分类
安全
移动与 Web 应用安全领域的漏洞研究、CVE 分析与实战指南。
在 Linux 上对未越狱的 iOS 设备进行应用安全测试
如何在 Linux 计算机上,借助一台未越狱的 iPhone 对 iOS 应用文件进行安全检查。
2019年10月8日
安全领域:2019 年有哪些机遇与挑战?
利用新年伊始回顾过去一年的情况,并为即将到来的一年做好准备,是一项重要的练习,可以帮助我们正确看待事物,并重新审视我们的一些选择。
2019年1月7日
DOM XSS 模糊测试策略——第 1 部分
XSS 至今仍是迄今为止最常见的漏洞类型,本文介绍自动化查找 XSS 的策略。
2018年12月22日
移动应用中的硬编码 AWS 密钥
本文介绍在移动应用中使用 AWS 服务时,应如何管理 AWS 访问密钥。
2018年12月20日
更多安全文章
以艰难的方式发现 Android 应用中的安全漏洞
Ostorlab 是一项社区共建的工作,旨在打造移动应用漏洞扫描器,帮助开发者构建安全的移动应用。扫描器检测能力的关键新组件之一,是一款全新的、面向 Android Dalvik 字节码的静态污点分析引擎,它针对性能和低误报进行了深度优化。
2017年6月16日
全新污点引擎……发现更多漏洞
过去几个月,我们一直在全力开发一款新的扫描引擎,用于识别新类别的漏洞。新扫描引擎能够识别 SQL 注入、Intent 劫持、不安全的随机数种子、不安全的加密等问题。
2017年4月23日
测试 Cordova 应用
Cordova 等混合框架的优势在于只需构建一个应用即可覆盖多个平台(支持 Android、iOS、Windows Phone、FireOS、FirefoxOS 等)。该框架开发起来简单快捷,并且通常为所有平台提供统一的 API。
2016年11月24日
Android、SQL 与 ContentProvider,或者说:为什么 SQL 注入仍未消亡?
在深入探讨 SQL 注入以及可能出现的问题之前,我们先介绍一些关于 Content Provider 的技术知识……
2016年11月3日
什么是 SSL Pinning?基于 OkHttp 的 Android 指南
使用 Network Security Config、OkHttp 和 Retrofit 在 Android 上实现 SSL 证书锁定,然后对其进行测试并安全地轮换锁定值。包含旧版库的示例。
2016年5月11日
逆向 JNI,或者说 Facebook 如何让自己的应用崩溃
据称 Facebook 会故意让自己的应用崩溃,以测试用户反应并评估他们对 Facebook 服务的依赖程度。不过本文并不讨论用户的行为分析,而是关注其实现方式的技术细节——或者说,只是一个深入研究 JNI 逆向的借口。
2016年1月7日