Ostorlab 正式支持 Bitrise:在 CI 中进行移动应用安全扫描
Ostorlab 现已与 Bitrise 集成,可在 CI 工作流中运行自动化移动应用安全扫描。借助一个 Bitrise Secret 和一个简单的 Script 步骤,团队可以安装 Ostorlab CLI,并针对流水线生成的同一批构建产物(例如 Android APK、Android AAB 或 iOS IPA)运行 ostorlab ci-scan run。该集成通过缩短反馈周期、更早发现漏洞,帮助实现安全左移;同时可通过扫描配置文件(fast、full、agentic deep scan)以及测试凭据、SBOM、UI 提示等可选输入来定制扫描。
Ostorlab 现已与 Bitrise 集成,您可以将自动化移动应用安全扫描作为 CI 工作流的一部分运行,从而更早发现漏洞,更有信心地发布应用。
只需一个 Bitrise Secret 加一个简单的 Script 步骤,您就可以扫描流水线生成的同一批产物(例如 Android .APK 或 iOS .IPA)。
为什么要将移动应用安全扫描集成到 Bitrise 中?
现代移动团队已经依赖 Bitrise 来自动化构建、测试和发布。但如果安全检查游离于流水线之外,它们往往会执行得很晚(或执行得不一致),从而造成临近发布时的延误和本可避免的风险。将扫描嵌入 CI 可以让反馈在生命周期中更早出现,使问题能够在修复成本更低、速度更快的时候得到解决。
Ostorlab x Bitrise 集成能为您做什么
借助 Bitrise 集成,您可以采用 Bitrise 用户已经熟悉的方式,将 Ostorlab 扫描添加到现有工作流中:Secrets + 一个 Script 步骤。具体来说,该集成使用 Ostorlab CLI,并针对工作流中生成的构建产物(例如 Bitrise 提供的 .APK 路径)运行 ci-scan run。
您还可以灵活地根据需求定制扫描:
- 根据希望在流水线运行中达到的深度,在
fast、full和agentic deep scan等扫描配置文件之间进行选择。 - 扫描集成指南中支持的不同移动产物类型(例如
android-apk、android-aab和ios-ipa)。 - 为更高级的工作流提供可选输入和自动化钩子(详见文档),例如测试凭据、SBOM 和 UI 提示。
工作原理
该集成的设计旨在让采用过程简单直接:
- 在 Ostorlab 门户中生成 Ostorlab API 密钥(API keys 菜单)。
- 将 API 密钥存储在 Bitrise Secrets 中,避免将其硬编码到脚本里。
- 在 Bitrise Workflow Editor 中,向需要扫描的工作流(例如您的主工作流)添加一个 Script 步骤。
- 在该 Script 步骤中安装 Ostorlab CLI,并针对 Bitrise 生成的构建产物路径(例如 Android
.APK)运行ostorlab ci-scan run。
如果您需要一个具体的起点,集成指南中提供了一个 Script 步骤示例:通过 pip 安装 Ostorlab,并使用您的 Secret 和 Bitrise 提供的产物路径变量(例如 BITRISE_APK_PATH)运行扫描命令。
为您的流水线定制扫描
根据您组织发布的方式以及希望在 CI 中执行的检查,您可以使用集成页面中记录的 CLI 参数和环境变量来配置扫描命令。这包括选择扫描配置文件(fast 或 full)、选择要扫描的产物类型(APK/AAB/IPA),以及在需要时提供额外输入(如 SBOM)或引导信息(如 UI 提示)。
开始使用
如需启用该集成并按照具体步骤进行设置,请前往 Ostorlab 文档中的 Bitrise 集成指南:
https://docs.ostorlab.co/integrations/bitrise/index.html