分类
工程
Ostorlab 的构建之道:AI 智能体、扫描的内部机制,以及背后的工程决策。
误报的真实成本:计算高噪声扫描器带来的工程“税”
误报不仅是扫描器质量问题,更是工程产能问题。了解如何衡量误报的成本,并评估漏洞利用验证测试的投资回报率(ROI)。
2026年9月28日
AI 扫描器何时才算 AI 渗透测试?
了解 AI 驱动的扫描与 AI 渗透测试的区别,以及 Ostorlab Deep Agentic Scan 如何顺着证据追查,验证真实的攻击路径。
2026年7月22日
源代码安全:从信号到经过验证的风险 | Ostorlab
了解源代码安全测试的工作原理、为什么传统 SAST 会产生误报,以及智能体式分析如何将扫描器信号转化为可操作的检测结果。
2026年7月16日
应用从未被打开
智能体运行框架(agentic harness)改变了大语言模型在移动应用安全测试中所能完成的工作。单靠模型本身,它可以列举出可能的风险,例如不安全的存储、暴露的密钥、高风险权限、存在漏洞的 S...
2026年6月25日
更多工程文章
打造一款工程师真正信任的 AI PR 审查器
我们构建了一款由 AI 驱动的拉取请求审查器,却因幻觉和误报侵蚀了开发者信任而将其关停,随后以更强的模型、更广的上下文和更保守的智能体架构重新打造。本文分享了我们在自动化代码审查方面的经验,阐述为何信任比覆盖率更重要,以及 AI 审查器如何在不取代人工判断的前提下,帮助工程团队减少重复性的审查工作。
2026年6月8日
Threat Center v2:始终领先于漏洞一步
Threat Center 为组织提供关键的安全动态,帮助其及时掌握安全威胁,并提供可操作的情报和详细的资产信息,助力用户主动保护自身系统。
2024年10月10日
OXO Titan UI:让每个人都能轻松进行安全扫描
OXO Titan UI 将 OXO 的能力封装在一个易于使用的界面中,让高级安全扫描技术变得人人可用。本文介绍 OXO Titan 从构想到落地的历程,重点介绍其主要功能,并给出一个实用的用户工作流示例。
2024年8月26日
Apple 隐私:隐私清单文件全面指南
本文介绍 Apple 生态中的隐私清单(Privacy Manifest)文件,强调其对透明度与合规的重要性(尤其是即将于 2024 年生效的强制要求),概述实施步骤,并阐明其在提升用户信任和遵守法规方面的作用。
2024年4月18日
借助 Proxy 对象插桩增强 PostMessage XSS 检测
本文介绍一种利用 JavaScript Proxy 对象检测 PostMessage 跨站脚本(XSS)漏洞的新方法,用以增强传统的动态模糊测试技术。
2024年4月4日
显微镜下的 Swift:动态插桩实战
关于 Swift 动态插桩的文章。本文讲解对基于 Swift 的应用进行动态分析的步骤,涵盖名称修饰(name mangling)、Swift ABI 以及在 Swift 中提取函数参数。
2024年3月11日