<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Ostorlab</title><link>https://blog.ostorlab.co/zh/</link><description>Ostorlab 是一款强大的移动应用安全测试平台，可对 Android 和 iOS 应用进行全面的静态与动态安全测试。</description><atom:link href="https://blog.ostorlab.co/zh/feed/rss.xml" rel="self"/><lastBuildDate>Wed, 07 Oct 2026 18:00:00 +0200</lastBuildDate><item><title>Ostorlab 与 MobSF 对比：分析师驱动与 AI 驱动的移动安全测试（2026）</title><link>https://blog.ostorlab.co/zh/ostorlab-vs-mobsf.html</link><description>&lt;p&gt;在移动应用安全测试方面对比 Ostorlab 与 MobSF（Mobile Security Framework）：静态与动态分析、设备要求、漏洞利用证明、身份验证测试、集成、部署与成本，并附替代方案和常见问题解答。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 07 Oct 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-10-07:/zh/ostorlab-vs-mobsf.html</guid><category>Security</category><category>Security</category><category>Comparison</category><category>Mobile Security</category></item><item><title>Ostorlab 与 Oversecured 对比：移动应用安全测试比较（2026）</title><link>https://blog.ostorlab.co/zh/ostorlab-vs-oversecured.html</link><description>&lt;p&gt;Ostorlab 与 Oversecured 移动应用安全测试对比：iOS 和 Android 覆盖范围、漏洞利用证明、身份验证测试、API、集成、部署方式和定价，附对照表、替代方案和常见问题。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 07 Oct 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-10-07:/zh/ostorlab-vs-oversecured.html</guid><category>Security</category><category>Security</category><category>Comparison</category><category>Mobile Security</category></item><item><title>Snyk 与 Checkmarx 的替代方案：Ostorlab 对比 Snyk Code、Checkmarx One 和 GitHub Advanced Security（2026）</title><link>https://blog.ostorlab.co/zh/snyk-checkmarx-github-advanced-security-alternatives.html</link><description>&lt;p&gt;2026 年 Snyk Code、Checkmarx One 和 GitHub Advanced Security 的最佳 SAST 替代方案，以及 Ostorlab 在语言支持、开发者工作流、误报、漏洞利用证明、逻辑漏洞、部署方式和定价方面的对比。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 07 Oct 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-10-07:/zh/snyk-checkmarx-github-advanced-security-alternatives.html</guid><category>Product</category><category>Security</category><category>Comparison</category><category>Source Code Scanning</category><category>SAST</category></item><item><title>我们为自己的待办事项打造了一个 AI 智能体，现在它也属于您</title><link>https://blog.ostorlab.co/zh/ticket-agent-backlog.html</link><description>&lt;p&gt;一个把缺陷工单变成拉取请求的小型智能体，如何演变为 Ostorlab 的工单智能体：一位由您指定任务、模型和运行规则的 AI 队友。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Tue, 06 Oct 2026 09:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-10-06:/zh/ticket-agent-backlog.html</guid><category>Product</category><category>AI</category><category>agents</category><category>remediation</category><category>tickets</category></item><item><title>误报的真实成本：计算高噪声扫描器带来的工程“税”</title><link>https://blog.ostorlab.co/zh/true-cost-false-positives-noisy-security-scanners.html</link><description>&lt;p&gt;误报不仅是扫描器质量问题，更是工程产能问题。了解如何衡量误报的成本，并评估漏洞利用验证测试的投资回报率（ROI）。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Sohaib Harraoui</dc:creator><pubDate>Mon, 28 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-28:/zh/true-cost-false-positives-noisy-security-scanners.html</guid><category>Engineering</category><category>Application Security</category><category>DevSecOps</category><category>Security Testing</category><category>False Positives</category><category>Agentic Deep Scan</category></item><item><title>谁应该使用 Ostorlab？最适合的团队、使用场景，以及何时应选择其他方案</title><link>https://blog.ostorlab.co/zh/who-should-use-ostorlab.html</link><description>&lt;p&gt;Ostorlab 适合在每次发布时测试相互关联的移动、Web、API 和代码资产的团队。本文介绍它适用于哪些场景、应选择哪个方案，以及何时其他工具更合适。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Mon, 28 Sep 2026 08:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-28:/zh/who-should-use-ostorlab.html</guid><category>Product</category><category>Ostorlab</category><category>Application Security</category><category>Mobile Application Security</category><category>Agentic Pentesting</category><category>App Vetting</category><category>AppSec Tools</category></item><item><title>Ostorlab 与渗透测试公司对比：2026 年成本与深度比较</title><link>https://blog.ostorlab.co/zh/ostorlab-vs-penetration-testing-firms.html</link><description>&lt;p&gt;Ostorlab 与渗透测试公司对比：成本、测试频率、测试深度与修复，以及何时选择 AI 渗透测试、安全顾问或两者结合。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Fri, 25 Sep 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-25:/zh/ostorlab-vs-penetration-testing-firms.html</guid><category>Security</category><category>Penetration Testing</category><category>AI Pentest</category><category>Continuous Testing</category><category>AppSec</category><category>Comparison</category></item><item><title>为什么 API 安全测试会漏掉跨资产攻击链</title><link>https://blog.ostorlab.co/zh/why-api-security-testing-alone-fails.html</link><description>&lt;p&gt;仅测试 API 的扫描器会漏掉始于移动应用、Web 包或代码中密钥或路由的攻击链。本文介绍两条真实攻击链和一份 8 步测试清单。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Fri, 25 Sep 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-25:/zh/why-api-security-testing-alone-fails.html</guid><category>Security</category><category>API Security</category><category>Cross-Asset Attack Chains</category><category>BOLA</category><category>BFLA</category><category>Mobile Security</category><category>Hardcoded Secrets</category><category>ASPM</category><category>Multi-Asset</category><category>Agentic Deep Scan</category></item><item><title>面向 SOC 2 的 AI 渗透测试：6 家服务商对比</title><link>https://blog.ostorlab.co/zh/soc-2-ai-pentesting-providers-comparison.html</link><description>&lt;p&gt;从漏洞利用证据、人工审查、样例报告、重新测试和定价等方面，对比 Ostorlab、XBOW、Aikido、Intruder、Escape 和 Penti 的 SOC 2 渗透测试服务。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Fri, 25 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-25:/zh/soc-2-ai-pentesting-providers-comparison.html</guid><category>Security</category><category>AI-Pentesting</category><category>SOC-2</category><category>Enterprise-Security</category><category>Security-Reviews</category><category>Penetration-Testing</category></item><item><title>2026 年应用渗透测试要花多少钱？</title><link>https://blog.ostorlab.co/zh/application-penetration-test-cost-2026.html</link><description>&lt;p&gt;2026 年人工应用渗透测试费用为 $3,000–$50,000+；公开标价的 AI 渗透测试为 $499 至约 $8,000。本文说明影响价格的因素、报价通常不包含的内容以及如何比较报价。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Fri, 25 Sep 2026 08:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-25:/zh/application-penetration-test-cost-2026.html</guid><category>Security</category><category>Penetration Testing Cost</category><category>Application Penetration Testing</category><category>AI Pentesting</category><category>Autonomous Pentesting</category><category>PTaaS</category><category>Application Security</category></item><item><title>测试移动应用加固能否被绕过的最佳工具</title><link>https://blog.ostorlab.co/zh/best-tools-mobile-app-shielding-bypass.html</link><description>&lt;p&gt;对比 Apktool、JADX、Ghidra、Frida、Objection 和 LLDB 等手动测试工具，以及 Ostorlab 面向 Android 和 iOS 的自动化移动应用加固与 RASP 评估。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Wed, 23 Sep 2026 12:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-23:/zh/best-tools-mobile-app-shielding-bypass.html</guid><category>Security</category><category>Shielding-bypass</category><category>Open-source</category><category>Automation</category></item><item><title>Deep Agentic Scan 如何发现棘手的真实漏洞</title><link>https://blog.ostorlab.co/zh/beyond-surface-level-scanning-deep-agentic-scan-findings.html</link><description>&lt;p&gt;通过四个真实案例，介绍 Ostorlab 的 Deep Agentic Scan 如何在 Web、移动应用和源代码中发现复杂漏洞，并通过实际运行加以证明。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Oussama Bakri</dc:creator><pubDate>Wed, 23 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-23:/zh/beyond-surface-level-scanning-deep-agentic-scan-findings.html</guid><category>Product</category><category>Security</category><category>Deep Agentic Scan</category><category>AI Pentesting</category><category>Autonomous Security</category><category>Vulnerability Research</category><category>Web Security</category><category>Mobile Security</category><category>Source Code Security</category><category>DAST</category><category>SAST</category><category>Application Security</category></item><item><title>AI 智能体能否在运行时证实 SAST 发现？</title><link>https://blog.ostorlab.co/zh/sast-finds-it-can-an-agent-prove-it-runtime-validation.html</link><description>&lt;p&gt;静态分析能标记可能存在的缺陷，却无法证明它们。运行时验证证实了 Langflow 中一个需身份验证的 RCE，并纠正了一个 libxml2 释放后使用漏洞所声称的触发条件。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Wed, 23 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-23:/zh/sast-finds-it-can-an-agent-prove-it-runtime-validation.html</guid><category>Security</category><category>SAST</category><category>DAST</category><category>Agentic AI</category><category>Autonomous Pentesting</category><category>AppSec</category><category>Vulnerability Research</category><category>Langflow</category><category>libxml2</category><category>Timing Oracle</category></item><item><title>地图与窗口：智能体式扫描如何将一次文档泄露串联成凭据窃取</title><link>https://blog.ostorlab.co/zh/the-map-and-the-window-agentic-scan-cross-layer-attack-path.html</link><description>&lt;p&gt;了解 Ostorlab 的 Agentic Deep Scan 如何将一个中危的 OpenAPI 信息泄露与一个 SSRF 漏洞串联起来，绕过回环地址限制并提取数据库凭据。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Wed, 23 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-23:/zh/the-map-and-the-window-agentic-scan-cross-layer-attack-path.html</guid><category>Security</category><category>Security</category><category>Agentic Deep Scan</category><category>AppSec</category><category>SSRF</category><category>Information Disclosure</category><category>API Security</category><category>Penetration Testing</category><category>Exploit Chaining</category></item><item><title>2026 年最佳 API 安全测试工具：4 款对比</title><link>https://blog.ostorlab.co/zh/best-api-security-testing-tools-2026.html</link><description>&lt;p&gt;2026 年最佳 API 安全测试工具：从 DAST、BOLA/BFLA 测试、API 发现和 CI/CD 等方面对比 StackHawk、42Crunch、Escape 和 Ostorlab。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Tue, 22 Sep 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-22:/zh/best-api-security-testing-tools-2026.html</guid><category>Security</category><category>API Security</category><category>DAST</category><category>Fuzzing</category><category>BOLA</category><category>BFLA</category><category>GraphQL</category><category>REST</category><category>gRPC</category><category>Agentic Discovery</category><category>AppSec</category><category>Mobile Security</category></item><item><title>事故复盘：自主 AI 智能体为何会越出测试范围，以及如何对其加以约束</title><link>https://blog.ostorlab.co/zh/post-mortem-autonomous-ai-scope-drift-containment.html</link><description>&lt;p&gt;一篇技术事故复盘：在一次经授权的 API 评估中，一个 AI 智能体越出了测试范围。本文介绍事故经过、根本原因，以及我们如何约束自主智能体。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Fri, 18 Sep 2026 12:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-18:/zh/post-mortem-autonomous-ai-scope-drift-containment.html</guid><category>Security</category><category>AI Security</category><category>Autonomous Pentesting</category><category>Agentic AI</category><category>AppSec</category><category>Systems Engineering</category><category>Incident Response</category></item><item><title>为 SOC 2 合规快速获取可直接用于审计的渗透测试报告</title><link>https://blog.ostorlab.co/zh/fastest-way-audit-ready-pentest-report-soc-2-compliance.html</link><description>&lt;p&gt;了解 B2B SaaS 初创企业如何绕过咨询公司长达 4 周的排期，在几天而非几周内生成可直接用于审计的 SOC 2 渗透测试报告和证明函（Letter of Attestation）。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Sohaib Harraoui</dc:creator><pubDate>Wed, 16 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-16:/zh/fastest-way-audit-ready-pentest-report-soc-2-compliance.html</guid><category>Security</category><category>SOC 2</category><category>Penetration Testing</category><category>Compliance</category><category>AI Pentest</category><category>Agentic Deep Scan</category><category>Vendor Risk Assessment</category></item><item><title>最佳本地部署应用安全测试平台（2026）</title><link>https://blog.ostorlab.co/zh/best-on-premises-application-security-testing-platforms-2026.html</link><description>&lt;p&gt;对比 Ostorlab、Invicti、Burp Suite DAST、HCL AppScan 和 Fortify 在本地部署应用安全测试方面的表现：部署模式、数据控制与私有目标访问。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Tue, 15 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-15:/zh/best-on-premises-application-security-testing-platforms-2026.html</guid><category>Product</category><category>On-Premises Security Testing</category><category>Application Security</category><category>DAST</category><category>SAST</category><category>DevSecOps</category><category>Private Application Testing</category></item><item><title>Ostorlab Neutron 在 CyberGym 基准测试中达到 96.7%</title><link>https://blog.ostorlab.co/zh/cyberGym-Neutron.html</link><description>&lt;p&gt;Ostorlab Neutron 在 CyberGym 上取得了 96.7% 的已验证漏洞利用解决率，为该基准测试 1,507 个漏洞复现任务中的 1,458 个生成了可运行的差分概念验证。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Mon, 14 Sep 2026 17:42:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-14:/zh/cyberGym-Neutron.html</guid><category>Security</category><category>Security</category><category>CyberGym</category><category>Neutron</category></item><item><title>7 款最佳外部攻击面管理工具（2026）</title><link>https://blog.ostorlab.co/zh/best-external-attack-surface-management-platforms-2026.html</link><description>&lt;p&gt;从资产发现、验证与修复三个维度，比较 Ostorlab、Defender EASM、Cortex Xpanse、CyCognito 等 7 款外部攻击面管理平台。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Fri, 11 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-11:/zh/best-external-attack-surface-management-platforms-2026.html</guid><category>Product</category><category>external attack surface management</category><category>EASM</category><category>attack surface management</category><category>exposure management</category></item><item><title>2026 年最佳 Web 应用安全测试工具</title><link>https://blog.ostorlab.co/zh/best-web-application-security-testing-tools-2026.html</link><description>&lt;p&gt;对比 Ostorlab、Burp Suite DAST、Invicti、InsightAppSec、AppScan、XBOW 和 OWASP ZAP，并说明何时 DAST 已经足够、何时需要智能体式渗透测试。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Fri, 11 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-11:/zh/best-web-application-security-testing-tools-2026.html</guid><category>Product</category><category>Web Application Security</category><category>DAST</category><category>Agentic Pentesting</category><category>Application Security Testing</category><category>Web Security</category><category>DevSecOps</category></item><item><title>2026 年最佳企业移动应用安全审查平台</title><link>https://blog.ostorlab.co/zh/best-enterprise-mobile-app-vetting-platforms-2026.html</link><description>&lt;p&gt;比较 Ostorlab、NowSecure、Quokka、Zimperium、Appknox 和 Data Theorem 在 Android 与 iOS 应用安全审查方面的运营模式、风险评分和持续监控能力。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Thu, 10 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-10:/zh/best-enterprise-mobile-app-vetting-platforms-2026.html</guid><category>Product</category><category>Mobile Security</category><category>App Vetting</category><category>Enterprise Security</category><category>Mobile App Risk Assessment</category><category>Compliance</category></item><item><title>2026 年最佳 AI 渗透测试平台</title><link>https://blog.ostorlab.co/zh/best-ai-pentesting-platforms-2026.html</link><description>&lt;p&gt;从资产覆盖、自主漏洞利用、攻击链构建、证据、合规和部署方式等维度，对比 2026 年领先的 AI 渗透测试平台。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 09 Sep 2026 00:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-09:/zh/best-ai-pentesting-platforms-2026.html</guid><category>Product</category><category>ai-pentesting</category><category>agentic-pentesting</category><category>autonomous-pentesting</category><category>application-security</category><category>offensive-security</category></item><item><title>自主渗透测试与传统渗透测试对比</title><link>https://blog.ostorlab.co/zh/autonomous-pentesting-vs-traditional-penetration-testing.html</link><description>&lt;p&gt;对比传统渗透测试、PTaaS 与自主 AI 测试：智能体在覆盖范围和证据方面的优势、人类仍然领先的领域，以及如何将两者结合。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Sohaib Harraoui</dc:creator><pubDate>Tue, 08 Sep 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-08:/zh/autonomous-pentesting-vs-traditional-penetration-testing.html</guid><category>Security</category><category>Penetration Testing</category><category>AI Pentest</category><category>Autonomous Pentesting</category><category>PTaaS</category><category>AppSec</category><category>Agentic AI</category></item><item><title>隆重推出多资产深度智能体扫描（Multi-Asset Deep Agentic Scan）：贯穿整个应用的关联测试</title><link>https://blog.ostorlab.co/zh/ostorlab-multi-asset-deep-agentic-scan.html</link><description>&lt;p&gt;多资产深度智能体扫描在一次关联的智能体式调查中，评估彼此相关的移动、Web、API、网络、源代码和文档资产。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 02 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-02:/zh/ostorlab-multi-asset-deep-agentic-scan.html</guid><category>Product</category><category>Security</category><category>Multi-Asset</category><category>AI</category><category>Automation</category><category>Deep Agentic Scan</category></item><item><title>绕过移动应用加固：检测止步之处，正是执行失效之时</title><link>https://blog.ostorlab.co/zh/mobile-shielding-rasp-detection-enforcement-gap.html</link><description>&lt;p&gt;检测与执行是两种不同的安全属性。在五款由四种商业加固产品保护的生产环境银行应用中，检测相当精密，执行却十分脆弱。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Wed, 12 Aug 2026 10:20:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-12:/zh/mobile-shielding-rasp-detection-enforcement-gap.html</guid><category>Security</category><category>Mobile Security</category><category>Android</category><category>iOS</category><category>RASP</category><category>Reverse Engineering</category><category>AppSec</category></item><item><title>2026 年初创企业渗透测试指南（成本、流程与供应商选择）</title><link>https://blog.ostorlab.co/zh/penetration-testing-for-startups-2026-guide.html</link><description>&lt;p&gt;一份全面指南：介绍什么是渗透测试、2026 年初创企业做渗透测试的费用、5 步测试流程，以及如何为您的技术栈选择合适的供应商。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Sun, 09 Aug 2026 10:30:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-09:/zh/penetration-testing-for-startups-2026-guide.html</guid><category>Security</category><category>Penetration Testing</category><category>Startups</category><category>Security Testing</category><category>Pentest</category><category>DAST</category><category>AppSec</category></item><item><title>隆重推出 Ostorlab 平台 MCP Server</title><link>https://blog.ostorlab.co/zh/ostorlab-platform-mcp-server.html</link><description>&lt;p&gt;Ostorlab 现已支持 MCP，让 AI 助手和智能体能够以权限受控的方式访问安全数据与工作流。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Sat, 08 Aug 2026 15:55:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-08:/zh/ostorlab-platform-mcp-server.html</guid><category>Product</category><category>Security</category><category>MCP</category><category>AI</category><category>Automation</category></item><item><title>推出 Risk Reruns：对 Agentic Deep Scan 的精细化控制</title><link>https://blog.ostorlab.co/zh/introducing-risk-reruns.html</link><description>&lt;p&gt;为 Agentic Deep Scan 推出 Risk Reruns：可使用自定义的投入级别、AI 模型或参数重新运行特定的风险调查，无需重新上传资产，也无需从头开始。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Fri, 07 Aug 2026 18:50:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-07:/zh/introducing-risk-reruns.html</guid><category>Product</category><category>Security</category><category>Agentic Deep Scan</category><category>Risk Reruns</category><category>Product Update</category></item><item><title>AI 能跑完攻击。你能信任它的结果吗？</title><link>https://blog.ostorlab.co/zh/can-you-trust-ai-pentesting-results.html</link><description>&lt;p&gt;AI 能在几秒内生成一个令人信服的漏洞利用故事。而运行时实证、负对照和人工审查，才决定这个故事能否成为一个安全团队可以信任的发现。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Thu, 06 Aug 2026 13:35:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-06:/zh/can-you-trust-ai-pentesting-results.html</guid><category>Security</category><category>AI</category><category>Pentesting</category><category>Agentic AI</category><category>AppSec</category><category>Security Testing</category></item><item><title>SOC 2 能否接受由 AI 执行的渗透测试？</title><link>https://blog.ostorlab.co/zh/can-soc2-accept-ai-conducted-penetration-test-report.html</link><description>&lt;p&gt;SOC 2 并未规定必须采用哪种测试方法，审计师评判的是证据而非工具。本文说明由 AI 执行的渗透测试究竟需要满足哪些条件，才能通过 SOC 2 Type II 审计。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Thu, 06 Aug 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-06:/zh/can-soc2-accept-ai-conducted-penetration-test-report.html</guid><category>Security</category><category>Security</category><category>SOC 2</category><category>Compliance</category><category>AI Pentesting</category><category>Agentic Deep Scan</category><category>Penetration Testing</category></item><item><title>Agentic Scan Knowledge 发布：永不遗忘的扫描器</title><link>https://blog.ostorlab.co/zh/Agentic-scan-knowledge.html</link><description>&lt;p&gt;Agentic Scan Knowledge 为 Ostorlab 安全智能体提供持久的应用上下文，让每一次扫描都能在以往测试的基础上推进，而不必再次从零开始。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 05 Aug 2026 09:58:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-05:/zh/Agentic-scan-knowledge.html</guid><category>Product</category><category>Security</category><category>Scan</category><category>Mobile</category><category>Agentic</category></item><item><title>隆重推出 Ostorlab Mobile Shielding Scan</title><link>https://blog.ostorlab.co/zh/shielding-scan.html</link><description>&lt;p&gt;Ostorlab Mobile Shielding Scan 通过真实的绕过手段测试 Android 和 iOS 应用的防护措施，包括 Root 检测、防篡改、证书锁定和代码混淆。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Tue, 04 Aug 2026 18:39:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-04:/zh/shielding-scan.html</guid><category>Product</category><category>Security</category><category>Shielding</category><category>Mobile</category></item><item><title>Ostorlab 发布本地部署漏洞扫描器</title><link>https://blog.ostorlab.co/zh/on-premise-vulnerability-scanner-announcement.html</link><description>&lt;p&gt;Ostorlab 本地部署漏洞扫描器正式全面上市，旨在识别您本地基础设施中的安全缺陷，并为其提供上下文。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Tue, 04 Aug 2026 13:37:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-04:/zh/on-premise-vulnerability-scanner-announcement.html</guid><category>Product</category><category>On-Premises</category><category>Vulnerability Scanner</category><category>DAST</category></item><item><title>Ostorlab vs Aikido：AppSec 平台对比</title><link>https://blog.ostorlab.co/zh/ostorlab-vs-aikido.html</link><description>&lt;p&gt;从 SAST、Web 与 API 渗透测试、移动二进制测试、云安全态势、BYOK 和修复等方面对比 Ostorlab 与 Aikido，并附有并排对照表和 FAQ。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Mon, 03 Aug 2026 18:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-03:/zh/ostorlab-vs-aikido.html</guid><category>Security</category><category>Security</category><category>Comparison</category><category>AppSec</category></item><item><title>Ostorlab 对比 Appknox：澄清事实</title><link>https://blog.ostorlab.co/zh/ostorlab-vs-appknox.html</link><description>&lt;p&gt;Ostorlab 回应 Appknox 的“十大 MAST 工具”榜单：它错在哪里、KnoxIQ 对比 Agentic Deep Scan、全栈覆盖、部署与定价。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Wed, 29 Jul 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-29:/zh/ostorlab-vs-appknox.html</guid><category>Security</category><category>Security</category><category>Comparison</category></item><item><title>XBOW 对比 Ostorlab：AI 渗透测试全面比较</title><link>https://blog.ostorlab.co/zh/ostorlab-vs-xbow.html</link><description>&lt;p&gt;从目标范围界定、移动与 API 覆盖、跨资产漏洞利用链、CI/CD 测试、证据以及修复工作流等方面对 XBOW 与 Ostorlab 进行比较。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Tue, 28 Jul 2026 11:29:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-28:/zh/ostorlab-vs-xbow.html</guid><category>Security</category><category>Security</category><category>Comparison</category></item><item><title>AI 如何发现复杂漏洞：深入解析智能体式渗透测试与漏洞利用链</title><link>https://blog.ostorlab.co/zh/how-ai-catches-complex-vulnerabilities-agentic-pentesting-exploit-chaining.html</link><description>&lt;p&gt;了解智能体式 AI 如何发现基于规则的扫描器遗漏的业务逻辑漏洞，并通过一条真实的漏洞利用链，看一个已修复的发现如何升级为整个租户的沦陷。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Tue, 28 Jul 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-28:/zh/how-ai-catches-complex-vulnerabilities-agentic-pentesting-exploit-chaining.html</guid><category>Security</category><category>Security</category><category>Agentic Deep Scan</category><category>AppSec</category><category>Business Logic</category><category>Exploit Chaining</category><category>Penetration Testing</category><category>AI Security</category></item><item><title>Ostorlab 与 NowSecure：移动应用安全对比</title><link>https://blog.ostorlab.co/zh/ostorlab-vs-nowsecure.html</link><description>&lt;p&gt;从六个方面对比 Ostorlab 与 NowSecure：成本与规模、CI/CD 集成、业务逻辑覆盖、框架支持、定向扫描以及地域限制应用。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Mon, 27 Jul 2026 16:47:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-27:/zh/ostorlab-vs-nowsecure.html</guid><category>Security</category><category>Security</category><category>Comparison</category></item><item><title>2026 年最佳 SAST 工具：源代码扫描工具对比</title><link>https://blog.ostorlab.co/zh/best-source-code-scanning-tools-2026.html</link><description>&lt;p&gt;2026 年最佳 SAST 与源代码扫描工具：Ostorlab、GitHub Code Security（CodeQL）、Semgrep、Snyk Code、Checkmarx One、SonarQube、Veracode、Black Duck Coverity 和 OpenText Fortify，从语言、CI/CD、误报、AI 修复和定价等方面进行对比。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Mon, 27 Jul 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-27:/zh/best-source-code-scanning-tools-2026.html</guid><category>Security</category><category>Source Code Scanning</category><category>SAST</category></item><item><title>Ostorlab Threat Center 现已支持欧盟漏洞数据库</title><link>https://blog.ostorlab.co/zh/threat-center-euvd-support.html</link><description>&lt;p&gt;Ostorlab Threat Center 现在将 EUVD 情报与 NVD 数据整合在一起，在安全团队为欧盟《网络韧性法案》做准备之际，为其提供更广泛的漏洞可见性。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Fri, 24 Jul 2026 09:09:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-24:/zh/threat-center-euvd-support.html</guid><category>Product</category><category>Security</category><category>Compliance</category><category>Mobile Security</category><category>EUVD</category></item><item><title>产出证据而不只是检测结果的 AI 渗透测试提示词</title><link>https://blog.ostorlab.co/zh/ai-pentesting-evidence-workflows.html</link><description>&lt;p&gt;一份实用指南，介绍如何设计 AI 辅助的安全测试工作流，借助结构化输出、验证关口和受控执行，将限定范围内的证据转化为可供审查的检测结果。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Thu, 23 Jul 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-23:/zh/ai-pentesting-evidence-workflows.html</guid><category>Security</category><category>AI</category><category>Pentesting</category><category>Prompt Engineering</category><category>AppSec</category></item><item><title>AI 扫描器何时才算 AI 渗透测试？</title><link>https://blog.ostorlab.co/zh/ai-pentest-vs-agentic-scanning.html</link><description>&lt;p&gt;了解 AI 驱动的扫描与 AI 渗透测试的区别，以及 Ostorlab Deep Agentic Scan 如何顺着证据追查，验证真实的攻击路径。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 22 Jul 2026 17:50:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-22:/zh/ai-pentest-vs-agentic-scanning.html</guid><category>Engineering</category><category>AI pentest</category><category>AI penetration testing</category><category>AI pentesting tools</category><category>Deep Agentic Scan</category><category>agentic scanning</category><category>DAST</category></item><item><title>源代码安全：从信号到经过验证的风险 | Ostorlab</title><link>https://blog.ostorlab.co/zh/source-code-security-guide.html</link><description>&lt;p&gt;了解源代码安全测试的工作原理、为什么传统 SAST 会产生误报，以及智能体式分析如何将扫描器信号转化为可操作的检测结果。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Thu, 16 Jul 2026 12:13:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-16:/zh/source-code-security-guide.html</guid><category>Engineering</category><category>Security</category><category>Source Code</category></item><item><title>深入剖析最新版 GoPhish：借助 Ostorlab Agentic Deep Scan 开展源代码评估</title><link>https://blog.ostorlab.co/zh/gophish-0121-manual-review-agentic-deep-scan.html</link><description>&lt;p&gt;一份针对最新版 GoPhish 的技术评估，考察该平台如何处理信任问题：身份、不可信内容、对象所有权、凭据生命周期与出站请求。借助 Ostorlab Agentic Deep Scan 开展的源代码分析确定了 8 项报告级发现、对应的 PoC 以及修复优先级。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Sohaib Harraoui</dc:creator><pubDate>Thu, 16 Jul 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-16:/zh/gophish-0121-manual-review-agentic-deep-scan.html</guid><category>Security</category><category>Security</category><category>GoPhish</category><category>Source Code Review</category><category>Agentic Deep Scan</category><category>Ostorlab</category><category>Application Security</category><category>XSS</category><category>SSRF</category><category>Broken Access Control</category></item><item><title>Ostorlab 与 Quokka Q-mast：移动 DAST 对比</title><link>https://blog.ostorlab.co/zh/ostorlab-vs-quokka-q-mast.html</link><description>&lt;p&gt;Ostorlab 与 Quokka Q-mast 移动 DAST 对比：身份验证流程、TLS 证书锁定绕过、PCAP 证据、地区限制应用、API 扫描以及 Agentic Deep Scan。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Wed, 15 Jul 2026 18:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-15:/zh/ostorlab-vs-quokka-q-mast.html</guid><category>Security</category><category>Mobile Security</category><category>DAST</category><category>DevSecOps</category><category>Penetration Testing</category></item><item><title>隆重推出 Ostorlab Source Code Scanning</title><link>https://blog.ostorlab.co/zh/source-code-scanning.html</link><description>&lt;p&gt;Source Code Scanning 帮助您在安全漏洞进入生产环境之前，直接在源代码中发现它们。连接您的代码仓库，按需运行扫描，并在 Ostorlab 中查看可据以采取行动的检测结果。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Tue, 07 Jul 2026 18:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-07:/zh/source-code-scanning.html</guid><category>Product</category><category>Source Code Scanning</category></item><item><title>Deep Scan 改进：执行更快、决策更好，并支持增量测试</title><link>https://blog.ostorlab.co/zh/agentic-deep-scan-improvements.html</link><description>&lt;p&gt;Deep Agentic Scan 最新版本带来了更快的移动测试、更强的逆向工程能力和漏洞检测能力、基于历史扫描处理的增量覆盖、更完善的漏洞串联，以及面向移动和 Web 评估的托管 Cyber Models。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Tue, 30 Jun 2026 19:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-30:/zh/agentic-deep-scan-improvements.html</guid><category>Product</category><category>Agentic Deep scan</category><category>BYOK</category><category>Cyber Models</category></item><item><title>推出可抵御 AI 攻击的移动应用加固检测</title><link>https://blog.ostorlab.co/zh/ostorlab-shielding-scan.html</link><description>&lt;p&gt;Ostorlab 推出 &lt;strong&gt;Mobile Shielding Scan&lt;/strong&gt;，这是一款由 AI 驱动的自动化测试解决方案，专为加固检测与验证而设计。它让安全团队能够以简化、持续的方式验证关键的 iOS 和 Android 运行时防护，识别安全加固措施是否真实存在，以及能否经受住真实攻击。由此，企业获得了一种自动化、可扩展且强大的方式，在每一个版本中持续验证 RASP 工具和移动应用自我防御层。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Kawtar Boumaan</dc:creator><pubDate>Thu, 25 Jun 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-25:/zh/ostorlab-shielding-scan.html</guid><category>Product</category><category>Mobile Security</category><category>Shielding scan</category><category>AI powered</category></item><item><title>应用从未被打开</title><link>https://blog.ostorlab.co/zh/ostorlab-Agentic-Harness.html</link><description>&lt;p&gt;智能体运行框架（agentic harness）改变了大语言模型在移动应用安全测试中所能完成的工作。单靠模型本身，它可以列举出可能的风险，例如不安全的存储、暴露的密钥、高风险权限、存在漏洞的 SDK、后端问题和隐私泄露，但应用本身可能始终未被触碰。当模型周围配备了合适的工具、上下文、记忆、提示词、执行循环和运行时反馈时，它就能检查应用包、观察行为、跟踪流量、关联信号，并留下安全团队可以审查的证据。从权限分析到借助 GEF 的原生漏洞利用，差异在执行轨迹中清晰可见：留下的是应用证据、工具输出、运行时证明和可复现的步骤，而不是貌似报告的文字。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Thu, 25 Jun 2026 09:02:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-25:/zh/ostorlab-Agentic-Harness.html</guid><category>Engineering</category><category>Mobile Security</category><category>Ostorlab</category><category>AppSec</category><category>Security Automation</category><category>agentic harness</category><category>AI Security</category></item><item><title>隆重推出 Ostorlab Cyber Models</title><link>https://blog.ostorlab.co/zh/ostorlab-cyber-models.html</link><description>&lt;p&gt;Ostorlab 推出了 Cyber Models，这是面向 Agentic Deep Scan 的托管式预付费 AI 基础设施层级。它让安全团队能够通过经批准的提供商渠道，便捷地使用 &lt;strong&gt;GPT-5.5 Cyber&lt;/strong&gt; 和 &lt;strong&gt;Opus 4.8 with Cyber Verification Program&lt;/strong&gt; 等专用模型，无需再管理外部 API 密钥、应对提供商速率限制，或在分散的计费控制台之间来回切换。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Kawtar Boumaan</dc:creator><pubDate>Tue, 23 Jun 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-23:/zh/ostorlab-cyber-models.html</guid><category>Product</category><category>Mobile Security</category><category>Cyber Models</category><category>Deep Agentic Scan</category></item><item><title>没有魔盒：为什么 AI 时代的应用安全需要分层技术栈</title><link>https://blog.ostorlab.co/zh/3-layered-approach-to-security-testing.html</link><description>&lt;p&gt;如今走进任何一场大型网络安全会议，您都会听到关于自主 AI 驱动平台的种种承诺。但纯 AI 测试无法规模化。一个有韧性的应用安全计划需要一套注重成本的分层技术栈：结合快速的传统扫描器、私有的语义审查，以及有选择地编排前沿模型。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Mon, 22 Jun 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-22:/zh/3-layered-approach-to-security-testing.html</guid><category>Security</category><category>AppSec</category><category>Security Testing</category><category>AI</category><category>SAST</category><category>DAST</category><category>BYOK</category></item><item><title>移动应用安全审查权威指南：守护企业应用生态</title><link>https://blog.ostorlab.co/zh/definitive-guide-mobile-app-vetting.html</link><description>&lt;p&gt;本指南全面介绍构建企业移动应用安全审查策略所需的架构、风险方法论和部署框架，帮助您在不增加运营摩擦的前提下保护企业数据资产。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Fri, 19 Jun 2026 10:08:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-19:/zh/definitive-guide-mobile-app-vetting.html</guid><category>Security</category><category>Mobile App Vetting</category><category>Security</category><category>Enterprise</category><category>Compliance</category></item><item><title>隆重推出 Ostorlab App Vetting：面向智能体时代的应用安全审查</title><link>https://blog.ostorlab.co/zh/ostorlab-app-vetting.html</link><description>&lt;p&gt;Ostorlab 推出了 App Vetting，这是一套移动应用风险评估解决方案，帮助团队在批准 Android 和 iOS 应用之前对其进行评估。它将静态分析、动态测试和安全沙箱执行与持续监控、加权风险评分和智能体式工作流相结合，用于识别漏洞、隐私风险、恶意软件迹象、遥测行为和信任问题，同时帮助团队优先处理最重要的事项。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Tue, 16 Jun 2026 08:47:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-16:/zh/ostorlab-app-vetting.html</guid><category>Product</category><category>Mobile Security</category><category>App Vetting</category><category>Ostorlab</category><category>AppSec</category><category>Security Automation</category></item><item><title>打造一款工程师真正信任的 AI PR 审查器</title><link>https://blog.ostorlab.co/zh/PR-review.html</link><description>&lt;p&gt;我们构建了一款由 AI 驱动的拉取请求审查器，却因幻觉和误报侵蚀了开发者信任而将其关停，随后以更强的模型、更广的上下文和更保守的智能体架构重新打造。本文分享了我们在自动化代码审查方面的经验，阐述为何信任比覆盖率更重要，以及 AI 审查器如何在不取代人工判断的前提下，帮助工程团队减少重复性的审查工作。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Mon, 08 Jun 2026 10:30:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-08:/zh/PR-review.html</guid><category>Engineering</category><category>PR</category><category>AI Agent</category><category>Pull Request Review</category></item><item><title>Ostorlab 推出 Single Vulnerability Assessment 和 Dig Deeper</title><link>https://blog.ostorlab.co/zh/Ostorlab-launches-Single-Vulnerability-Assessment-and-Dig-Deeper.html</link><description>&lt;p&gt;Ostorlab 推出了一款强大且高度精准的 AI 编排引擎，可通过两种不同的界面工作流使用：Single Vulnerability Assessment（SVA）和 Dig Deeper。两项功能共享完全相同的底层 AI 逻辑、能力和“自带密钥”架构，但分别对应工作流中的不同切入点。SVA 以全新的独立扫描形式启动，适用于有针对性且成本可控的评估、修复验证或漏洞赏金核实。Dig Deeper 则直接从扫描报告中的现有发现触发，可立即调查误报或追踪漏洞利用路径。两者结合，让团队能够精确掌控如何测试和验证单个漏洞。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Kawtar Boumaan</dc:creator><pubDate>Tue, 02 Jun 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-02:/zh/Ostorlab-launches-Single-Vulnerability-Assessment-and-Dig-Deeper.html</guid><category>Product</category><category>SVA</category><category>Dig Deeper</category><category>BYOK</category></item><item><title>漏洞利用 CVE-2026-42208：LiteLLM 通过 Bearer 令牌实现未授权 SQL 注入</title><link>https://blog.ostorlab.co/zh/cve-2026-42208-sqli-litellm.html</link><description>&lt;p&gt;对 CVE-2026-42208 的技术剖析：这是 LiteLLM Proxy API 中一个 CVSS 9.3 的严重未授权 SQL 注入漏洞。用于复杂多表连接的原始 SQL 查询未对 Bearer 令牌进行正确的参数化，从而允许基于布尔的盲注时间攻击，使未授权攻击者能够直接从数据库中窃取敏感数据，包括虚拟 API 密钥、用户信息以及 LLM 消费日志。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Sohaib Harraoui</dc:creator><pubDate>Fri, 22 May 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-05-22:/zh/cve-2026-42208-sqli-litellm.html</guid><category>Security</category><category>Security</category><category>CVE</category><category>SQLi</category><category>LiteLLM</category><category>vulnerability</category><category>AI</category><category>LLM</category></item><item><title>DirtyFrag：通过页缓存写入实现的通用 Linux 本地权限提升</title><link>https://blog.ostorlab.co/zh/dirtyfrag-cve-2026-43284-cve-2026-43500-linux-lpe.html</link><description>&lt;p&gt;对 DirtyFrag 的技术剖析：这是一对 Linux 内核本地权限提升漏洞（CVE-2026-43284 和 CVE-2026-43500，CVSS 7.8 高危），可让任何无特权的本地用户在大多数主流 Linux 发行版上获得 root 权限。通过串联 xfrm-ESP 与 RxRPC 的原地解密路径缺陷——二者都根植于与 Dirty Pipe 和 Copy Fail 相同的页缓存写入原语——该漏洞利用无需竞态条件即可覆盖只读的页缓存页面，实现接近 100% 的可靠性。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Wed, 13 May 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-05-13:/zh/dirtyfrag-cve-2026-43284-cve-2026-43500-linux-lpe.html</guid><category>Security</category><category>Security</category><category>CVE</category><category>LPE</category><category>vulnerability</category><category>cve-news</category><category>linux</category><category>kernel</category></item><item><title>CVE-2026-44109：OpenClaw 飞书身份验证绕过至 RCE</title><link>https://blog.ostorlab.co/zh/cve-2026-44109-openclaw-feishu-auth-bypass.html</link><description>&lt;p&gt;对 CVE-2026-44109 的技术剖析，这是 OpenClaw（&amp;lt; 2026.4.15）中一个 CVSS 9.2 严重级别的身份验证绕过漏洞。飞书/Lark 插件中的两处失效即放行（fail-open）逻辑反转——一处位于 webhook 签名校验器，另一处位于卡片操作重放防护——使未经身份验证的攻击者能够向 OpenClaw 的命令分发引擎注入任意事件。当机器人启用了执行工具时，这将直接转化为在主机上以 OpenClaw 进程权限执行的、未经身份验证的远程代码执行。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Thu, 07 May 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-05-07:/zh/cve-2026-44109-openclaw-feishu-auth-bypass.html</guid><category>Security</category><category>Security</category><category>CVE</category><category>RCE</category><category>OpenClaw</category><category>authentication-bypass</category><category>cve-news</category></item><item><title>CVE-2026-5205：Chatwoot 上传功能中的严重 SSRF 漏洞</title><link>https://blog.ostorlab.co/zh/chatwoot-ssrf-upload-cloud-credential-theft-2026.html</link><description>&lt;p&gt;深入分析 Chatwoot 上传端点（≤ v4.12.1）中的一个严重服务器端请求伪造（SSRF）漏洞。/api/v1/accounts/:id/upload 端点接受一个 external_url 参数，而该参数仅通过协议检查进行校验，使任何已认证的 agent 都能迫使服务器抓取任意内部 URL。完整的响应正文会通过 ActiveStorage blob 带内返回——将上传端点变成一个完整读取代理。在 DigitalOcean droplet 上的真实利用证实了云元数据的带内外泄，包括 droplet ID、主机名、SSH 公钥以及完整的元数据包。已在 &lt;strong&gt;v4.13.0&lt;/strong&gt; 中修复。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Wed, 29 Apr 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-29:/zh/chatwoot-ssrf-upload-cloud-credential-theft-2026.html</guid><category>Security</category><category>Security</category><category>SSRF</category><category>Vulnerability</category><category>AWS</category><category>cve-news</category></item><item><title>面向银行与金融科技的 DORA 合规检查清单：可随时应对审计的运营韧性验证</title><link>https://blog.ostorlab.co/zh/DORA-compliance-checklist.html</link><description>&lt;p&gt;DORA 合规检查清单帮助银行和金融科技机构在 ICT 风险、事件响应、韧性测试、第三方治理和监督等核心领域评估运营韧性，同时跟踪实施进度并支持审计准备。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 29 Apr 2026 09:23:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-29:/zh/DORA-compliance-checklist.html</guid><category>Security</category><category>Mobile</category><category>Banking</category><category>Security</category><category>Compliance</category></item><item><title>BeatBanker/BTMOB Android 银行恶意软件分析</title><link>https://blog.ostorlab.co/zh/beatbanker-btmob-tv-v-23-static-analysis.html</link><description>&lt;p&gt;对伪装成手电筒应用的 BeatBanker/BTMOB Android 银行恶意软件 TV_V_23.apk 的静态分析：四阶段攻击链、反分析技术、归因及 IOC。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz ELBELAYCHY</dc:creator><pubDate>Tue, 28 Apr 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-28:/zh/beatbanker-btmob-tv-v-23-static-analysis.html</guid><category>Security</category><category>android</category><category>mobile security</category><category>malware analysis</category><category>reverse engineering</category></item><item><title>HarmonyOS Next 安全测试：工具与风险</title><link>https://blog.ostorlab.co/zh/harmonyos-security-testing.html</link><description>&lt;p&gt;HarmonyOS Next 安全测试与 Android 有何不同：ArkTS、DSoftBus、测试工具、SafetyDetect、ArkGuard、常见缺陷及 OWASP MASVS 对应关系。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Tue, 28 Apr 2026 12:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-28:/zh/harmonyos-security-testing.html</guid><category>Security</category><category>HarmonyOS</category></item><item><title>Android Intent 重定向：攻击与修复</title><link>https://blog.ostorlab.co/zh/android-intent-redirection.html</link><description>&lt;p&gt;Intent 重定向如何让攻击者触及未导出的 Android 组件、通过 setResult() 泄露数据并滥用 PendingIntent，以及防范它的六种方法。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Thu, 23 Apr 2026 10:30:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-23:/zh/android-intent-redirection.html</guid><category>Security</category><category>android</category><category>mobile security</category><category>intent redirection</category></item><item><title>推出 HarmonyOS 应用扫描与 Huawei AppGallery 扫描</title><link>https://blog.ostorlab.co/zh/vulnerability-scanner-harmonyos-huawei-appgallery.html</link><description>&lt;p&gt;面向 HarmonyOS 应用和 Huawei AppGallery 版本的漏洞扫描器：Ostorlab 新增自动化、可重复的安全扫描，帮助团队持续评估通过华为渠道分发的移动应用，并更快地修复问题。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Mon, 20 Apr 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-20:/zh/vulnerability-scanner-harmonyos-huawei-appgallery.html</guid><category>Product</category><category>HarmonyOS</category><category>Huawei AppGallery</category><category>MAST</category></item><item><title>移动游戏安全测试：阻止作弊与外挂</title><link>https://blog.ostorlab.co/zh/mobile-game-security.html</link><description>&lt;p&gt;移动游戏安全测试通过保护客户端、网络和后端各层，防止作弊、外挂和收入损失。本指南介绍最新威胁、测试方法与最佳实践，帮助移动安全团队和移动游戏开发者保障游戏的安全、公平与合规。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Mon, 20 Apr 2026 10:30:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-20:/zh/mobile-game-security.html</guid><category>Security</category><category>mobile game security</category></item><item><title>规模化移动应用安全测试最佳实践</title><link>https://blog.ostorlab.co/zh/mobile-appsec-testing-best-practices-high-tech.html</link><description>&lt;p&gt;面向快速交付 iOS 和 Android 应用团队的移动应用安全测试：MAST、SAST 与 DAST 对比、测试清单、CI/CD 模式以及基于严重程度的发布门禁。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Thu, 16 Apr 2026 18:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-16:/zh/mobile-appsec-testing-best-practices-high-tech.html</guid><category>Security</category><category>Mobile</category><category>MAST</category></item><item><title>医疗健康应用安全测试指南</title><link>https://blog.ostorlab.co/zh/healthcare-application-security-testing-guide.html</link><description>&lt;p&gt;如何对患者门户、医疗应用、API 和 SaMD 进行安全测试：ePHI 风险、HIPAA 与 GDPR 义务、SDLC 中的测试、持续监控以及事件响应。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Kawtar Boumaan</dc:creator><pubDate>Thu, 16 Apr 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-16:/zh/healthcare-application-security-testing-guide.html</guid><category>Security</category><category>Healthcare</category><category>Security</category><category>Compliance</category></item><item><title>移动银行应用安全测试指南</title><link>https://blog.ostorlab.co/zh/mobile-banking-security-testing.html</link><description>&lt;p&gt;保护移动银行应用不能只靠保护客户端。本指南探讨设备、网络和后端系统各层面的风险，并说明为什么持续的移动安全测试对于保护金融数据和交易至关重要。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Thu, 16 Apr 2026 09:59:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-16:/zh/mobile-banking-security-testing.html</guid><category>Security</category><category>Mobile</category><category>Banking</category><category>Security</category><category>Compliance</category></item><item><title>Twenty CRM 无服务器函数引入严重 RCE 与永久性未认证后门风险（CVE-2026-26720）——PoC 与漏洞利用</title><link>https://blog.ostorlab.co/zh/cve-2026-26720-twenty-crm-serverless-rce.html</link><description>&lt;p&gt;对 CVE-2026-26720 的技术剖析：这是 Twenty CRM（≤ v1.15.0）中一个 CVSS 9.8 严重级别、需认证的远程代码执行漏洞。任何工作区成员都可以创建并执行无沙箱的无服务器函数，这些函数可完全访问 process.env，从而泄露 APP_SECRET、PG_DATABASE_URL 以及所有服务器端凭据。当与通过 PublicEndpointGuard 暴露的 webhook 触发型工作流相结合时，单个经过认证的攻击者即可安装一个永久性的、无需认证的 RCE 后门，可从互联网任何位置访问。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Wed, 15 Apr 2026 09:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-15:/zh/cve-2026-26720-twenty-crm-serverless-rce.html</guid><category>Security</category><category>Security</category><category>CVE</category><category>RCE</category><category>vulnerability</category><category>cve-news</category></item><item><title>DORA 第三方风险：移动端 SDK 治理</title><link>https://blog.ostorlab.co/zh/dora-3rd-party-risk-mobile-appsec.html</link><description>&lt;p&gt;通过按版本维护的 SDK 清单与差异、审批与禁用规则、补丁 SLA 以及可供审计的证据包，管理移动应用中的 DORA 第三方风险。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Tue, 14 Apr 2026 18:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-14:/zh/dora-3rd-party-risk-mobile-appsec.html</guid><category>Security</category><category>DORA</category><category>Compliance</category><category>Mobile Security</category></item><item><title>移动应用加固：是什么，如何运作</title><link>https://blog.ostorlab.co/zh/mobile-application-shielding-threat-models-and-best-practices.html</link><description>&lt;p&gt;移动应用加固通过防止逆向工程、篡改、调试以及对敏感数据的未授权访问，保护运行在不可信设备上的应用。即使设备已被入侵，它也能帮助安全团队保护关键应用逻辑、敏感信息和交易。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Mon, 13 Apr 2026 12:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-13:/zh/mobile-application-shielding-threat-models-and-best-practices.html</guid><category>Security</category><category>application-shielding</category></item><item><title>Roundcube IMAP 命令注入与 SSRF 漏洞</title><link>https://blog.ostorlab.co/zh/roundcube-imap-injection-ssrf-ove-2026.html</link><description>&lt;p&gt;深入剖析在一次源代码审查中于 Roundcube Webmail（&amp;lt; 1.6.14、1.5.14、1.7 RC4）中发现的两个严重漏洞。OVE-2026-8 由于缺少 CRLF 过滤，允许已认证的攻击者通过 _filter 参数注入任意 IMAP 命令。OVE-2026-9 通过滥用 CSS 代理机制实现服务器端请求伪造（SSRF），从而可访问内部网络资源和云元数据。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Wed, 08 Apr 2026 18:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-08:/zh/roundcube-imap-injection-ssrf-ove-2026.html</guid><category>Security</category><category>Security</category><category>OVE</category><category>SSRF</category><category>Roundcube</category><category>Vulnerability</category><category>cve-news</category></item><item><title>Ostorlab 正式支持 Harness：在 CI 流水线中进行移动应用安全扫描</title><link>https://blog.ostorlab.co/zh/ostorlab-harness-integration.html</link><description>&lt;p&gt;Ostorlab 现已与 Harness CI 集成，可在 CI 流水线中运行自动化移动应用安全扫描。借助 Harness Secrets 和一个简单的 Run 步骤，团队可以安装 Ostorlab CLI，并针对流水线生成的同一批构建产物（例如 Android APK、Android AAB 或 iOS IPA）运行 ostorlab ci-scan run。该集成通过加快反馈速度、更早发现漏洞，帮助将安全融入 CI；同时可通过扫描配置文件（fast、full）以及测试凭据、SBOM、UI 提示等可选输入来定制扫描。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Mon, 06 Apr 2026 16:51:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-06:/zh/ostorlab-harness-integration.html</guid><category>Product</category><category>Mobile Security</category><category>CI/CD</category><category>DevSecOps</category><category>Ostorlab</category><category>CI Scanning</category></item><item><title>CVE-2026-27971：Qwik server$ 未经身份验证的远程代码执行</title><link>https://blog.ostorlab.co/zh/cve-2026-27971-rce-qwik.html</link><description>&lt;p&gt;对 CVE-2026-27971 的技术解析：这是 Qwik（&amp;lt; 1.19.1）中一个 CVSS 9.2 的严重、未经身份验证的远程代码执行漏洞。server$ RPC 流程中的不安全反序列化允许从 application/qwik-json 请求中重建攻击者控制的 QRL 对象，从而实现任意模块路径和符号解析，并在 require() 可用时，通过精心构造的服务器端函数调用实现远程代码执行。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Wed, 01 Apr 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-01:/zh/cve-2026-27971-rce-qwik.html</guid><category>Security</category><category>Security</category><category>CVE</category><category>RCE</category><category>vulnerability</category><category>cve-news</category></item><item><title>登录墙之后的安全测试：2FA 与 MFA</title><link>https://blog.ostorlab.co/zh/how-to-automate-security-testing-behind-login-walls.html</link><description>&lt;p&gt;为什么扫描器会止步于登录页面，以及 Ostorlab 如何在短信、电子邮件和 TOTP 2FA 之后自动执行测试，并提供手动回退模式与受保护的凭据。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Mon, 30 Mar 2026 16:44:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-03-30:/zh/how-to-automate-security-testing-behind-login-walls.html</guid><category>Product</category><category>MFA</category></item><item><title>Ostorlab 正式支持 Bitrise：在 CI 中进行移动应用安全扫描</title><link>https://blog.ostorlab.co/zh/ostorlab-bitrise-integration.html</link><description>&lt;p&gt;Ostorlab 现已与 Bitrise 集成，可在 CI 工作流中运行自动化移动应用安全扫描。借助一个 Bitrise Secret 和一个简单的 Script 步骤，团队可以安装 Ostorlab CLI，并针对流水线生成的同一批构建产物（例如 Android APK、Android AAB 或 iOS IPA）运行 ostorlab ci-scan run。该集成通过缩短反馈周期、更早发现漏洞，帮助实现安全左移；同时可通过扫描配置文件（fast、full、agentic deep scan）以及测试凭据、SBOM、UI 提示等可选输入来定制扫描。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Fri, 27 Mar 2026 14:44:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-27:/zh/ostorlab-bitrise-integration.html</guid><category>Product</category><category>Mobile Security</category><category>CI/CD</category><category>DevSecOps</category><category>Ostorlab</category><category>CI Scanning</category></item><item><title>DORA 之下的移动运营韧性：面向 BFSI 关键旅程的最简演练库</title><link>https://blog.ostorlab.co/zh/dora-mobile-resilience-drills.html</link><description>&lt;p&gt;一份面向 BFSI 团队、以移动为先的 DORA 合规指南。了解如何界定范围、简化发布流程，并避开那些制造不必要合规工作的陷阱。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Tue, 24 Mar 2026 14:44:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-24:/zh/dora-mobile-resilience-drills.html</guid><category>Security</category><category>DORA</category><category>Compliance</category><category>Mobile Security</category></item><item><title>Ostorlab 推出 Agentic Deep Scan：新一代漏洞扫描器</title><link>https://blog.ostorlab.co/zh/ostorlab-launches-agentic-deep-scan.html</link><description>&lt;p&gt;Ostorlab 推出了 Agentic Deep Scan，这是一款新一代漏洞扫描器，可验证 iOS、Android（即将支持 harmonyOS）和 Web 应用中的真实风险。借助自带密钥（BYOK）支持，团队可以在完全掌控自身数据和成本的同时，安全地体验其强大的扫描能力。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Thu, 19 Mar 2026 11:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-19:/zh/ostorlab-launches-agentic-deep-scan.html</guid><category>Product</category><category>Agentic Deep Scan</category></item><item><title>CVE-2025-68461：Roundcube SVG Animate XSS 绕过</title><link>https://blog.ostorlab.co/zh/cve-2025-68461-xss-roundcube.html</link><description>&lt;p&gt;CVE-2025-68461（CVSS 7.2）通过命名空间前缀让 SVG animate 标签绕过 Roundcube 的净化器。包含 PoC、补丁分析、Nuclei 检测与缓解措施。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Tue, 17 Mar 2026 14:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-17:/zh/cve-2025-68461-xss-roundcube.html</guid><category>Security</category><category>Security</category><category>CVE</category><category>XSS</category><category>Roundcube</category><category>vulnerability</category><category>cve-news</category></item><item><title>GHSA-cr3w-cw5w-h3fj：Saltcorn 中的 1-Click RCE</title><link>https://blog.ostorlab.co/zh/ghsa-cr3w-cw5w-h3fj-1click-rce-saltcorn.html</link><description>&lt;p&gt;对 GHSA-cr3w-cw5w-h3fj 的分析，这是 Saltcorn（≤ 1.5.0-beta.19）中一个 CVSS 9.7 严重级别的 XSS 到 RCE 漏洞。两个相互串联的缺陷——路由参数中的反射型 XSS 与备份生成过程中的命令注入——可通过对管理员实施钓鱼来实现远程代码执行。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Wed, 11 Mar 2026 13:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-11:/zh/ghsa-cr3w-cw5w-h3fj-1click-rce-saltcorn.html</guid><category>Security</category><category>security</category><category>RCE</category><category>XSS</category><category>vulnerability</category><category>GHSA</category><category>cve-news</category></item><item><title>移动应用发布的 DORA 合规：最简基线、裁决与例外模型</title><link>https://blog.ostorlab.co/zh/dora-compliance-for-mobile-releases.html</link><description>&lt;p&gt;一份面向 BFSI 团队、以移动优先视角解读 DORA 法规与 DORA 合规的指南。了解如何界定范围、简化发布流程，并避开那些制造不必要合规工作的陷阱。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Tue, 10 Mar 2026 14:44:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-10:/zh/dora-compliance-for-mobile-releases.html</guid><category>Security</category><category>DORA</category><category>Compliance</category><category>Mobile Security</category></item><item><title>CVE-2026-26019：LangChain RecursiveUrlLoader 服务器端请求伪造漏洞</title><link>https://blog.ostorlab.co/zh/cve-2026-26019-ssrf-langchain.html</link><description>&lt;p&gt;对 CVE-2026-26019 的技术剖析。这是 LangChain Community JavaScript 包（&amp;lt; 1.1.14）中一个 CVSS 4.1 中危的服务器端请求伪造漏洞。RecursiveUrlLoader 类使用简单的字符串前缀检查来校验爬取到的 URL，攻击者可借助添加后缀的域名绕过默认的 preventOutside 限制，将爬虫重定向到内部网络资产，从而可能暴露敏感凭据和元数据端点。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Wed, 04 Mar 2026 14:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-04:/zh/cve-2026-26019-ssrf-langchain.html</guid><category>Security</category><category>Security</category><category>CVE</category><category>SSRF</category><category>cve-news</category><category>vulnerability</category></item><item><title>面向移动团队的 DORA 合规：理解范围以及您需要做什么</title><link>https://blog.ostorlab.co/zh/understanding-dora-compliance-for-mobile-teams.html</link><description>&lt;p&gt;一份以移动为先、面向银行、金融服务和保险（BFSI）团队的 DORA 法规与 DORA 合规指南。了解如何界定范围、简化发布流程，并避开那些制造不必要合规工作的陷阱。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Tue, 03 Mar 2026 11:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-03:/zh/understanding-dora-compliance-for-mobile-teams.html</guid><category>Security</category><category>DORA</category><category>Compliance</category><category>Mobile</category><category>Security</category></item><item><title>十大移动应用渗透测试工具（2026）</title><link>https://blog.ostorlab.co/zh/top-10-mobile-pentesting-tools-in-2026.html</link><description>&lt;p&gt;我们团队用于移动应用渗透测试的 10 款工具，从 Frida、Ghidra、Jadx 到 mitmproxy 和 Nuclei，逐一介绍其最佳用途、优势与局限。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Fri, 27 Feb 2026 16:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-02-27:/zh/top-10-mobile-pentesting-tools-in-2026.html</guid><category>Security</category><category>Mobile</category><category>pentest</category></item><item><title>CVE-2025-64712：Unstructured 库 MSG 处理中的路径遍历 RCE</title><link>https://blog.ostorlab.co/zh/cve-2025-64712-path_traversal-rce-unstructured.html</link><description>&lt;p&gt;对 CVE-2025-64712 的技术拆解。这是 Unstructured Python 库（&amp;lt; 0.18.18）中一个 CVSS 9.8 严重级别的路径遍历远程代码执行漏洞。在 Outlook MSG 处理过程中，未经净化的附件文件名允许路径遍历，使攻击者能够通过构造的 MSG 文件覆盖任意文件并实现代码执行。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Mon, 23 Feb 2026 08:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-02-23:/zh/cve-2025-64712-path_traversal-rce-unstructured.html</guid><category>Security</category><category>security</category><category>CVE</category><category>RCE</category><category>vulnerability</category><category>cve-news</category></item><item><title>CVE-2026-1357：WPvivid 备份插件中的未授权 RCE</title><link>https://blog.ostorlab.co/zh/cve-2026-1357-unauthenticated-rce-wpvivid.html</link><description>&lt;p&gt;对 CVE-2026-1357 的技术剖析——这是 WPvivid Backup &amp;amp; Migration 插件（≤ 0.9.123）中一个 CVSS 9.8 严重级别的未授权远程代码执行漏洞。两个环环相扣的缺陷——一个密码学 fail-open 和一个未经净化的路径遍历——使得无需任何凭据即可实现任意文件写入和 shell 上传。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Fri, 20 Feb 2026 08:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-02-20:/zh/cve-2026-1357-unauthenticated-rce-wpvivid.html</guid><category>Security</category><category>security</category><category>CVE</category><category>wordpress</category><category>RCE</category><category>vulnerability</category><category>cve-news</category></item><item><title>9 款开源 AI 渗透测试工具横评（2026）</title><link>https://blog.ostorlab.co/zh/9-open-source-ai-pentest-tools-2026.html</link><description>&lt;p&gt;对 PentestGPT、PentAGI、HexStrike AI、Strix、CAI、Nebula、NeuroSploit、Deadend CLI 和 RedAmon 进行横评：逐一介绍各款 AI 渗透测试智能体的关键特性、GitHub star 数和许可证。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Fri, 30 Jan 2026 08:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-01-30:/zh/9-open-source-ai-pentest-tools-2026.html</guid><category>Security</category><category>security</category><category>open-source</category><category>AI</category><category>pentest</category></item><item><title>Ostorlab 2025 年度回顾</title><link>https://blog.ostorlab.co/zh/ostorlab-2025-year-in-review.html</link><description>&lt;p&gt;2025 年是网络安全领域的 AI 从实验性原型走向生产级引擎的转折之年。在这篇年度回顾中，我们将介绍 Ostorlab 全新的 AI Pentest Engine 和 AI Monkey Tester 如何已经在真实环境中发现严重漏洞，其中包括 Signal for Android 中一条复杂的任意文件读取漏洞链。从描绘全球银行业风险，到借助 OXO Titan 编排扫描，带您回顾我们重新定义自动化安全测试能力的这一年。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Manal Samir</dc:creator><pubDate>Wed, 28 Jan 2026 16:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-01-28:/zh/ostorlab-2025-year-in-review.html</guid><category>Product</category><category>Ostorlab</category></item><item><title>2026 年 Android 开发者验证：哪些人需要验证</title><link>https://blog.ostorlab.co/zh/android-requires-developer-verification-starting-from-2026.html</link><description>&lt;p&gt;从 2026 年起，经过认证的 Android 设备可以阻止来自未经验证开发者的应用。本文介绍旁加载会发生哪些变化、哪些人会受到影响，以及 Google 如何回应。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Tue, 27 Jan 2026 10:47:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-01-27:/zh/android-requires-developer-verification-starting-from-2026.html</guid><category>Security</category><category>security</category><category>android</category></item><item><title>一个零（差点）搞垮互联网底层管道的那一次（CVE-2026-0915）</title><link>https://blog.ostorlab.co/zh/glibc-dns-zero-input-cve-2026-0915.html</link><description>&lt;p&gt;一次 AI 辅助的分析在 glibc 的 _nss_dns_getnetbyaddr_r 函数中发现了一个存在 30 年之久的未初始化缓冲区漏洞。本案例研究详细说明了零输入这一边界情况如何绕过循环逻辑，导致该库将原始栈内存发送到外部 DNS 服务器，并通过基准测试比较了各种 AI 模型在识别这一人工审查未能发现的微妙逻辑错误方面的表现。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Wed, 21 Jan 2026 16:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-01-21:/zh/glibc-dns-zero-input-cve-2026-0915.html</guid><category>Security</category><category>pentest</category></item><item><title>Android WebView addJavascriptInterface 的风险</title><link>https://blog.ostorlab.co/zh/ai-pentest-android-webview-bridge-exposure.html</link><description>&lt;p&gt;案例研究：Ostorlab 的 AI 渗透测试引擎发现一个可经由深度链接访问的 Android WebView JavaScript 桥接接口，并将其串联为对原生 UI 的操控。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohamed Nasser</dc:creator><pubDate>Wed, 07 Jan 2026 00:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-01-07:/zh/ai-pentest-android-webview-bridge-exposure.html</guid><category>Security</category><category>android</category><category>webview</category><category>pentest</category><category>security</category><category>mobile</category><category>poc</category></item><item><title>2026 年最佳移动应用安全测试平台</title><link>https://blog.ostorlab.co/zh/top-mobile-app-security-testing-platforms-2026.html</link><description>&lt;p&gt;对比面向 Android 和 iOS 的 Ostorlab、NowSecure、Appknox、Data Theorem、Quokka、Zimperium 和 MobSF，附功能矩阵和向厂商提出的价值验证问题。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Mon, 05 Jan 2026 16:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-01-05:/zh/top-mobile-app-security-testing-platforms-2026.html</guid><category>Product</category><category>android</category><category>ios</category><category>security</category><category>mobile</category><category>top-list</category><category>mast</category><category>agentic-pentest</category></item><item><title>Android FLAG_SECURE：阻止截屏与录屏</title><link>https://blog.ostorlab.co/zh/understanding-android-flag-secure-screen-security.html</link><description>&lt;p&gt;介绍 Android 的 FLAG_SECURE 如何阻止截屏、录屏和最近应用预览，并提供代码示例、使用场景、局限性以及投屏时的行为。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Mon, 29 Dec 2025 16:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2025-12-29:/zh/understanding-android-flag-secure-screen-security.html</guid><category>Security</category><category>android</category><category>security</category><category>mobile</category></item><item><title>AI 渗透测试引擎在 GraphQL 订阅中发现严重的 WebSocket BFLA</title><link>https://blog.ostorlab.co/zh/ai-pentest-websocket-bfla-graphql.html</link><description>&lt;p&gt;Ostorlab 的 AI 渗透测试引擎系统性地发现了一个 GraphQL WebSocket 端点中严重的函数级授权失效（BFLA）漏洞，该漏洞允许在未经身份验证的情况下访问一项实时翻译服务。本案例研究详细介绍了该 AI 从发现到概念验证的逐步过程。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abderrahim Haddadi</dc:creator><pubDate>Fri, 26 Dec 2025 16:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2025-12-26:/zh/ai-pentest-websocket-bfla-graphql.html</guid><category>Security</category><category>security</category><category>ai</category><category>poc</category><category>pentest</category><category>graphql</category></item><item><title>AI 引擎通过 API 版本混淆触发账户接管</title><link>https://blog.ostorlab.co/zh/ai-engine-password-reset-version-confusion.html</link><description>&lt;p&gt;在 Ostorlab 的 AI 引擎发现跨版本密码重置弱点并在无需邮箱访问的情况下实现账户接管时，有条理的分析胜过了盲目的模糊测试。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Amine Atyq</dc:creator><pubDate>Mon, 15 Dec 2025 10:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2025-12-15:/zh/ai-engine-password-reset-version-confusion.html</guid><category>Security</category><category>security</category><category>AI</category><category>POC</category><category>pentest</category><category>account takeover</category><category>api</category></item><item><title>揭开现代 SPA 中一条二阶数据外泄链</title><link>https://blog.ostorlab.co/zh/uncovering-second-order-data-exfiltration-chain-modern-spas.html</link><description>&lt;p&gt;如何在一个现代 SPA 中发现一条二阶的客户端数据外泄链，并通过 JavaScript 分析与漏洞利用链验证，将一个简单的开放重定向转变为一个多阶段的数据窃取漏洞。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mouad Ait Ougrram</dc:creator><pubDate>Wed, 10 Dec 2025 16:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2025-12-10:/zh/uncovering-second-order-data-exfiltration-chain-modern-spas.html</guid><category>Security</category><category>security</category><category>pentest</category><category>web</category><category>vulnerability</category></item><item><title>更进一步：Ostorlab AI 引擎发现未知的漏洞类别</title><link>https://blog.ostorlab.co/zh/going-beyond-ostorlab-ai-engine-discovers-unknown-vulnerability-classes.html</link><description>&lt;p&gt;Ostorlab 以推理驱动的 AI 引擎突破基于规则方法的局限，揭示此前未知且难以检测的漏洞——包括 WebView Safe Browsing 绕过、通过查询投影实现的 SQL 注入、WebCrypto 密钥窃取以及 JWT 验证顺序缺陷——从而带来更深入、更智能、互为补充的安全覆盖。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Mon, 13 Oct 2025 16:20:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2025-10-13:/zh/going-beyond-ostorlab-ai-engine-discovers-unknown-vulnerability-classes.html</guid><category>Security</category><category>security</category><category>AI</category><category>pentest</category><category>android</category><category>ios</category><category>web</category><category>api</category></item><item><title>Ostorlab 安全测试基准测试发布：真实漏洞，真实影响</title><link>https://blog.ostorlab.co/zh/ostorlab-security-testing-benchmark-open-source.html</link><description>&lt;p&gt;首个开源基准测试套件，包含 93 个贴近真实的存在漏洞的移动应用，它们再现的是真实的 CVE 和漏洞赏金发现，而非理论化的教科书示例。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Mon, 22 Sep 2025 16:20:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2025-09-22:/zh/ostorlab-security-testing-benchmark-open-source.html</guid><category>Security</category><category>security</category><category>open-source</category><category>android</category><category>ios</category></item><item><title>2025 年银行业报告：安全是移动金融的核心</title><link>https://blog.ostorlab.co/zh/banking-report-2025.html</link><description>&lt;p&gt;对 500 多款头部移动银行应用的大规模安全分析显示：漏洞普遍存在、代码库已有十余年历史，后端集中化模式令人担忧。&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Mon, 15 Sep 2025 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2025-09-15:/zh/banking-report-2025.html</guid><category>Security</category><category>mobile</category><category>banking</category><category>security</category><category>research</category></item></channel></rss>