当社のAIエンジンNeutronが、UCバークレーのCyberGymベンチマークで96.75%のスコアを記録しました。 詳細を見る

タグ

#AppSec

14件の記事

Ostorlabとペンテスト会社を、コスト、テスト頻度、深さ、修復の観点で比較し、AIペンテスト、コンサルタント、またはその両方をいつ使うべきかを解説します。

セキュリティ

AIエージェントはSASTの検出結果を実行時に実証できるか

静的解析はバグの可能性を指摘できても、それを実証することはできません。実行時検証によって、Langflowの認証済みRCEを実証し、libxml2の解放後使用について報告されていたトリガー条件を修正しました。

2026年9月23日

セキュリティ

地図と窓:エージェント型スキャンがドキュメントの漏えいを認証情報の窃取へとつなげた方法

OstorlabのAgentic Deep Scanが、重大度「中」のOpenAPI仕様の露出とSSRFの脆弱性を連鎖させ、ループバック制限をバイパスしてデータベースの認証情報を抽出した過程を紹介します。

2026年9月23日

セキュリティ

2026年版APIセキュリティテストツールのおすすめ:4製品を比較

2026年のおすすめAPIセキュリティテストツールとして、StackHawk、42Crunch、Escape、OstorlabをDAST、BOLA/BFLAテスト、APIディスカバリー、CI/C...

2026年9月22日

#AppSecのタグが付いたその他の記事

ポストモーテム:自律型AIエージェントがスコープを逸脱する理由と、その封じ込め方

承認済みのAPI評価の最中にAIエージェントがテストスコープの外へ逸脱したインシデントについて、その経緯と原因、そして当社が自律型エージェントをどのように封じ込めているかを解説する技術的なポストモーテムです。

2026年9月18日

自律型ペンテスト対従来型ペンテスト

従来型ペンテスト、PTaaS、自律型AIテストを比較します。エージェントがカバレッジとエビデンスで勝る領域、人間が依然として主導する領域、そしてそれらを組み合わせる方法を解説します。

2026年9月8日

モバイルアプリシールディングの回避:検知の先で強制が破綻する場所

検知と強制は別々のセキュリティ特性です。4つの商用シールディング製品で保護された本番環境の銀行アプリ5本を調べたところ、検知は高度でしたが、強制は脆弱でした。

2026年8月12日

スタートアップのためのペネトレーションテスト完全ガイド2026年版(費用、プロセス、ベンダー選定)

ペネトレーションテストとは何か、2026年のスタートアップにとっての費用、5つのステップからなるテストのプロセス、そして自社の技術スタックに合ったベンダーの選び方を解説する包括的なガイドです。

2026年8月9日

AIは攻撃を実行できる。その結果を信頼できるか

AIは数秒で説得力のあるエクスプロイトのストーリーを作り出せます。そのストーリーがセキュリティチームの信頼できる検出結果になるかどうかは、実行時の実証、ネガティブコントロール、そして人間によるレビューが決めます。

2026年8月6日

Ostorlab vs Aikido:AppSecプラットフォーム比較

SAST、WebとAPIのペンテスト、モバイルバイナリのテスト、クラウドの態勢管理、BYOK、修復の観点でOstorlabとAikidoを比較します。比較表とFAQ付きです。

2026年8月3日

検出結果だけでなくエビデンスを生み出すAIペンテストのプロンプト

構造化された出力、検証ゲート、制御された実行を通じて、スコープを限定したエビデンスをレビュー可能な検出結果へと変える、AI支援型セキュリティテストのワークフロー設計に関する実践ガイドです。

2026年7月23日

アプリは一度も開かれていなかった

エージェント型ハーネスは、モバイルアプリのセキュリティテストにおいて大規模言語モデル(LLM)にできることを変えます。モデル単体でも、安全でないストレージ、露出したシークレット、リスクのある権限、脆弱なSDK、バックエンドの問題、プライバシーの露出といった起こり得るリスクを挙げることはできますが、アプリそのものには一切触れていないかもしれません。適切なツール、コンテキスト、メモリ、プロンプト、実行ループ、実行時のフィードバックをモデルの周囲に備えることで、モデルはアプリパッケージを調べ、挙動を観察し、トラフィックを追跡し、シグナルを結び付け、セキュリティチームがレビューできるエビデンスを残せるようになります。権限の解析からGEFを活用したネイティブコードの悪用まで、その違いはトレースに表れます。レポートの体裁をしたテキストではなく、アプリのエビデンス、ツールの出力、実行時の実証、再現可能な手順が残るのです。

2026年6月25日

魔法の箱は存在しない:AI時代のAppSecにスタックが必要な理由

今日、大規模なサイバーセキュリティカンファレンスの会場を歩けば、AIを活用した自律型プラットフォームの可能性について耳にします。しかし、AIだけに頼るテストはスケールしません。レジリエントなAppSecプログラムには、高速な従来型スキャナー、プライベートなセマンティックレビュー、フロンティアモデルの選択的なオーケストレーションを組み合わせた、コストを意識した階層型のスタックが必要です。

2026年6月22日

エージェント時代のOstorlab App Vettingのご紹介

Ostorlabは、Android・iOSアプリを承認前に評価できるモバイルアプリのリスク評価ソリューション、App Vettingをリリースしました。静的解析、動的テスト、安全なサンドボックス実行に、継続的な監視、重み付けされたリスクスコアリング、エージェント型ワークフローを組み合わせ、脆弱性、プライバシーリスク、マルウェアの兆候、テレメトリの挙動、信頼性の問題を特定しながら、最も重要な事項の優先順位付けを支援します。

2026年6月16日