング会社による4週間の待ち時間を回避し、監査対応のSOC 2ペンテストレポートと証明書(Letter of Attestation)を数週間ではなく数日で入手する方法を解説します。
2026年9月16日
おすすめのオンプレミス型AppSecテストプラットフォーム(2026年)
オンプレミスでのAppSecテストについて、Ostorlab、Invicti、Burp Suite DAST、HCL AppScan、Fortifyを、デプロイモデル、データ管理、プライベートな対象へのアクセスの観点で比較します。
2026年9月15日
Ostorlab Neutron、CyberGymベンチマークで96.7%を達成
Ostorlab NeutronはCyberGymで検証済みエクスプロイト解決率96.7%を達成し、ベンチマークの脆弱性再現タスク1,507件のうち1,458件で実際に動作する差分概念実証を生成しました。
2026年9月14日
おすすめの外部アタックサーフェス管理ツール7選(2026年)
Ostorlab、Defender EASM、Cortex Xpanse、CyCognitoなど7つの外部アタックサーフェス管理プラットフォームを、アセット検出、検証、修復の観点から比較します。
2026年9月11日
2026年のおすすめWebアプリケーションセキュリティテストツール
Ostorlab、Burp Suite DAST、Invicti、InsightAppSec、AppScan、XBOW、OWASP ZAPを比較し、DASTで十分な場合とエージェント型ペンテストが必要な場合を解説します。
2026年9月11日
2026年のおすすめエンタープライズ向けモバイルアプリベッティングプラットフォーム
Android・iOSアプリのベッティングについて、Ostorlab、NowSecure、Quokka、Zimperium、Appknox、Data Theoremを運用モデル、リスクスコアリング、監視の観点から比較します。
2026年9月10日
2026年のおすすめAIペンテストプラットフォーム
2026年の主要なAIペンテストプラットフォームを、アセットのカバレッジ、自律的な悪用、攻撃チェーン、エビデンス、コンプライアンス、デプロイ形態の観点で比較します。
2026年9月9日
自律型ペンテスト対従来型ペンテスト
従来型ペンテスト、PTaaS、自律型AIテストを比較します。エージェントがカバレッジとエビデンスで勝る領域、人間が依然として主導する領域、そしてそれらを組み合わせる方法を解説します。
2026年9月8日
Multi-Asset Deep Agentic Scanのご紹介:アプリケーション全体をつなぐテスト
Multi-Asset Deep Agentic Scanは、関連するモバイル・Web・API・ネットワーク・ソースコード・ドキュメントのアセットを、つながった一つのエージェント型調査で評価します。
2026年9月2日
モバイルアプリシールディングの回避:検知の先で強制が破綻する場所
検知と強制は別々のセキュリティ特性です。4つの商用シールディング製品で保護された本番環境の銀行アプリ5本を調べたところ、検知は高度でしたが、強制は脆弱でした。
2026年8月12日
スタートアップのためのペネトレーションテスト完全ガイド2026年版(費用、プロセス、ベンダー選定)
ペネトレーションテストとは何か、2026年のスタートアップにとっての費用、5つのステップからなるテストのプロセス、そして自社の技術スタックに合ったベンダーの選び方を解説する包括的なガイドです。
2026年8月9日
Ostorlab Platform MCP Serverのご紹介
OstorlabがMCPに対応しました。AIアシスタントやエージェントが、権限で制御された形でセキュリティデータとワークフローにアクセスできます。
2026年8月8日
Risk Rerunsの紹介:Agentic Deep Scanのきめ細かな制御
Agentic Deep ScanにRisk Rerunsが登場しました。アセットの再アップロードや最初からのやり直しなしに、エフォートレベル、AIモデル、パラメーターをカスタマイズして特定のリスク調査を再実行できます。
2026年8月7日
AIは攻撃を実行できる。その結果を信頼できるか
AIは数秒で説得力のあるエクスプロイトのストーリーを作り出せます。そのストーリーがセキュリティチームの信頼できる検出結果になるかどうかは、実行時の実証、ネガティブコントロール、そして人間によるレビューが決めます。
2026年8月6日
SOC 2はAIが実施したペネトレーションテストを受け入れるか
SOC 2は必須のテスト手法を指定していないため、監査人が評価するのはツールではなくエビデンスです。AIが実施したペネトレーションテストがSOC 2 Type II監査を満たすために実際に必要なものを解説します。
2026年8月6日
Agentic Scan Knowledgeの紹介:決して忘れないスキャナー
Agentic Scan Knowledgeは、Ostorlabのセキュリティエージェントに永続的なアプリケーションコンテキストを与え、すべてのスキャンがゼロから始め直すのではなく、過去のテストの上に積み重ねられるようにします。
2026年8月5日
Ostorlab Mobile Shielding Scanのご紹介
Ostorlab Mobile Shielding Scanは、root検知、改ざん防止、証明書ピンニング、難読化など、AndroidとiOSの保護機能を実際のバイパス手法に対してテストします。
2026年8月4日
Ostorlabのオンプレミス脆弱性スキャナーを発表
自社のローカルインフラ内に潜むセキュリティ上の欠陥を特定し、そのコンテキストを明らかにするために設計された、Ostorlabオンプレミス脆弱性スキャナーの一般提供開始を発表します。
2026年8月4日
Ostorlab vs Aikido:AppSecプラットフォーム比較
SAST、WebとAPIのペンテスト、モバイルバイナリのテスト、クラウドの態勢管理、BYOK、修復の観点でOstorlabとAikidoを比較します。比較表とFAQ付きです。
2026年8月3日
Ostorlab vs Appknox:事実関係を正す
Appknoxの「Top 10 MAST Tools」リストにOstorlabが回答します。誤っていた点、KnoxIQとAgentic Deep Scanの違い、フルスタックのカバレッジ、デプロイと価格について解説します。
2026年7月29日
XBOW vs Ostorlab:AIペンテストの比較
XBOWとOstorlabを、対象範囲の設定、モバイルとAPIのカバレッジ、アセットをまたいだエクスプロイトチェーン、CI/CDテスト、エビデンス、修復ワークフローの観点で比較します。
2026年7月28日
Ostorlab対NowSecure:モバイルAppSecの比較
Ostorlab対NowSecureを6つの領域で比較します。コストとスケール、CI/CD連携、ビジネスロジックのカバレッジ、フレームワークのサポート、対象を絞ったスキャン、地域制限アプリです。
2026年7月27日
2026年のおすすめSASTツール:ソースコードスキャンツールを比較
2026年のおすすめSASTおよびソースコードスキャンツールであるOstorlab、GitHub Code Security(CodeQL)、Semgrep、Snyk Code、Checkmarx One、SonarQube、Vera...
2026年7月27日
Ostorlab Threat CenterがEU脆弱性データベースに対応
Ostorlab Threat CenterはNVDのデータに加えてEUVDのインテリジェンスも提供するようになり、EUサイバーレジリエンス法への準備を進めるセキュリティチームに、より広範な脆弱性の可視性をもたらします。
2026年7月24日
検出結果だけでなくエビデンスを生み出すAIペンテストのプロンプト
構造化された出力、検証ゲート、制御された実行を通じて、スコープを限定したエビデンスをレビュー可能な検出結果へと変える、AI支援型セキュリティテストのワークフロー設計に関する実践ガイドです。
2026年7月23日
AIスキャナーはいつAIペンテストになるのか
AIを活用したスキャンとAIペンテストを分けるものは何か、そしてOstorlab Deep Agentic Scanがエビデンスをたどって実際の攻撃経路をどのように検証するのかを解説します。
2026年7月22日
ソースコードセキュリティ:シグナルから検証済みのリスクへ | Ostorlab
ソースコードセキュリティテストの仕組み、従来のSASTが誤検知を生む理由、そしてエージェント型分析がスキャナーのシグナルをすぐ対応に着手できる検出結果へと変える方法を解説します。
2026年7月16日
GoPhish最新版を徹底分析:Ostorlab Agentic Deep Scanによるソースコード評価
GoPhish最新版が信頼をどのように扱っているか(アイデンティティ、信頼できないコンテンツ、オブジェクトの所有権、認証情報のライフサイクル、外向きリクエスト)を検証した技術評価です。Ostorlab Agentic Deep Sca...
2026年7月16日
Ostorlab vs Quokka Q-mast:モバイルDASTの比較
モバイルDASTにおけるOstorlabとQuokka Q-mastの比較:認証済みフロー、TLSピンニングのバイパス、PCAPによるエビデンス、地域限定アプリ、APIスキャン、Agentic Deep Scan。
2026年7月15日
Ostorlab Source Code Scanningのご紹介
Source Code Scanningは、セキュリティ脆弱性が本番環境に到達する前に、ソースコードの段階で直接特定できるようにします。リポジトリを接続し、必要なときにスキャンを実行して、対応すべき検出結果をOstorlab上で確認できます。
2026年7月7日
Deep Scanの改善:より高速な実行、より的確な判断、インクリメンタルなテスト
Deep Agentic Scanの最新リリースでは、より高速なモバイルテスト、改善されたリバースエンジニアリング、強化された脆弱性検出、過去のスキャン処理によるインクリメンタルなカバレッジ、改善された脆弱性チェーン、そしてモバイルと...
2026年6月30日
AI攻撃に耐え得るモバイルシールディングの登場
Ostorlabは、シールディングの検出と検証に特化して設計された、自動化されたAIによるテストソリューションMobile Shielding Scanをリリースしました。これにより、セキュリティチームはiOSとAndroidの重要な...
2026年6月25日
アプリは一度も開かれていなかった
エージェント型ハーネスは、モバイルアプリのセキュリティテストにおいて大規模言語モデル(LLM)にできることを変えます。モデル単体でも、安全でないストレージ、露出したシークレット、リスクのある権限、脆弱なSDK、バックエンドの問題、プラ...
2026年6月25日
Ostorlab Cyber Modelsのご紹介
Ostorlabは、Agentic Deep Scan向けのマネージド型・前払い制のAIインフラストラクチャ層であるCyber Modelsを提供開始しました。セキュリティチームは、承認されたプロバイダーチャネルを通じて、GPT-5....
2026年6月23日
魔法の箱は存在しない:AI時代のAppSecにスタックが必要な理由
今日、大規模なサイバーセキュリティカンファレンスの会場を歩けば、AIを活用した自律型プラットフォームの可能性について耳にします。しかし、AIだけに頼るテストはスケールしません。レジリエントなAppSecプログラムには、高速な従来型スキ...
2026年6月22日
モバイルアプリベッティング決定版ガイド:エンタープライズのアプリエコシステムを守る
本ガイドでは、業務上の摩擦を生むことなく企業のデータ資産を保護するエンタープライズ向けモバイルアプリベッティング戦略を構築するために必要な、アーキテクチャ、リスク評価手法、導入フレームワークを包括的に解説します。
2026年6月19日
エージェント時代のOstorlab App Vettingのご紹介
Ostorlabは、Android・iOSアプリを承認前に評価できるモバイルアプリのリスク評価ソリューション、App Vettingをリリースしました。静的解析、動的テスト、安全なサンドボックス実行に、継続的な監視、重み付けされたリス...
2026年6月16日
エンジニアが本当に信頼できるAIプルリクエストレビュアーを構築する
当社はAIによるプルリクエストレビュアーを構築しましたが、ハルシネーションと誤検知によって開発者の信頼が損なわれたため運用を停止し、より優れたモデル、より広いコンテキスト、より慎重なエージェントアーキテクチャで再構築しました。本記事で...
2026年6月8日
OstorlabのSingle Vulnerability AssessmentとDig Deeperのご紹介
Ostorlabは、強力で高度にターゲットを絞ったAIオーケストレーションエンジンをリリースします。このエンジンは、Single Vulnerability Assessment(SVA)とDig Deeperという2つの異なるUIワ...
2026年6月2日
DirtyFrag:ページキャッシュ書き込みによるLinux汎用ローカル権限昇格
DirtyFragの技術解説です。これは2つのLinuxカーネルのローカル権限昇格の脆弱性(CVE-2026-43284およびCVE-2026-43500、CVSS 7.8 HIGH)であり、権限を持たないあらゆるローカルユーザーが主...
2026年5月13日
CVE-2026-44109:OpenClaw Feishuの認証バイパスからRCEへ
OpenClaw(< 2026.4.15)に存在するCVSS 9.2のクリティカルな認証バイパス脆弱性CVE-2026-44109の技術的解説です。Feishu/Larkプラグインにある2つのフェイルオープンのロジック反転、すなわちW...
2026年5月7日
CVE-2026-5205:Chatwootのアップロード機能に存在するクリティカルなSSRF
Chatwootのアップロードエンドポイント(≤ v4.12.1)に存在するクリティカルなサーバーサイドリクエストフォージェリ(SSRF)脆弱性の詳細解説。/api/v1/accounts/:id/uploadエンドポイントはexte...
2026年4月29日
銀行・フィンテック向けDORAコンプライアンスチェックリスト:監査に対応できるオペレーショナル・レジリエンスの検証
DORAコンプライアンスチェックリストは、銀行・フィンテック組織がICTリスク、インシデント対応、レジリエンステスト、サードパーティのガバナンス、監督といった主要領域にわたってオペレーショナル・レジリエンスを評価し、実装の進捗を追跡し...
2026年4月29日
BeatBanker/BTMOB Androidバンキングマルウェアの解析
懐中電灯アプリを装ったBeatBanker/BTMOB系Androidバンキングマルウェア、TV_V_23.apkの静的解析です。4段階の攻撃チェーン、解析妨害、帰属、IOCを解説します。
2026年4月28日
HarmonyOS Nextのセキュリティテスト:ツールとリスク
HarmonyOS NextのセキュリティテストがAndroidとどう異なるか。ArkTS、DSoftBus、テストツール、SafetyDetect、ArkGuard、よくある不備、そしてOWASP MASVSへのマッピングを解説します。
2026年4月28日
Androidのインテントリダイレクション:攻撃手法と修正方法
インテントリダイレクションによって攻撃者が非エクスポートのAndroidコンポーネントに到達し、setResult()経由でデータを漏えいさせ、PendingIntentを悪用する仕組みと、それを防ぐ6つの方法を解説します。
2026年4月23日
HarmonyOSアプリのスキャンとHuawei AppGalleryのスキャンに対応
HarmonyOSアプリとHuawei AppGalleryのリリースに対応する脆弱性スキャナー:Ostorlabは自動化された再現性のあるセキュリティスキャンを追加し、チームがHuaweiで配信されるモバイルアプリを継続的に評価し、...
2026年4月20日
モバイルゲームのセキュリティテスト:チートとハッキングを防ぐ
モバイルゲームのセキュリティテストは、クライアント、ネットワーク、バックエンドの各レイヤーを保護することで、チート、ハッキング、収益の損失を防ぎます。本ガイドでは、ゲームの安全性、公平性、コンプライアンスを維持したいモバイルセキュリテ...
2026年4月20日
大規模なモバイルAppSecテストのベストプラクティス
iOSとAndroidのアプリを高速にリリースするチームのためのモバイルAppSecテスト。MAST、SAST、DASTの違い、テストチェックリスト、CI/CDのパターン、重大度に基づくリリースゲートを解説します。
2026年4月16日
ヘルスケアアプリケーションのセキュリティテストガイド
患者ポータル、医療アプリ、API、SaMDのセキュリティテスト方法を解説します。ePHIのリスク、HIPAAとGDPRの義務、SDLCでのテスト、継続的な監視、インシデント対応まで。
2026年4月16日
モバイルバンキングアプリのセキュリティテストガイド
モバイルバンキングアプリを守るには、クライアントを保護するだけでは不十分です。本ガイドでは、端末、ネットワーク、バックエンドシステムにまたがるリスクを整理し、金融データと取引を守るために継続的なモバイルセキュリティテストが不可欠である...
2026年4月16日
Twenty CRMのサーバーレス関数がクリティカルなRCEと恒久的な未認証バックドアのリスクを露呈(CVE-2026-26720)- PoCとエクスプロイト
CVE-2026-26720の技術的解説です。これはTwenty CRM(≤ v1.15.0)に存在するCVSS 9.8のクリティカルな認証済みリモートコード実行の脆弱性です。任意のワークスペースメンバーが、サンドボックス化されずに実...
2026年4月15日
DORAのサードパーティリスク:モバイルSDKのガバナンス
リリースごとのSDKインベントリと差分、承認・禁止ルール、パッチSLA、監査対応のエビデンスパックを用いて、モバイルアプリにおけるDORAのサードパーティリスクを管理します。
2026年4月14日
モバイルアプリシールディングとは:その仕組みと実践
モバイルアプリケーションシールディングは、リバースエンジニアリング、改ざん、デバッグ、機密データへの不正アクセスを防ぎ、信頼できない端末上のアプリを保護します。端末が侵害されていても、重要なアプリロジック、機密情報、トランザクションを...
2026年4月13日
RoundcubeのIMAPコマンドインジェクションとSSRFの脆弱性
ソースコードレビューの過程でRoundcube Webmail(< 1.6.14、1.5.14、1.7 RC4)に見つかった2件のクリティカルな脆弱性を詳しく解説します。OVE-2026-8は、CRLFのサニタイズ漏れにより、認証済み...
2026年4月8日
Ostorlab for Harnessを発表:CIパイプラインでのモバイルセキュリティスキャン
OstorlabがHarness CIと連携し、CIパイプライン内で自動化されたモバイルアプリケーションのセキュリティスキャンを実行できるようになりました。Harness SecretsとシンプルなRunステップを使って、チームはOs...
2026年4月6日
CVE-2026-27971:Qwik server$ の認証不要なリモートコード実行
Qwik(< 1.19.1)に存在するCVSS 9.2のクリティカルな認証不要リモートコード実行脆弱性、CVE-2026-27971の技術的解説です。server$ RPCフローにおける安全でないデシリアライゼーションにより、攻撃者が...
2026年4月1日
ログインの壁の向こう側のセキュリティテスト:2FAとMFA
スキャナーがログインページで止まってしまう理由と、OstorlabがSMS、メール、TOTPによる2FAの向こう側のテストを、手動フォールバックと安全に保護された認証情報とともに自動化する方法を解説します。
2026年3月30日
Ostorlab for Bitriseを発表:CIでのモバイルセキュリティスキャン
OstorlabがBitriseと連携し、CIワークフロー内で自動化されたモバイルアプリケーションのセキュリティスキャンを実行できるようになりました。Bitrise SecretとシンプルなScriptステップを使って、チームはOst...
2026年3月27日
DORAのもとでのモバイルのオペレーショナルレジリエンス:BFSIジャーニー向けの最もシンプルな訓練ライブラリ
BFSIチーム向けに、DORAコンプライアンスをモバイルの視点から解説するガイドです。スコープの定め方、リリースプロセスの簡素化、不要なコンプライアンス作業を生む落とし穴の避け方を紹介します。
2026年3月24日
OstorlabがAgentic Deep Scanをリリース:次世代の脆弱性スキャナー
Ostorlabは、iOS、Android(近日中にharmonyOSにも対応)、Webアプリケーションにおける現実のリスクを検証する次世代の脆弱性スキャナー、Agentic Deep Scanをリリースしました。Bring Your...
2026年3月19日
CVE-2025-68461:RoundcubeにおけるSVG animateによるXSSサニタイザーバイパス
CVE-2025-68461(CVSS 7.2)は、名前空間プレフィックスを用いることでSVGのanimateタグをRoundcubeのサニタイザーに通してしまう脆弱性です。PoC、パッチ解析、Nucleiによる検出、緩和策を解説します。
2026年3月17日
GHSA-cr3w-cw5w-h3fj:Saltcornにおける1クリックRCE
GHSA-cr3w-cw5w-h3fj(Saltcorn ≤ 1.5.0-beta.19に存在するCVSS 9.7のクリティカルなXSSからRCEへの脆弱性)の分析。ルートパラメーターの反射型XSSとバックアップ生成時のコマンドインジ...
2026年3月11日
モバイルリリースにおけるDORAコンプライアンス:最もシンプルなベースライン、判定、例外のモデル
BFSIチーム向けに、DORA規制とDORAコンプライアンスをモバイルの視点から解説するガイドです。スコープの定め方、リリースプロセスの簡素化、不要なコンプライアンス作業を生む落とし穴の避け方を紹介します。
2026年3月10日
CVE-2026-26019:LangChain RecursiveUrlLoaderのサーバーサイドリクエストフォージェリ脆弱性
LangChain CommunityのJavaScriptパッケージ(< 1.1.14)に存在する、CVSS 4.1(中)のサーバーサイドリクエストフォージェリ脆弱性CVE-2026-26019の技術的解説です。RecursiveU...
2026年3月4日
モバイルチームのためのDORAコンプライアンス:スコープと実際にやるべきことを理解する
BFSIチーム向けに、DORA規制とDORAコンプライアンスをモバイルファーストで解説するガイドです。スコープの定め方、リリースプロセスの簡素化、不要なコンプライアンス作業を生む落とし穴の避け方を学べます。
2026年3月3日
モバイルアプリのペネトレーションテストツール トップ10(2026年版)
当社チームがモバイルアプリのペンテストで使用している10のツールを、Frida、Ghidra、Jadxからmitmproxy、Nucleiまで、それぞれの最適な用途、強み、限界とあわせて紹介します。
2026年2月27日
CVE-2025-64712:UnstructuredライブラリのMSG処理におけるパストラバーサルRCE
Unstructured Pythonライブラリ(< 0.18.18)に存在する、CVSS 9.8(クリティカル)のパストラバーサルによるリモートコード実行脆弱性CVE-2025-64712の技術的解説です。Outlook MSG処理...
2026年2月23日
CVE-2026-1357:WPvividバックアッププラグインにおける認証不要のRCE
CVSS 9.8のクリティカルな認証不要のリモートコード実行脆弱性であるCVE-2026-1357の技術解説です。WPvivid Backup & Migrationプラグイン(≤ 0.9.123)に存在し、暗号処理のフェイルオープン...
2026年2月20日
オープンソースのAIペンテストツール9選を比較(2026年)
PentestGPT、PentAGI、HexStrike AI、Strix、CAI、Nebula、NeuroSploit、Deadend CLI、RedAmonを比較し、各AIペンテストエージェントの主な機能、GitHubのスター数、...
2026年1月30日
Ostorlab 2025年の振り返り
2025年は、サイバーセキュリティにおけるAIが実験的なプロトタイプから本番レベルのエンジンへと移行した転換点でした。この振り返りでは、OstorlabのAI Pentest EngineとAI Monkey Testerが、Sign...
2026年1月28日
Androidのデベロッパー認証(2026年):対象となるのは誰か
2026年から、認定Android端末では未認証のデベロッパーによるアプリをブロックできるようになります。サイドローディングで何が変わるのか、誰が影響を受けるのか、そしてGoogleがどう対応しているのかを解説します。
2026年1月27日
たった一つのゼロがインターネットの配管を壊しかけた話(CVE-2026-0915)
AI支援型の解析により、glibcの_nss_dns_getnetbyaddr_r関数に30年前から存在する未初期化バッファの脆弱性が明らかになりました。本事例研究では、ゼロ入力というエッジケースがループのロジックをすり抜け、ライブラ...
2026年1月21日
Android WebViewのaddJavascriptInterfaceのリスク
ケーススタディ:OstorlabのAIペンテストエンジンが、ディープリンク経由で到達可能なAndroid WebViewのJavaScriptブリッジを発見し、それをネイティブUIの操作へと連鎖させます。
2026年1月7日
モバイルアプリセキュリティテストに最適なプラットフォーム(2026年版)
Ostorlab、NowSecure、Appknox、Data Theorem、Quokka、Zimperium、MobSFをAndroidとiOSの観点で比較し、機能マトリクスとベンダーへの価値実証(PoV)の質問を紹介します。
2026年1月5日
AndroidのFLAG_SECURE:スクリーンショットと画面録画をブロックする
AndroidのFLAG_SECUREがスクリーンショット、画面録画、最近使ったアプリのプレビューをどのようにブロックするかを、コード例、ユースケース、制限事項、キャスト時の挙動とともに解説します。
2025年12月29日
AIペンテストエンジンがGraphQLサブスクリプションにおけるクリティカルなWebSocket BFLAを発見
OstorlabのAIペンテストエンジンは、GraphQL WebSocketエンドポイントにおいて、リアルタイム翻訳サービスへの認証なしのアクセスを許す、クリティカルな関数レベルの認可の不備(BFLA)脆弱性を体系的に発見しました。...
2025年12月26日
AIエンジンがAPIバージョン混同を悪用してアカウント乗っ取りを実現
体系的な分析が闇雲なファジングに勝る実例として、OstorlabのAIエンジンがバージョンをまたぐパスワードリセットの弱点を発見し、メールにアクセスすることなくアカウント乗っ取りを実現しました。
2025年12月15日
最新のSPAに潜む二次的なデータ持ち出しチェーンを暴く
最新のSPAで二次的なクライアントサイドのデータ持ち出しチェーンがどのように発見されたかを解説します。JavaScriptの解析とエクスプロイトチェーンの検証を通じて、単純なオープンリダイレクトが多段階のデータ窃取の脆弱性へと変わりました。
2025年12月10日
さらにその先へ:OstorlabのAIエンジンが未知の脆弱性クラスを発見する
Ostorlabの推論駆動型AIエンジンは、ルールベースの限界を突破し、これまで未知で検出が難しかった脆弱性を表面化させます。WebViewのSafe Browsingバイパス、プロジェクション経由のSQLi、WebCrypto鍵の窃...
2025年10月13日
Ostorlab Security Testing Benchmarksの紹介:現実の脆弱性、現実の影響
実際のCVEやバグバウンティの検出結果を反映した、93個の現実的な脆弱モバイルアプリを備えた初のオープンソースベンチマークスイートです。理論的な教科書の例ではありません。
2025年9月22日
Banking Report 2025:モバイル金融の中核を担うセキュリティ
上位500以上のモバイルバンキングアプリを対象とした大規模なセキュリティ分析により、広範な脆弱性、10年前のコードベース、懸念すべきバックエンド集中のパターンが明らかになりました。
2025年9月15日
セキュリティ研究の自動化:AIエンジンが複雑なブラインドコードインジェクションを悪用
精密さはペイロードの乱れ打ちに勝ります。OstorlabのAIエンジンを用いてTitilerへのRCEを体系的に成立させ、スタックトレースを一度も用いずにデータ持ち出しを実証します。
2025年9月4日
AIによるペンテスト:Androidのインテントリダイレクションを深掘りする
本記事では、OstorlabのAIペンテストエンジンが、インテントリダイレクション脆弱性についてAndroidアプリケーションを分析するプロセスを紹介します。静的解析と初期の検出結果から厳密な動的検証までのエンジンの道のりを追い、潜在...
2025年8月31日
セキュリティ研究の自動化:AIエンジンがGCPサービスアカウントのシークレットを悪用
HackerOneのモバイルアプリで発見された、Pub/Subへの過剰な権限を持つハードコードされたGCPサービスアカウントについて、実践的な詳細分析と実際の悪用を紹介します。認証と権限の列挙から、エンドツーエンドのメッセージ注入・傍...
2025年8月28日
SignalからAndroid SDKへ:パストラバーサル、Mimetypeの混同、セキュリティチェックのバイパス、ファイルディスクリプタのブルートフォースを連鎖させた任意ファイルアクセス
本技術分析では、パストラバーサル、シンボリックリンクの操作、Android SDKの癖を組み合わせた高度な攻撃チェックが、定評のある暗号化を無傷に保ったままSignal Androidの防御を突破し、機密性の高い内部ファイルを抽出し得...
2025年8月11日
セキュリティ研究の自動化:AIエンジンがReport PortalのXXE(CVE-2021-29620)を悪用
本記事では、Report PortalにおけるOOB XXE脆弱性CVE-2021-29620を悪用するための、徹底した実践的分析と概念実証(PoC)を紹介します。OstorlabのAIによるペンテストエンジンが、そのサイクル全体をど...
2025年8月7日
ランダムからインテリジェントへ:AIを活用したモンキーテストがモバイルアプリのカバレッジを10倍にする方法
OstorlabのAI Monkey Testerは、自然言語プロンプトと生成AIを使ってインテリジェントでコンテキストを認識したテストシナリオを自動生成することでモバイルアプリのセキュリティテストを一変させ、従来のルールベースのテス...
2025年8月1日
セキュリティ研究の自動化:AIエンジンがZulipのストアドXSS(CVE-2025-52559)を悪用
本記事では、Zulipに存在するストアドXSS脆弱性CVE-2025-52559を悪用するための、徹底的かつ実践的な分析と概念実証(PoC)を紹介します。OstorlabのAIを活用したペンテストエンジンがその全サイクルをどのように自...
2025年7月28日
アプリのデータの扱い方を知る:包括的なプライバシー分析の詳細
OstorlabのPrivacy Scanは、アプリのプライバシーポリシーの記載内容と、アプリが実際に行っていることとの食い違いを自動的に検出します。ポリシーの文面、権限、コード、UI要素を包括的に分析することで、モバイル開発者がコン...
2025年5月27日
Ostorlab Security ScannerのGitHub連携
Ostorlab Security ScannerのGitHub連携は、自動化されたセキュリティをCI/CDパイプラインに直接組み込むことで、モバイルアプリ開発のワークフローを強化します。コードがプッシュされるたびにモバイルアプリケー...
2025年5月21日
スキャン、同期、修復:監査を迅速化するOstorlabとVantaの連携
本稿では、OstorlabとVantaの新しい連携を発表し、その仕組みを説明し、セットアップの手順を概説し、セキュリティチームとコンプライアンスチームにとっての主な利点を紹介します。
2025年5月20日
DalvikFLIRTとLLMによるAndroidの難読化解除
本研究では、シグネチャベースのマッチング(DalvikFLIRT)とLLMによるコード変換を組み合わせた先駆的な二重のアプローチを紹介します。高度なAndroidアプリの難読化を回避し、これまで解読できなかったコードの自動セキュリティ...
2025年4月16日
2025年2月24日
Ostorlabによる効果的な脆弱性チケットシステム
本記事では、Ostorlabの脆弱性チケットシステムV2と、自動化されたチケット作成、ライフサイクル管理、ポリシーの適用、既存ツールとの連携といった機能を通じて、セキュリティ脆弱性の管理と修復のプロセス全体をどのように自動化・効率化す...
2025年2月18日
AIで自動化するアタックサーフェス管理:サイバーセキュリティにおける検出の未来
本記事では、AIで自動化するアタックサーフェス管理について、サイバーセキュリティへの影響と、アセットの検出や脆弱性の検出をどのように自動化するのかを解説します。
2025年2月14日
CyberPanelの認証前root RCE脆弱性:エクスプロイトの詳細分析
CyberPanelに存在する認証前root RCE脆弱性の技術分析。確認済みのエクスプロイト経路、調査対象のコンポーネント、研究手法から得られた知見を含みます。
2024年10月30日
2024年10月21日
CUPSの脆弱性の大規模な露出を評価する:リモートコード実行につながる連鎖したCVE
本記事では、連鎖させることで認証なしのリモートコード実行(RCE)を実現できる、CUPS印刷サービスに影響する複数のCVEへのシステムの大規模な露出を評価します。CVE-2024-47176を含むこれらの脆弱性がどのように連携するかの...
2024年10月16日
Threat Center v2:脆弱性の一歩先を行く
Threat Centerは、組織がセキュリティ上の脅威について常に把握するための不可欠なアップデートを提供し、実行可能なインテリジェンスと詳細なアセット情報を通じて、ユーザーが自社のシステムを先回りして保護するのを支援します。
2024年10月10日
徹底解説:WordPress向けLiteSpeed Cacheプラグインにおける格納型XSSの脆弱性(CVE-2024-47374)
WordPress向けLiteSpeed Cacheプラグインに影響するCVE-2024-47374の脆弱性について、その影響と、当社の検出手法の技術的な解説を交えて詳しく見ていきます。
2024年10月10日
CVE-2022-21445:Oracle ADFのデシリアライゼーションによるRCE
活発に悪用されているOracle ADFのデシリアライゼーションの欠陥であるCVE-2022-21445が、認証されていない攻撃者にリモートコード実行を許す仕組みと、OXOを使った検出方法を解説します。
2024年9月25日
VigorConnectの脆弱性を解き明かす:発見と修正の道のり
VigorConnectに存在し、攻撃者が機密ファイルにアクセスできてしまう任意ファイル読み取りの脆弱性を明らかにします。この問題は、ファイル処理メソッドにおける不適切な入力検証に起因しています。
2024年9月12日
OXO Titan UI:誰もが使えるセキュリティスキャンへ
OXO Titan UIは、OXOの機能を使いやすいインターフェースに集約し、高度なセキュリティスキャン技術を誰もが利用できるようにします。本記事では、OXO Titanが構想から実現に至るまでの道のりをたどり、主な機能を紹介するとと...
2024年8月26日
403 Forbiddenを回避する方法:ヘッダー、メソッド、パス
ホストヘッダーやプロキシヘッダー、HTTPメソッド、パラメーター、URLパスの変更、あるいはWayback Machineで古いファイルを確認することによって、403 Forbiddenレスポンスを回避します。
2024年8月5日
OstorlabのAIを活用したMonkey Testerでモバイルセキュリティテストを革新
Ostorlabのモバイル脆弱性スキャナーに、AIを活用したMonkey Testerが加わりました。テストのカバレッジと速度を大幅に向上させ、より包括的で効率的なテストを実現します。
2024年7月16日
CVE-2024-5315 DolibarrのSQLインジェクションの調査
CVE-2024-5315は、実際に悪用されているDolibarrのSQLインジェクションで、修正済みバージョンが誤って伝えられていました。
2024年7月14日
CocoaPodsのサプライチェーン騒動:知っておくべきこと
E.V.A Information SecurityがCocoaPodsに重大な脆弱性を発見し、ただちにパッチが適用されました。開発者は今後、所有者のいないパッケージを削除し、依存関係を検証し、アプリをスキャンしてセキュリティを確保す...
2024年7月3日
🚀 OXO v1.0登場
OXOバージョン1.0は10倍高速になり、ARM64アーキテクチャに対応したほか、複数アセットのスキャンや、よりシンプルで強力なCLIなど、強化された機能を数多く備えています。
2024年4月29日
Appleのプライバシー:プライバシーマニフェストファイル完全ガイド
本記事は、Appleのエコシステムにおけるプライバシーマニフェストファイルのガイドです。特に間近に迫った2024年の義務化を背景に、透明性とコンプライアンスにおける重要性を強調し、実装手順を示すとともに、ユーザーの信頼醸成と規制順守を...
2024年4月18日
Proxyオブジェクトによる計装でPostMessage XSSの検出を強化する
JavaScriptのProxyオブジェクトを使ってPostMessageクロスサイトスクリプティング(XSS)脆弱性を検出し、従来の動的ファジング手法を強化する新たな方法を紹介します。
2024年4月4日
2024年4月2日
Ostorlabによるモバイルアプリケーションのアタックサーフェスの検出と監視
本稿では、モバイルアプリケーションを検出し継続的に監視するためのソリューションとしてOstorlab Attack Surface Discoveryを紹介し、セキュリティチームの手作業の負担を軽減します。アプリケーションをインベント...
2024年3月26日
北米におけるモバイルバンキングアプリのセキュリティ動向
北米のモバイルバンキングアプリのセキュリティを調査し、広範に存在する脆弱性と、サイバーセキュリティ対策を強化する差し迫った必要性を明らかにします。この分野における急速な技術の進歩とともに、サプライチェーンの脆弱性や、安全でない可能性の...
2024年3月19日
Swiftを顕微鏡で見る:実践的な動的計装
Swiftの動的計装に関する記事です。名前マングリング、Swift ABI、Swiftにおける関数引数の抽出を取り上げ、Swiftベースのアプリケーションの動的解析を行う手順を解説します。
2024年3月11日
2024年3月11日
2024年2月26日
依存関係の混乱をマッピングする:ソースマップファイルを用いた新たな検出アプローチ
依存関係の混乱(Dependency Confusion)の脆弱性を掘り下げ、新たな検出・悪用手法を紹介したうえで、この脆弱性に伴うリスクを緩和するための具体的な手順を示します。
2024年2月13日
既知の悪用可能な脆弱性:すべてを捕捉する
本記事では、CISA KEV、GoogleのTsunami、そして革新的なOstorlabのAsteroidプロジェクトといった信頼できるプラットフォームから収集した、クリティカルかつ重大度の高い、現に悪用されている脆弱性を特定するた...
2024年1月10日
2024年1月10日
2023年11月27日
Ostorlab、Swiss Cyber defence Security Challenge 2023で優勝
OstorlabはSwiss Cyber defense Security Challengeで首位を獲得し、アプリケーションセキュリティ自動化の推進に向けた取り組みを示しました。
2023年11月10日
スキームハイジャックによるOAuthアカウント乗っ取り
悪意のあるアプリがカスタムURLスキームをハイジャックしてOAuthアカウントを乗っ取る手口を、Google、Facebook、Cognito、Oktaでのエクスプロイト例と、AndroidおよびiOS向けの修正方法とともに解説します。
2023年10月17日
SwiftとFlutterのZIPライブラリの脆弱性
最近の詳細な調査により、FlutterとSwiftで広く使われているZIPパッケージに深刻な脆弱性が見つかり、数千の開発者とアプリケーションに重大なセキュリティリスクをもたらしています。本記事では、これらの脆弱性の技術的な側面を掘り下...
2023年8月4日
OstorlabのInsecure Flutter Apps:モバイルセキュリティを学び、テストするための実践の場
Ostorlabは、テストと教育を目的として意図的に脆弱に作られた2つのFlutterアプリをオープンソースとして公開しました。iOSネイティブのアプリとJava/C++/Flutterアプリの2つで、モバイルアプリによくあるさまざま...
2023年7月10日
1億以上インストールされたアプリzCamera、リモートからの侵害からデータ漏えいまで
本記事は技術的な詳細解説であり、1億以上インストールされた画像アプリがどのようにユーザーの画像を露出させ、SQLインジェクションやインテントリダイレクトから任意のファイルダウンロードに至るまで、リモートから悪用可能な脆弱性を抱え得るかを示します。
2023年7月4日
AIによる推奨事項と修正、Flutter検出の改善、その他多数のアップデート
今回のリリースでは、推奨事項を改善する新しいAIエンジン、Flutter検出の強力な新機能、その他多くの改善が加わりました。
2023年6月26日
Kotlin、Swift、Flutterで実装する安全な生体認証ログイン
本記事では、モバイル生体認証の安全な実装を定義し、主要なモダンモバイル言語3つ、すなわちAndroid向けのKotlin、iOS向けのSwift、Flutterマルチプラットフォームアプリケーション向けのDartによる詳細な実装を紹介します。
2023年6月20日
Flutterのセキュリティ:リバースエンジニアリングと解析
Flutterアプリケーションをリバースエンジニアリングするための静的解析と動的解析の手法を解説する記事です。実行時のパッチ適用、独自ABIでの関数呼び出しのインターセプト、通信のインターセプトを取り上げます。
2023年6月15日
2023年4月18日
2023年4月14日
Androidマルウェア「GodFather」の解析
さまざまな形で出現し続け、主に銀行や暗号資産のアプリを標的として、ユーザーの資金や機密情報を盗み出すAndroidマルウェア「GodFather」を解析します。
2023年4月14日
Ostorlab、セキュリティとデータ保護への取り組みとしてSOC 2 Type II監査を完了
OstorlabはSOC 2 Type 2監査を無事に完了し、セキュリティとデータ保護への取り組みを示しました。
2023年4月12日
2023年2月19日
サードパーティSDKはユーザーのデータをどこに送っているのか 😨
Ostorlabの新機能は、自社のアタックサーフェス、攻撃者が見ているものや狙っているもの、つまり組織がハッキングされる原因になり得るものを、チームが理解し、追跡し、検索できるようにすることに焦点を絞っています。
2023年2月2日
Ostorlab、GRC Viewpointにより2023年の脆弱性管理における革新的企業トップ10に選出
Ostorlabは、GRC Viewpointにより2023年の脆弱性管理における革新的企業トップ10の一社に選ばれました。
2023年1月16日
Ostorlabの2022年
2022年は、戦争、経済の不確実性、そして世界の多くの地域でのインフレの高まりなど、世界的な課題が数多くもたらされた年でした。こうした課題にもかかわらず、Ostorlabは非常に大きな成果を上げた一年を送ることができ、感謝しています。
2023年1月3日
Jenkins、GitHub Actions、Azure DevOpsによるモバイルCI/CD
モバイルアプリケーション向けのCI/CDパイプラインを構築する際の主な課題を取り上げます。また、よく使われるモバイルCI/CDツールで、AndroidとiOSのアプリケーション向けのCI/CDパイプラインをどう構築できるかの例も紹介します。
2022年10月27日
モバイルアプリにおけるText4Shell(CVE-2022-42889):心配すべきか
CVE-2022-42889は、強力なハンドラーを悪用する文字列補間に起因するApache Commons Textライブラリの脆弱性で、Amazon Shopping、Udemy、Grammarlyなどの人気アプリにも含まれています...
2022年10月24日
2022年10月20日
OWASP Mobile Application Security Verification Standardへの対応
Mobile Application Security Verification Standardは、安全なモバイルアプリケーションを構築するための重要な一歩です。Ostorlabは、L1、L2、Resilienceの各レベルに対応し...
2022年10月4日
2022年8月18日
アタックサーフェス検出、モバイルおよびWebセキュリティスキャンの強化
アタックサーフェス、オープンソース、モバイルスキャン、Webスキャンの改善をはじめ、数多くの機能を盛り込んだ過去最大のリリースです。
2022年8月18日
2022年8月2日
アタックサーフェスから得られるインサイト:パート2
アタックサーフェスは、開いているポートやサービスだけの問題ではありません。本記事では、標準的な技術面を超えた重要なインサイトを取り上げます。
2022年6月16日
アタックサーフェスのマッピング - パート1
アタックサーフェスのマッピングは、大規模組織の多くのCISOにとって最大の悩みの種となっています。本稿では、強力かつ正確なアタックサーフェス検出と監視を実現するためにOstorlabが用いている手法とツールを解説します。
2022年5月17日
2022年4月19日
Ostorlab vs. NowSecure vs. MobSF vs. Immuniweb vs. AppKnox vs. Quixxi vs. Oversecured
本記事では、モバイルセキュリティのスキャンソリューションを包括的に見渡すとともに、それぞれを真に差別化する点を明らかにします。
2022年3月21日
2022年2月21日
2021年12月20日
Safety DetectivesによるOstorlabへのQ&A
Ostorlabについてもう少し知りたいと思いませんか。Safety DetectiveのためにAviva Zack氏から寄せられた、当社の会社概要、Autonomous Securityの構築というミッション、そして当社自身について...
2021年11月8日
新機能:チケット管理の改善、Jiraサポートを含む連携機能
脆弱性管理は困難な道のりです。脆弱性の修正を迅速、着実かつ効率的に進められるよう、多数の新機能を備えた新しい修復機能をリリースしました。
2021年11月4日
迅速、確実かつ効率的な修正を可能にする新しい修復機能をリリース
脆弱性管理は困難な道のりです。脆弱性を迅速、確実かつ効率的に修正できるよう、数多くの新機能を備えた新しい修復機能をリリースできることを嬉しく思います。
2021年10月6日
2021年9月1日
2021年5月27日
SSLピンニングの汎用的な回避:理論からLLDBによる完全に動作するPoCまで
本記事のテーマは、SSLピンニングを回避する必要なしにSSLピンニングを回避することです。分かりにくいでしょうか。理論を説明し、PythonとLLDBで完全なPoCを構築し、最後にそれを他の便利なタスクへ拡張します。
2021年5月18日
モバイルセキュリティの専門家が知っておくべきWebViewに関する5つのこと
本記事では、WebViewsと、AndroidとiOSの両方でこのコンポーネントを使用する際に念頭に置くべきセキュリティ上の考え方について解説します。
2021年5月18日
OstorlabがDependency Confusionを検出
Dependency Confusionは、重大度の高い影響をもたらす新しい攻撃です。本記事では、この脆弱性とその他のサプライチェーン攻撃の概要を紹介します。
2021年3月3日
遺伝的アルゴリズムで人間を超えるXSSポリグロットペイロードを見つける
遺伝的アルゴリズムを活用して、人間を超える性能のXSSポリグロットペイロードを生成する方法を技術的に掘り下げて解説します。
2021年3月1日
2021年2月28日
2021年2月15日
2021年1月11日
ハードコードされたキーとシークレットの発見と検証
ハードコードされたシークレットは見つけやすく、機密データや特権アクセスへの入り口になり得ます。そのため、バグバウンティハンターや攻撃者にとって格好の標的です。
2020年10月30日
自律型セキュリティ:セキュリティ自動化を次のレベルへ
セキュリティスキャンの文脈でAutonomous Security(自律型セキュリティ)という用語を紹介し、5段階の成熟度を定義します。
2020年10月26日
モバイルアプリを継続的に監視するための2つの効率的な機能
モバイルアプリを開発する場合でも、そのセキュリティを評価する場合でも、新しいリリースのたびに継続的にレビューする必要があります。アプリのビルド、ファイルのアップロード、スキャンの作成を繰り返すのは、すぐに煩わしくなります。Ostorl...
2020年10月24日
2020年8月16日
2020年7月5日
2020年6月15日
2020年6月12日
Ostorlab Mobile Security Scanner 2020.05.08の新機能
Xamarinの逆コンパイル、非推奨のTLSプロトコル、ハードコードされたシークレットなど多数、OWASP Top 10
2020年5月8日
2020年5月1日
2020年4月8日
2019年12月29日
Ostorlab Mobile Security Scanner:新ポータルをリリース
Ostorlab Mobile Security Scannerは、スキャンの進捗状況の追跡やスキャン履歴へのアクセスが可能な新しいポータルをリリースしました。
2019年12月26日
2019年10月18日
2019年10月16日
2019年10月14日
LinuxからJailbreakしていないiOS上でアプリケーションセキュリティテストを行う
LinuxマシンからJailbreakしていないiPhone上で、iOSアプリケーションファイルのセキュリティチェックを行う方法。
2019年10月8日
コミュニティスキャナーがフル機能に
最高のセキュリティスキャン技術の構築を目指すOstorlabチームは、コミュニティスキャナーの制限を撤廃し、当社の静的検出機能をすべて即座に利用できるようになったことを発表します。動的解析についても、スケールを拡大してすぐに利用できる...
2019年3月3日
2019年1月7日
2018年12月22日
2018年12月20日
2018年10月28日
新機能とロードマップ
ここ数か月、Ostorlabチームは魅力的な新機能の追加に精力的に取り組んできました。その一部はすでに本番環境に投入されており、残りも今後数週間から数か月のうちに投入される予定です。
2018年9月20日
2018年1月22日
2018年1月17日
Androidアプリケーションのセキュリティバグを地道な方法で見つける
Ostorlabは、開発者が安全なモバイルアプリケーションを構築できるよう、モバイルアプリケーションの脆弱性スキャナーを構築するコミュニティの取り組みです。スキャナーの検出機能を支える新たな主要コンポーネントの一つが、パフォーマンスと...
2017年6月16日
新しいテイントエンジン:より多くの脆弱性を検出
当社はここ数か月、新たなクラスの脆弱性を特定するための新しいスキャンエンジンの開発に取り組んできました。新しいスキャンエンジンは、SQLインジェクション、インテントハイジャック、安全でない乱数シード、安全でない暗号などを特定できます。
2017年4月23日
Cordovaアプリケーションのテスト
Cordovaのようなハイブリッドフレームワークには、一つのアプリで複数のプラットフォーム(Android、iOS、Windows Phone、FireOS、FirefoxOSなど)に対応できる利点があります。開発が容易かつ迅速で、一...
2016年11月24日
Android、SQL、ContentProvider:SQLインジェクションがいまだになくならない理由
SQLインジェクションと、何が問題になり得るのかを見ていく前に、まずContent Providerに関する技術的な情報を押さえておきます。
2016年11月3日
Androidの外部ライブラリ
Android開発者にとって、モバイルアプリの機能を手軽に拡張するために外部ライブラリを使うことは標準的な手法になっています。Gradleによる依存関係の容易な統合のおかげで、HTTPフレームワーク、データベースORM、凝ったスクロー...
2016年11月1日
2016年9月5日
Python ProcessPoolExecutor:カスタムプロセスプール
Ostorlabでは毎日数百のモバイルアプリケーションをスキャンしています。各スキャンは非常に多くのリソースを消費するため、当初から、コードの速度を最適化し、クラウドリソースの利用を最大化する必要がありました。
2016年7月18日
2016年5月27日
SSLピンニングとは:OkHttpを使ったAndroidガイド
Network Security Config、OkHttp、Retrofitを使ってAndroidにSSLピンニングを実装し、その動作をテストして、ピンを安全にローテーションする方法を解説します。レガシーライブラリの例も掲載しています。
2016年5月11日
JNIのリバースエンジニアリング、あるいはFacebookが自社アプリをクラッシュさせている件
Facebookは、ユーザーの反応をテストしFacebookサービスへの定着度を評価する目的で、自社アプリを意図的にクラッシュさせているようです。しかし本稿はユーザーの振る舞い解析についてではなく、それがどのように行われているかという...
2016年1月7日
2016年1月2日
2015年12月20日
2015年8月25日