我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

产品

产品

Ostorlab 2020.04 新功能

更好地管理扫描生命周期、导出扫描结果以及管理订阅

更好地管理扫描生命周期

现在可以在控制台菜单中停止正在运行或排队中的扫描。这主要适用于针对 后端的扫描,用于取消正在运行的扫描。

我们还新增了归档扫描的支持。已归档的扫描将不会在控制台中列出。

替代文本
归档扫描

导出扫描结果

现在可以将扫描结果完整导出为 zip 归档文件。该归档由多个 json 文件组成,包含扫描信息、漏洞列表以及所收集 artifacts 的完整转储,例如反编译源代码、截图、设备日志和网络日志。

  • scan.json:扫描信息,例如目标应用的包名、总体风险评级等。
  • vulnerability.json:HTML 格式的已识别漏洞列表。
  • asset.json:关于目标资产的技术信息,例如文件或后端 URL。
  • artifacts/[0-9]+.json:扫描 artifacts 列表,例如截图、反编译源代码、设备日志或 网络流量。

替代文本
导出扫描

订阅

现在可以通过新门户管理您的所有订阅。创建扫描时会列出有效的订阅, 以便选择合适的扫描类型(静态分析、在真机上进行的动态分析 以及后端分析)

  • 静态分析:静态引擎会对移动应用进行深入分析,确保对其攻击面实现高覆盖率。 扫描器会检查不安全和危险方法的使用情况,并检测关键 安全防护措施是否存在。静态分析涵盖多种技术,包括 Dalvik 字节码、Xamarin CIL 以及跨平台 Javascript 框架。
  • 动态分析:动态分析会对移动应用进行插桩,以监控其与系统的交互,例如 文件系统、网络和 API 访问。该分析可检测有风险的行为,例如不安全地使用加密 API、 存在弱文件权限,或使用不安全的网络通信。动态分析提供 无误报的结果,能够同时检测隐私问题和安全问题。
  • 后端分析:Ostorlab 会扫描在动态分析期间识别并收集到的后端系统。该分析 既执行被动检查(例如检测是否存在不安全的 HTTP 头),也执行主动检查(例如测试 SQL 注入、模板注入、跨站脚本(XSS)……)。Ostorlab 后端分析侧重于 移动端特有的技术,例如 GraphQL 和 REST API,以识别后端漏洞。

替代文本
订阅

标签:

scan