我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

产品

产品

Ostorlab Security Scanner 的 GitHub 集成

Ostorlab Security Scanner 的 GitHub 集成将自动化安全直接嵌入 CI/CD 流水线,优化移动应用开发工作流。它提供一个 GitHub Action,可在每次代码推送时扫描移动应用;它还直接在拉取请求中添加内联漏洞洞察,精确标出引入问题的代码变更,并提供开发者无需离开 GitHub 即可一键应用的修复建议。

Ostorlab Security Scanner 的 GitHub 集成

Ostorlab Security Scanner 的 GitHub 集成将强大的安全能力直接带入您的移动应用开发生命周期。只需在您的 GitHub 工作流中无缝添加一个专用步骤,即可在每次代码变更时自动在 Ostorlab 平台上触发全面的安全扫描。该集成会提供详细的安全发现摘要,并直接在您的拉取请求(Pull Request)中留下可据此行动的评论,帮助您的团队快速识别和处理漏洞。更重要的是,它能精确定位引入每个漏洞的代码变更,使开发者能够尽早修复问题,并保持安全、高效的 CI/CD 流水线。

前篇:Ostorlab Github Action

Ostorlab GitHub Action 的主要目标是针对 Android APKs、AABs 以及 iOS IPAs 触发漏洞扫描。这些扫描涵盖静态、动态和后端分析,并支持主流的原生框架和跨平台框架,包括 Java、Kotlin、Objective C、Swift、Flutter、Cordova 和 Xamarin。

要将 Ostorlab 的 GitHub Actions 集成到您的工作流中,首先需要在 API 密钥菜单中生成一个 API 密钥。有关具体操作方法的完整视频文档,请查看此链接

接下来,您只需在现有工作流中添加一个触发扫描的步骤即可。

on: [push]
jobs:
  ostorlab_test:
    runs-on: ubuntu-latest
    name: Test ostorlab ci actions.
    steps:
        ...... Previous Build Steps
      - name: build ostorlab.apk
        run: mv built-app.apk ostorlab.apk
      - name: Launch Ostorlab scan
        id: start_scan
        uses: Ostorlab/ostorlab_actions@v2.1.0
        with:
          scan_profile: fast_scan # Specify which scan profile to use for the scan (check scan section).
          asset_type: android-apk # type of asset to scan.
          target: ostorlab.apk # path for target tto scan.
          scan_title: Github-CI-Scan # type a title for your scan.
          ostorlab_api_key: ${{ secrets.ostorlab_api_key }} # your secret api key.
          break_on_risk_rating: HIGH # Wait for the scan results and force the action to fail if the scan risk is higher
          max_wait_minutes: 30
      - name: Get scan id
        run: echo "Scan Created with id ${{ steps.start_scan.outputs.scan_id }} you can access the full report at https://report.ostorlab.co/scan/${{ steps.start_scan.outputs.scan_id }}/"

GitHub Action 的设计简单而灵活:您可以运行后不再理会,也可以将其配置为在扫描检测到高风险问题时自动中断流水线。它支持扫描 Android(APK、AAB)和 iOS(IPA)应用,扫描配置从 fast 静态分析到包含动态测试和后端测试的 full 扫描不等。您还可以自定义扫描标题、设置超时时间,并根据风险评级控制其行为。 有关可用选项和配置值的完整列表,请参阅官方文档。

续篇:Ostorlab Security Scanner GitHub 应用

Ostorlab Security Scanner GitHub App 旨在通过直接在 Pull Requests 中提供可据此行动的洞察,帮助开发者提升代码安全性。它将安全集成到开发工作流中,主要目标是精确定位引入漏洞的具体代码,提供可据此行动的洞察以及可自动提交的代码建议。 其主要功能包括:

  • 自动化安全扫描:在创建或更新拉取请求时自动触发 Ostorlab 漏洞扫描。
  • 内联安全反馈:为已识别的漏洞生成精确的代码修复。
  • 一键修复:直接通过 GitHub 界面应用建议的修复。

要启用这些功能,您首先需要按照以下步骤安装该应用:

  1. 在 GitHub Marketplace 中打开 Ostorlab Security Scanner App。

    GitHub Marketplace

  2. 点击 Install for free 按钮。

    免费安装

  3. 授予必要的权限:

    • 对拉取请求的读写权限。
    • 对仓库的元数据访问权限。

授予权限

有关安装该应用的完整分步指南,请参阅此处的文档。

扫描结束后,系统会生成一份突出显示所有发现及其风险评级的 scan summary,并将其添加到您的 Pull Request 中。

拉取请求中的扫描摘要

此外,对于由当前 Pull Request 中的代码引入的漏洞,系统会添加评论,其中包含简要描述、修复建议以及建议的代码修复;点击 Commit Suggestion 按钮即可自动提交该修复。

拉取请求中的评论示例

立即开始

当安全成为工作流的一部分时,一切都会变得更简单。借助 Ostorlab 的 GitHub Action 和 GitHub 应用,您可以实现移动安全自动化、减少评审摩擦,并更快地交付更安全的应用。

🔧 添加 GitHub Action 🔗 安装 GitHub App 📚 阅读完整文档