我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

产品

产品

Ostorlab 正式支持 Bitrise:在 CI 中进行移动应用安全扫描

Ostorlab 现已与 Bitrise 集成,可在 CI 工作流中运行自动化移动应用安全扫描。借助一个 Bitrise Secret 和一个简单的 Script 步骤,团队可以安装 Ostorlab CLI,并针对流水线生成的同一批构建产物(例如 Android APK、Android AAB 或 iOS IPA)运行 ostorlab ci-scan run。该集成通过缩短反馈周期、更早发现漏洞,帮助实现安全左移;同时可通过扫描配置文件(fast、full、agentic deep scan)以及测试凭据、SBOM、UI 提示等可选输入来定制扫描。

Ostorlab 现已与 Bitrise 集成,您可以将自动化移动应用安全扫描作为 CI 工作流的一部分运行,从而更早发现漏洞,更有信心地发布应用。

只需一个 Bitrise Secret 加一个简单的 Script 步骤,您就可以扫描流水线生成的同一批产物(例如 Android .APK 或 iOS .IPA)。

为什么要将移动应用安全扫描集成到 Bitrise 中?

现代移动团队已经依赖 Bitrise 来自动化构建、测试和发布。但如果安全检查游离于流水线之外,它们往往会执行得很晚(或执行得不一致),从而造成临近发布时的延误和本可避免的风险。将扫描嵌入 CI 可以让反馈在生命周期中更早出现,使问题能够在修复成本更低、速度更快的时候得到解决。

Ostorlab x Bitrise 集成能为您做什么

借助 Bitrise 集成,您可以采用 Bitrise 用户已经熟悉的方式,将 Ostorlab 扫描添加到现有工作流中:Secrets + 一个 Script 步骤。具体来说,该集成使用 Ostorlab CLI,并针对工作流中生成的构建产物(例如 Bitrise 提供的 .APK 路径)运行 ci-scan run。

您还可以灵活地根据需求定制扫描:

  • 根据希望在流水线运行中达到的深度,在 fast、full 和 agentic deep scan 等扫描配置文件之间进行选择。
  • 扫描集成指南中支持的不同移动产物类型(例如 android-apk、android-aab 和 ios-ipa)。
  • 为更高级的工作流提供可选输入和自动化钩子(详见文档),例如测试凭据、SBOM 和 UI 提示。

工作原理

该集成的设计旨在让采用过程简单直接:

  1. 在 Ostorlab 门户中生成 Ostorlab API 密钥(API keys 菜单)。
  2. 将 API 密钥存储在 Bitrise Secrets 中,避免将其硬编码到脚本里。
  3. 在 Bitrise Workflow Editor 中,向需要扫描的工作流(例如您的主工作流)添加一个 Script 步骤。
  4. 在该 Script 步骤中安装 Ostorlab CLI,并针对 Bitrise 生成的构建产物路径(例如 Android .APK)运行 ostorlab ci-scan run。

如果您需要一个具体的起点,集成指南中提供了一个 Script 步骤示例:通过 pip 安装 Ostorlab,并使用您的 Secret 和 Bitrise 提供的产物路径变量(例如 BITRISE_APK_PATH)运行扫描命令。

为您的流水线定制扫描

根据您组织发布的方式以及希望在 CI 中执行的检查,您可以使用集成页面中记录的 CLI 参数和环境变量来配置扫描命令。这包括选择扫描配置文件(fast 或 full)、选择要扫描的产物类型(APK/AAB/IPA),以及在需要时提供额外输入(如 SBOM)或引导信息(如 UI 提示)。

开始使用

如需启用该集成并按照具体步骤进行设置,请前往 Ostorlab 文档中的 Bitrise 集成指南:
https://docs.ostorlab.co/integrations/bitrise/index.html