我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

作者

Abir Jelti

Digital Marketer

Abir is a digital marketer at Ostorlab. She focuses on mobile application security testing, producing educational and data-driven content around vulnerabilities, security practices, and real-world testing insights. Her work is grounded in in-depth research and is reviewed for technical accuracy and reproducibility by the Ostorlab engineering team. She contributes to making security findings clear, structured, and actionable.

25 篇文章 LinkedIn

Ostorlab Mobile Shielding Scan 通过真实的绕过手段测试 Android 和 iOS 应用的防护措施,包括 Root 检测、防篡改、证书锁定和代码混淆。

产品

Ostorlab Threat Center 现已支持欧盟漏洞数据库

Ostorlab Threat Center 现在将 EUVD 情报与 NVD 数据整合在一起,在安全团队为欧盟《网络韧性法案》做准备之际,为其提供更广泛的漏洞可见性。

2026年7月24日

工程

AI 扫描器何时才算 AI 渗透测试?

了解 AI 驱动的扫描与 AI 渗透测试的区别,以及 Ostorlab Deep Agentic Scan 如何顺着证据追查,验证真实的攻击路径。

2026年7月22日

工程

源代码安全:从信号到经过验证的风险 | Ostorlab

了解源代码安全测试的工作原理、为什么传统 SAST 会产生误报,以及智能体式分析如何将扫描器信号转化为可操作的检测结果。

2026年7月16日

Abir Jelti 的更多文章

应用从未被打开

智能体运行框架(agentic harness)改变了大语言模型在移动应用安全测试中所能完成的工作。单靠模型本身,它可以列举出可能的风险,例如不安全的存储、暴露的密钥、高风险权限、存在漏洞的 SDK、后端问题和隐私泄露,但应用本身可能始终未被触碰。当模型周围配备了合适的工具、上下文、记忆、提示词、执行循环和运行时反馈时,它就能检查应用包、观察行为、跟踪流量、关联信号,并留下安全团队可以审查的证据。从权限分析到借助 GEF 的原生漏洞利用,差异在执行轨迹中清晰可见:留下的是应用证据、工具输出、运行时证明和可复现的步骤,而不是貌似报告的文字。

2026年6月25日

隆重推出 Ostorlab App Vetting:面向智能体时代的应用安全审查

Ostorlab 推出了 App Vetting,这是一套移动应用风险评估解决方案,帮助团队在批准 Android 和 iOS 应用之前对其进行评估。它将静态分析、动态测试和安全沙箱执行与持续监控、加权风险评分和智能体式工作流相结合,用于识别漏洞、隐私风险、恶意软件迹象、遥测行为和信任问题,同时帮助团队优先处理最重要的事项。

2026年6月16日

打造一款工程师真正信任的 AI PR 审查器

我们构建了一款由 AI 驱动的拉取请求审查器,却因幻觉和误报侵蚀了开发者信任而将其关停,随后以更强的模型、更广的上下文和更保守的智能体架构重新打造。本文分享了我们在自动化代码审查方面的经验,阐述为何信任比覆盖率更重要,以及 AI 审查器如何在不取代人工判断的前提下,帮助工程团队减少重复性的审查工作。

2026年6月8日

面向银行与金融科技的 DORA 合规检查清单:可随时应对审计的运营韧性验证

DORA 合规检查清单帮助银行和金融科技机构在 ICT 风险、事件响应、韧性测试、第三方治理和监督等核心领域评估运营韧性,同时跟踪实施进度并支持审计准备。

2026年4月29日

移动银行应用安全测试指南

保护移动银行应用不能只靠保护客户端。本指南探讨设备、网络和后端系统各层面的风险,并说明为什么持续的移动安全测试对于保护金融数据和交易至关重要。

2026年4月16日

Ostorlab 正式支持 Harness:在 CI 流水线中进行移动应用安全扫描

Ostorlab 现已与 Harness CI 集成,可在 CI 流水线中运行自动化移动应用安全扫描。借助 Harness Secrets 和一个简单的 Run 步骤,团队可以安装 Ostorlab CLI,并针对流水线生成的同一批构建产物(例如 Android APK、Android AAB 或 iOS IPA)运行 ostorlab ci-scan run。该集成通过加快反馈速度、更早发现漏洞,帮助将安全融入 CI;同时可通过扫描配置文件(fast、full)以及测试凭据、SBOM、UI 提示等可选输入来定制扫描。

2026年4月6日

登录墙之后的安全测试:2FA 与 MFA

为什么扫描器会止步于登录页面,以及 Ostorlab 如何在短信、电子邮件和 TOTP 2FA 之后自动执行测试,并提供手动回退模式与受保护的凭据。

2026年3月30日


第 2 页,共 2 页
下一页