Ostorlab 正式支持 Harness:在 CI 流水线中进行移动应用安全扫描
Ostorlab 现已与 Harness CI 集成,可在 CI 流水线中运行自动化移动应用安全扫描。借助 Harness Secrets 和一个简单的 Run 步骤,团队可以安装 Ostorlab CLI,并针对流水线生成的同一批构建产物(例如 Android APK、Android AAB 或 iOS IPA)运行 ostorlab ci-scan run。该集成通过加快反馈速度、更早发现漏洞,帮助将安全融入 CI;同时可通过扫描配置文件(fast、full)以及测试凭据、SBOM、UI 提示等可选输入来定制扫描。
Ostorlab 现已在 Harness CI 中可用,团队可以直接在 CI 流水线中运行移动应用安全扫描。这样,团队无需引入单独的工作流,即可在构建过程中发现漏洞。
只需一个 Run 步骤,并通过 Harness Secrets 进行安全的身份验证,团队即可直接从流水线工作区扫描应用构建产物,所有操作都保留在同一个 CI 环境中。
为什么要将移动应用安全扫描集成到 Harness CI 中?
CI 流水线本就定义了应用如何构建、测试和发布。然而,安全扫描往往仍游离于这一流程之外,因而更难标准化,也更容易被推迟。
结果是,各团队的安全检查可能不一致,而且往往在发布周期中执行得太晚,增加了临近发布时才暴露问题的风险。
Ostorlab x Harness 集成能为您做什么
该集成旨在自然地融入现有的 Harness 流水线。它沿用团队已经熟悉的概念,因此上手简单,也便于扩展。
其核心是:流水线执行 Ostorlab CLI,并对构建过程中生成的产物运行 ci-scan。扫描通过产物路径(例如 $HARNESS_WORKSPACE/$APP_PATH)对其执行,配置则通过环境变量处理。
团队可以根据自身需求定制扫描,无论是调整扫描深度、选择产物类型,还是为更高级的工作流添加可选输入。
工作原理
设置流程很简单:
- 生成 Ostorlab API 密钥
- 将其存储在 Harness Secrets 中
- 在流水线中添加一个 Ostorlab 扫描 Run 步骤
- 对工作区中的产物运行
ostorlab ci-scan run
扫描使用 $HARNESS_WORKSPACE/$APP_PATH 这样的路径,因此可以直接在构建输出上运行,无需额外处理。
集成包含哪些内容
该集成基于 Harness 的标准功能构建,无需改变流水线的结构即可轻松采用。
Ostorlab 扫描通过一个 Run 步骤执行,该步骤负责安装并运行 CLI。身份验证通过 Harness Secrets 安全管理,可使用 <+secrets.getValue("OSTORLAB_API_KEY")> 这样的写法调用密钥。
产物直接从流水线工作区进行扫描,扫描标题、配置文件和产物路径等配置通过环境变量处理。基于 UI 和基于 YAML 的实现方式均受支持,团队可以将安全作为流水线配置的一部分进行管理。
此外,团队还可以在 Ostorlab 平台中定义风险阈值,以控制扫描的行为。这样,扫描可以根据检测到的风险级别被中止,从而在整个工作流中落实安全要求。
让扫描适配您的工作流
扫描可以根据不同的流水线需求进行定制。团队可以根据速度和深度在不同扫描配置文件之间进行选择,并扫描多种产物类型,包括 Android APK、AAB 和 iOS IPA。
针对更高级的用例,还提供了更多选项,例如提供测试凭据、生成 SBOM,或通过 UI 提示引导扫描。
由于所有配置都在流水线内处理,团队无需改变整体工作流结构即可调整扫描行为。
开始使用
如需启用该集成并按照具体步骤进行设置,请参阅 Harness 集成指南。