我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

分类

安全

移动与 Web 应用安全领域的漏洞研究、CVE 分析与实战指南。

128 篇文章

如何在 Linux 计算机上,借助一台未越狱的 iPhone 对 iOS 应用文件进行安全检查。

安全

安全领域:2019 年有哪些机遇与挑战?

利用新年伊始回顾过去一年的情况,并为即将到来的一年做好准备,是一项重要的练习,可以帮助我们正确看待事物,并重新审视我们的一些选择。

2019年1月7日

安全

DOM XSS 模糊测试策略——第 1 部分

XSS 至今仍是迄今为止最常见的漏洞类型,本文介绍自动化查找 XSS 的策略。

2018年12月22日

安全

移动应用中的硬编码 AWS 密钥

本文介绍在移动应用中使用 AWS 服务时,应如何管理 AWS 访问密钥。

2018年12月20日

更多安全文章

强化学习与自动化测试(第 1 部分)

我将通过一系列博客文章,分享我们过去将强化学习用于自动化测试的实验,用以追踪缺陷和发现漏洞。

2018年1月22日

移动应用的关键攻击面

移动应用的攻击面。

2018年1月17日

以艰难的方式发现 Android 应用中的安全漏洞

Ostorlab 是一项社区共建的工作,旨在打造移动应用漏洞扫描器,帮助开发者构建安全的移动应用。扫描器检测能力的关键新组件之一,是一款全新的、面向 Android Dalvik 字节码的静态污点分析引擎,它针对性能和低误报进行了深度优化。

2017年6月16日

全新污点引擎……发现更多漏洞

过去几个月,我们一直在全力开发一款新的扫描引擎,用于识别新类别的漏洞。新扫描引擎能够识别 SQL 注入、Intent 劫持、不安全的随机数种子、不安全的加密等问题。

2017年4月23日

测试 Cordova 应用

Cordova 等混合框架的优势在于只需构建一个应用即可覆盖多个平台(支持 Android、iOS、Windows Phone、FireOS、FirefoxOS 等)。该框架开发起来简单快捷,并且通常为所有平台提供统一的 API。

2016年11月24日

Android、SQL 与 ContentProvider,或者说:为什么 SQL 注入仍未消亡?

在深入探讨 SQL 注入以及可能出现的问题之前,我们先介绍一些关于 Content Provider 的技术知识……

2016年11月3日

Google Play Store 检测的漏洞

Google 将开始识别推送到 Play Store 的应用中的安全弱点……

2016年9月5日

Android M 和 N 新特性:运行时权限

在 Android 中,权限系统出于多方面原因,一直是该平台主要的安全隐患之一……

2016年5月27日

什么是 SSL Pinning?基于 OkHttp 的 Android 指南

使用 Network Security Config、OkHttp 和 Retrofit 在 Android 上实现 SSL 证书锁定,然后对其进行测试并安全地轮换锁定值。包含旧版库的示例。

2016年5月11日

逆向 JNI,或者说 Facebook 如何让自己的应用崩溃

据称 Facebook 会故意让自己的应用崩溃,以测试用户反应并评估他们对 Facebook 服务的依赖程度。不过本文并不讨论用户的行为分析,而是关注其实现方式的技术细节——或者说,只是一个深入研究 JNI 逆向的借口。

2016年1月7日