著者
Ostorlab Team
OstorlabがAgentic Deep Scanをリリース:次世代の脆弱性スキャナー
Ostorlabは、iOS、Android(近日中にharmonyOSにも対応)、Webアプリケーションにおける現実のリスクを検証する次世代の脆弱性スキャナー、Agentic Deep Scanをリリースしました。Bring Your Own Key(BYOK)に対応しているため、データとコストを完全に管理したまま、その強力なスキャン機能を安心して試せます。
2026年3月19日
たった一つのゼロがインターネットの配管を壊しかけた話(CVE-2026-0915)
AI支援型の解析により、glibcの_nss_dns_getnetbyaddr_r関数に30年前から存在する未初期化バッファの脆弱性が明らかになりました。本事例研究では、ゼロ入力というエッジケー...
2026年1月21日
さらにその先へ:OstorlabのAIエンジンが未知の脆弱性クラスを発見する
Ostorlabの推論駆動型AIエンジンは、ルールベースの限界を突破し、これまで未知で検出が難しかった脆弱性を表面化させます。WebViewのSafe Browsingバイパス、プロジェクション...
2025年10月13日
Ostorlab Security Testing Benchmarksの紹介:現実の脆弱性、現実の影響
実際のCVEやバグバウンティの検出結果を反映した、93個の現実的な脆弱モバイルアプリを備えた初のオープンソースベンチマークスイートです。理論的な教科書の例ではありません。
2025年9月22日
Ostorlab Teamのその他の記事
Banking Report 2025:モバイル金融の中核を担うセキュリティ
上位500以上のモバイルバンキングアプリを対象とした大規模なセキュリティ分析により、広範な脆弱性、10年前のコードベース、懸念すべきバックエンド集中のパターンが明らかになりました。
2025年9月15日
セキュリティ研究の自動化:AIエンジンが複雑なブラインドコードインジェクションを悪用
精密さはペイロードの乱れ打ちに勝ります。OstorlabのAIエンジンを用いてTitilerへのRCEを体系的に成立させ、スタックトレースを一度も用いずにデータ持ち出しを実証します。
2025年9月4日
AIによるペンテスト:Androidのインテントリダイレクションを深掘りする
本記事では、OstorlabのAIペンテストエンジンが、インテントリダイレクション脆弱性についてAndroidアプリケーションを分析するプロセスを紹介します。静的解析と初期の検出結果から厳密な動的検証までのエンジンの道のりを追い、潜在的な脅威を特定するだけでなく、誤検知を入念に棄却する能力も実証します。
2025年8月31日
セキュリティ研究の自動化:AIエンジンがGCPサービスアカウントのシークレットを悪用
HackerOneのモバイルアプリで発見された、Pub/Subへの過剰な権限を持つハードコードされたGCPサービスアカウントについて、実践的な詳細分析と実際の悪用を紹介します。認証と権限の列挙から、エンドツーエンドのメッセージ注入・傍受まで、OstorlabのAIペンテストエンジンが一連のサイクルをどのように自動化し、4日以内の修復につなげたかを解説します。
2025年8月28日
SignalからAndroid SDKへ:パストラバーサル、Mimetypeの混同、セキュリティチェックのバイパス、ファイルディスクリプタのブルートフォースを連鎖させた任意ファイルアクセス
本技術分析では、パストラバーサル、シンボリックリンクの操作、Android SDKの癖を組み合わせた高度な攻撃チェックが、定評のある暗号化を無傷に保ったままSignal Androidの防御を突破し、機密性の高い内部ファイルを抽出し得る様子を明らかにします。Signalはこれらの脆弱性を数日以内に修正しましたが、今回の発見は、一見ささいなバグがいかに強力なエクスプロイトへと連鎖し得るか、そしてなぜ最良のセキュリティアーキテクチャにも多層の防御が必要なのかについて、重要な教訓を示しています
2025年8月11日
セキュリティ研究の自動化:AIエンジンがReport PortalのXXE(CVE-2021-29620)を悪用
本記事では、Report PortalにおけるOOB XXE脆弱性CVE-2021-29620を悪用するための、徹底した実践的分析と概念実証(PoC)を紹介します。OstorlabのAIによるペンテストエンジンが、そのサイクル全体をどのように自動化したのかを詳述します。
2025年8月7日
ランダムからインテリジェントへ:AIを活用したモンキーテストがモバイルアプリのカバレッジを10倍にする方法
OstorlabのAI Monkey Testerは、自然言語プロンプトと生成AIを使ってインテリジェントでコンテキストを認識したテストシナリオを自動生成することでモバイルアプリのセキュリティテストを一変させ、従来のルールベースのテスト手法と比べてアプリケーションのカバレッジを最大10倍に向上させます。
2025年8月1日
セキュリティ研究の自動化:AIエンジンがZulipのストアドXSS(CVE-2025-52559)を悪用
本記事では、Zulipに存在するストアドXSS脆弱性CVE-2025-52559を悪用するための、徹底的かつ実践的な分析と概念実証(PoC)を紹介します。OstorlabのAIを活用したペンテストエンジンがその全サイクルをどのように自動化したかを詳しく解説します。
2025年7月28日
DalvikFLIRTとLLMによるAndroidの難読化解除
本研究では、シグネチャベースのマッチング(DalvikFLIRT)とLLMによるコード変換を組み合わせた先駆的な二重のアプローチを紹介します。高度なAndroidアプリの難読化を回避し、これまで解読できなかったコードの自動セキュリティ分析を可能にします。
2025年4月16日
Ostorlabによる効果的な脆弱性チケットシステム
本記事では、Ostorlabの脆弱性チケットシステムV2と、自動化されたチケット作成、ライフサイクル管理、ポリシーの適用、既存ツールとの連携といった機能を通じて、セキュリティ脆弱性の管理と修復のプロセス全体をどのように自動化・効率化するかを紹介します。
2025年2月18日