我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

博客

全部文章

浏览 Ostorlab 已发布的全部工程、产品与网络安全文章。

Ostorlab 与 MobSF 对比:分析师驱动与 AI 驱动的移动安全测试(2026)

在移动应用安全测试方面对比 Ostorlab 与 MobSF(Mobile Security Framework):静态与动态分析、设备要求、漏洞利用证明、身份验证测试、集成、部署与成本,并附替代方案和常见问题解答。

2026年10月7日

Ostorlab 与 Oversecured 对比:移动应用安全测试比较(2026)

Ostorlab 与 Oversecured 移动应用安全测试对比:iOS 和 Android 覆盖范围、漏洞利用证明、身份验证测试、API、集成、部署方式和定价,附对照表、替代方案和常见问题。

2026年10月7日

Snyk 与 Checkmarx 的替代方案:Ostorlab 对比 Snyk Code、Checkmarx One 和 GitHub Advanced Security(2026)

2026 年 Snyk Code、Checkmarx One 和 GitHub Advanced Security 的最佳 SAST 替代方案,以及 Ostorlab 在语言支持、开发者工作流、误报、漏洞利用证明、逻辑漏洞、部署方式和定价方面的对比。

2026年10月7日

我们为自己的待办事项打造了一个 AI 智能体,现在它也属于您

一个把缺陷工单变成拉取请求的小型智能体,如何演变为 Ostorlab 的工单智能体:一位由您指定任务、模型和运行规则的 AI 队友。

2026年10月6日

误报的真实成本:计算高噪声扫描器带来的工程“税”

误报不仅是扫描器质量问题,更是工程产能问题。了解如何衡量误报的成本,并评估漏洞利用验证测试的投资回报率(ROI)。

2026年9月28日

谁应该使用 Ostorlab?最适合的团队、使用场景,以及何时应选择其他方案

Ostorlab 适合在每次发布时测试相互关联的移动、Web、API 和代码资产的团队。本文介绍它适用于哪些场景、应选择哪个方案,以及何时其他工具更合适。

2026年9月28日

Ostorlab 与渗透测试公司对比:2026 年成本与深度比较

Ostorlab 与渗透测试公司对比:成本、测试频率、测试深度与修复,以及何时选择 AI 渗透测试、安全顾问或两者结合。

2026年9月25日

为什么 API 安全测试会漏掉跨资产攻击链

仅测试 API 的扫描器会漏掉始于移动应用、Web 包或代码中密钥或路由的攻击链。本文介绍两条真实攻击链和一份 8 步测试清单。

2026年9月25日

面向 SOC 2 的 AI 渗透测试:6 家服务商对比

从漏洞利用证据、人工审查、样例报告、重新测试和定价等方面,对比 Ostorlab、XBOW、Aikido、Intruder、Escape 和 Penti 的 SOC 2 渗透测试服务。

2026年9月25日

2026 年应用渗透测试要花多少钱?

2026 年人工应用渗透测试费用为 $3,000–$50,000+;公开标价的 AI 渗透测试为 $499 至约 $8,000。本文说明影响价格的因素、报价通常不包含的内容以及如何比较报价。

2026年9月25日

测试移动应用加固能否被绕过的最佳工具

对比 Apktool、JADX、Ghidra、Frida、Objection 和 LLDB 等手动测试工具,以及 Ostorlab 面向 Android 和 iOS 的自动化移动应用加固与 RASP 评估。

2026年9月23日

Deep Agentic Scan 如何发现棘手的真实漏洞

通过四个真实案例,介绍 Ostorlab 的 Deep Agentic Scan 如何在 Web、移动应用和源代码中发现复杂漏洞,并通过实际运行加以证明。

2026年9月23日

AI 智能体能否在运行时证实 SAST 发现?

静态分析能标记可能存在的缺陷,却无法证明它们。运行时验证证实了 Langflow 中一个需身份验证的 RCE,并纠正了一个 libxml2 释放后使用漏洞所声称的触发条件。

2026年9月23日

地图与窗口:智能体式扫描如何将一次文档泄露串联成凭据窃取

了解 Ostorlab 的 Agentic Deep Scan 如何将一个中危的 OpenAPI 信息泄露与一个 SSRF 漏洞串联起来,绕过回环地址限制并提取数据库凭据。

2026年9月23日

2026 年最佳 API 安全测试工具:4 款对比

2026 年最佳 API 安全测试工具:从 DAST、BOLA/BFLA 测试、API 发现和 CI/CD 等方面对比 StackHawk、42Crunch、Escape 和 Ostorlab。

2026年9月22日

事故复盘:自主 AI 智能体为何会越出测试范围,以及如何对其加以约束

一篇技术事故复盘:在一次经授权的 API 评估中,一个 AI 智能体越出了测试范围。本文介绍事故经过、根本原因,以及我们如何约束自主智能体。

2026年9月18日

为 SOC 2 合规快速获取可直接用于审计的渗透测试报告

了解 B2B SaaS 初创企业如何绕过咨询公司长达 4 周的排期,在几天而非几周内生成可直接用于审计的 SOC 2 渗透测试报告和证明函(Letter of Attestation)。

2026年9月16日

最佳本地部署应用安全测试平台(2026)

对比 Ostorlab、Invicti、Burp Suite DAST、HCL AppScan 和 Fortify 在本地部署应用安全测试方面的表现:部署模式、数据控制与私有目标访问。

2026年9月15日

Ostorlab Neutron 在 CyberGym 基准测试中达到 96.7%

Ostorlab Neutron 在 CyberGym 上取得了 96.7% 的已验证漏洞利用解决率,为该基准测试 1,507 个漏洞复现任务中的 1,458 个生成了可运行的差分概念验证。

2026年9月14日

7 款最佳外部攻击面管理工具(2026)

从资产发现、验证与修复三个维度,比较 Ostorlab、Defender EASM、Cortex Xpanse、CyCognito 等 7 款外部攻击面管理平台。

2026年9月11日

2026 年最佳 Web 应用安全测试工具

对比 Ostorlab、Burp Suite DAST、Invicti、InsightAppSec、AppScan、XBOW 和 OWASP ZAP,并说明何时 DAST 已经足够、何时需要智能体式渗透测试。

2026年9月11日

2026 年最佳企业移动应用安全审查平台

比较 Ostorlab、NowSecure、Quokka、Zimperium、Appknox 和 Data Theorem 在 Android 与 iOS 应用安全审查方面的运营模式、风险评分和持续监控能力。

2026年9月10日

2026 年最佳 AI 渗透测试平台

从资产覆盖、自主漏洞利用、攻击链构建、证据、合规和部署方式等维度,对比 2026 年领先的 AI 渗透测试平台。

2026年9月9日

自主渗透测试与传统渗透测试对比

对比传统渗透测试、PTaaS 与自主 AI 测试:智能体在覆盖范围和证据方面的优势、人类仍然领先的领域,以及如何将两者结合。

2026年9月8日

隆重推出多资产深度智能体扫描(Multi-Asset Deep Agentic Scan):贯穿整个应用的关联测试

多资产深度智能体扫描在一次关联的智能体式调查中,评估彼此相关的移动、Web、API、网络、源代码和文档资产。

2026年9月2日

绕过移动应用加固:检测止步之处,正是执行失效之时

检测与执行是两种不同的安全属性。在五款由四种商业加固产品保护的生产环境银行应用中,检测相当精密,执行却十分脆弱。

2026年8月12日

2026 年初创企业渗透测试指南(成本、流程与供应商选择)

一份全面指南:介绍什么是渗透测试、2026 年初创企业做渗透测试的费用、5 步测试流程,以及如何为您的技术栈选择合适的供应商。

2026年8月9日

隆重推出 Ostorlab 平台 MCP Server

Ostorlab 现已支持 MCP,让 AI 助手和智能体能够以权限受控的方式访问安全数据与工作流。

2026年8月8日

推出 Risk Reruns:对 Agentic Deep Scan 的精细化控制

为 Agentic Deep Scan 推出 Risk Reruns:可使用自定义的投入级别、AI 模型或参数重新运行特定的风险调查,无需重新上传资产,也无需从头开始。

2026年8月7日

AI 能跑完攻击。你能信任它的结果吗?

AI 能在几秒内生成一个令人信服的漏洞利用故事。而运行时实证、负对照和人工审查,才决定这个故事能否成为一个安全团队可以信任的发现。

2026年8月6日

SOC 2 能否接受由 AI 执行的渗透测试?

SOC 2 并未规定必须采用哪种测试方法,审计师评判的是证据而非工具。本文说明由 AI 执行的渗透测试究竟需要满足哪些条件,才能通过 SOC 2 Type II 审计。

2026年8月6日

Agentic Scan Knowledge 发布:永不遗忘的扫描器

Agentic Scan Knowledge 为 Ostorlab 安全智能体提供持久的应用上下文,让每一次扫描都能在以往测试的基础上推进,而不必再次从零开始。

2026年8月5日

隆重推出 Ostorlab Mobile Shielding Scan

Ostorlab Mobile Shielding Scan 通过真实的绕过手段测试 Android 和 iOS 应用的防护措施,包括 Root 检测、防篡改、证书锁定和代码混淆。

2026年8月4日

Ostorlab 发布本地部署漏洞扫描器

Ostorlab 本地部署漏洞扫描器正式全面上市,旨在识别您本地基础设施中的安全缺陷,并为其提供上下文。

2026年8月4日

Ostorlab vs Aikido:AppSec 平台对比

从 SAST、Web 与 API 渗透测试、移动二进制测试、云安全态势、BYOK 和修复等方面对比 Ostorlab 与 Aikido,并附有并排对照表和 FAQ。

2026年8月3日

Ostorlab 对比 Appknox:澄清事实

Ostorlab 回应 Appknox 的“十大 MAST 工具”榜单:它错在哪里、KnoxIQ 对比 Agentic Deep Scan、全栈覆盖、部署与定价。

2026年7月29日

XBOW 对比 Ostorlab:AI 渗透测试全面比较

从目标范围界定、移动与 API 覆盖、跨资产漏洞利用链、CI/CD 测试、证据以及修复工作流等方面对 XBOW 与 Ostorlab 进行比较。

2026年7月28日

AI 如何发现复杂漏洞:深入解析智能体式渗透测试与漏洞利用链

了解智能体式 AI 如何发现基于规则的扫描器遗漏的业务逻辑漏洞,并通过一条真实的漏洞利用链,看一个已修复的发现如何升级为整个租户的沦陷。

2026年7月28日

Ostorlab 与 NowSecure:移动应用安全对比

从六个方面对比 Ostorlab 与 NowSecure:成本与规模、CI/CD 集成、业务逻辑覆盖、框架支持、定向扫描以及地域限制应用。

2026年7月27日

2026 年最佳 SAST 工具:源代码扫描工具对比

2026 年最佳 SAST 与源代码扫描工具:Ostorlab、GitHub Code Security(CodeQL)、Semgrep、Snyk Code、Checkmarx One、SonarQube、Veracode、Black...

2026年7月27日

Ostorlab Threat Center 现已支持欧盟漏洞数据库

Ostorlab Threat Center 现在将 EUVD 情报与 NVD 数据整合在一起,在安全团队为欧盟《网络韧性法案》做准备之际,为其提供更广泛的漏洞可见性。

2026年7月24日

产出证据而不只是检测结果的 AI 渗透测试提示词

一份实用指南,介绍如何设计 AI 辅助的安全测试工作流,借助结构化输出、验证关口和受控执行,将限定范围内的证据转化为可供审查的检测结果。

2026年7月23日

AI 扫描器何时才算 AI 渗透测试?

了解 AI 驱动的扫描与 AI 渗透测试的区别,以及 Ostorlab Deep Agentic Scan 如何顺着证据追查,验证真实的攻击路径。

2026年7月22日

源代码安全:从信号到经过验证的风险 | Ostorlab

了解源代码安全测试的工作原理、为什么传统 SAST 会产生误报,以及智能体式分析如何将扫描器信号转化为可操作的检测结果。

2026年7月16日

深入剖析最新版 GoPhish:借助 Ostorlab Agentic Deep Scan 开展源代码评估

一份针对最新版 GoPhish 的技术评估,考察该平台如何处理信任问题:身份、不可信内容、对象所有权、凭据生命周期与出站请求。借助 Ostorlab Agentic Deep Scan 开展的源代码分析确定了 8 项报告级发现、对应的...

2026年7月16日

Ostorlab 与 Quokka Q-mast:移动 DAST 对比

Ostorlab 与 Quokka Q-mast 移动 DAST 对比:身份验证流程、TLS 证书锁定绕过、PCAP 证据、地区限制应用、API 扫描以及 Agentic Deep Scan。

2026年7月15日

隆重推出 Ostorlab Source Code Scanning

Source Code Scanning 帮助您在安全漏洞进入生产环境之前,直接在源代码中发现它们。连接您的代码仓库,按需运行扫描,并在 Ostorlab 中查看可据以采取行动的检测结果。

2026年7月7日

Deep Scan 改进:执行更快、决策更好,并支持增量测试

Deep Agentic Scan 最新版本带来了更快的移动测试、更强的逆向工程能力和漏洞检测能力、基于历史扫描处理的增量覆盖、更完善的漏洞串联,以及面向移动和 Web 评估的托管 Cyber Models。

2026年6月30日

推出可抵御 AI 攻击的移动应用加固检测

Ostorlab 推出 Mobile Shielding Scan,这是一款由 AI 驱动的自动化测试解决方案,专为加固检测与验证而设计。它让安全团队能够以简化、持续的方式验证关键的 iOS 和 Android 运行时防护,识别安全加...

2026年6月25日

应用从未被打开

智能体运行框架(agentic harness)改变了大语言模型在移动应用安全测试中所能完成的工作。单靠模型本身,它可以列举出可能的风险,例如不安全的存储、暴露的密钥、高风险权限、存在漏洞的 SDK、后端问题和隐私泄露,但应用本身可能...

2026年6月25日

隆重推出 Ostorlab Cyber Models

Ostorlab 推出了 Cyber Models,这是面向 Agentic Deep Scan 的托管式预付费 AI 基础设施层级。它让安全团队能够通过经批准的提供商渠道,便捷地使用 GPT-5.5 Cyber 和 Opus 4.8...

2026年6月23日

没有魔盒:为什么 AI 时代的应用安全需要分层技术栈

如今走进任何一场大型网络安全会议,您都会听到关于自主 AI 驱动平台的种种承诺。但纯 AI 测试无法规模化。一个有韧性的应用安全计划需要一套注重成本的分层技术栈:结合快速的传统扫描器、私有的语义审查,以及有选择地编排前沿模型。

2026年6月22日

移动应用安全审查权威指南:守护企业应用生态

本指南全面介绍构建企业移动应用安全审查策略所需的架构、风险方法论和部署框架,帮助您在不增加运营摩擦的前提下保护企业数据资产。

2026年6月19日

隆重推出 Ostorlab App Vetting:面向智能体时代的应用安全审查

Ostorlab 推出了 App Vetting,这是一套移动应用风险评估解决方案,帮助团队在批准 Android 和 iOS 应用之前对其进行评估。它将静态分析、动态测试和安全沙箱执行与持续监控、加权风险评分和智能体式工作流相结合,...

2026年6月16日

打造一款工程师真正信任的 AI PR 审查器

我们构建了一款由 AI 驱动的拉取请求审查器,却因幻觉和误报侵蚀了开发者信任而将其关停,随后以更强的模型、更广的上下文和更保守的智能体架构重新打造。本文分享了我们在自动化代码审查方面的经验,阐述为何信任比覆盖率更重要,以及 AI 审查...

2026年6月8日

Ostorlab 推出 Single Vulnerability Assessment 和 Dig Deeper

Ostorlab 推出了一款强大且高度精准的 AI 编排引擎,可通过两种不同的界面工作流使用:Single Vulnerability Assessment(SVA)和 Dig Deeper。两项功能共享完全相同的底层 AI 逻辑、能...

2026年6月2日

漏洞利用 CVE-2026-42208:LiteLLM 通过 Bearer 令牌实现未授权 SQL 注入

对 CVE-2026-42208 的技术剖析:这是 LiteLLM Proxy API 中一个 CVSS 9.3 的严重未授权 SQL 注入漏洞。用于复杂多表连接的原始 SQL 查询未对 Bearer 令牌进行正确的参数化,从而允许基...

2026年5月22日

DirtyFrag:通过页缓存写入实现的通用 Linux 本地权限提升

对 DirtyFrag 的技术剖析:这是一对 Linux 内核本地权限提升漏洞(CVE-2026-43284 和 CVE-2026-43500,CVSS 7.8 高危),可让任何无特权的本地用户在大多数主流 Linux 发行版上获得 ...

2026年5月13日

CVE-2026-44109:OpenClaw 飞书身份验证绕过至 RCE

对 CVE-2026-44109 的技术剖析,这是 OpenClaw(< 2026.4.15)中一个 CVSS 9.2 严重级别的身份验证绕过漏洞。飞书/Lark 插件中的两处失效即放行(fail-open)逻辑反转——一处位于 we...

2026年5月7日

CVE-2026-5205:Chatwoot 上传功能中的严重 SSRF 漏洞

深入分析 Chatwoot 上传端点(≤ v4.12.1)中的一个严重服务器端请求伪造(SSRF)漏洞。/api/v1/accounts/:id/upload 端点接受一个 external_url 参数,而该参数仅通过协议检查进行校...

2026年4月29日

面向银行与金融科技的 DORA 合规检查清单:可随时应对审计的运营韧性验证

DORA 合规检查清单帮助银行和金融科技机构在 ICT 风险、事件响应、韧性测试、第三方治理和监督等核心领域评估运营韧性,同时跟踪实施进度并支持审计准备。

2026年4月29日

BeatBanker/BTMOB Android 银行恶意软件分析

对伪装成手电筒应用的 BeatBanker/BTMOB Android 银行恶意软件 TV_V_23.apk 的静态分析:四阶段攻击链、反分析技术、归因及 IOC。

2026年4月28日

HarmonyOS Next 安全测试:工具与风险

HarmonyOS Next 安全测试与 Android 有何不同:ArkTS、DSoftBus、测试工具、SafetyDetect、ArkGuard、常见缺陷及 OWASP MASVS 对应关系。

2026年4月28日

Android Intent 重定向:攻击与修复

Intent 重定向如何让攻击者触及未导出的 Android 组件、通过 setResult() 泄露数据并滥用 PendingIntent,以及防范它的六种方法。

2026年4月23日

推出 HarmonyOS 应用扫描与 Huawei AppGallery 扫描

面向 HarmonyOS 应用和 Huawei AppGallery 版本的漏洞扫描器:Ostorlab 新增自动化、可重复的安全扫描,帮助团队持续评估通过华为渠道分发的移动应用,并更快地修复问题。

2026年4月20日

移动游戏安全测试:阻止作弊与外挂

移动游戏安全测试通过保护客户端、网络和后端各层,防止作弊、外挂和收入损失。本指南介绍最新威胁、测试方法与最佳实践,帮助移动安全团队和移动游戏开发者保障游戏的安全、公平与合规。

2026年4月20日

规模化移动应用安全测试最佳实践

面向快速交付 iOS 和 Android 应用团队的移动应用安全测试:MAST、SAST 与 DAST 对比、测试清单、CI/CD 模式以及基于严重程度的发布门禁。

2026年4月16日

医疗健康应用安全测试指南

如何对患者门户、医疗应用、API 和 SaMD 进行安全测试:ePHI 风险、HIPAA 与 GDPR 义务、SDLC 中的测试、持续监控以及事件响应。

2026年4月16日

移动银行应用安全测试指南

保护移动银行应用不能只靠保护客户端。本指南探讨设备、网络和后端系统各层面的风险,并说明为什么持续的移动安全测试对于保护金融数据和交易至关重要。

2026年4月16日

Twenty CRM 无服务器函数引入严重 RCE 与永久性未认证后门风险(CVE-2026-26720)——PoC 与漏洞利用

对 CVE-2026-26720 的技术剖析:这是 Twenty CRM(≤ v1.15.0)中一个 CVSS 9.8 严重级别、需认证的远程代码执行漏洞。任何工作区成员都可以创建并执行无沙箱的无服务器函数,这些函数可完全访问 pro...

2026年4月15日

DORA 第三方风险:移动端 SDK 治理

通过按版本维护的 SDK 清单与差异、审批与禁用规则、补丁 SLA 以及可供审计的证据包,管理移动应用中的 DORA 第三方风险。

2026年4月14日

移动应用加固:是什么,如何运作

移动应用加固通过防止逆向工程、篡改、调试以及对敏感数据的未授权访问,保护运行在不可信设备上的应用。即使设备已被入侵,它也能帮助安全团队保护关键应用逻辑、敏感信息和交易。

2026年4月13日

Roundcube IMAP 命令注入与 SSRF 漏洞

深入剖析在一次源代码审查中于 Roundcube Webmail(< 1.6.14、1.5.14、1.7 RC4)中发现的两个严重漏洞。OVE-2026-8 由于缺少 CRLF 过滤,允许已认证的攻击者通过 _filter 参数注入任...

2026年4月8日

Ostorlab 正式支持 Harness:在 CI 流水线中进行移动应用安全扫描

Ostorlab 现已与 Harness CI 集成,可在 CI 流水线中运行自动化移动应用安全扫描。借助 Harness Secrets 和一个简单的 Run 步骤,团队可以安装 Ostorlab CLI,并针对流水线生成的同一批构...

2026年4月6日

CVE-2026-27971:Qwik server$ 未经身份验证的远程代码执行

对 CVE-2026-27971 的技术解析:这是 Qwik(< 1.19.1)中一个 CVSS 9.2 的严重、未经身份验证的远程代码执行漏洞。server$ RPC 流程中的不安全反序列化允许从 application/qwik-...

2026年4月1日

登录墙之后的安全测试:2FA 与 MFA

为什么扫描器会止步于登录页面,以及 Ostorlab 如何在短信、电子邮件和 TOTP 2FA 之后自动执行测试,并提供手动回退模式与受保护的凭据。

2026年3月30日

Ostorlab 正式支持 Bitrise:在 CI 中进行移动应用安全扫描

Ostorlab 现已与 Bitrise 集成,可在 CI 工作流中运行自动化移动应用安全扫描。借助一个 Bitrise Secret 和一个简单的 Script 步骤,团队可以安装 Ostorlab CLI,并针对流水线生成的同一批...

2026年3月27日

DORA 之下的移动运营韧性:面向 BFSI 关键旅程的最简演练库

一份面向 BFSI 团队、以移动为先的 DORA 合规指南。了解如何界定范围、简化发布流程,并避开那些制造不必要合规工作的陷阱。

2026年3月24日

Ostorlab 推出 Agentic Deep Scan:新一代漏洞扫描器

Ostorlab 推出了 Agentic Deep Scan,这是一款新一代漏洞扫描器,可验证 iOS、Android(即将支持 harmonyOS)和 Web 应用中的真实风险。借助自带密钥(BYOK)支持,团队可以在完全掌控自身数...

2026年3月19日

CVE-2025-68461:Roundcube SVG Animate XSS 绕过

CVE-2025-68461(CVSS 7.2)通过命名空间前缀让 SVG animate 标签绕过 Roundcube 的净化器。包含 PoC、补丁分析、Nuclei 检测与缓解措施。

2026年3月17日

GHSA-cr3w-cw5w-h3fj:Saltcorn 中的 1-Click RCE

对 GHSA-cr3w-cw5w-h3fj 的分析,这是 Saltcorn(≤ 1.5.0-beta.19)中一个 CVSS 9.7 严重级别的 XSS 到 RCE 漏洞。两个相互串联的缺陷——路由参数中的反射型 XSS 与备份生成过...

2026年3月11日

移动应用发布的 DORA 合规:最简基线、裁决与例外模型

一份面向 BFSI 团队、以移动优先视角解读 DORA 法规与 DORA 合规的指南。了解如何界定范围、简化发布流程,并避开那些制造不必要合规工作的陷阱。

2026年3月10日

CVE-2026-26019:LangChain RecursiveUrlLoader 服务器端请求伪造漏洞

对 CVE-2026-26019 的技术剖析。这是 LangChain Community JavaScript 包(< 1.1.14)中一个 CVSS 4.1 中危的服务器端请求伪造漏洞。RecursiveUrlLoader 类使用...

2026年3月4日

面向移动团队的 DORA 合规:理解范围以及您需要做什么

一份以移动为先、面向银行、金融服务和保险(BFSI)团队的 DORA 法规与 DORA 合规指南。了解如何界定范围、简化发布流程,并避开那些制造不必要合规工作的陷阱。

2026年3月3日

十大移动应用渗透测试工具(2026)

我们团队用于移动应用渗透测试的 10 款工具,从 Frida、Ghidra、Jadx 到 mitmproxy 和 Nuclei,逐一介绍其最佳用途、优势与局限。

2026年2月27日

CVE-2025-64712:Unstructured 库 MSG 处理中的路径遍历 RCE

对 CVE-2025-64712 的技术拆解。这是 Unstructured Python 库(< 0.18.18)中一个 CVSS 9.8 严重级别的路径遍历远程代码执行漏洞。在 Outlook MSG 处理过程中,未经净化的附件文...

2026年2月23日

CVE-2026-1357:WPvivid 备份插件中的未授权 RCE

对 CVE-2026-1357 的技术剖析——这是 WPvivid Backup & Migration 插件(≤ 0.9.123)中一个 CVSS 9.8 严重级别的未授权远程代码执行漏洞。两个环环相扣的缺陷——一个密码学 fail...

2026年2月20日

9 款开源 AI 渗透测试工具横评(2026)

对 PentestGPT、PentAGI、HexStrike AI、Strix、CAI、Nebula、NeuroSploit、Deadend CLI 和 RedAmon 进行横评:逐一介绍各款 AI 渗透测试智能体的关键特性、GitH...

2026年1月30日

Ostorlab 2025 年度回顾

2025 年是网络安全领域的 AI 从实验性原型走向生产级引擎的转折之年。在这篇年度回顾中,我们将介绍 Ostorlab 全新的 AI Pentest Engine 和 AI Monkey Tester 如何已经在真实环境中发现严重漏...

2026年1月28日

2026 年 Android 开发者验证:哪些人需要验证

从 2026 年起,经过认证的 Android 设备可以阻止来自未经验证开发者的应用。本文介绍旁加载会发生哪些变化、哪些人会受到影响,以及 Google 如何回应。

2026年1月27日

一个零(差点)搞垮互联网底层管道的那一次(CVE-2026-0915)

一次 AI 辅助的分析在 glibc 的 _nss_dns_getnetbyaddr_r 函数中发现了一个存在 30 年之久的未初始化缓冲区漏洞。本案例研究详细说明了零输入这一边界情况如何绕过循环逻辑,导致该库将原始栈内存发送到外部 ...

2026年1月21日

Android WebView addJavascriptInterface 的风险

案例研究:Ostorlab 的 AI 渗透测试引擎发现一个可经由深度链接访问的 Android WebView JavaScript 桥接接口,并将其串联为对原生 UI 的操控。

2026年1月7日

2026 年最佳移动应用安全测试平台

对比面向 Android 和 iOS 的 Ostorlab、NowSecure、Appknox、Data Theorem、Quokka、Zimperium 和 MobSF,附功能矩阵和向厂商提出的价值验证问题。

2026年1月5日

Android FLAG_SECURE:阻止截屏与录屏

介绍 Android 的 FLAG_SECURE 如何阻止截屏、录屏和最近应用预览,并提供代码示例、使用场景、局限性以及投屏时的行为。

2025年12月29日

AI 渗透测试引擎在 GraphQL 订阅中发现严重的 WebSocket BFLA

Ostorlab 的 AI 渗透测试引擎系统性地发现了一个 GraphQL WebSocket 端点中严重的函数级授权失效(BFLA)漏洞,该漏洞允许在未经身份验证的情况下访问一项实时翻译服务。本案例研究详细介绍了该 AI 从发现到概...

2025年12月26日

AI 引擎通过 API 版本混淆触发账户接管

在 Ostorlab 的 AI 引擎发现跨版本密码重置弱点并在无需邮箱访问的情况下实现账户接管时,有条理的分析胜过了盲目的模糊测试。

2025年12月15日

揭开现代 SPA 中一条二阶数据外泄链

如何在一个现代 SPA 中发现一条二阶的客户端数据外泄链,并通过 JavaScript 分析与漏洞利用链验证,将一个简单的开放重定向转变为一个多阶段的数据窃取漏洞。

2025年12月10日

更进一步:Ostorlab AI 引擎发现未知的漏洞类别

Ostorlab 以推理驱动的 AI 引擎突破基于规则方法的局限,揭示此前未知且难以检测的漏洞——包括 WebView Safe Browsing 绕过、通过查询投影实现的 SQL 注入、WebCrypto 密钥窃取以及 JWT 验证...

2025年10月13日

Ostorlab 安全测试基准测试发布:真实漏洞,真实影响

首个开源基准测试套件,包含 93 个贴近真实的存在漏洞的移动应用,它们再现的是真实的 CVE 和漏洞赏金发现,而非理论化的教科书示例。

2025年9月22日

2025 年银行业报告:安全是移动金融的核心

对 500 多款头部移动银行应用的大规模安全分析显示:漏洞普遍存在、代码库已有十余年历史,后端集中化模式令人担忧。

2025年9月15日

AI 驱动的渗透测试:深入剖析 Android Intent 重定向

本文展示了 Ostorlab 的 AI 渗透测试引擎分析某 Android 应用以查找 Intent 重定向漏洞的过程。跟随该引擎从静态分析、初步发现到严格的动态验证的全过程,领略它不仅能够识别潜在威胁,还能够细致地排除误报的能力。

2025年8月31日

安全研究自动化:AI 引擎利用 GCP 服务账户密钥

本文深入、实操地分析并在真实环境中利用了一个在 HackerOne 移动应用中发现的、拥有过高 Pub/Sub 权限的硬编码 GCP 服务账户。文章详细说明了 Ostorlab 的 AI 驱动渗透测试引擎如何自动完成从身份验证、权限枚...

2025年8月28日

从 Signal 到 Android SDK:串联路径遍历、Mimetype 混淆、安全检查绕过与文件描述符爆破以实现任意文件访问

本技术分析揭示了精巧的攻击链——结合路径遍历、符号链接操纵和 Android SDK 的怪异行为——如何能够突破 Signal Android 的防御以窃取敏感的内部文件,即便其传奇般的加密依然完好无损。尽管 Signal 在数天内修...

2025年8月11日

让安全研究自动化:AI 引擎利用 Report Portal XXE 漏洞(CVE-2021-29620)

本文对 Report Portal 中一个带外 XXE 漏洞 CVE-2021-29620 的利用进行了深入的实操分析与概念验证。文章详细说明了 Ostorlab 的 AI 驱动渗透测试引擎如何被用来自动化完成整个流程。

2025年8月7日

从随机到智能:AI 驱动的 Monkey 测试如何将移动应用覆盖率提升 10 倍

Ostorlab 的 AI Monkey Tester 借助自然语言提示词和生成式 AI,自动生成理解上下文的智能测试场景,革新了移动应用安全测试,与传统的基于规则的测试方法相比,应用覆盖率最高可提升 10 倍。

2025年8月1日

安全研究自动化:AI 引擎利用 Zulip 存储型 XSS(CVE-2025-52559)

本文对 Zulip 中的存储型 XSS 漏洞 CVE-2025-52559 的利用进行了深入、实操的分析与概念验证(PoC),详细介绍了如何使用 Ostorlab 由 AI 驱动的渗透测试引擎来实现整个流程的自动化。

2025年7月28日

了解您应用的数据习惯:深入剖析我们全面的隐私分析

Ostorlab 的隐私扫描(Privacy Scan)能够自动检测您应用隐私政策的声明与其实际行为之间的不一致。这种对政策文本、权限、代码和 UI 元素的全面分析,帮助移动开发者避免合规违规,并通过准确的隐私实践建立用户信任。

2025年5月27日

Ostorlab Security Scanner 的 GitHub 集成

Ostorlab Security Scanner 的 GitHub 集成将自动化安全直接嵌入 CI/CD 流水线,优化移动应用开发工作流。它提供一个 GitHub Action,可在每次代码推送时扫描移动应用;它还直接在拉取请求中添...

2025年5月21日

扫描、同步、修复:Ostorlab 与 Vanta 集成,加速审计

本文宣布 Ostorlab 与 Vanta 的全新集成,介绍其工作原理和配置流程,并重点说明它为安全团队和合规团队带来的主要好处。

2025年5月20日

借助 DalvikFLIRT 与 LLM 实现 Android 反混淆

本研究提出一种开创性的双重方法,将基于签名的匹配(DalvikFLIRT)与 LLM 驱动的代码转换相结合,以绕过复杂的 Android 应用代码混淆,从而对以往难以分析的代码进行自动化安全分析。

2025年4月16日

从登月计划到生产环境:构建 Ostorlab Copilot

本文梳理了我们实现 Ostorlab Copilot 的历程、过程中遇到的挑战,以及我们一路走来总结的经验。

2025年2月24日

借助 Ostorlab 打造高效的漏洞工单系统

本文宣布推出 Ostorlab 漏洞工单系统 V2,并介绍它如何通过自动创建工单、生命周期管理、策略执行以及与现有工具集成等功能,实现安全漏洞管理与修复全流程的自动化和精简化。

2025年2月18日

AI 自动化攻击面管理:网络安全发现的未来

本文探讨 AI 自动化攻击面管理、它对网络安全的影响,以及它如何实现资产发现和漏洞检测的自动化。

2025年2月14日

CyberPanel 中的免认证 Root RCE 漏洞:漏洞利用深度分析

对 CyberPanel 中一个免认证 Root RCE 漏洞的技术分析,包括已确认的利用路径、所调查的组件以及研究方法得出的发现。

2024年10月30日

防御 GraphQL 攻击:深入剖析常见漏洞

本文深入介绍最常见的 GraphQL 漏洞,分析其产生原因以及相应的缓解方法。

2024年10月21日

评估 CUPS 漏洞的大规模暴露情况:可串联实现远程代码执行的多个 CVE

本文评估了系统在影响 CUPS 打印服务的多个 CVE 面前的大规模暴露情况,这些漏洞可以串联起来,实现无需身份验证的远程代码执行(RCE)。我们概述了包括 CVE-2024-47176 在内的这些漏洞如何协同作用,并逐步讲解漏洞利用...

2024年10月16日

Threat Center v2:始终领先于漏洞一步

Threat Center 为组织提供关键的安全动态,帮助其及时掌握安全威胁,并提供可操作的情报和详细的资产信息,助力用户主动保护自身系统。

2024年10月10日

深入解析:WordPress LiteSpeed Cache 插件中的存储型 XSS 漏洞(CVE-2024-47374)

深入剖析影响 WordPress LiteSpeed Cache 插件的 CVE-2024-47374 漏洞、其影响,以及对我们检测方法的技术拆解。

2024年10月10日

CVE-2022-21445:Oracle ADF 反序列化导致的 RCE

已被积极在野利用的 Oracle ADF 反序列化缺陷 CVE-2022-21445 如何让未经身份验证的攻击者实现远程代码执行,以及如何用 OXO 进行检测。

2024年9月25日

剖析 VigorConnect 漏洞:一段发现与纠错之旅

本文揭示了 VigorConnect 中的一个任意文件读取漏洞,攻击者可借此访问敏感文件。该问题源于文件处理方法中不当的输入验证。

OXO Titan UI:让每个人都能轻松进行安全扫描

OXO Titan UI 将 OXO 的能力封装在一个易于使用的界面中,让高级安全扫描技术变得人人可用。本文介绍 OXO Titan 从构想到落地的历程,重点介绍其主要功能,并给出一个实用的用户工作流示例。

2024年8月26日

如何绕过 403 Forbidden:请求头、方法、路径

通过更改 host 和代理请求头、HTTP 方法、参数和 URL 路径,或借助 Wayback Machine 查找旧文件,来绕过 403 Forbidden 响应。

借助 Ostorlab 的 AI 驱动 Monkey Tester 革新移动安全测试

隆重推出 Ostorlab 移动漏洞扫描器中的 AI 驱动 Monkey Tester,它显著提升了测试覆盖率和速度,带来更全面、更高效的测试体验。

2024年7月16日

CVE-2024-5315 Dolibarr SQL 注入漏洞调查

CVE-2024-5315:一个已遭积极利用的 Dolibarr SQL 注入漏洞,其公开的修复版本信息有误。

2024年7月14日

CocoaPods 供应链危机:您需要了解的内容

E.V.A Information Security 发现了 CocoaPods 中的严重漏洞,相关漏洞随即得到修复;开发人员现在必须移除无主的包、核实依赖项,并扫描其应用以确保安全。

2024年7月3日

🚀 OXO v1.0 正式发布!

OXO 1.0 版本速度提升 10 倍,支持 ARM64 架构,并带来多项改进的能力,例如扫描多个资产,以及更简洁、更强大的 CLI。

2024年4月29日

Apple 隐私:隐私清单文件全面指南

本文介绍 Apple 生态中的隐私清单(Privacy Manifest)文件,强调其对透明度与合规的重要性(尤其是即将于 2024 年生效的强制要求),概述实施步骤,并阐明其在提升用户信任和遵守法规方面的作用。

2024年4月18日

借助 Proxy 对象插桩增强 PostMessage XSS 检测

本文介绍一种利用 JavaScript Proxy 对象检测 PostMessage 跨站脚本(XSS)漏洞的新方法,用以增强传统的动态模糊测试技术。

2024年4月4日

Ostorlab KEV 更新(2024 年 4 月 02 日)

Ostorlab 已知被利用漏洞目录中新增的漏洞

2024年4月2日

使用 Ostorlab 发现并监控移动应用攻击面

本文介绍 Ostorlab Attack Surface Discovery,这一解决方案可发现并持续监控移动应用,减轻安全团队的手动工作负担。文章概述了将应用添加到资产清单、配置监控规则的步骤,并重点介绍该平台在简化移动应用安全管理方面的能力。

2024年3月26日

北美移动银行应用安全态势

本文考察北美移动银行应用的安全状况,揭示了普遍存在的漏洞以及加强网络安全措施的迫切需求。文章着重介绍了该领域技术的快速发展,以及供应链漏洞、采用可能不安全的编程实践等挑战。

2024年3月19日

显微镜下的 Swift:动态插桩实战

关于 Swift 动态插桩的文章。本文讲解对基于 Swift 的应用进行动态分析的步骤,涵盖名称修饰(name mangling)、Swift ABI 以及在 Swift 中提取函数参数。

2024年3月11日

Ostorlab KEV 更新(2024 年 3 月 11 日)

Ostorlab 已知被利用漏洞目录中新增的漏洞

2024年3月11日

Ostorlab KEV 更新(2024 年 2 月 26 日)

Ostorlab 已知被利用漏洞目录新增漏洞

2024年2月26日

剖析依赖混淆:一种利用 Source Map 文件的新型检测方法

本文深入探讨了依赖混淆漏洞,介绍了一种新型的检测与利用技术,并提供了可落地的步骤来缓解与该漏洞相关的风险。

已知可利用漏洞:一网打尽

在本文中,我们将介绍一系列实用工具和实证洞察,用于识别来自 CISA KEV、Google Tsunami,以及创新的 Ostorlab Asteroid 项目等权威平台的严重、高危且正被活跃利用的漏洞。

2024年1月10日

2023 年回顾

2023 年已经结束,是时候回顾过去,并以乐观的心态迎接 2024 年了。

2024年1月10日

全新 OWASP Mobile Top 10

全新 OWASP Mobile Top 10 发布:改进、更新内容以及幕后故事。

2023年11月27日

Ostorlab 赢得 2023 年瑞士网络防御安全挑战赛

Ostorlab 在瑞士网络防御安全挑战赛中夺得第一名,彰显了其推进应用安全自动化的决心。

2023年11月10日

通过 Scheme 劫持实现 OAuth 账户接管

恶意应用如何劫持自定义 URL Scheme 来接管 OAuth 账户,包括针对 Google、Facebook、Cognito 和 Okta 的漏洞利用,以及 Android 和 iOS 上的修复方法。

2023年10月17日

Swift 和 Flutter 中 ZIP 库的漏洞

近期的深入研究揭示了 Flutter 和 Swift 中广泛使用的 zip 软件包存在严重漏洞,给成千上万的开发者和应用带来了严重的安全风险。本文深入剖析这些漏洞的技术细节,介绍其发现过程、影响以及缓解策略。

2023年8月4日

Ostorlab 的不安全 Flutter 应用:学习和测试移动安全的练习场

Ostorlab 开源了两个 Flutter 应用,它们被刻意设计为不安全,用于测试和教学。其中一个是 iOS 原生应用,另一个是 Java/C++/Flutter 应用,展示了多种常见的移动应用漏洞。这两个应用采用 Apache-2...

2023年7月10日

zCamera:安装量超 100M 的应用,从远程入侵到数据泄露

本文是一篇技术深度剖析,展示了一款安装量超 100M 的图像应用如何可能暴露用户的图片,并存在从 SQL 注入、Intent 重定向到任意文件下载等一系列可被远程利用的漏洞。

2023年7月4日

AI 驱动的建议与修复、改进的 Flutter 检测,以及更多更新

新版本带来了全新的 AI 引擎以提供更好的修复建议,为 Flutter 检测新增了强大的功能,还有更多其他改进。

2023年6月26日

在 Kotlin、Swift 和 Flutter 中实现安全的生物识别登录

本文定义了移动端生物识别身份验证的安全实现方式,并以 3 种主流现代移动开发语言给出详细实现:Android 的 Kotlin、iOS 的 Swift,以及 Flutter 跨平台应用的 Dart。

2023年6月20日

Flutter 安全:逆向工程与分析

本文介绍用于逆向工程 Flutter 应用的静态与动态分析技术,涵盖运行时修补、自定义 ABI 拦截以及流量拦截。

2023年6月15日

编写超快 Python 代码的策略

本文介绍了提升 Python 这门解释型语言性能的多种方法。

2023年4月18日

自动化规则策略、Artifacts 页面重新设计、检测能力改进以及更多更新

全面介绍 Ostorlab 平台的各项新功能及其检测能力的改进。

2023年4月14日

GodFather Android 恶意软件分析

本文分析了 GodFather Android 恶意软件。该恶意软件不断以各种形式出现,主要针对银行和加密货币应用,以窃取用户的资金和敏感信息。

2023年4月14日

Ostorlab 完成 SOC 2 Type II 审计,彰显对安全与数据保护的承诺

Ostorlab 已成功完成 SOC2 Type 2 审计,彰显了其对安全与数据保护的承诺。

2023年4月12日

Ostorlab 的 Fix it! 实践

Ostorlab 的 Fix it! 是我们最成功的工程实践之一,帮助我们根除缺陷、消灭技术债务。

2023年2月19日

这些第三方 SDK 都把我的用户数据发到哪里去了?😨

Ostorlab 的新功能专注于帮助团队了解、跟踪和搜索其攻击面,看清攻击者正在看到和瞄准的内容,简而言之,就是可能导致组织被攻破的一切。

2023年2月2日

Ostorlab 入选 GRC Viewpoint 评选的 2023 年 10 大漏洞管理创新企业

Ostorlab 被 GRC Viewpoint 评选为 2023 年 10 大漏洞管理创新企业之一。

2023年1月16日

Ostorlab 的 2022 年

2022 年给全球带来了诸多挑战,包括战争、经济不确定性以及世界许多地区不断攀升的通货膨胀。尽管面临这些挑战,Ostorlab 仍然非常感恩能度过极为成功的一年。

2023年1月3日

使用 Jenkins、GitHub Actions 和 Azure DevOps 实现移动应用 CI/CD

本文介绍为移动应用实施 CI/CD 流水线时面临的主要挑战,并举例说明如何在最常用的移动 CI/CD 工具中为 Android 和 iOS 应用实现 CI/CD 流水线。

2022年10月27日

移动应用中的 Text4Shell(CVE-2022-42889)……我需要担心吗?

CVE-2022-42889 是 Apache Commons Text 库中的一个漏洞,由字符串插值滥用功能强大的处理器所致,存在于 Amazon Shopping、Udemy 和 Grammarly 等热门应用中。本文探讨该漏洞对...

2022年10月24日

全新仪表板,带来更深入的洞察

为了体现我们新增的诸多能力和改动,我们发布了全新的仪表板,帮助您更深入地洞察组织的安全态势。

2022年10月20日

支持 OWASP 移动应用安全验证标准

移动应用安全验证标准是构建安全移动应用的重要一步。Ostorlab 现已支持针对 L1、L2 和 Resilience 级别生成合规报告。

2022年10月4日

开发与调试 OXO Agent 的技巧与窍门

让开发与调试 OXO Agent 更加轻松的实用技巧与窍门。

2022年8月18日

攻击面发现、移动应用与 Web 安全扫描全面升级

我们迄今规模最大的一次版本发布,对攻击面、开源、移动应用和 Web 扫描等方面进行了改进,还有更多新功能。

2022年8月18日
2022年8月2日

攻击面洞察(第二部分)

攻击面不只是开放的端口和服务;本文介绍标准技术层面之外的一些关键洞察。

2022年6月16日

测绘您的攻击面——第 1 部分

攻击面测绘已成为大多数大型组织 CISO 的头号难题,本文介绍 Ostorlab 用于实现强大而精准的攻击面发现与监控的技术和工具。

2022年5月17日

作为 Ostorlab 的第一份软件工程师工作,我学到了什么

本文讲述了在 Ostorlab 担任软件工程师的 Rabson Phiri 的经历。

2022年4月19日

Ostorlab vs. NowSecure vs. MobSF vs. Immuniweb vs. AppKnox vs. Quixxi vs. Oversecured

本文全面审视各类移动安全扫描解决方案,同时着重指出真正让它们彼此区别开来的地方。

2022年3月21日

Ostorlab 开源了 🎊

这是一次重大发布:Ostorlab 正式开源,同时推出大量新功能和新能力。

2022年2月21日

Ostorlab 接受 Safety Detectives 问答采访

想多了解一些 Ostorlab 吗?我们回答了 Aviva Zack 代表 Safety Detective 提出的问题,内容涉及公司本身、我们构建自主安全的使命,以及关于我们的一些情况 :)

2021年11月8日

新功能:改进的工单管理,以及包括 Jira 支持在内的集成

漏洞管理是一段艰难的旅程。为了帮助团队紧迫、认真且高效地修复漏洞,我们很高兴发布全新的修复能力,带来大量新功能。

2021年11月4日

发布全新修复功能,助力快速、周全且高效地修复漏洞

漏洞管理是一段艰难的旅程。为了帮助您紧急、周全且高效地修复漏洞,我们很高兴发布全新的修复功能,带来大量新特性。

2021年10月6日

发布 UI 调用覆盖率功能,助力动态安全测试

Ostorlab 在分析环境中发布了 UI 调用覆盖率功能,用于展示动态安全测试过程中所执行的 UI 流程。

2021年9月1日

Ostorlab 六月刊第 5 期精选

健康科技、入侵与攻击、插桩、Black Hat 大会、eBPF 等等……

2021年5月27日

SSL Pinning 通用绕过……从原理到基于 LLDB 的完整可用 PoC

本文讨论如何在无需真正绕过的情况下“绕过”SSL 证书锁定。听起来有些费解?我们将讲解其原理,用 Python 基于 LLDB 构建完整的 PoC,最后将其扩展到其他有趣的任务。

2021年5月18日

关于 WebView,每位移动安全从业者都应了解的 5 件事

本文介绍 WebViews,以及在 Android 和 iOS 中使用这些组件时需要牢记的安全概念。

2021年5月18日

Ostorlab 可检测依赖混淆漏洞

依赖混淆(Dependency Confusion)是一种影响严重的新型攻击。本文概述了该漏洞以及其他供应链攻击。

2021年3月3日

用遗传算法寻找超越人类水平的 XSS Polyglot 载荷

本文深入从技术层面剖析如何利用遗传算法创建超越人类水平的 XSS polyglot 载荷。

2021年3月1日

第 8 周新闻与动态

本周发生了多起备受关注的数据泄露事件,涉及 Cashalo、Npower、Kia、T-Mobile 和 Clubhouse。

2021年2月28日

Ostorlab 新增 Web 安全扫描能力

Ostorlab 新增 Web 安全扫描器,以全新的方法开展漏洞发现。

2021年2月15日

发布全新分析环境,助力人工评估

全新的分析环境,可查看反汇编、反编译源代码、调用追踪,支持函数标记以及许多其他功能。

2021年1月11日

查找并验证硬编码的密钥与机密信息

硬编码密钥很容易被找到,并可能为攻击者打开通往敏感数据或特权访问的大门。这使它们成为漏洞赏金猎人和攻击者的理想目标。

2020年10月30日

自主安全:将安全自动化推向新高度

本文在安全扫描的背景下提出 Autonomous Security(自主安全)这一概念,并定义了 5 个成熟度等级。

2020年10月26日

两项持续监控移动应用的高效功能

无论是开发移动应用还是评估其安全性,我们都需要在每一个新版本发布时持续审查它。反复构建应用、上传文件、创建扫描,很快就会让人厌烦。Ostorlab 很高兴地宣布推出两项新功能,减轻您测试应用的负担。

2020年10月24日

直接从 Android 和 iOS 应用商店创建扫描

Ostorlab 现已支持直接从 Android Play Store 和 iOS App Store 创建扫描

2020年8月16日

新冠肺炎接触者追踪应用 Wiqaytna 移动应用安全评估

对新冠肺炎接触者追踪应用 Wiqaytna 进行的移动应用安全测试

[线上活动] 移动应用中第三方依赖的安全

移动应用安全评估:第三方依赖审查的自动化

2020年6月12日

Ostorlab 移动安全扫描器 2020.05.08 版本新功能

Xamarin 反编译、已弃用的 TLS 协议、硬编码密钥以及更多内容,Owasp top 10

2020年5月8日

Ostorlab 的检测引擎

Ostorlab 所提供检测能力的概览

2020年5月1日

Ostorlab 2020.04 新功能

更好地管理扫描生命周期、导出扫描结果以及管理订阅

2020年4月8日

私有扫描管理

关于扫描可访问性管理方式变更的公告

2019年12月29日

Ostorlab 移动安全扫描器:发布全新门户

Ostorlab 移动安全扫描器发布全新门户,可跟踪扫描进度并访问扫描历史。

2019年12月26日

在 Webstorm 中调试 Nuxt.js

如何在 Webstorm 中调试 Nuxt.js 应用

2019年10月18日

试用 Cloud Run

我们试用了 Cloud Run,以下是我们的心得。

2019年10月16日

Ostorlab 不安全应用(Insecure Application)

本文介绍 Ostorlab 不安全应用(Insecure Application)的用法。

2019年10月14日

在 Linux 上对未越狱的 iOS 设备进行应用安全测试

如何在 Linux 计算机上,借助一台未越狱的 iPhone 对 iOS 应用文件进行安全检查。

2019年10月8日

社区版扫描器开放全部功能

为了打造最好的安全扫描技术,Ostorlab 团队自豪地宣布,社区版扫描器不再受限,即刻起即可享有我们全部的静态检测能力;同时,我们正在努力扩展动态分析的规模,使其尽快可供使用。

2019年3月3日

安全领域:2019 年有哪些机遇与挑战?

利用新年伊始回顾过去一年的情况,并为即将到来的一年做好准备,是一项重要的练习,可以帮助我们正确看待事物,并重新审视我们的一些选择。

2019年1月7日

DOM XSS 模糊测试策略——第 1 部分

XSS 至今仍是迄今为止最常见的漏洞类型,本文介绍自动化查找 XSS 的策略。

2018年12月22日

移动应用中的硬编码 AWS 密钥

本文介绍在移动应用中使用 AWS 服务时,应如何管理 AWS 访问密钥。

2018年12月20日

新功能与路线图

过去几个月,Ostorlab 团队一直在努力开发令人振奋的新功能。其中一部分已经上线生产环境,其余的将在未来几周和几个月内陆续上线。

2018年9月20日

强化学习与自动化测试(第 1 部分)

我将通过一系列博客文章,分享我们过去将强化学习用于自动化测试的实验,用以追踪缺陷和发现漏洞。

2018年1月22日

移动应用的关键攻击面

移动应用的攻击面。

2018年1月17日

以艰难的方式发现 Android 应用中的安全漏洞

Ostorlab 是一项社区共建的工作,旨在打造移动应用漏洞扫描器,帮助开发者构建安全的移动应用。扫描器检测能力的关键新组件之一,是一款全新的、面向 Android Dalvik 字节码的静态污点分析引擎,它针对性能和低误报进行了深度优化。

2017年6月16日

全新污点引擎……发现更多漏洞

过去几个月,我们一直在全力开发一款新的扫描引擎,用于识别新类别的漏洞。新扫描引擎能够识别 SQL 注入、Intent 劫持、不安全的随机数种子、不安全的加密等问题。

2017年4月23日

测试 Cordova 应用

Cordova 等混合框架的优势在于只需构建一个应用即可覆盖多个平台(支持 Android、iOS、Windows Phone、FireOS、FirefoxOS 等)。该框架开发起来简单快捷,并且通常为所有平台提供统一的 API。

2016年11月24日

Android、SQL 与 ContentProvider,或者说:为什么 SQL 注入仍未消亡?

在深入探讨 SQL 注入以及可能出现的问题之前,我们先介绍一些关于 Content Provider 的技术知识……

2016年11月3日

Android 外部库!

对 Android 开发者来说,使用外部库来轻松扩展移动应用的功能已经成为标准做法。借助 Gradle 便捷的依赖集成,HTTP 框架、数据库 ORM、炫酷滚动效果、高效图片加载、缓存、社交网络集成等众多功能都可以轻松添加。

2016年11月1日

Google Play Store 检测的漏洞

Google 将开始识别推送到 Play Store 的应用中的安全弱点……

2016年9月5日

Python ProcessPoolExecutor:一个自定义的进程池

在 Ostorlab,我们每天扫描数百款移动应用,每次扫描都极其消耗资源,但与此同时,从一开始我们就不得不为速度优化代码,并最大化地利用云资源。

2016年7月18日

Android M 和 N 新特性:运行时权限

在 Android 中,权限系统出于多方面原因,一直是该平台主要的安全隐患之一……

2016年5月27日

什么是 SSL Pinning?基于 OkHttp 的 Android 指南

使用 Network Security Config、OkHttp 和 Retrofit 在 Android 上实现 SSL 证书锁定,然后对其进行测试并安全地轮换锁定值。包含旧版库的示例。

2016年5月11日

逆向 JNI,或者说 Facebook 如何让自己的应用崩溃

据称 Facebook 会故意让自己的应用崩溃,以测试用户反应并评估他们对 Facebook 服务的依赖程度。不过本文并不讨论用户的行为分析,而是关注其实现方式的技术细节——或者说,只是一个深入研究 JNI 逆向的借口。

2016年1月7日

2016 年每位渗透测试人员都应该学习的内容

过去几年,IT 专业人员的工作方式以及我们对待安全的方式都发生了重大变化……

2016年1月2日

Ostorlab Beta 版正式发布

我们很高兴发布在线移动应用安全扫描器的 Beta 版本。

2015年12月20日

最佳 SSL/TLS 资源(攻击、工具、演讲)

本文汇集了当前关于 SSL/TLS 的最佳资源。

2015年8月25日