当社のAIエンジンNeutronが、UCバークレーのCyberGymベンチマークで96.75%のスコアを記録しました。 詳細を見る

ブログ

すべての記事

Ostorlabが公開しているエンジニアリング、製品、サイバーセキュリティに関する記事の一覧です。

Ostorlab vs MobSF:アナリスト主導とAI主導のモバイルセキュリティテスト(2026年)

モバイルアプリのセキュリティテストにおけるOstorlabとMobSF(Mobile Security Framework)の比較です。静的解析と動的解析、端末の要件、エクスプロイトによる実証、認証付きテスト、連携、デプロイ、コストを...

2026年10月7日

Ostorlab vs Oversecured:モバイルアプリのセキュリティテストを比較(2026年)

モバイルアプリのセキュリティテストにおけるOstorlabとOversecuredを、iOSとAndroidのカバレッジ、エクスプロイトによる実証、認証付きテスト、API、連携、デプロイ形態、価格の観点で比較します。比較表、代替ツール...

2026年10月7日

SnykとCheckmarxの代替ツール:Ostorlab、Snyk Code、Checkmarx One、GitHub Advanced Securityの比較(2026年)

2026年におけるSnyk Code、Checkmarx One、GitHub Advanced SecurityのSAST代替ツールと、対応言語、開発者ワークフロー、誤検知、エクスプロイトによる実証、ロジックバグ、デプロイ形態、価格...

2026年10月7日

自社のバックログのために作ったAIエージェントを、今度はあなたのチームに

バグチケットをプルリクエストに変える小さなエージェントが、どのようにしてOstorlabのチケットエージェントになったのか。仕事、モデル、実行ルールを与えるだけで動くAIのチームメイトを紹介します。

2026年10月6日

誤検知の真のコスト:ノイズの多いスキャナーが課すエンジニアリング税を計算する

誤検知は、スキャナーの品質だけの問題ではなく、エンジニアリングのキャパシティの問題です。そのコストを計測し、実証エクスプロイトテストのROIを評価する方法を学びましょう。

2026年9月28日

Ostorlabを使うべきなのは誰か:最適なチーム、ユースケース、他の選択肢を選ぶべきとき

Ostorlabは、つながり合うモバイル、Web、API、コードのアセットをリリースごとにテストするチームに適しています。適する場面、選ぶべきプラン、他のツールの方が適するケースを解説します。

2026年9月28日

Ostorlab vs. ペンテスト会社:2026年のコストと深さの比較

Ostorlabとペンテスト会社を、コスト、テスト頻度、深さ、修復の観点で比較し、AIペンテスト、コンサルタント、またはその両方をいつ使うべきかを解説します。

2026年9月25日

APIセキュリティテストだけではクロスアセット攻撃チェーンを見逃す理由

APIだけを対象とするスキャナーは、モバイルアプリ、Webバンドル、コード内のシークレットやルートから始まる攻撃チェーンを見逃します。実際の2つのチェーンと8ステップのテストチェックリストを紹介します。

2026年9月25日

SOC 2向けAIペンテスト:6社のプロバイダーを比較

SOC 2向けのペンテストについて、Ostorlab、XBOW、Aikido、Intruder、Escape、Pentiを、エクスプロイトのエビデンス、人間によるレビュー、サンプルレポート、再テスト、価格の観点で比較します。

2026年9月25日

2026年のアプリケーションペネトレーションテストの費用はいくらか

2026年の手動アプリペンテストの費用は$3,000〜$50,000+、公開されているAIペンテストは$499〜約$8,000です。価格を左右する要素、見積もりの除外項目、比較方法を解説します。

2026年9月25日

モバイルアプリのシールディングバイパスをテストするための最適なツール

手動テスト向けのApktool、JADX、Ghidra、Frida、Objection、LLDBを、OstorlabによるAndroid・iOSのモバイルシールディングおよびRASPの自動評価と比較します。

2026年9月23日

Deep Agentic Scanが現実の厄介な脆弱性を捕捉する仕組み

OstorlabのDeep Agentic Scanが、Web、モバイル、ソースコードにまたがる複雑な脆弱性をどのように発見し、実際に実行して実証するのかを、4つの実例で解説します。

2026年9月23日

AIエージェントはSASTの検出結果を実行時に実証できるか

静的解析はバグの可能性を指摘できても、それを実証することはできません。実行時検証によって、Langflowの認証済みRCEを実証し、libxml2の解放後使用について報告されていたトリガー条件を修正しました。

2026年9月23日

地図と窓:エージェント型スキャンがドキュメントの漏えいを認証情報の窃取へとつなげた方法

OstorlabのAgentic Deep Scanが、重大度「中」のOpenAPI仕様の露出とSSRFの脆弱性を連鎖させ、ループバック制限をバイパスしてデータベースの認証情報を抽出した過程を紹介します。

2026年9月23日

2026年版APIセキュリティテストツールのおすすめ:4製品を比較

2026年のおすすめAPIセキュリティテストツールとして、StackHawk、42Crunch、Escape、OstorlabをDAST、BOLA/BFLAテスト、APIディスカバリー、CI/CDの観点で比較します。

2026年9月22日

ポストモーテム:自律型AIエージェントがスコープを逸脱する理由と、その封じ込め方

承認済みのAPI評価の最中にAIエージェントがテストスコープの外へ逸脱したインシデントについて、その経緯と原因、そして当社が自律型エージェントをどのように封じ込めているかを解説する技術的なポストモーテムです。

2026年9月18日

SOC 2コンプライアンス向けに監査対応のペンテストレポートを最速で入手する方法

B2B SaaSスタートアップが、コンサルティング会社による4週間の待ち時間を回避し、監査対応のSOC 2ペンテストレポートと証明書(Letter of Attestation)を数週間ではなく数日で入手する方法を解説します。

2026年9月16日

おすすめのオンプレミス型AppSecテストプラットフォーム(2026年)

オンプレミスでのAppSecテストについて、Ostorlab、Invicti、Burp Suite DAST、HCL AppScan、Fortifyを、デプロイモデル、データ管理、プライベートな対象へのアクセスの観点で比較します。

2026年9月15日

Ostorlab Neutron、CyberGymベンチマークで96.7%を達成

Ostorlab NeutronはCyberGymで検証済みエクスプロイト解決率96.7%を達成し、ベンチマークの脆弱性再現タスク1,507件のうち1,458件で実際に動作する差分概念実証を生成しました。

2026年9月14日

おすすめの外部アタックサーフェス管理ツール7選(2026年)

Ostorlab、Defender EASM、Cortex Xpanse、CyCognitoなど7つの外部アタックサーフェス管理プラットフォームを、アセット検出、検証、修復の観点から比較します。

2026年9月11日

2026年のおすすめWebアプリケーションセキュリティテストツール

Ostorlab、Burp Suite DAST、Invicti、InsightAppSec、AppScan、XBOW、OWASP ZAPを比較し、DASTで十分な場合とエージェント型ペンテストが必要な場合を解説します。

2026年9月11日

2026年のおすすめエンタープライズ向けモバイルアプリベッティングプラットフォーム

Android・iOSアプリのベッティングについて、Ostorlab、NowSecure、Quokka、Zimperium、Appknox、Data Theoremを運用モデル、リスクスコアリング、監視の観点から比較します。

2026年9月10日

2026年のおすすめAIペンテストプラットフォーム

2026年の主要なAIペンテストプラットフォームを、アセットのカバレッジ、自律的な悪用、攻撃チェーン、エビデンス、コンプライアンス、デプロイ形態の観点で比較します。

2026年9月9日

自律型ペンテスト対従来型ペンテスト

従来型ペンテスト、PTaaS、自律型AIテストを比較します。エージェントがカバレッジとエビデンスで勝る領域、人間が依然として主導する領域、そしてそれらを組み合わせる方法を解説します。

2026年9月8日

Multi-Asset Deep Agentic Scanのご紹介:アプリケーション全体をつなぐテスト

Multi-Asset Deep Agentic Scanは、関連するモバイル・Web・API・ネットワーク・ソースコード・ドキュメントのアセットを、つながった一つのエージェント型調査で評価します。

2026年9月2日

モバイルアプリシールディングの回避:検知の先で強制が破綻する場所

検知と強制は別々のセキュリティ特性です。4つの商用シールディング製品で保護された本番環境の銀行アプリ5本を調べたところ、検知は高度でしたが、強制は脆弱でした。

2026年8月12日

スタートアップのためのペネトレーションテスト完全ガイド2026年版(費用、プロセス、ベンダー選定)

ペネトレーションテストとは何か、2026年のスタートアップにとっての費用、5つのステップからなるテストのプロセス、そして自社の技術スタックに合ったベンダーの選び方を解説する包括的なガイドです。

2026年8月9日

Ostorlab Platform MCP Serverのご紹介

OstorlabがMCPに対応しました。AIアシスタントやエージェントが、権限で制御された形でセキュリティデータとワークフローにアクセスできます。

2026年8月8日

Risk Rerunsの紹介:Agentic Deep Scanのきめ細かな制御

Agentic Deep ScanにRisk Rerunsが登場しました。アセットの再アップロードや最初からのやり直しなしに、エフォートレベル、AIモデル、パラメーターをカスタマイズして特定のリスク調査を再実行できます。

2026年8月7日

AIは攻撃を実行できる。その結果を信頼できるか

AIは数秒で説得力のあるエクスプロイトのストーリーを作り出せます。そのストーリーがセキュリティチームの信頼できる検出結果になるかどうかは、実行時の実証、ネガティブコントロール、そして人間によるレビューが決めます。

2026年8月6日

SOC 2はAIが実施したペネトレーションテストを受け入れるか

SOC 2は必須のテスト手法を指定していないため、監査人が評価するのはツールではなくエビデンスです。AIが実施したペネトレーションテストがSOC 2 Type II監査を満たすために実際に必要なものを解説します。

2026年8月6日

Agentic Scan Knowledgeの紹介:決して忘れないスキャナー

Agentic Scan Knowledgeは、Ostorlabのセキュリティエージェントに永続的なアプリケーションコンテキストを与え、すべてのスキャンがゼロから始め直すのではなく、過去のテストの上に積み重ねられるようにします。

2026年8月5日

Ostorlab Mobile Shielding Scanのご紹介

Ostorlab Mobile Shielding Scanは、root検知、改ざん防止、証明書ピンニング、難読化など、AndroidとiOSの保護機能を実際のバイパス手法に対してテストします。

2026年8月4日

Ostorlabのオンプレミス脆弱性スキャナーを発表

自社のローカルインフラ内に潜むセキュリティ上の欠陥を特定し、そのコンテキストを明らかにするために設計された、Ostorlabオンプレミス脆弱性スキャナーの一般提供開始を発表します。

2026年8月4日

Ostorlab vs Aikido:AppSecプラットフォーム比較

SAST、WebとAPIのペンテスト、モバイルバイナリのテスト、クラウドの態勢管理、BYOK、修復の観点でOstorlabとAikidoを比較します。比較表とFAQ付きです。

2026年8月3日

Ostorlab vs Appknox:事実関係を正す

Appknoxの「Top 10 MAST Tools」リストにOstorlabが回答します。誤っていた点、KnoxIQとAgentic Deep Scanの違い、フルスタックのカバレッジ、デプロイと価格について解説します。

2026年7月29日

XBOW vs Ostorlab:AIペンテストの比較

XBOWとOstorlabを、対象範囲の設定、モバイルとAPIのカバレッジ、アセットをまたいだエクスプロイトチェーン、CI/CDテスト、エビデンス、修復ワークフローの観点で比較します。

2026年7月28日

Ostorlab対NowSecure:モバイルAppSecの比較

Ostorlab対NowSecureを6つの領域で比較します。コストとスケール、CI/CD連携、ビジネスロジックのカバレッジ、フレームワークのサポート、対象を絞ったスキャン、地域制限アプリです。

2026年7月27日

2026年のおすすめSASTツール:ソースコードスキャンツールを比較

2026年のおすすめSASTおよびソースコードスキャンツールであるOstorlab、GitHub Code Security(CodeQL)、Semgrep、Snyk Code、Checkmarx One、SonarQube、Vera...

2026年7月27日

Ostorlab Threat CenterがEU脆弱性データベースに対応

Ostorlab Threat CenterはNVDのデータに加えてEUVDのインテリジェンスも提供するようになり、EUサイバーレジリエンス法への準備を進めるセキュリティチームに、より広範な脆弱性の可視性をもたらします。

2026年7月24日

検出結果だけでなくエビデンスを生み出すAIペンテストのプロンプト

構造化された出力、検証ゲート、制御された実行を通じて、スコープを限定したエビデンスをレビュー可能な検出結果へと変える、AI支援型セキュリティテストのワークフロー設計に関する実践ガイドです。

2026年7月23日

AIスキャナーはいつAIペンテストになるのか

AIを活用したスキャンとAIペンテストを分けるものは何か、そしてOstorlab Deep Agentic Scanがエビデンスをたどって実際の攻撃経路をどのように検証するのかを解説します。

2026年7月22日

ソースコードセキュリティ:シグナルから検証済みのリスクへ | Ostorlab

ソースコードセキュリティテストの仕組み、従来のSASTが誤検知を生む理由、そしてエージェント型分析がスキャナーのシグナルをすぐ対応に着手できる検出結果へと変える方法を解説します。

2026年7月16日

GoPhish最新版を徹底分析:Ostorlab Agentic Deep Scanによるソースコード評価

GoPhish最新版が信頼をどのように扱っているか(アイデンティティ、信頼できないコンテンツ、オブジェクトの所有権、認証情報のライフサイクル、外向きリクエスト)を検証した技術評価です。Ostorlab Agentic Deep Sca...

2026年7月16日

Ostorlab vs Quokka Q-mast:モバイルDASTの比較

モバイルDASTにおけるOstorlabとQuokka Q-mastの比較:認証済みフロー、TLSピンニングのバイパス、PCAPによるエビデンス、地域限定アプリ、APIスキャン、Agentic Deep Scan。

2026年7月15日

Ostorlab Source Code Scanningのご紹介

Source Code Scanningは、セキュリティ脆弱性が本番環境に到達する前に、ソースコードの段階で直接特定できるようにします。リポジトリを接続し、必要なときにスキャンを実行して、対応すべき検出結果をOstorlab上で確認できます。

2026年7月7日

Deep Scanの改善:より高速な実行、より的確な判断、インクリメンタルなテスト

Deep Agentic Scanの最新リリースでは、より高速なモバイルテスト、改善されたリバースエンジニアリング、強化された脆弱性検出、過去のスキャン処理によるインクリメンタルなカバレッジ、改善された脆弱性チェーン、そしてモバイルと...

2026年6月30日

AI攻撃に耐え得るモバイルシールディングの登場

Ostorlabは、シールディングの検出と検証に特化して設計された、自動化されたAIによるテストソリューションMobile Shielding Scanをリリースしました。これにより、セキュリティチームはiOSとAndroidの重要な...

2026年6月25日

アプリは一度も開かれていなかった

エージェント型ハーネスは、モバイルアプリのセキュリティテストにおいて大規模言語モデル(LLM)にできることを変えます。モデル単体でも、安全でないストレージ、露出したシークレット、リスクのある権限、脆弱なSDK、バックエンドの問題、プラ...

2026年6月25日

Ostorlab Cyber Modelsのご紹介

Ostorlabは、Agentic Deep Scan向けのマネージド型・前払い制のAIインフラストラクチャ層であるCyber Modelsを提供開始しました。セキュリティチームは、承認されたプロバイダーチャネルを通じて、GPT-5....

2026年6月23日

魔法の箱は存在しない:AI時代のAppSecにスタックが必要な理由

今日、大規模なサイバーセキュリティカンファレンスの会場を歩けば、AIを活用した自律型プラットフォームの可能性について耳にします。しかし、AIだけに頼るテストはスケールしません。レジリエントなAppSecプログラムには、高速な従来型スキ...

2026年6月22日

モバイルアプリベッティング決定版ガイド:エンタープライズのアプリエコシステムを守る

本ガイドでは、業務上の摩擦を生むことなく企業のデータ資産を保護するエンタープライズ向けモバイルアプリベッティング戦略を構築するために必要な、アーキテクチャ、リスク評価手法、導入フレームワークを包括的に解説します。

2026年6月19日

エージェント時代のOstorlab App Vettingのご紹介

Ostorlabは、Android・iOSアプリを承認前に評価できるモバイルアプリのリスク評価ソリューション、App Vettingをリリースしました。静的解析、動的テスト、安全なサンドボックス実行に、継続的な監視、重み付けされたリス...

2026年6月16日

エンジニアが本当に信頼できるAIプルリクエストレビュアーを構築する

当社はAIによるプルリクエストレビュアーを構築しましたが、ハルシネーションと誤検知によって開発者の信頼が損なわれたため運用を停止し、より優れたモデル、より広いコンテキスト、より慎重なエージェントアーキテクチャで再構築しました。本記事で...

2026年6月8日

OstorlabのSingle Vulnerability AssessmentとDig Deeperのご紹介

Ostorlabは、強力で高度にターゲットを絞ったAIオーケストレーションエンジンをリリースします。このエンジンは、Single Vulnerability Assessment(SVA)とDig Deeperという2つの異なるUIワ...

2026年6月2日

DirtyFrag:ページキャッシュ書き込みによるLinux汎用ローカル権限昇格

DirtyFragの技術解説です。これは2つのLinuxカーネルのローカル権限昇格の脆弱性(CVE-2026-43284およびCVE-2026-43500、CVSS 7.8 HIGH)であり、権限を持たないあらゆるローカルユーザーが主...

2026年5月13日

CVE-2026-44109:OpenClaw Feishuの認証バイパスからRCEへ

OpenClaw(< 2026.4.15)に存在するCVSS 9.2のクリティカルな認証バイパス脆弱性CVE-2026-44109の技術的解説です。Feishu/Larkプラグインにある2つのフェイルオープンのロジック反転、すなわちW...

2026年5月7日

CVE-2026-5205:Chatwootのアップロード機能に存在するクリティカルなSSRF

Chatwootのアップロードエンドポイント(≤ v4.12.1)に存在するクリティカルなサーバーサイドリクエストフォージェリ(SSRF)脆弱性の詳細解説。/api/v1/accounts/:id/uploadエンドポイントはexte...

2026年4月29日

銀行・フィンテック向けDORAコンプライアンスチェックリスト:監査に対応できるオペレーショナル・レジリエンスの検証

DORAコンプライアンスチェックリストは、銀行・フィンテック組織がICTリスク、インシデント対応、レジリエンステスト、サードパーティのガバナンス、監督といった主要領域にわたってオペレーショナル・レジリエンスを評価し、実装の進捗を追跡し...

2026年4月29日

BeatBanker/BTMOB Androidバンキングマルウェアの解析

懐中電灯アプリを装ったBeatBanker/BTMOB系Androidバンキングマルウェア、TV_V_23.apkの静的解析です。4段階の攻撃チェーン、解析妨害、帰属、IOCを解説します。

2026年4月28日

HarmonyOS Nextのセキュリティテスト:ツールとリスク

HarmonyOS NextのセキュリティテストがAndroidとどう異なるか。ArkTS、DSoftBus、テストツール、SafetyDetect、ArkGuard、よくある不備、そしてOWASP MASVSへのマッピングを解説します。

2026年4月28日

Androidのインテントリダイレクション:攻撃手法と修正方法

インテントリダイレクションによって攻撃者が非エクスポートのAndroidコンポーネントに到達し、setResult()経由でデータを漏えいさせ、PendingIntentを悪用する仕組みと、それを防ぐ6つの方法を解説します。

2026年4月23日

HarmonyOSアプリのスキャンとHuawei AppGalleryのスキャンに対応

HarmonyOSアプリとHuawei AppGalleryのリリースに対応する脆弱性スキャナー:Ostorlabは自動化された再現性のあるセキュリティスキャンを追加し、チームがHuaweiで配信されるモバイルアプリを継続的に評価し、...

2026年4月20日

モバイルゲームのセキュリティテスト:チートとハッキングを防ぐ

モバイルゲームのセキュリティテストは、クライアント、ネットワーク、バックエンドの各レイヤーを保護することで、チート、ハッキング、収益の損失を防ぎます。本ガイドでは、ゲームの安全性、公平性、コンプライアンスを維持したいモバイルセキュリテ...

2026年4月20日

大規模なモバイルAppSecテストのベストプラクティス

iOSとAndroidのアプリを高速にリリースするチームのためのモバイルAppSecテスト。MAST、SAST、DASTの違い、テストチェックリスト、CI/CDのパターン、重大度に基づくリリースゲートを解説します。

2026年4月16日

ヘルスケアアプリケーションのセキュリティテストガイド

患者ポータル、医療アプリ、API、SaMDのセキュリティテスト方法を解説します。ePHIのリスク、HIPAAとGDPRの義務、SDLCでのテスト、継続的な監視、インシデント対応まで。

2026年4月16日

モバイルバンキングアプリのセキュリティテストガイド

モバイルバンキングアプリを守るには、クライアントを保護するだけでは不十分です。本ガイドでは、端末、ネットワーク、バックエンドシステムにまたがるリスクを整理し、金融データと取引を守るために継続的なモバイルセキュリティテストが不可欠である...

2026年4月16日

Twenty CRMのサーバーレス関数がクリティカルなRCEと恒久的な未認証バックドアのリスクを露呈(CVE-2026-26720)- PoCとエクスプロイト

CVE-2026-26720の技術的解説です。これはTwenty CRM(≤ v1.15.0)に存在するCVSS 9.8のクリティカルな認証済みリモートコード実行の脆弱性です。任意のワークスペースメンバーが、サンドボックス化されずに実...

2026年4月15日

DORAのサードパーティリスク:モバイルSDKのガバナンス

リリースごとのSDKインベントリと差分、承認・禁止ルール、パッチSLA、監査対応のエビデンスパックを用いて、モバイルアプリにおけるDORAのサードパーティリスクを管理します。

2026年4月14日

モバイルアプリシールディングとは:その仕組みと実践

モバイルアプリケーションシールディングは、リバースエンジニアリング、改ざん、デバッグ、機密データへの不正アクセスを防ぎ、信頼できない端末上のアプリを保護します。端末が侵害されていても、重要なアプリロジック、機密情報、トランザクションを...

2026年4月13日

RoundcubeのIMAPコマンドインジェクションとSSRFの脆弱性

ソースコードレビューの過程でRoundcube Webmail(< 1.6.14、1.5.14、1.7 RC4)に見つかった2件のクリティカルな脆弱性を詳しく解説します。OVE-2026-8は、CRLFのサニタイズ漏れにより、認証済み...

2026年4月8日

Ostorlab for Harnessを発表:CIパイプラインでのモバイルセキュリティスキャン

OstorlabがHarness CIと連携し、CIパイプライン内で自動化されたモバイルアプリケーションのセキュリティスキャンを実行できるようになりました。Harness SecretsとシンプルなRunステップを使って、チームはOs...

2026年4月6日

CVE-2026-27971:Qwik server$ の認証不要なリモートコード実行

Qwik(< 1.19.1)に存在するCVSS 9.2のクリティカルな認証不要リモートコード実行脆弱性、CVE-2026-27971の技術的解説です。server$ RPCフローにおける安全でないデシリアライゼーションにより、攻撃者が...

2026年4月1日

ログインの壁の向こう側のセキュリティテスト:2FAとMFA

スキャナーがログインページで止まってしまう理由と、OstorlabがSMS、メール、TOTPによる2FAの向こう側のテストを、手動フォールバックと安全に保護された認証情報とともに自動化する方法を解説します。

2026年3月30日

Ostorlab for Bitriseを発表:CIでのモバイルセキュリティスキャン

OstorlabがBitriseと連携し、CIワークフロー内で自動化されたモバイルアプリケーションのセキュリティスキャンを実行できるようになりました。Bitrise SecretとシンプルなScriptステップを使って、チームはOst...

2026年3月27日

DORAのもとでのモバイルのオペレーショナルレジリエンス:BFSIジャーニー向けの最もシンプルな訓練ライブラリ

BFSIチーム向けに、DORAコンプライアンスをモバイルの視点から解説するガイドです。スコープの定め方、リリースプロセスの簡素化、不要なコンプライアンス作業を生む落とし穴の避け方を紹介します。

2026年3月24日

OstorlabがAgentic Deep Scanをリリース:次世代の脆弱性スキャナー

Ostorlabは、iOS、Android(近日中にharmonyOSにも対応)、Webアプリケーションにおける現実のリスクを検証する次世代の脆弱性スキャナー、Agentic Deep Scanをリリースしました。Bring Your...

2026年3月19日

CVE-2025-68461:RoundcubeにおけるSVG animateによるXSSサニタイザーバイパス

CVE-2025-68461(CVSS 7.2)は、名前空間プレフィックスを用いることでSVGのanimateタグをRoundcubeのサニタイザーに通してしまう脆弱性です。PoC、パッチ解析、Nucleiによる検出、緩和策を解説します。

2026年3月17日

GHSA-cr3w-cw5w-h3fj:Saltcornにおける1クリックRCE

GHSA-cr3w-cw5w-h3fj(Saltcorn ≤ 1.5.0-beta.19に存在するCVSS 9.7のクリティカルなXSSからRCEへの脆弱性)の分析。ルートパラメーターの反射型XSSとバックアップ生成時のコマンドインジ...

2026年3月11日

モバイルリリースにおけるDORAコンプライアンス:最もシンプルなベースライン、判定、例外のモデル

BFSIチーム向けに、DORA規制とDORAコンプライアンスをモバイルの視点から解説するガイドです。スコープの定め方、リリースプロセスの簡素化、不要なコンプライアンス作業を生む落とし穴の避け方を紹介します。

2026年3月10日

CVE-2026-26019:LangChain RecursiveUrlLoaderのサーバーサイドリクエストフォージェリ脆弱性

LangChain CommunityのJavaScriptパッケージ(< 1.1.14)に存在する、CVSS 4.1(中)のサーバーサイドリクエストフォージェリ脆弱性CVE-2026-26019の技術的解説です。RecursiveU...

2026年3月4日

モバイルチームのためのDORAコンプライアンス:スコープと実際にやるべきことを理解する

BFSIチーム向けに、DORA規制とDORAコンプライアンスをモバイルファーストで解説するガイドです。スコープの定め方、リリースプロセスの簡素化、不要なコンプライアンス作業を生む落とし穴の避け方を学べます。

2026年3月3日

モバイルアプリのペネトレーションテストツール トップ10(2026年版)

当社チームがモバイルアプリのペンテストで使用している10のツールを、Frida、Ghidra、Jadxからmitmproxy、Nucleiまで、それぞれの最適な用途、強み、限界とあわせて紹介します。

2026年2月27日

CVE-2025-64712:UnstructuredライブラリのMSG処理におけるパストラバーサルRCE

Unstructured Pythonライブラリ(< 0.18.18)に存在する、CVSS 9.8(クリティカル)のパストラバーサルによるリモートコード実行脆弱性CVE-2025-64712の技術的解説です。Outlook MSG処理...

2026年2月23日

CVE-2026-1357:WPvividバックアッププラグインにおける認証不要のRCE

CVSS 9.8のクリティカルな認証不要のリモートコード実行脆弱性であるCVE-2026-1357の技術解説です。WPvivid Backup & Migrationプラグイン(≤ 0.9.123)に存在し、暗号処理のフェイルオープン...

2026年2月20日

オープンソースのAIペンテストツール9選を比較(2026年)

PentestGPT、PentAGI、HexStrike AI、Strix、CAI、Nebula、NeuroSploit、Deadend CLI、RedAmonを比較し、各AIペンテストエージェントの主な機能、GitHubのスター数、...

2026年1月30日

Ostorlab 2025年の振り返り

2025年は、サイバーセキュリティにおけるAIが実験的なプロトタイプから本番レベルのエンジンへと移行した転換点でした。この振り返りでは、OstorlabのAI Pentest EngineとAI Monkey Testerが、Sign...

2026年1月28日

Androidのデベロッパー認証(2026年):対象となるのは誰か

2026年から、認定Android端末では未認証のデベロッパーによるアプリをブロックできるようになります。サイドローディングで何が変わるのか、誰が影響を受けるのか、そしてGoogleがどう対応しているのかを解説します。

2026年1月27日

たった一つのゼロがインターネットの配管を壊しかけた話(CVE-2026-0915)

AI支援型の解析により、glibcの_nss_dns_getnetbyaddr_r関数に30年前から存在する未初期化バッファの脆弱性が明らかになりました。本事例研究では、ゼロ入力というエッジケースがループのロジックをすり抜け、ライブラ...

2026年1月21日

Android WebViewのaddJavascriptInterfaceのリスク

ケーススタディ:OstorlabのAIペンテストエンジンが、ディープリンク経由で到達可能なAndroid WebViewのJavaScriptブリッジを発見し、それをネイティブUIの操作へと連鎖させます。

2026年1月7日

モバイルアプリセキュリティテストに最適なプラットフォーム(2026年版)

Ostorlab、NowSecure、Appknox、Data Theorem、Quokka、Zimperium、MobSFをAndroidとiOSの観点で比較し、機能マトリクスとベンダーへの価値実証(PoV)の質問を紹介します。

2026年1月5日

AndroidのFLAG_SECURE:スクリーンショットと画面録画をブロックする

AndroidのFLAG_SECUREがスクリーンショット、画面録画、最近使ったアプリのプレビューをどのようにブロックするかを、コード例、ユースケース、制限事項、キャスト時の挙動とともに解説します。

2025年12月29日

AIペンテストエンジンがGraphQLサブスクリプションにおけるクリティカルなWebSocket BFLAを発見

OstorlabのAIペンテストエンジンは、GraphQL WebSocketエンドポイントにおいて、リアルタイム翻訳サービスへの認証なしのアクセスを許す、クリティカルな関数レベルの認可の不備(BFLA)脆弱性を体系的に発見しました。...

2025年12月26日

AIエンジンがAPIバージョン混同を悪用してアカウント乗っ取りを実現

体系的な分析が闇雲なファジングに勝る実例として、OstorlabのAIエンジンがバージョンをまたぐパスワードリセットの弱点を発見し、メールにアクセスすることなくアカウント乗っ取りを実現しました。

2025年12月15日

最新のSPAに潜む二次的なデータ持ち出しチェーンを暴く

最新のSPAで二次的なクライアントサイドのデータ持ち出しチェーンがどのように発見されたかを解説します。JavaScriptの解析とエクスプロイトチェーンの検証を通じて、単純なオープンリダイレクトが多段階のデータ窃取の脆弱性へと変わりました。

2025年12月10日

さらにその先へ:OstorlabのAIエンジンが未知の脆弱性クラスを発見する

Ostorlabの推論駆動型AIエンジンは、ルールベースの限界を突破し、これまで未知で検出が難しかった脆弱性を表面化させます。WebViewのSafe Browsingバイパス、プロジェクション経由のSQLi、WebCrypto鍵の窃...

2025年10月13日

Ostorlab Security Testing Benchmarksの紹介:現実の脆弱性、現実の影響

実際のCVEやバグバウンティの検出結果を反映した、93個の現実的な脆弱モバイルアプリを備えた初のオープンソースベンチマークスイートです。理論的な教科書の例ではありません。

2025年9月22日

Banking Report 2025:モバイル金融の中核を担うセキュリティ

上位500以上のモバイルバンキングアプリを対象とした大規模なセキュリティ分析により、広範な脆弱性、10年前のコードベース、懸念すべきバックエンド集中のパターンが明らかになりました。

2025年9月15日

セキュリティ研究の自動化:AIエンジンが複雑なブラインドコードインジェクションを悪用

精密さはペイロードの乱れ打ちに勝ります。OstorlabのAIエンジンを用いてTitilerへのRCEを体系的に成立させ、スタックトレースを一度も用いずにデータ持ち出しを実証します。

2025年9月4日

AIによるペンテスト:Androidのインテントリダイレクションを深掘りする

本記事では、OstorlabのAIペンテストエンジンが、インテントリダイレクション脆弱性についてAndroidアプリケーションを分析するプロセスを紹介します。静的解析と初期の検出結果から厳密な動的検証までのエンジンの道のりを追い、潜在...

2025年8月31日

セキュリティ研究の自動化:AIエンジンがGCPサービスアカウントのシークレットを悪用

HackerOneのモバイルアプリで発見された、Pub/Subへの過剰な権限を持つハードコードされたGCPサービスアカウントについて、実践的な詳細分析と実際の悪用を紹介します。認証と権限の列挙から、エンドツーエンドのメッセージ注入・傍...

2025年8月28日

SignalからAndroid SDKへ:パストラバーサル、Mimetypeの混同、セキュリティチェックのバイパス、ファイルディスクリプタのブルートフォースを連鎖させた任意ファイルアクセス

本技術分析では、パストラバーサル、シンボリックリンクの操作、Android SDKの癖を組み合わせた高度な攻撃チェックが、定評のある暗号化を無傷に保ったままSignal Androidの防御を突破し、機密性の高い内部ファイルを抽出し得...

2025年8月11日

セキュリティ研究の自動化:AIエンジンがReport PortalのXXE(CVE-2021-29620)を悪用

本記事では、Report PortalにおけるOOB XXE脆弱性CVE-2021-29620を悪用するための、徹底した実践的分析と概念実証(PoC)を紹介します。OstorlabのAIによるペンテストエンジンが、そのサイクル全体をど...

2025年8月7日

ランダムからインテリジェントへ:AIを活用したモンキーテストがモバイルアプリのカバレッジを10倍にする方法

OstorlabのAI Monkey Testerは、自然言語プロンプトと生成AIを使ってインテリジェントでコンテキストを認識したテストシナリオを自動生成することでモバイルアプリのセキュリティテストを一変させ、従来のルールベースのテス...

2025年8月1日

セキュリティ研究の自動化:AIエンジンがZulipのストアドXSS(CVE-2025-52559)を悪用

本記事では、Zulipに存在するストアドXSS脆弱性CVE-2025-52559を悪用するための、徹底的かつ実践的な分析と概念実証(PoC)を紹介します。OstorlabのAIを活用したペンテストエンジンがその全サイクルをどのように自...

2025年7月28日

アプリのデータの扱い方を知る:包括的なプライバシー分析の詳細

OstorlabのPrivacy Scanは、アプリのプライバシーポリシーの記載内容と、アプリが実際に行っていることとの食い違いを自動的に検出します。ポリシーの文面、権限、コード、UI要素を包括的に分析することで、モバイル開発者がコン...

2025年5月27日

Ostorlab Security ScannerのGitHub連携

Ostorlab Security ScannerのGitHub連携は、自動化されたセキュリティをCI/CDパイプラインに直接組み込むことで、モバイルアプリ開発のワークフローを強化します。コードがプッシュされるたびにモバイルアプリケー...

2025年5月21日

スキャン、同期、修復:監査を迅速化するOstorlabとVantaの連携

本稿では、OstorlabとVantaの新しい連携を発表し、その仕組みを説明し、セットアップの手順を概説し、セキュリティチームとコンプライアンスチームにとっての主な利点を紹介します。

2025年5月20日

DalvikFLIRTとLLMによるAndroidの難読化解除

本研究では、シグネチャベースのマッチング(DalvikFLIRT)とLLMによるコード変換を組み合わせた先駆的な二重のアプローチを紹介します。高度なAndroidアプリの難読化を回避し、これまで解読できなかったコードの自動セキュリティ...

2025年4月16日

ムーンショットから本番環境へ:Ostorlab Copilotの開発

Ostorlab Copilotの実装に至るまでの当社の歩み、直面した課題、そしてその過程で得た教訓を紹介します。

2025年2月24日

Ostorlabによる効果的な脆弱性チケットシステム

本記事では、Ostorlabの脆弱性チケットシステムV2と、自動化されたチケット作成、ライフサイクル管理、ポリシーの適用、既存ツールとの連携といった機能を通じて、セキュリティ脆弱性の管理と修復のプロセス全体をどのように自動化・効率化す...

2025年2月18日

AIで自動化するアタックサーフェス管理:サイバーセキュリティにおける検出の未来

本記事では、AIで自動化するアタックサーフェス管理について、サイバーセキュリティへの影響と、アセットの検出や脆弱性の検出をどのように自動化するのかを解説します。

2025年2月14日

CyberPanelの認証前root RCE脆弱性:エクスプロイトの詳細分析

CyberPanelに存在する認証前root RCE脆弱性の技術分析。確認済みのエクスプロイト経路、調査対象のコンポーネント、研究手法から得られた知見を含みます。

2024年10月30日

GraphQL攻撃への防御:よくある脆弱性の徹底解説

本記事では、最もよくあるGraphQLの脆弱性について、それが発生する理由と緩和方法を詳しく解説します。

2024年10月21日

CUPSの脆弱性の大規模な露出を評価する:リモートコード実行につながる連鎖したCVE

本記事では、連鎖させることで認証なしのリモートコード実行(RCE)を実現できる、CUPS印刷サービスに影響する複数のCVEへのシステムの大規模な露出を評価します。CVE-2024-47176を含むこれらの脆弱性がどのように連携するかの...

2024年10月16日

Threat Center v2:脆弱性の一歩先を行く

Threat Centerは、組織がセキュリティ上の脅威について常に把握するための不可欠なアップデートを提供し、実行可能なインテリジェンスと詳細なアセット情報を通じて、ユーザーが自社のシステムを先回りして保護するのを支援します。

2024年10月10日

徹底解説:WordPress向けLiteSpeed Cacheプラグインにおける格納型XSSの脆弱性(CVE-2024-47374)

WordPress向けLiteSpeed Cacheプラグインに影響するCVE-2024-47374の脆弱性について、その影響と、当社の検出手法の技術的な解説を交えて詳しく見ていきます。

2024年10月10日

CVE-2022-21445:Oracle ADFのデシリアライゼーションによるRCE

活発に悪用されているOracle ADFのデシリアライゼーションの欠陥であるCVE-2022-21445が、認証されていない攻撃者にリモートコード実行を許す仕組みと、OXOを使った検出方法を解説します。

2024年9月25日

VigorConnectの脆弱性を解き明かす:発見と修正の道のり

VigorConnectに存在し、攻撃者が機密ファイルにアクセスできてしまう任意ファイル読み取りの脆弱性を明らかにします。この問題は、ファイル処理メソッドにおける不適切な入力検証に起因しています。

OXO Titan UI:誰もが使えるセキュリティスキャンへ

OXO Titan UIは、OXOの機能を使いやすいインターフェースに集約し、高度なセキュリティスキャン技術を誰もが利用できるようにします。本記事では、OXO Titanが構想から実現に至るまでの道のりをたどり、主な機能を紹介するとと...

2024年8月26日

403 Forbiddenを回避する方法:ヘッダー、メソッド、パス

ホストヘッダーやプロキシヘッダー、HTTPメソッド、パラメーター、URLパスの変更、あるいはWayback Machineで古いファイルを確認することによって、403 Forbiddenレスポンスを回避します。

OstorlabのAIを活用したMonkey Testerでモバイルセキュリティテストを革新

Ostorlabのモバイル脆弱性スキャナーに、AIを活用したMonkey Testerが加わりました。テストのカバレッジと速度を大幅に向上させ、より包括的で効率的なテストを実現します。

2024年7月16日

CVE-2024-5315 DolibarrのSQLインジェクションの調査

CVE-2024-5315は、実際に悪用されているDolibarrのSQLインジェクションで、修正済みバージョンが誤って伝えられていました。

2024年7月14日

CocoaPodsのサプライチェーン騒動:知っておくべきこと

E.V.A Information SecurityがCocoaPodsに重大な脆弱性を発見し、ただちにパッチが適用されました。開発者は今後、所有者のいないパッケージを削除し、依存関係を検証し、アプリをスキャンしてセキュリティを確保す...

2024年7月3日

🚀 OXO v1.0登場

OXOバージョン1.0は10倍高速になり、ARM64アーキテクチャに対応したほか、複数アセットのスキャンや、よりシンプルで強力なCLIなど、強化された機能を数多く備えています。

2024年4月29日

Appleのプライバシー:プライバシーマニフェストファイル完全ガイド

本記事は、Appleのエコシステムにおけるプライバシーマニフェストファイルのガイドです。特に間近に迫った2024年の義務化を背景に、透明性とコンプライアンスにおける重要性を強調し、実装手順を示すとともに、ユーザーの信頼醸成と規制順守を...

2024年4月18日

Proxyオブジェクトによる計装でPostMessage XSSの検出を強化する

JavaScriptのProxyオブジェクトを使ってPostMessageクロスサイトスクリプティング(XSS)脆弱性を検出し、従来の動的ファジング手法を強化する新たな方法を紹介します。

2024年4月4日

Ostorlab KEVアップデート(2024年4月2日)

Ostorlabの既知の悪用された脆弱性カタログに新たに追加された脆弱性

2024年4月2日

Ostorlabによるモバイルアプリケーションのアタックサーフェスの検出と監視

本稿では、モバイルアプリケーションを検出し継続的に監視するためのソリューションとしてOstorlab Attack Surface Discoveryを紹介し、セキュリティチームの手作業の負担を軽減します。アプリケーションをインベント...

2024年3月26日

北米におけるモバイルバンキングアプリのセキュリティ動向

北米のモバイルバンキングアプリのセキュリティを調査し、広範に存在する脆弱性と、サイバーセキュリティ対策を強化する差し迫った必要性を明らかにします。この分野における急速な技術の進歩とともに、サプライチェーンの脆弱性や、安全でない可能性の...

2024年3月19日

Swiftを顕微鏡で見る:実践的な動的計装

Swiftの動的計装に関する記事です。名前マングリング、Swift ABI、Swiftにおける関数引数の抽出を取り上げ、Swiftベースのアプリケーションの動的解析を行う手順を解説します。

2024年3月11日

Ostorlab KEVアップデート(2024年3月11日)

Ostorlabの既知の悪用された脆弱性カタログに新たな脆弱性を追加

2024年3月11日

Ostorlab KEVアップデート(2024年2月26日)

Ostorlabの既知の悪用された脆弱性カタログに新たな脆弱性を追加

2024年2月26日

依存関係の混乱をマッピングする:ソースマップファイルを用いた新たな検出アプローチ

依存関係の混乱(Dependency Confusion)の脆弱性を掘り下げ、新たな検出・悪用手法を紹介したうえで、この脆弱性に伴うリスクを緩和するための具体的な手順を示します。

既知の悪用可能な脆弱性:すべてを捕捉する

本記事では、CISA KEV、GoogleのTsunami、そして革新的なOstorlabのAsteroidプロジェクトといった信頼できるプラットフォームから収集した、クリティカルかつ重大度の高い、現に悪用されている脆弱性を特定するた...

2024年1月10日

2023年の振り返り

2023年が終わりを迎えた今、この一年を振り返り、希望に満ちた2024年に向けて準備を整えるときです。

2024年1月10日

新しいOWASP Mobile Top 10

改善点や更新内容、策定の舞台裏とともに、新しいOWASP Mobile Top 10のリリースを紹介します。

2023年11月27日

Ostorlab、Swiss Cyber defence Security Challenge 2023で優勝

OstorlabはSwiss Cyber defense Security Challengeで首位を獲得し、アプリケーションセキュリティ自動化の推進に向けた取り組みを示しました。

2023年11月10日

スキームハイジャックによるOAuthアカウント乗っ取り

悪意のあるアプリがカスタムURLスキームをハイジャックしてOAuthアカウントを乗っ取る手口を、Google、Facebook、Cognito、Oktaでのエクスプロイト例と、AndroidおよびiOS向けの修正方法とともに解説します。

2023年10月17日

SwiftとFlutterのZIPライブラリの脆弱性

最近の詳細な調査により、FlutterとSwiftで広く使われているZIPパッケージに深刻な脆弱性が見つかり、数千の開発者とアプリケーションに重大なセキュリティリスクをもたらしています。本記事では、これらの脆弱性の技術的な側面を掘り下...

2023年8月4日

OstorlabのInsecure Flutter Apps:モバイルセキュリティを学び、テストするための実践の場

Ostorlabは、テストと教育を目的として意図的に脆弱に作られた2つのFlutterアプリをオープンソースとして公開しました。iOSネイティブのアプリとJava/C++/Flutterアプリの2つで、モバイルアプリによくあるさまざま...

2023年7月10日

1億以上インストールされたアプリzCamera、リモートからの侵害からデータ漏えいまで

本記事は技術的な詳細解説であり、1億以上インストールされた画像アプリがどのようにユーザーの画像を露出させ、SQLインジェクションやインテントリダイレクトから任意のファイルダウンロードに至るまで、リモートから悪用可能な脆弱性を抱え得るかを示します。

2023年7月4日

AIによる推奨事項と修正、Flutter検出の改善、その他多数のアップデート

今回のリリースでは、推奨事項を改善する新しいAIエンジン、Flutter検出の強力な新機能、その他多くの改善が加わりました。

2023年6月26日

Kotlin、Swift、Flutterで実装する安全な生体認証ログイン

本記事では、モバイル生体認証の安全な実装を定義し、主要なモダンモバイル言語3つ、すなわちAndroid向けのKotlin、iOS向けのSwift、Flutterマルチプラットフォームアプリケーション向けのDartによる詳細な実装を紹介します。

2023年6月20日

Flutterのセキュリティ:リバースエンジニアリングと解析

Flutterアプリケーションをリバースエンジニアリングするための静的解析と動的解析の手法を解説する記事です。実行時のパッチ適用、独自ABIでの関数呼び出しのインターセプト、通信のインターセプトを取り上げます。

2023年6月15日

超高速なPythonコードを書くための戦略

インタープリター型言語であるPythonのパフォーマンスを向上させるさまざまな方法を、実際のベンチマークとともに紹介します。

2023年4月18日

自動化ルールポリシー、アーティファクトの再設計、検出の改善、その他多数のアップデート

Ostorlabプラットフォームとその検出機能に加わったすべての新機能の概要です。

2023年4月14日

Androidマルウェア「GodFather」の解析

さまざまな形で出現し続け、主に銀行や暗号資産のアプリを標的として、ユーザーの資金や機密情報を盗み出すAndroidマルウェア「GodFather」を解析します。

2023年4月14日

Ostorlab、セキュリティとデータ保護への取り組みとしてSOC 2 Type II監査を完了

OstorlabはSOC 2 Type 2監査を無事に完了し、セキュリティとデータ保護への取り組みを示しました。

2023年4月12日

OstorlabのFix it!

OstorlabのFix it!は、バグを根絶し技術的負債を解消するのに役立っている、当社で最も成功したエンジニアリングの取り組みの一つです。

2023年2月19日

サードパーティSDKはユーザーのデータをどこに送っているのか 😨

Ostorlabの新機能は、自社のアタックサーフェス、攻撃者が見ているものや狙っているもの、つまり組織がハッキングされる原因になり得るものを、チームが理解し、追跡し、検索できるようにすることに焦点を絞っています。

2023年2月2日

Ostorlab、GRC Viewpointにより2023年の脆弱性管理における革新的企業トップ10に選出

Ostorlabは、GRC Viewpointにより2023年の脆弱性管理における革新的企業トップ10の一社に選ばれました。

2023年1月16日

Ostorlabの2022年

2022年は、戦争、経済の不確実性、そして世界の多くの地域でのインフレの高まりなど、世界的な課題が数多くもたらされた年でした。こうした課題にもかかわらず、Ostorlabは非常に大きな成果を上げた一年を送ることができ、感謝しています。

2023年1月3日

Jenkins、GitHub Actions、Azure DevOpsによるモバイルCI/CD

モバイルアプリケーション向けのCI/CDパイプラインを構築する際の主な課題を取り上げます。また、よく使われるモバイルCI/CDツールで、AndroidとiOSのアプリケーション向けのCI/CDパイプラインをどう構築できるかの例も紹介します。

2022年10月27日

モバイルアプリにおけるText4Shell(CVE-2022-42889):心配すべきか

CVE-2022-42889は、強力なハンドラーを悪用する文字列補間に起因するApache Commons Textライブラリの脆弱性で、Amazon Shopping、Udemy、Grammarlyなどの人気アプリにも含まれています...

2022年10月24日

新しいダッシュボードで、より深いインサイトを

数多くの新機能と変更を反映し、組織のセキュリティ態勢をより深く把握できる新しいダッシュボードをリリースしました。

2022年10月20日

OWASP Mobile Application Security Verification Standardへの対応

Mobile Application Security Verification Standardは、安全なモバイルアプリケーションを構築するための重要な一歩です。Ostorlabは、L1、L2、Resilienceの各レベルに対応し...

2022年10月4日

OXOエージェントの開発とデバッグに役立つヒントとコツ

OXOエージェントの開発とデバッグをもっと楽にするためのヒントとコツを紹介します。

2022年8月18日

アタックサーフェス検出、モバイルおよびWebセキュリティスキャンの強化

アタックサーフェス、オープンソース、モバイルスキャン、Webスキャンの改善をはじめ、数多くの機能を盛り込んだ過去最大のリリースです。

2022年8月18日

アタックサーフェスから得られるインサイト:パート2

アタックサーフェスは、開いているポートやサービスだけの問題ではありません。本記事では、標準的な技術面を超えた重要なインサイトを取り上げます。

2022年6月16日

アタックサーフェスのマッピング - パート1

アタックサーフェスのマッピングは、大規模組織の多くのCISOにとって最大の悩みの種となっています。本稿では、強力かつ正確なアタックサーフェス検出と監視を実現するためにOstorlabが用いている手法とツールを解説します。

2022年5月17日

Ostorlabでのソフトウェアエンジニアとしての初仕事から学んだこと

Ostorlabでソフトウェアエンジニアとして働くRabson Phiriの経験を紹介する記事です。

2022年4月19日

Ostorlab vs. NowSecure vs. MobSF vs. Immuniweb vs. AppKnox vs. Quixxi vs. Oversecured

本記事では、モバイルセキュリティのスキャンソリューションを包括的に見渡すとともに、それぞれを真に差別化する点を明らかにします。

2022年3月21日

Ostorlabがオープンソースに 🎊

Ostorlabをオープンソース化し、数多くの新機能と新たな能力を発表する大型リリースです。

2022年2月21日

Log4jの脆弱性に当社はどう対応したか:モバイルアプリケーションに関する分析

Log4jの脆弱性はモバイルアプリケーションにどのような影響を与えるのか

2021年12月20日

Safety DetectivesによるOstorlabへのQ&A

Ostorlabについてもう少し知りたいと思いませんか。Safety DetectiveのためにAviva Zack氏から寄せられた、当社の会社概要、Autonomous Securityの構築というミッション、そして当社自身について...

2021年11月8日

新機能:チケット管理の改善、Jiraサポートを含む連携機能

脆弱性管理は困難な道のりです。脆弱性の修正を迅速、着実かつ効率的に進められるよう、多数の新機能を備えた新しい修復機能をリリースしました。

2021年11月4日

迅速、確実かつ効率的な修正を可能にする新しい修復機能をリリース

脆弱性管理は困難な道のりです。脆弱性を迅速、確実かつ効率的に修正できるよう、数多くの新機能を備えた新しい修復機能をリリースできることを嬉しく思います。

2021年10月6日

動的セキュリティテスト向けUIコールカバレッジをリリース

Ostorlabは、動的セキュリティテスト中に実行されたUIフローを表示するUIコールカバレッジを解析環境でリリースしました。

2021年9月1日

Ostorlab Nuggets 6月号 第5号

ヘルステック、侵害と攻撃、計装、Black Hatなどのカンファレンス、eBPFほか、今月の話題をお届けします。

2021年5月27日

SSLピンニングの汎用的な回避:理論からLLDBによる完全に動作するPoCまで

本記事のテーマは、SSLピンニングを回避する必要なしにSSLピンニングを回避することです。分かりにくいでしょうか。理論を説明し、PythonとLLDBで完全なPoCを構築し、最後にそれを他の便利なタスクへ拡張します。

2021年5月18日

モバイルセキュリティの専門家が知っておくべきWebViewに関する5つのこと

本記事では、WebViewsと、AndroidとiOSの両方でこのコンポーネントを使用する際に念頭に置くべきセキュリティ上の考え方について解説します。

2021年5月18日

OstorlabがDependency Confusionを検出

Dependency Confusionは、重大度の高い影響をもたらす新しい攻撃です。本記事では、この脆弱性とその他のサプライチェーン攻撃の概要を紹介します。

2021年3月3日

遺伝的アルゴリズムで人間を超えるXSSポリグロットペイロードを見つける

遺伝的アルゴリズムを活用して、人間を超える性能のXSSポリグロットペイロードを生成する方法を技術的に掘り下げて解説します。

2021年3月1日

第8週のニュースとアップデート

今週は、Cashalo、Npower、Kia、T-Mobile、Clubhouseに影響する注目度の高いデータ侵害が相次ぎました。

2021年2月28日

Ostorlab、Webセキュリティスキャンを機能群に追加

Ostorlabは、脆弱性の発見に対する新たなアプローチを備えたWebセキュリティスキャナーを、その機能群に追加します。

2021年2月15日

手動による評価を支援する新しい分析環境をリリース

逆アセンブル、逆コンパイルされたソース、コールトレース、関数のタグ付けなど、多くの機能を利用できる新しい分析環境です。

2021年1月11日

ハードコードされたキーとシークレットの発見と検証

ハードコードされたシークレットは見つけやすく、機密データや特権アクセスへの入り口になり得ます。そのため、バグバウンティハンターや攻撃者にとって格好の標的です。

2020年10月30日

自律型セキュリティ:セキュリティ自動化を次のレベルへ

セキュリティスキャンの文脈でAutonomous Security(自律型セキュリティ)という用語を紹介し、5段階の成熟度を定義します。

2020年10月26日

モバイルアプリを継続的に監視するための2つの効率的な機能

モバイルアプリを開発する場合でも、そのセキュリティを評価する場合でも、新しいリリースのたびに継続的にレビューする必要があります。アプリのビルド、ファイルのアップロード、スキャンの作成を繰り返すのは、すぐに煩わしくなります。Ostorl...

2020年10月24日

AndroidおよびiOSのストアから直接スキャンを作成

Ostorlabで、Android Play StoreとiOS App Storeから直接スキャンを作成できるようになりました

2020年8月16日

COVID-19接触追跡アプリWiqaytnaのモバイルアプリケーションセキュリティレビュー

COVID-19接触追跡アプリケーションWiqaytnaのモバイルセキュリティテスト

【オンラインイベント】モバイルアプリケーションにおけるサードパーティ依存関係のセキュリティ

モバイルアプリケーション評価と、サードパーティ依存関係レビューの自動化

2020年6月12日

Ostorlab Mobile Security Scanner 2020.05.08の新機能

Xamarinの逆コンパイル、非推奨のTLSプロトコル、ハードコードされたシークレットなど多数、OWASP Top 10

2020年5月8日

Ostorlabの検出エンジン

Ostorlabが提供する検出機能の概要

2020年5月1日

Ostorlab 2020.04の新機能

スキャンのライフサイクル管理の改善、スキャン結果のエクスポート、サブスクリプション

2020年4月8日

プライベートスキャンの管理

スキャンの公開範囲の管理方法の変更に関するお知らせ

2019年12月29日

Ostorlab Mobile Security Scanner:新ポータルをリリース

Ostorlab Mobile Security Scannerは、スキャンの進捗状況の追跡やスキャン履歴へのアクセスが可能な新しいポータルをリリースしました。

2019年12月26日

WebstormでのNuxt.jsのデバッグ

WebstormでNuxt.jsアプリケーションをデバッグする方法

2019年10月18日

Cloud Runを試してみる

Cloud Runを試してみました。これはそこから学んだことです。

2019年10月16日

Ostorlab Insecure Applicationについて

本記事では、Ostorlab Insecure Applicationの使い方について説明します。

2019年10月14日

LinuxからJailbreakしていないiOS上でアプリケーションセキュリティテストを行う

LinuxマシンからJailbreakしていないiPhone上で、iOSアプリケーションファイルのセキュリティチェックを行う方法。

2019年10月8日

コミュニティスキャナーがフル機能に

最高のセキュリティスキャン技術の構築を目指すOstorlabチームは、コミュニティスキャナーの制限を撤廃し、当社の静的検出機能をすべて即座に利用できるようになったことを発表します。動的解析についても、スケールを拡大してすぐに利用できる...

2019年3月3日

セキュリティ:2019年の機会と課題とは

年の初めに前年を振り返り、来る年に備えることは、物事を俯瞰し、自分たちの選択のいくつかを見直すための重要な取り組みです。

2019年1月7日

DOMベースのXSSのファジング戦略:パート1

XSSは依然として圧倒的に最も多い種類の脆弱性です。本記事では、XSSの探索を自動化するための戦略を紹介します。

2018年12月22日

モバイルアプリケーションにハードコードされたAWSキー

本記事では、モバイルアプリケーションでAWSのサービスを利用する際に、AWSのアクセスキーをどのように管理すべきかを解説します。

2018年12月20日

新機能とロードマップ

ここ数か月、Ostorlabチームは魅力的な新機能の追加に精力的に取り組んできました。その一部はすでに本番環境に投入されており、残りも今後数週間から数か月のうちに投入される予定です。

2018年9月20日

強化学習と自動テスト:パート1

一連のブログ記事を通じて、バグの追跡と脆弱性の発見の両方を目的に、強化学習を自動テストに活用した当社の過去の実験をご紹介します。

2018年1月22日

モバイルアプリケーションの重要なアタックサーフェス

モバイルアプリケーションのアタックサーフェス。

2018年1月17日

Androidアプリケーションのセキュリティバグを地道な方法で見つける

Ostorlabは、開発者が安全なモバイルアプリケーションを構築できるよう、モバイルアプリケーションの脆弱性スキャナーを構築するコミュニティの取り組みです。スキャナーの検出機能を支える新たな主要コンポーネントの一つが、パフォーマンスと...

2017年6月16日

新しいテイントエンジン:より多くの脆弱性を検出

当社はここ数か月、新たなクラスの脆弱性を特定するための新しいスキャンエンジンの開発に取り組んできました。新しいスキャンエンジンは、SQLインジェクション、インテントハイジャック、安全でない乱数シード、安全でない暗号などを特定できます。

2017年4月23日

Cordovaアプリケーションのテスト

Cordovaのようなハイブリッドフレームワークには、一つのアプリで複数のプラットフォーム(Android、iOS、Windows Phone、FireOS、FirefoxOSなど)に対応できる利点があります。開発が容易かつ迅速で、一...

2016年11月24日

Android、SQL、ContentProvider:SQLインジェクションがいまだになくならない理由

SQLインジェクションと、何が問題になり得るのかを見ていく前に、まずContent Providerに関する技術的な情報を押さえておきます。

2016年11月3日

Androidの外部ライブラリ

Android開発者にとって、モバイルアプリの機能を手軽に拡張するために外部ライブラリを使うことは標準的な手法になっています。Gradleによる依存関係の容易な統合のおかげで、HTTPフレームワーク、データベースORM、凝ったスクロー...

2016年11月1日

Google Playストアがテストする脆弱性

Googleは、Playストアに公開されるアプリのセキュリティ上の弱点の特定を開始します...

2016年9月5日

Python ProcessPoolExecutor:カスタムプロセスプール

Ostorlabでは毎日数百のモバイルアプリケーションをスキャンしています。各スキャンは非常に多くのリソースを消費するため、当初から、コードの速度を最適化し、クラウドリソースの利用を最大化する必要がありました。

2016年7月18日

Android MとNの新機能:実行時の権限

Androidでは、権限システムはさまざまな理由から、プラットフォームにおける主要なセキュリティ上の懸念事項の一つでした。

2016年5月27日

SSLピンニングとは:OkHttpを使ったAndroidガイド

Network Security Config、OkHttp、Retrofitを使ってAndroidにSSLピンニングを実装し、その動作をテストして、ピンを安全にローテーションする方法を解説します。レガシーライブラリの例も掲載しています。

2016年5月11日

JNIのリバースエンジニアリング、あるいはFacebookが自社アプリをクラッシュさせている件

Facebookは、ユーザーの反応をテストしFacebookサービスへの定着度を評価する目的で、自社アプリを意図的にクラッシュさせているようです。しかし本稿はユーザーの振る舞い解析についてではなく、それがどのように行われているかという...

2016年1月7日

2016年にすべてのペンテスターが学ぶべきこと

ここ数年、ITプロフェッショナルの仕事の進め方と、セキュリティへの取り組み方には大きな変化が起きています……

2016年1月2日

Ostorlabベータ版を公開

オンラインのモバイルアプリケーションセキュリティスキャナーのベータ版をリリースいたしました。

2015年12月20日

SSL/TLSのおすすめリソース(攻撃、ツール、講演)

本記事では、SSL/TLSに関する現時点で最良のリソースを紹介します。

2015年8月25日