当社のAIエンジンNeutronが、UCバークレーのCyberGymベンチマークで96.75%のスコアを記録しました。 詳細を見る

タグ

#Security

88件の記事

Ostorlab、NowSecure、Appknox、Data Theorem、Quokka、Zimperium、MobSFをAndroidとiOSの観点で比較し、機能マトリクスとベンダーへの価値実証(PoV)の質問を紹介します。

セキュリティ

AndroidのFLAG_SECURE:スクリーンショットと画面録画をブロックする

AndroidのFLAG_SECUREがスクリーンショット、画面録画、最近使ったアプリのプレビューをどのようにブロックするかを、コード例、ユースケース、制限事項、キャスト時の挙動とともに解説します。

2025年12月29日

セキュリティ

AIペンテストエンジンがGraphQLサブスクリプションにおけるクリティカルなWebSocket BFLAを発見

OstorlabのAIペンテストエンジンは、GraphQL WebSocketエンドポイントにおいて、リアルタイム翻訳サービスへの認証なしのアクセスを許す、クリティカルな関数レベルの認可の不備(...

2025年12月26日

セキュリティ

AIエンジンがAPIバージョン混同を悪用してアカウント乗っ取りを実現

体系的な分析が闇雲なファジングに勝る実例として、OstorlabのAIエンジンがバージョンをまたぐパスワードリセットの弱点を発見し、メールにアクセスすることなくアカウント乗っ取りを実現しました。

2025年12月15日

#Securityのタグが付いたその他の記事

最新のSPAに潜む二次的なデータ持ち出しチェーンを暴く

最新のSPAで二次的なクライアントサイドのデータ持ち出しチェーンがどのように発見されたかを解説します。JavaScriptの解析とエクスプロイトチェーンの検証を通じて、単純なオープンリダイレクトが多段階のデータ窃取の脆弱性へと変わりました。

2025年12月10日

さらにその先へ:OstorlabのAIエンジンが未知の脆弱性クラスを発見する

Ostorlabの推論駆動型AIエンジンは、ルールベースの限界を突破し、これまで未知で検出が難しかった脆弱性を表面化させます。WebViewのSafe Browsingバイパス、プロジェクション経由のSQLi、WebCrypto鍵の窃取、JWT検証順序の欠陥などを含め、より深く、より賢く、補完的なセキュリティカバレッジを実現します。

2025年10月13日

Ostorlab Security Testing Benchmarksの紹介:現実の脆弱性、現実の影響

実際のCVEやバグバウンティの検出結果を反映した、93個の現実的な脆弱モバイルアプリを備えた初のオープンソースベンチマークスイートです。理論的な教科書の例ではありません。

2025年9月22日

Banking Report 2025:モバイル金融の中核を担うセキュリティ

上位500以上のモバイルバンキングアプリを対象とした大規模なセキュリティ分析により、広範な脆弱性、10年前のコードベース、懸念すべきバックエンド集中のパターンが明らかになりました。

2025年9月15日

セキュリティ研究の自動化:AIエンジンが複雑なブラインドコードインジェクションを悪用

精密さはペイロードの乱れ打ちに勝ります。OstorlabのAIエンジンを用いてTitilerへのRCEを体系的に成立させ、スタックトレースを一度も用いずにデータ持ち出しを実証します。

2025年9月4日

AIによるペンテスト:Androidのインテントリダイレクションを深掘りする

本記事では、OstorlabのAIペンテストエンジンが、インテントリダイレクション脆弱性についてAndroidアプリケーションを分析するプロセスを紹介します。静的解析と初期の検出結果から厳密な動的検証までのエンジンの道のりを追い、潜在的な脅威を特定するだけでなく、誤検知を入念に棄却する能力も実証します。

2025年8月31日

セキュリティ研究の自動化:AIエンジンがGCPサービスアカウントのシークレットを悪用

HackerOneのモバイルアプリで発見された、Pub/Subへの過剰な権限を持つハードコードされたGCPサービスアカウントについて、実践的な詳細分析と実際の悪用を紹介します。認証と権限の列挙から、エンドツーエンドのメッセージ注入・傍受まで、OstorlabのAIペンテストエンジンが一連のサイクルをどのように自動化し、4日以内の修復につなげたかを解説します。

2025年8月28日

SignalからAndroid SDKへ:パストラバーサル、Mimetypeの混同、セキュリティチェックのバイパス、ファイルディスクリプタのブルートフォースを連鎖させた任意ファイルアクセス

本技術分析では、パストラバーサル、シンボリックリンクの操作、Android SDKの癖を組み合わせた高度な攻撃チェックが、定評のある暗号化を無傷に保ったままSignal Androidの防御を突破し、機密性の高い内部ファイルを抽出し得る様子を明らかにします。Signalはこれらの脆弱性を数日以内に修正しましたが、今回の発見は、一見ささいなバグがいかに強力なエクスプロイトへと連鎖し得るか、そしてなぜ最良のセキュリティアーキテクチャにも多層の防御が必要なのかについて、重要な教訓を示しています

2025年8月11日

セキュリティ研究の自動化:AIエンジンがReport PortalのXXE(CVE-2021-29620)を悪用

本記事では、Report PortalにおけるOOB XXE脆弱性CVE-2021-29620を悪用するための、徹底した実践的分析と概念実証(PoC)を紹介します。OstorlabのAIによるペンテストエンジンが、そのサイクル全体をどのように自動化したのかを詳述します。

2025年8月7日

セキュリティ研究の自動化:AIエンジンがZulipのストアドXSS(CVE-2025-52559)を悪用

本記事では、Zulipに存在するストアドXSS脆弱性CVE-2025-52559を悪用するための、徹底的かつ実践的な分析と概念実証(PoC)を紹介します。OstorlabのAIを活用したペンテストエンジンがその全サイクルをどのように自動化したかを詳しく解説します。

2025年7月28日