タグ
#AppSec
Ostorlab vs. ペンテスト会社:2026年のコストと深さの比較
Ostorlabとペンテスト会社を、コスト、テスト頻度、深さ、修復の観点で比較し、AIペンテスト、コンサルタント、またはその両方をいつ使うべきかを解説します。
2026年9月25日
AIエージェントはSASTの検出結果を実行時に実証できるか
静的解析はバグの可能性を指摘できても、それを実証することはできません。実行時検証によって、Langflowの認証済みRCEを実証し、libxml2の解放後使用について報告されていたトリガー条件を修正しました。
2026年9月23日
地図と窓:エージェント型スキャンがドキュメントの漏えいを認証情報の窃取へとつなげた方法
OstorlabのAgentic Deep Scanが、重大度「中」のOpenAPI仕様の露出とSSRFの脆弱性を連鎖させ、ループバック制限をバイパスしてデータベースの認証情報を抽出した過程を紹介します。
2026年9月23日
2026年版APIセキュリティテストツールのおすすめ:4製品を比較
2026年のおすすめAPIセキュリティテストツールとして、StackHawk、42Crunch、Escape、OstorlabをDAST、BOLA/BFLAテスト、APIディスカバリー、CI/C...
2026年9月22日
#AppSecのタグが付いたその他の記事
ポストモーテム:自律型AIエージェントがスコープを逸脱する理由と、その封じ込め方
承認済みのAPI評価の最中にAIエージェントがテストスコープの外へ逸脱したインシデントについて、その経緯と原因、そして当社が自律型エージェントをどのように封じ込めているかを解説する技術的なポストモーテムです。
2026年9月18日
自律型ペンテスト対従来型ペンテスト
従来型ペンテスト、PTaaS、自律型AIテストを比較します。エージェントがカバレッジとエビデンスで勝る領域、人間が依然として主導する領域、そしてそれらを組み合わせる方法を解説します。
2026年9月8日
モバイルアプリシールディングの回避:検知の先で強制が破綻する場所
検知と強制は別々のセキュリティ特性です。4つの商用シールディング製品で保護された本番環境の銀行アプリ5本を調べたところ、検知は高度でしたが、強制は脆弱でした。
2026年8月12日
スタートアップのためのペネトレーションテスト完全ガイド2026年版(費用、プロセス、ベンダー選定)
ペネトレーションテストとは何か、2026年のスタートアップにとっての費用、5つのステップからなるテストのプロセス、そして自社の技術スタックに合ったベンダーの選び方を解説する包括的なガイドです。
2026年8月9日
AIは攻撃を実行できる。その結果を信頼できるか
AIは数秒で説得力のあるエクスプロイトのストーリーを作り出せます。そのストーリーがセキュリティチームの信頼できる検出結果になるかどうかは、実行時の実証、ネガティブコントロール、そして人間によるレビューが決めます。
2026年8月6日
Ostorlab vs Aikido:AppSecプラットフォーム比較
SAST、WebとAPIのペンテスト、モバイルバイナリのテスト、クラウドの態勢管理、BYOK、修復の観点でOstorlabとAikidoを比較します。比較表とFAQ付きです。
2026年8月3日
検出結果だけでなくエビデンスを生み出すAIペンテストのプロンプト
構造化された出力、検証ゲート、制御された実行を通じて、スコープを限定したエビデンスをレビュー可能な検出結果へと変える、AI支援型セキュリティテストのワークフロー設計に関する実践ガイドです。
2026年7月23日
アプリは一度も開かれていなかった
エージェント型ハーネスは、モバイルアプリのセキュリティテストにおいて大規模言語モデル(LLM)にできることを変えます。モデル単体でも、安全でないストレージ、露出したシークレット、リスクのある権限、脆弱なSDK、バックエンドの問題、プライバシーの露出といった起こり得るリスクを挙げることはできますが、アプリそのものには一切触れていないかもしれません。適切なツール、コンテキスト、メモリ、プロンプト、実行ループ、実行時のフィードバックをモデルの周囲に備えることで、モデルはアプリパッケージを調べ、挙動を観察し、トラフィックを追跡し、シグナルを結び付け、セキュリティチームがレビューできるエビデンスを残せるようになります。権限の解析からGEFを活用したネイティブコードの悪用まで、その違いはトレースに表れます。レポートの体裁をしたテキストではなく、アプリのエビデンス、ツールの出力、実行時の実証、再現可能な手順が残るのです。
2026年6月25日
魔法の箱は存在しない:AI時代のAppSecにスタックが必要な理由
今日、大規模なサイバーセキュリティカンファレンスの会場を歩けば、AIを活用した自律型プラットフォームの可能性について耳にします。しかし、AIだけに頼るテストはスケールしません。レジリエントなAppSecプログラムには、高速な従来型スキャナー、プライベートなセマンティックレビュー、フロンティアモデルの選択的なオーケストレーションを組み合わせた、コストを意識した階層型のスタックが必要です。
2026年6月22日
エージェント時代のOstorlab App Vettingのご紹介
Ostorlabは、Android・iOSアプリを承認前に評価できるモバイルアプリのリスク評価ソリューション、App Vettingをリリースしました。静的解析、動的テスト、安全なサンドボックス実行に、継続的な監視、重み付けされたリスクスコアリング、エージェント型ワークフローを組み合わせ、脆弱性、プライバシーリスク、マルウェアの兆候、テレメトリの挙動、信頼性の問題を特定しながら、最も重要な事項の優先順位付けを支援します。
2026年6月16日