当社のAIエンジンNeutronが、UCバークレーのCyberGymベンチマークで96.75%のスコアを記録しました。 詳細を見る

カテゴリ

セキュリティ

モバイルおよびWebアプリケーションセキュリティに関する脆弱性研究、CVE解説、実践ガイド。

129件の記事

CVSS 9.8のクリティカルな認証不要のリモートコード実行脆弱性であるCVE-2026-1357の技術解説です。WPvivid Backup & Migrationプラグイン(≤ 0.9.123)に存在し、暗号処理のフェイルオープンとサニタイズされていないパストラバーサルという2つの連鎖する不備により、認証情報なしで任意のファイル書き込みとシェルのアップロードが可能になります。

セキュリティ

オープンソースのAIペンテストツール9選を比較(2026年)

PentestGPT、PentAGI、HexStrike AI、Strix、CAI、Nebula、NeuroSploit、Deadend CLI、RedAmonを比較し、各AIペンテストエージェ...

2026年1月30日

セキュリティ

Androidのデベロッパー認証(2026年):対象となるのは誰か

2026年から、認定Android端末では未認証のデベロッパーによるアプリをブロックできるようになります。サイドローディングで何が変わるのか、誰が影響を受けるのか、そしてGoogleがどう対応し...

2026年1月27日

セキュリティ

たった一つのゼロがインターネットの配管を壊しかけた話(CVE-2026-0915)

AI支援型の解析により、glibcの_nss_dns_getnetbyaddr_r関数に30年前から存在する未初期化バッファの脆弱性が明らかになりました。本事例研究では、ゼロ入力というエッジケー...

2026年1月21日

セキュリティのその他の記事

Android WebViewのaddJavascriptInterfaceのリスク

ケーススタディ:OstorlabのAIペンテストエンジンが、ディープリンク経由で到達可能なAndroid WebViewのJavaScriptブリッジを発見し、それをネイティブUIの操作へと連鎖させます。

2026年1月7日

AndroidのFLAG_SECURE:スクリーンショットと画面録画をブロックする

AndroidのFLAG_SECUREがスクリーンショット、画面録画、最近使ったアプリのプレビューをどのようにブロックするかを、コード例、ユースケース、制限事項、キャスト時の挙動とともに解説します。

2025年12月29日

AIペンテストエンジンがGraphQLサブスクリプションにおけるクリティカルなWebSocket BFLAを発見

OstorlabのAIペンテストエンジンは、GraphQL WebSocketエンドポイントにおいて、リアルタイム翻訳サービスへの認証なしのアクセスを許す、クリティカルな関数レベルの認可の不備(BFLA)脆弱性を体系的に発見しました。本ケーススタディでは、発見から概念実証に至るまで、AIの段階的なプロセスを詳述します。

2025年12月26日

AIエンジンがAPIバージョン混同を悪用してアカウント乗っ取りを実現

体系的な分析が闇雲なファジングに勝る実例として、OstorlabのAIエンジンがバージョンをまたぐパスワードリセットの弱点を発見し、メールにアクセスすることなくアカウント乗っ取りを実現しました。

2025年12月15日

最新のSPAに潜む二次的なデータ持ち出しチェーンを暴く

最新のSPAで二次的なクライアントサイドのデータ持ち出しチェーンがどのように発見されたかを解説します。JavaScriptの解析とエクスプロイトチェーンの検証を通じて、単純なオープンリダイレクトが多段階のデータ窃取の脆弱性へと変わりました。

2025年12月10日

さらにその先へ:OstorlabのAIエンジンが未知の脆弱性クラスを発見する

Ostorlabの推論駆動型AIエンジンは、ルールベースの限界を突破し、これまで未知で検出が難しかった脆弱性を表面化させます。WebViewのSafe Browsingバイパス、プロジェクション経由のSQLi、WebCrypto鍵の窃取、JWT検証順序の欠陥などを含め、より深く、より賢く、補完的なセキュリティカバレッジを実現します。

2025年10月13日

Ostorlab Security Testing Benchmarksの紹介:現実の脆弱性、現実の影響

実際のCVEやバグバウンティの検出結果を反映した、93個の現実的な脆弱モバイルアプリを備えた初のオープンソースベンチマークスイートです。理論的な教科書の例ではありません。

2025年9月22日

Banking Report 2025:モバイル金融の中核を担うセキュリティ

上位500以上のモバイルバンキングアプリを対象とした大規模なセキュリティ分析により、広範な脆弱性、10年前のコードベース、懸念すべきバックエンド集中のパターンが明らかになりました。

2025年9月15日

セキュリティ研究の自動化:AIエンジンが複雑なブラインドコードインジェクションを悪用

精密さはペイロードの乱れ打ちに勝ります。OstorlabのAIエンジンを用いてTitilerへのRCEを体系的に成立させ、スタックトレースを一度も用いずにデータ持ち出しを実証します。

2025年9月4日

AIによるペンテスト:Androidのインテントリダイレクションを深掘りする

本記事では、OstorlabのAIペンテストエンジンが、インテントリダイレクション脆弱性についてAndroidアプリケーションを分析するプロセスを紹介します。静的解析と初期の検出結果から厳密な動的検証までのエンジンの道のりを追い、潜在的な脅威を特定するだけでなく、誤検知を入念に棄却する能力も実証します。

2025年8月31日