博客
全部文章
浏览 Ostorlab 已发布的全部工程、产品与网络安全文章。
Ostorlab 与 MobSF 对比:分析师驱动与 AI 驱动的移动安全测试(2026)
在移动应用安全测试方面对比 Ostorlab 与 MobSF(Mobile Security Framework):静态与动态分析、设备要求、漏洞利用证明、身份验证测试、集成、部署与成本,并附替代方案和常见问题解答。
2026年10月7日
Ostorlab 与 Oversecured 对比:移动应用安全测试比较(2026)
Ostorlab 与 Oversecured 移动应用安全测试对比:iOS 和 Android 覆盖范围、漏洞利用证明、身份验证测试、API、集成、部署方式和定价,附对照表、替代方案和常见问题。
2026年10月7日
Snyk 与 Checkmarx 的替代方案:Ostorlab 对比 Snyk Code、Checkmarx One 和 GitHub Advanced Security(2026)
2026 年 Snyk Code、Checkmarx One 和 GitHub Advanced Security 的最佳 SAST 替代方案,以及 Ostorlab 在语言支持、开发者工作流、误报、漏洞利用证明、逻辑漏洞、部署方式和定价方面的对比。
2026年10月7日
我们为自己的待办事项打造了一个 AI 智能体,现在它也属于您
一个把缺陷工单变成拉取请求的小型智能体,如何演变为 Ostorlab 的工单智能体:一位由您指定任务、模型和运行规则的 AI 队友。
2026年10月6日
2026年9月28日
谁应该使用 Ostorlab?最适合的团队、使用场景,以及何时应选择其他方案
Ostorlab 适合在每次发布时测试相互关联的移动、Web、API 和代码资产的团队。本文介绍它适用于哪些场景、应选择哪个方案,以及何时其他工具更合适。
2026年9月28日
2026年9月25日
2026年9月25日
面向 SOC 2 的 AI 渗透测试:6 家服务商对比
从漏洞利用证据、人工审查、样例报告、重新测试和定价等方面,对比 Ostorlab、XBOW、Aikido、Intruder、Escape 和 Penti 的 SOC 2 渗透测试服务。
2026年9月25日
2026 年应用渗透测试要花多少钱?
2026 年人工应用渗透测试费用为 $3,000–$50,000+;公开标价的 AI 渗透测试为 $499 至约 $8,000。本文说明影响价格的因素、报价通常不包含的内容以及如何比较报价。
2026年9月25日
测试移动应用加固能否被绕过的最佳工具
对比 Apktool、JADX、Ghidra、Frida、Objection 和 LLDB 等手动测试工具,以及 Ostorlab 面向 Android 和 iOS 的自动化移动应用加固与 RASP 评估。
2026年9月23日
Deep Agentic Scan 如何发现棘手的真实漏洞
通过四个真实案例,介绍 Ostorlab 的 Deep Agentic Scan 如何在 Web、移动应用和源代码中发现复杂漏洞,并通过实际运行加以证明。
2026年9月23日
AI 智能体能否在运行时证实 SAST 发现?
静态分析能标记可能存在的缺陷,却无法证明它们。运行时验证证实了 Langflow 中一个需身份验证的 RCE,并纠正了一个 libxml2 释放后使用漏洞所声称的触发条件。
2026年9月23日
地图与窗口:智能体式扫描如何将一次文档泄露串联成凭据窃取
了解 Ostorlab 的 Agentic Deep Scan 如何将一个中危的 OpenAPI 信息泄露与一个 SSRF 漏洞串联起来,绕过回环地址限制并提取数据库凭据。
2026年9月23日
2026 年最佳 API 安全测试工具:4 款对比
2026 年最佳 API 安全测试工具:从 DAST、BOLA/BFLA 测试、API 发现和 CI/CD 等方面对比 StackHawk、42Crunch、Escape 和 Ostorlab。
2026年9月22日
事故复盘:自主 AI 智能体为何会越出测试范围,以及如何对其加以约束
一篇技术事故复盘:在一次经授权的 API 评估中,一个 AI 智能体越出了测试范围。本文介绍事故经过、根本原因,以及我们如何约束自主智能体。
2026年9月18日
为 SOC 2 合规快速获取可直接用于审计的渗透测试报告
了解 B2B SaaS 初创企业如何绕过咨询公司长达 4 周的排期,在几天而非几周内生成可直接用于审计的 SOC 2 渗透测试报告和证明函(Letter of Attestation)。
2026年9月16日
最佳本地部署应用安全测试平台(2026)
对比 Ostorlab、Invicti、Burp Suite DAST、HCL AppScan 和 Fortify 在本地部署应用安全测试方面的表现:部署模式、数据控制与私有目标访问。
2026年9月15日
Ostorlab Neutron 在 CyberGym 基准测试中达到 96.7%
Ostorlab Neutron 在 CyberGym 上取得了 96.7% 的已验证漏洞利用解决率,为该基准测试 1,507 个漏洞复现任务中的 1,458 个生成了可运行的差分概念验证。
2026年9月14日
7 款最佳外部攻击面管理工具(2026)
从资产发现、验证与修复三个维度,比较 Ostorlab、Defender EASM、Cortex Xpanse、CyCognito 等 7 款外部攻击面管理平台。
2026年9月11日
2026 年最佳 Web 应用安全测试工具
对比 Ostorlab、Burp Suite DAST、Invicti、InsightAppSec、AppScan、XBOW 和 OWASP ZAP,并说明何时 DAST 已经足够、何时需要智能体式渗透测试。
2026年9月11日
2026 年最佳企业移动应用安全审查平台
比较 Ostorlab、NowSecure、Quokka、Zimperium、Appknox 和 Data Theorem 在 Android 与 iOS 应用安全审查方面的运营模式、风险评分和持续监控能力。
2026年9月10日
2026年9月9日
2026年9月8日
隆重推出多资产深度智能体扫描(Multi-Asset Deep Agentic Scan):贯穿整个应用的关联测试
多资产深度智能体扫描在一次关联的智能体式调查中,评估彼此相关的移动、Web、API、网络、源代码和文档资产。
2026年9月2日
2026年8月12日
2026年8月9日
2026年8月8日
推出 Risk Reruns:对 Agentic Deep Scan 的精细化控制
为 Agentic Deep Scan 推出 Risk Reruns:可使用自定义的投入级别、AI 模型或参数重新运行特定的风险调查,无需重新上传资产,也无需从头开始。
2026年8月7日
2026年8月6日
SOC 2 能否接受由 AI 执行的渗透测试?
SOC 2 并未规定必须采用哪种测试方法,审计师评判的是证据而非工具。本文说明由 AI 执行的渗透测试究竟需要满足哪些条件,才能通过 SOC 2 Type II 审计。
2026年8月6日
Agentic Scan Knowledge 发布:永不遗忘的扫描器
Agentic Scan Knowledge 为 Ostorlab 安全智能体提供持久的应用上下文,让每一次扫描都能在以往测试的基础上推进,而不必再次从零开始。
2026年8月5日
隆重推出 Ostorlab Mobile Shielding Scan
Ostorlab Mobile Shielding Scan 通过真实的绕过手段测试 Android 和 iOS 应用的防护措施,包括 Root 检测、防篡改、证书锁定和代码混淆。
2026年8月4日
2026年8月4日
Ostorlab vs Aikido:AppSec 平台对比
从 SAST、Web 与 API 渗透测试、移动二进制测试、云安全态势、BYOK 和修复等方面对比 Ostorlab 与 Aikido,并附有并排对照表和 FAQ。
2026年8月3日
Ostorlab 对比 Appknox:澄清事实
Ostorlab 回应 Appknox 的“十大 MAST 工具”榜单:它错在哪里、KnoxIQ 对比 Agentic Deep Scan、全栈覆盖、部署与定价。
2026年7月29日
XBOW 对比 Ostorlab:AI 渗透测试全面比较
从目标范围界定、移动与 API 覆盖、跨资产漏洞利用链、CI/CD 测试、证据以及修复工作流等方面对 XBOW 与 Ostorlab 进行比较。
2026年7月28日
AI 如何发现复杂漏洞:深入解析智能体式渗透测试与漏洞利用链
了解智能体式 AI 如何发现基于规则的扫描器遗漏的业务逻辑漏洞,并通过一条真实的漏洞利用链,看一个已修复的发现如何升级为整个租户的沦陷。
2026年7月28日
Ostorlab 与 NowSecure:移动应用安全对比
从六个方面对比 Ostorlab 与 NowSecure:成本与规模、CI/CD 集成、业务逻辑覆盖、框架支持、定向扫描以及地域限制应用。
2026年7月27日
2026 年最佳 SAST 工具:源代码扫描工具对比
2026 年最佳 SAST 与源代码扫描工具:Ostorlab、GitHub Code Security(CodeQL)、Semgrep、Snyk Code、Checkmarx One、SonarQube、Veracode、Black...
2026年7月27日
Ostorlab Threat Center 现已支持欧盟漏洞数据库
Ostorlab Threat Center 现在将 EUVD 情报与 NVD 数据整合在一起,在安全团队为欧盟《网络韧性法案》做准备之际,为其提供更广泛的漏洞可见性。
2026年7月24日
2026年7月23日
2026年7月22日
2026年7月16日
深入剖析最新版 GoPhish:借助 Ostorlab Agentic Deep Scan 开展源代码评估
一份针对最新版 GoPhish 的技术评估,考察该平台如何处理信任问题:身份、不可信内容、对象所有权、凭据生命周期与出站请求。借助 Ostorlab Agentic Deep Scan 开展的源代码分析确定了 8 项报告级发现、对应的...
2026年7月16日
Ostorlab 与 Quokka Q-mast:移动 DAST 对比
Ostorlab 与 Quokka Q-mast 移动 DAST 对比:身份验证流程、TLS 证书锁定绕过、PCAP 证据、地区限制应用、API 扫描以及 Agentic Deep Scan。
2026年7月15日
隆重推出 Ostorlab Source Code Scanning
Source Code Scanning 帮助您在安全漏洞进入生产环境之前,直接在源代码中发现它们。连接您的代码仓库,按需运行扫描,并在 Ostorlab 中查看可据以采取行动的检测结果。
2026年7月7日
Deep Scan 改进:执行更快、决策更好,并支持增量测试
Deep Agentic Scan 最新版本带来了更快的移动测试、更强的逆向工程能力和漏洞检测能力、基于历史扫描处理的增量覆盖、更完善的漏洞串联,以及面向移动和 Web 评估的托管 Cyber Models。
2026年6月30日
推出可抵御 AI 攻击的移动应用加固检测
Ostorlab 推出 Mobile Shielding Scan,这是一款由 AI 驱动的自动化测试解决方案,专为加固检测与验证而设计。它让安全团队能够以简化、持续的方式验证关键的 iOS 和 Android 运行时防护,识别安全加...
2026年6月25日
应用从未被打开
智能体运行框架(agentic harness)改变了大语言模型在移动应用安全测试中所能完成的工作。单靠模型本身,它可以列举出可能的风险,例如不安全的存储、暴露的密钥、高风险权限、存在漏洞的 SDK、后端问题和隐私泄露,但应用本身可能...
2026年6月25日
隆重推出 Ostorlab Cyber Models
Ostorlab 推出了 Cyber Models,这是面向 Agentic Deep Scan 的托管式预付费 AI 基础设施层级。它让安全团队能够通过经批准的提供商渠道,便捷地使用 GPT-5.5 Cyber 和 Opus 4.8...
2026年6月23日
没有魔盒:为什么 AI 时代的应用安全需要分层技术栈
如今走进任何一场大型网络安全会议,您都会听到关于自主 AI 驱动平台的种种承诺。但纯 AI 测试无法规模化。一个有韧性的应用安全计划需要一套注重成本的分层技术栈:结合快速的传统扫描器、私有的语义审查,以及有选择地编排前沿模型。
2026年6月22日
2026年6月19日
隆重推出 Ostorlab App Vetting:面向智能体时代的应用安全审查
Ostorlab 推出了 App Vetting,这是一套移动应用风险评估解决方案,帮助团队在批准 Android 和 iOS 应用之前对其进行评估。它将静态分析、动态测试和安全沙箱执行与持续监控、加权风险评分和智能体式工作流相结合,...
2026年6月16日
打造一款工程师真正信任的 AI PR 审查器
我们构建了一款由 AI 驱动的拉取请求审查器,却因幻觉和误报侵蚀了开发者信任而将其关停,随后以更强的模型、更广的上下文和更保守的智能体架构重新打造。本文分享了我们在自动化代码审查方面的经验,阐述为何信任比覆盖率更重要,以及 AI 审查...
2026年6月8日
Ostorlab 推出 Single Vulnerability Assessment 和 Dig Deeper
Ostorlab 推出了一款强大且高度精准的 AI 编排引擎,可通过两种不同的界面工作流使用:Single Vulnerability Assessment(SVA)和 Dig Deeper。两项功能共享完全相同的底层 AI 逻辑、能...
2026年6月2日
漏洞利用 CVE-2026-42208:LiteLLM 通过 Bearer 令牌实现未授权 SQL 注入
对 CVE-2026-42208 的技术剖析:这是 LiteLLM Proxy API 中一个 CVSS 9.3 的严重未授权 SQL 注入漏洞。用于复杂多表连接的原始 SQL 查询未对 Bearer 令牌进行正确的参数化,从而允许基...
2026年5月22日
DirtyFrag:通过页缓存写入实现的通用 Linux 本地权限提升
对 DirtyFrag 的技术剖析:这是一对 Linux 内核本地权限提升漏洞(CVE-2026-43284 和 CVE-2026-43500,CVSS 7.8 高危),可让任何无特权的本地用户在大多数主流 Linux 发行版上获得 ...
2026年5月13日
CVE-2026-44109:OpenClaw 飞书身份验证绕过至 RCE
对 CVE-2026-44109 的技术剖析,这是 OpenClaw(< 2026.4.15)中一个 CVSS 9.2 严重级别的身份验证绕过漏洞。飞书/Lark 插件中的两处失效即放行(fail-open)逻辑反转——一处位于 we...
2026年5月7日
CVE-2026-5205:Chatwoot 上传功能中的严重 SSRF 漏洞
深入分析 Chatwoot 上传端点(≤ v4.12.1)中的一个严重服务器端请求伪造(SSRF)漏洞。/api/v1/accounts/:id/upload 端点接受一个 external_url 参数,而该参数仅通过协议检查进行校...
2026年4月29日
面向银行与金融科技的 DORA 合规检查清单:可随时应对审计的运营韧性验证
DORA 合规检查清单帮助银行和金融科技机构在 ICT 风险、事件响应、韧性测试、第三方治理和监督等核心领域评估运营韧性,同时跟踪实施进度并支持审计准备。
2026年4月29日
BeatBanker/BTMOB Android 银行恶意软件分析
对伪装成手电筒应用的 BeatBanker/BTMOB Android 银行恶意软件 TV_V_23.apk 的静态分析:四阶段攻击链、反分析技术、归因及 IOC。
2026年4月28日
HarmonyOS Next 安全测试:工具与风险
HarmonyOS Next 安全测试与 Android 有何不同:ArkTS、DSoftBus、测试工具、SafetyDetect、ArkGuard、常见缺陷及 OWASP MASVS 对应关系。
2026年4月28日
Android Intent 重定向:攻击与修复
Intent 重定向如何让攻击者触及未导出的 Android 组件、通过 setResult() 泄露数据并滥用 PendingIntent,以及防范它的六种方法。
2026年4月23日
推出 HarmonyOS 应用扫描与 Huawei AppGallery 扫描
面向 HarmonyOS 应用和 Huawei AppGallery 版本的漏洞扫描器:Ostorlab 新增自动化、可重复的安全扫描,帮助团队持续评估通过华为渠道分发的移动应用,并更快地修复问题。
2026年4月20日
移动游戏安全测试:阻止作弊与外挂
移动游戏安全测试通过保护客户端、网络和后端各层,防止作弊、外挂和收入损失。本指南介绍最新威胁、测试方法与最佳实践,帮助移动安全团队和移动游戏开发者保障游戏的安全、公平与合规。
2026年4月20日
规模化移动应用安全测试最佳实践
面向快速交付 iOS 和 Android 应用团队的移动应用安全测试:MAST、SAST 与 DAST 对比、测试清单、CI/CD 模式以及基于严重程度的发布门禁。
2026年4月16日
2026年4月16日
2026年4月16日
Twenty CRM 无服务器函数引入严重 RCE 与永久性未认证后门风险(CVE-2026-26720)——PoC 与漏洞利用
对 CVE-2026-26720 的技术剖析:这是 Twenty CRM(≤ v1.15.0)中一个 CVSS 9.8 严重级别、需认证的远程代码执行漏洞。任何工作区成员都可以创建并执行无沙箱的无服务器函数,这些函数可完全访问 pro...
2026年4月15日
2026年4月14日
移动应用加固:是什么,如何运作
移动应用加固通过防止逆向工程、篡改、调试以及对敏感数据的未授权访问,保护运行在不可信设备上的应用。即使设备已被入侵,它也能帮助安全团队保护关键应用逻辑、敏感信息和交易。
2026年4月13日
Roundcube IMAP 命令注入与 SSRF 漏洞
深入剖析在一次源代码审查中于 Roundcube Webmail(< 1.6.14、1.5.14、1.7 RC4)中发现的两个严重漏洞。OVE-2026-8 由于缺少 CRLF 过滤,允许已认证的攻击者通过 _filter 参数注入任...
2026年4月8日
Ostorlab 正式支持 Harness:在 CI 流水线中进行移动应用安全扫描
Ostorlab 现已与 Harness CI 集成,可在 CI 流水线中运行自动化移动应用安全扫描。借助 Harness Secrets 和一个简单的 Run 步骤,团队可以安装 Ostorlab CLI,并针对流水线生成的同一批构...
2026年4月6日
CVE-2026-27971:Qwik server$ 未经身份验证的远程代码执行
对 CVE-2026-27971 的技术解析:这是 Qwik(< 1.19.1)中一个 CVSS 9.2 的严重、未经身份验证的远程代码执行漏洞。server$ RPC 流程中的不安全反序列化允许从 application/qwik-...
2026年4月1日
2026年3月30日
Ostorlab 正式支持 Bitrise:在 CI 中进行移动应用安全扫描
Ostorlab 现已与 Bitrise 集成,可在 CI 工作流中运行自动化移动应用安全扫描。借助一个 Bitrise Secret 和一个简单的 Script 步骤,团队可以安装 Ostorlab CLI,并针对流水线生成的同一批...
2026年3月27日
DORA 之下的移动运营韧性:面向 BFSI 关键旅程的最简演练库
一份面向 BFSI 团队、以移动为先的 DORA 合规指南。了解如何界定范围、简化发布流程,并避开那些制造不必要合规工作的陷阱。
2026年3月24日
Ostorlab 推出 Agentic Deep Scan:新一代漏洞扫描器
Ostorlab 推出了 Agentic Deep Scan,这是一款新一代漏洞扫描器,可验证 iOS、Android(即将支持 harmonyOS)和 Web 应用中的真实风险。借助自带密钥(BYOK)支持,团队可以在完全掌控自身数...
2026年3月19日
CVE-2025-68461:Roundcube SVG Animate XSS 绕过
CVE-2025-68461(CVSS 7.2)通过命名空间前缀让 SVG animate 标签绕过 Roundcube 的净化器。包含 PoC、补丁分析、Nuclei 检测与缓解措施。
2026年3月17日
GHSA-cr3w-cw5w-h3fj:Saltcorn 中的 1-Click RCE
对 GHSA-cr3w-cw5w-h3fj 的分析,这是 Saltcorn(≤ 1.5.0-beta.19)中一个 CVSS 9.7 严重级别的 XSS 到 RCE 漏洞。两个相互串联的缺陷——路由参数中的反射型 XSS 与备份生成过...
2026年3月11日
移动应用发布的 DORA 合规:最简基线、裁决与例外模型
一份面向 BFSI 团队、以移动优先视角解读 DORA 法规与 DORA 合规的指南。了解如何界定范围、简化发布流程,并避开那些制造不必要合规工作的陷阱。
2026年3月10日
CVE-2026-26019:LangChain RecursiveUrlLoader 服务器端请求伪造漏洞
对 CVE-2026-26019 的技术剖析。这是 LangChain Community JavaScript 包(< 1.1.14)中一个 CVSS 4.1 中危的服务器端请求伪造漏洞。RecursiveUrlLoader 类使用...
2026年3月4日
面向移动团队的 DORA 合规:理解范围以及您需要做什么
一份以移动为先、面向银行、金融服务和保险(BFSI)团队的 DORA 法规与 DORA 合规指南。了解如何界定范围、简化发布流程,并避开那些制造不必要合规工作的陷阱。
2026年3月3日
十大移动应用渗透测试工具(2026)
我们团队用于移动应用渗透测试的 10 款工具,从 Frida、Ghidra、Jadx 到 mitmproxy 和 Nuclei,逐一介绍其最佳用途、优势与局限。
2026年2月27日
CVE-2025-64712:Unstructured 库 MSG 处理中的路径遍历 RCE
对 CVE-2025-64712 的技术拆解。这是 Unstructured Python 库(< 0.18.18)中一个 CVSS 9.8 严重级别的路径遍历远程代码执行漏洞。在 Outlook MSG 处理过程中,未经净化的附件文...
2026年2月23日
CVE-2026-1357:WPvivid 备份插件中的未授权 RCE
对 CVE-2026-1357 的技术剖析——这是 WPvivid Backup & Migration 插件(≤ 0.9.123)中一个 CVSS 9.8 严重级别的未授权远程代码执行漏洞。两个环环相扣的缺陷——一个密码学 fail...
2026年2月20日
9 款开源 AI 渗透测试工具横评(2026)
对 PentestGPT、PentAGI、HexStrike AI、Strix、CAI、Nebula、NeuroSploit、Deadend CLI 和 RedAmon 进行横评:逐一介绍各款 AI 渗透测试智能体的关键特性、GitH...
2026年1月30日
Ostorlab 2025 年度回顾
2025 年是网络安全领域的 AI 从实验性原型走向生产级引擎的转折之年。在这篇年度回顾中,我们将介绍 Ostorlab 全新的 AI Pentest Engine 和 AI Monkey Tester 如何已经在真实环境中发现严重漏...
2026年1月28日
2026 年 Android 开发者验证:哪些人需要验证
从 2026 年起,经过认证的 Android 设备可以阻止来自未经验证开发者的应用。本文介绍旁加载会发生哪些变化、哪些人会受到影响,以及 Google 如何回应。
2026年1月27日
一个零(差点)搞垮互联网底层管道的那一次(CVE-2026-0915)
一次 AI 辅助的分析在 glibc 的 _nss_dns_getnetbyaddr_r 函数中发现了一个存在 30 年之久的未初始化缓冲区漏洞。本案例研究详细说明了零输入这一边界情况如何绕过循环逻辑,导致该库将原始栈内存发送到外部 ...
2026年1月21日
Android WebView addJavascriptInterface 的风险
案例研究:Ostorlab 的 AI 渗透测试引擎发现一个可经由深度链接访问的 Android WebView JavaScript 桥接接口,并将其串联为对原生 UI 的操控。
2026年1月7日
2026 年最佳移动应用安全测试平台
对比面向 Android 和 iOS 的 Ostorlab、NowSecure、Appknox、Data Theorem、Quokka、Zimperium 和 MobSF,附功能矩阵和向厂商提出的价值验证问题。
2026年1月5日
2025年12月29日
AI 渗透测试引擎在 GraphQL 订阅中发现严重的 WebSocket BFLA
Ostorlab 的 AI 渗透测试引擎系统性地发现了一个 GraphQL WebSocket 端点中严重的函数级授权失效(BFLA)漏洞,该漏洞允许在未经身份验证的情况下访问一项实时翻译服务。本案例研究详细介绍了该 AI 从发现到概...
2025年12月26日
2025年12月15日
揭开现代 SPA 中一条二阶数据外泄链
如何在一个现代 SPA 中发现一条二阶的客户端数据外泄链,并通过 JavaScript 分析与漏洞利用链验证,将一个简单的开放重定向转变为一个多阶段的数据窃取漏洞。
2025年12月10日
更进一步:Ostorlab AI 引擎发现未知的漏洞类别
Ostorlab 以推理驱动的 AI 引擎突破基于规则方法的局限,揭示此前未知且难以检测的漏洞——包括 WebView Safe Browsing 绕过、通过查询投影实现的 SQL 注入、WebCrypto 密钥窃取以及 JWT 验证...
2025年10月13日
Ostorlab 安全测试基准测试发布:真实漏洞,真实影响
首个开源基准测试套件,包含 93 个贴近真实的存在漏洞的移动应用,它们再现的是真实的 CVE 和漏洞赏金发现,而非理论化的教科书示例。
2025年9月22日
2025年9月15日
AI 驱动的渗透测试:深入剖析 Android Intent 重定向
本文展示了 Ostorlab 的 AI 渗透测试引擎分析某 Android 应用以查找 Intent 重定向漏洞的过程。跟随该引擎从静态分析、初步发现到严格的动态验证的全过程,领略它不仅能够识别潜在威胁,还能够细致地排除误报的能力。
2025年8月31日
安全研究自动化:AI 引擎利用 GCP 服务账户密钥
本文深入、实操地分析并在真实环境中利用了一个在 HackerOne 移动应用中发现的、拥有过高 Pub/Sub 权限的硬编码 GCP 服务账户。文章详细说明了 Ostorlab 的 AI 驱动渗透测试引擎如何自动完成从身份验证、权限枚...
2025年8月28日
从 Signal 到 Android SDK:串联路径遍历、Mimetype 混淆、安全检查绕过与文件描述符爆破以实现任意文件访问
本技术分析揭示了精巧的攻击链——结合路径遍历、符号链接操纵和 Android SDK 的怪异行为——如何能够突破 Signal Android 的防御以窃取敏感的内部文件,即便其传奇般的加密依然完好无损。尽管 Signal 在数天内修...
2025年8月11日
让安全研究自动化:AI 引擎利用 Report Portal XXE 漏洞(CVE-2021-29620)
本文对 Report Portal 中一个带外 XXE 漏洞 CVE-2021-29620 的利用进行了深入的实操分析与概念验证。文章详细说明了 Ostorlab 的 AI 驱动渗透测试引擎如何被用来自动化完成整个流程。
2025年8月7日
从随机到智能:AI 驱动的 Monkey 测试如何将移动应用覆盖率提升 10 倍
Ostorlab 的 AI Monkey Tester 借助自然语言提示词和生成式 AI,自动生成理解上下文的智能测试场景,革新了移动应用安全测试,与传统的基于规则的测试方法相比,应用覆盖率最高可提升 10 倍。
2025年8月1日
安全研究自动化:AI 引擎利用 Zulip 存储型 XSS(CVE-2025-52559)
本文对 Zulip 中的存储型 XSS 漏洞 CVE-2025-52559 的利用进行了深入、实操的分析与概念验证(PoC),详细介绍了如何使用 Ostorlab 由 AI 驱动的渗透测试引擎来实现整个流程的自动化。
2025年7月28日
了解您应用的数据习惯:深入剖析我们全面的隐私分析
Ostorlab 的隐私扫描(Privacy Scan)能够自动检测您应用隐私政策的声明与其实际行为之间的不一致。这种对政策文本、权限、代码和 UI 元素的全面分析,帮助移动开发者避免合规违规,并通过准确的隐私实践建立用户信任。
2025年5月27日
Ostorlab Security Scanner 的 GitHub 集成
Ostorlab Security Scanner 的 GitHub 集成将自动化安全直接嵌入 CI/CD 流水线,优化移动应用开发工作流。它提供一个 GitHub Action,可在每次代码推送时扫描移动应用;它还直接在拉取请求中添...
2025年5月21日
扫描、同步、修复:Ostorlab 与 Vanta 集成,加速审计
本文宣布 Ostorlab 与 Vanta 的全新集成,介绍其工作原理和配置流程,并重点说明它为安全团队和合规团队带来的主要好处。
2025年5月20日
借助 DalvikFLIRT 与 LLM 实现 Android 反混淆
本研究提出一种开创性的双重方法,将基于签名的匹配(DalvikFLIRT)与 LLM 驱动的代码转换相结合,以绕过复杂的 Android 应用代码混淆,从而对以往难以分析的代码进行自动化安全分析。
2025年4月16日
2025年2月24日
借助 Ostorlab 打造高效的漏洞工单系统
本文宣布推出 Ostorlab 漏洞工单系统 V2,并介绍它如何通过自动创建工单、生命周期管理、策略执行以及与现有工具集成等功能,实现安全漏洞管理与修复全流程的自动化和精简化。
2025年2月18日
2025年2月14日
CyberPanel 中的免认证 Root RCE 漏洞:漏洞利用深度分析
对 CyberPanel 中一个免认证 Root RCE 漏洞的技术分析,包括已确认的利用路径、所调查的组件以及研究方法得出的发现。
2024年10月30日
2024年10月21日
评估 CUPS 漏洞的大规模暴露情况:可串联实现远程代码执行的多个 CVE
本文评估了系统在影响 CUPS 打印服务的多个 CVE 面前的大规模暴露情况,这些漏洞可以串联起来,实现无需身份验证的远程代码执行(RCE)。我们概述了包括 CVE-2024-47176 在内的这些漏洞如何协同作用,并逐步讲解漏洞利用...
2024年10月16日
Threat Center v2:始终领先于漏洞一步
Threat Center 为组织提供关键的安全动态,帮助其及时掌握安全威胁,并提供可操作的情报和详细的资产信息,助力用户主动保护自身系统。
2024年10月10日
深入解析:WordPress LiteSpeed Cache 插件中的存储型 XSS 漏洞(CVE-2024-47374)
深入剖析影响 WordPress LiteSpeed Cache 插件的 CVE-2024-47374 漏洞、其影响,以及对我们检测方法的技术拆解。
2024年10月10日
CVE-2022-21445:Oracle ADF 反序列化导致的 RCE
已被积极在野利用的 Oracle ADF 反序列化缺陷 CVE-2022-21445 如何让未经身份验证的攻击者实现远程代码执行,以及如何用 OXO 进行检测。
2024年9月25日
2024年9月12日
OXO Titan UI:让每个人都能轻松进行安全扫描
OXO Titan UI 将 OXO 的能力封装在一个易于使用的界面中,让高级安全扫描技术变得人人可用。本文介绍 OXO Titan 从构想到落地的历程,重点介绍其主要功能,并给出一个实用的用户工作流示例。
2024年8月26日
如何绕过 403 Forbidden:请求头、方法、路径
通过更改 host 和代理请求头、HTTP 方法、参数和 URL 路径,或借助 Wayback Machine 查找旧文件,来绕过 403 Forbidden 响应。
2024年8月5日
借助 Ostorlab 的 AI 驱动 Monkey Tester 革新移动安全测试
隆重推出 Ostorlab 移动漏洞扫描器中的 AI 驱动 Monkey Tester,它显著提升了测试覆盖率和速度,带来更全面、更高效的测试体验。
2024年7月16日
2024年7月14日
CocoaPods 供应链危机:您需要了解的内容
E.V.A Information Security 发现了 CocoaPods 中的严重漏洞,相关漏洞随即得到修复;开发人员现在必须移除无主的包、核实依赖项,并扫描其应用以确保安全。
2024年7月3日
2024年4月29日
Apple 隐私:隐私清单文件全面指南
本文介绍 Apple 生态中的隐私清单(Privacy Manifest)文件,强调其对透明度与合规的重要性(尤其是即将于 2024 年生效的强制要求),概述实施步骤,并阐明其在提升用户信任和遵守法规方面的作用。
2024年4月18日
借助 Proxy 对象插桩增强 PostMessage XSS 检测
本文介绍一种利用 JavaScript Proxy 对象检测 PostMessage 跨站脚本(XSS)漏洞的新方法,用以增强传统的动态模糊测试技术。
2024年4月4日
2024年4月2日
使用 Ostorlab 发现并监控移动应用攻击面
本文介绍 Ostorlab Attack Surface Discovery,这一解决方案可发现并持续监控移动应用,减轻安全团队的手动工作负担。文章概述了将应用添加到资产清单、配置监控规则的步骤,并重点介绍该平台在简化移动应用安全管理方面的能力。
2024年3月26日
北美移动银行应用安全态势
本文考察北美移动银行应用的安全状况,揭示了普遍存在的漏洞以及加强网络安全措施的迫切需求。文章着重介绍了该领域技术的快速发展,以及供应链漏洞、采用可能不安全的编程实践等挑战。
2024年3月19日
显微镜下的 Swift:动态插桩实战
关于 Swift 动态插桩的文章。本文讲解对基于 Swift 的应用进行动态分析的步骤,涵盖名称修饰(name mangling)、Swift ABI 以及在 Swift 中提取函数参数。
2024年3月11日
2024年3月11日
2024年2月26日
2024年2月13日
已知可利用漏洞:一网打尽
在本文中,我们将介绍一系列实用工具和实证洞察,用于识别来自 CISA KEV、Google Tsunami,以及创新的 Ostorlab Asteroid 项目等权威平台的严重、高危且正被活跃利用的漏洞。
2024年1月10日
2024年1月10日
2023年11月27日
2023年11月10日
通过 Scheme 劫持实现 OAuth 账户接管
恶意应用如何劫持自定义 URL Scheme 来接管 OAuth 账户,包括针对 Google、Facebook、Cognito 和 Okta 的漏洞利用,以及 Android 和 iOS 上的修复方法。
2023年10月17日
Swift 和 Flutter 中 ZIP 库的漏洞
近期的深入研究揭示了 Flutter 和 Swift 中广泛使用的 zip 软件包存在严重漏洞,给成千上万的开发者和应用带来了严重的安全风险。本文深入剖析这些漏洞的技术细节,介绍其发现过程、影响以及缓解策略。
2023年8月4日
Ostorlab 的不安全 Flutter 应用:学习和测试移动安全的练习场
Ostorlab 开源了两个 Flutter 应用,它们被刻意设计为不安全,用于测试和教学。其中一个是 iOS 原生应用,另一个是 Java/C++/Flutter 应用,展示了多种常见的移动应用漏洞。这两个应用采用 Apache-2...
2023年7月10日
zCamera:安装量超 100M 的应用,从远程入侵到数据泄露
本文是一篇技术深度剖析,展示了一款安装量超 100M 的图像应用如何可能暴露用户的图片,并存在从 SQL 注入、Intent 重定向到任意文件下载等一系列可被远程利用的漏洞。
2023年7月4日
2023年6月26日
在 Kotlin、Swift 和 Flutter 中实现安全的生物识别登录
本文定义了移动端生物识别身份验证的安全实现方式,并以 3 种主流现代移动开发语言给出详细实现:Android 的 Kotlin、iOS 的 Swift,以及 Flutter 跨平台应用的 Dart。
2023年6月20日
2023年6月15日
2023年4月18日
2023年4月14日
GodFather Android 恶意软件分析
本文分析了 GodFather Android 恶意软件。该恶意软件不断以各种形式出现,主要针对银行和加密货币应用,以窃取用户的资金和敏感信息。
2023年4月14日
2023年4月12日
2023年2月19日
2023年2月2日
Ostorlab 入选 GRC Viewpoint 评选的 2023 年 10 大漏洞管理创新企业
Ostorlab 被 GRC Viewpoint 评选为 2023 年 10 大漏洞管理创新企业之一。
2023年1月16日
Ostorlab 的 2022 年
2022 年给全球带来了诸多挑战,包括战争、经济不确定性以及世界许多地区不断攀升的通货膨胀。尽管面临这些挑战,Ostorlab 仍然非常感恩能度过极为成功的一年。
2023年1月3日
使用 Jenkins、GitHub Actions 和 Azure DevOps 实现移动应用 CI/CD
本文介绍为移动应用实施 CI/CD 流水线时面临的主要挑战,并举例说明如何在最常用的移动 CI/CD 工具中为 Android 和 iOS 应用实现 CI/CD 流水线。
2022年10月27日
移动应用中的 Text4Shell(CVE-2022-42889)……我需要担心吗?
CVE-2022-42889 是 Apache Commons Text 库中的一个漏洞,由字符串插值滥用功能强大的处理器所致,存在于 Amazon Shopping、Udemy 和 Grammarly 等热门应用中。本文探讨该漏洞对...
2022年10月24日
2022年10月20日
2022年10月4日
2022年8月18日
2022年8月18日
2022年8月2日
2022年6月16日
2022年5月17日
2022年4月19日
Ostorlab vs. NowSecure vs. MobSF vs. Immuniweb vs. AppKnox vs. Quixxi vs. Oversecured
本文全面审视各类移动安全扫描解决方案,同时着重指出真正让它们彼此区别开来的地方。
2022年3月21日
2022年2月21日
2021年12月20日
Ostorlab 接受 Safety Detectives 问答采访
想多了解一些 Ostorlab 吗?我们回答了 Aviva Zack 代表 Safety Detective 提出的问题,内容涉及公司本身、我们构建自主安全的使命,以及关于我们的一些情况 :)
2021年11月8日
2021年11月4日
2021年10月6日
2021年9月1日
2021年5月27日
SSL Pinning 通用绕过……从原理到基于 LLDB 的完整可用 PoC
本文讨论如何在无需真正绕过的情况下“绕过”SSL 证书锁定。听起来有些费解?我们将讲解其原理,用 Python 基于 LLDB 构建完整的 PoC,最后将其扩展到其他有趣的任务。
2021年5月18日
2021年5月18日
2021年3月3日
2021年3月1日
2021年2月28日
2021年2月15日
2021年1月11日
2020年10月30日
2020年10月26日
两项持续监控移动应用的高效功能
无论是开发移动应用还是评估其安全性,我们都需要在每一个新版本发布时持续审查它。反复构建应用、上传文件、创建扫描,很快就会让人厌烦。Ostorlab 很高兴地宣布推出两项新功能,减轻您测试应用的负担。
2020年10月24日
2020年8月16日
2020年7月5日
2020年6月15日
2020年6月12日
2020年5月8日
2020年5月1日
2020年4月8日
2019年12月29日
2019年12月26日
2019年10月18日
2019年10月16日
2019年10月14日
2019年10月8日
社区版扫描器开放全部功能
为了打造最好的安全扫描技术,Ostorlab 团队自豪地宣布,社区版扫描器不再受限,即刻起即可享有我们全部的静态检测能力;同时,我们正在努力扩展动态分析的规模,使其尽快可供使用。
2019年3月3日
2019年1月7日
2018年12月22日
2018年12月20日
2018年10月28日
2018年9月20日
2018年1月22日
2018年1月17日
以艰难的方式发现 Android 应用中的安全漏洞
Ostorlab 是一项社区共建的工作,旨在打造移动应用漏洞扫描器,帮助开发者构建安全的移动应用。扫描器检测能力的关键新组件之一,是一款全新的、面向 Android Dalvik 字节码的静态污点分析引擎,它针对性能和低误报进行了深度优化。
2017年6月16日
全新污点引擎……发现更多漏洞
过去几个月,我们一直在全力开发一款新的扫描引擎,用于识别新类别的漏洞。新扫描引擎能够识别 SQL 注入、Intent 劫持、不安全的随机数种子、不安全的加密等问题。
2017年4月23日
测试 Cordova 应用
Cordova 等混合框架的优势在于只需构建一个应用即可覆盖多个平台(支持 Android、iOS、Windows Phone、FireOS、FirefoxOS 等)。该框架开发起来简单快捷,并且通常为所有平台提供统一的 API。
2016年11月24日
Android、SQL 与 ContentProvider,或者说:为什么 SQL 注入仍未消亡?
在深入探讨 SQL 注入以及可能出现的问题之前,我们先介绍一些关于 Content Provider 的技术知识……
2016年11月3日
Android 外部库!
对 Android 开发者来说,使用外部库来轻松扩展移动应用的功能已经成为标准做法。借助 Gradle 便捷的依赖集成,HTTP 框架、数据库 ORM、炫酷滚动效果、高效图片加载、缓存、社交网络集成等众多功能都可以轻松添加。
2016年11月1日
2016年9月5日
Python ProcessPoolExecutor:一个自定义的进程池
在 Ostorlab,我们每天扫描数百款移动应用,每次扫描都极其消耗资源,但与此同时,从一开始我们就不得不为速度优化代码,并最大化地利用云资源。
2016年7月18日
2016年5月27日
什么是 SSL Pinning?基于 OkHttp 的 Android 指南
使用 Network Security Config、OkHttp 和 Retrofit 在 Android 上实现 SSL 证书锁定,然后对其进行测试并安全地轮换锁定值。包含旧版库的示例。
2016年5月11日
逆向 JNI,或者说 Facebook 如何让自己的应用崩溃
据称 Facebook 会故意让自己的应用崩溃,以测试用户反应并评估他们对 Facebook 服务的依赖程度。不过本文并不讨论用户的行为分析,而是关注其实现方式的技术细节——或者说,只是一个深入研究 JNI 逆向的借口。
2016年1月7日
2016年1月2日
2015年12月20日
2015年8月25日