新功能与路线图
过去几个月,Ostorlab 团队一直在努力开发令人振奋的新功能。其中一部分已经上线生产环境,其余的将在未来几周和几个月内陆续上线。
过去几个月,Ostorlab 团队一直在努力开发令人振奋的新功能。其中一部分已经上线生产环境,其余的将在未来几周和几个月内陆续上线。
我们投入精力最多、也最令人兴奋的功能,是在后端扫描方面所做的重大工作。Ostorlab 现在能够爬取 HTML 端点,支持大量使用 JavaScript 的网站,以及基于 Angular、React 或 Vue.js 等框架构建的单页应用(SPA)。
新的后端增加了一个基于无头 Chrome 的全新跨站脚本(XSS)扫描器,以及一个采用新颖概率方法的全新后端扫描器。新的后端扫描器支持多种上下文中的 SQL 注入(where 子句、sort 子句、group by、字符串……)、Jinja 模板注入和命令注入,我们还计划在未来几个月内增加对其他 100 多种后端漏洞的支持,例如 Mako 模板注入、Spring 表达式注入等。
Ostorlab 还对基础设施进行了重大改造,更换了扫描调度器,以提供更高的可扩展性和稳定性。
其他变更包括多项缺陷修复、UI 调整、误报修复以及新的检测规则,例如网络安全配置规则。
在未来几个月,Ostorlab 团队将专注于交付新功能或扩展对现有功能的支持。所有企业版扫描都将提供一个 Artifact 板块,用于收集流量日志、屏幕截图、反编译后的源代码等。该功能已基本完成,将于下周某个时间上线生产环境。
Ostorlab 团队还将集中精力增强对 Xamarin 的支持。污点分析引擎将增加对 .Net IL 以及源代码反编译的支持。后端扫描器将继续推进,增加更多规则,并增强对存储型 XSS 和 postMessage XSS 的检测。
Ostorlab 团队欢迎各种反馈,并乐于解答您的所有问题。