作者
Sohaib Harraoui
Sohaib Harraoui is a Security Engineer at Ostorlab, where he focuses on application security, attack surface discovery, and offensive vulnerability research. With a background in software engineering and systems, he investigates web and mobile ecosystems, analyzes how software assumptions break, and develops reproducible proof-of-concept exploits. His writing helps engineering and security teams understand real-world attack vectors, evaluate emerging threats, and build more resilient systems.
误报的真实成本:计算高噪声扫描器带来的工程“税”
误报不仅是扫描器质量问题,更是工程产能问题。了解如何衡量误报的成本,并评估漏洞利用验证测试的投资回报率(ROI)。
2026年9月28日
为 SOC 2 合规快速获取可直接用于审计的渗透测试报告
了解 B2B SaaS 初创企业如何绕过咨询公司长达 4 周的排期,在几天而非几周内生成可直接用于审计的 SOC 2 渗透测试报告和证明函(Letter of Attestation)。
2026年9月16日
自主渗透测试与传统渗透测试对比
对比传统渗透测试、PTaaS 与自主 AI 测试:智能体在覆盖范围和证据方面的优势、人类仍然领先的领域,以及如何将两者结合。
2026年9月8日
深入剖析最新版 GoPhish:借助 Ostorlab Agentic Deep Scan 开展源代码评估
一份针对最新版 GoPhish 的技术评估,考察该平台如何处理信任问题:身份、不可信内容、对象所有权、凭据生命周期与出站请求。借助 Ostorlab Agentic Deep Scan 开展的源...
2026年7月16日
Sohaib Harraoui 的更多文章
漏洞利用 CVE-2026-42208:LiteLLM 通过 Bearer 令牌实现未授权 SQL 注入
对 CVE-2026-42208 的技术剖析:这是 LiteLLM Proxy API 中一个 CVSS 9.3 的严重未授权 SQL 注入漏洞。用于复杂多表连接的原始 SQL 查询未对 Bearer 令牌进行正确的参数化,从而允许基于布尔的盲注时间攻击,使未授权攻击者能够直接从数据库中窃取敏感数据,包括虚拟 API 密钥、用户信息以及 LLM 消费日志。
2026年5月22日