我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

安全

安全

Ostorlab 安全测试基准测试发布:真实漏洞,真实影响

首个开源基准测试套件,包含 93 个贴近真实的存在漏洞的移动应用,它们再现的是真实的 CVE 和漏洞赏金发现,而非理论化的教科书示例。

一句话介绍:首个开源基准测试套件,包含 93 个贴近真实的存在漏洞的移动应用,它们再现的是真实的 CVE 和漏洞赏金发现 - 而非理论化的教科书示例。

我们要解决的问题

安全团队花费了无数时间,用那些从不会出现在生产环境中、不切实际的学术化漏洞来验证自动化测试工具。您需要知道的是,您的安全扫描器能否发现可能造成数百万损失的 PIN 码绕过,而不是登录表单中第一百万个任何真实应用都不会上线的 SQL 注入。

在分析了数千份漏洞赏金报告和 CVE 之后,我们意识到,业界迫切需要能够反映安全团队真正关心之事的基准测试 - 即传统基准测试所忽视的逻辑漏洞、身份验证绕过和复杂的漏洞链。

我们的方案:基于现实的安全测试

我们开源了 93 个存在漏洞的移动应用(72 个 Android 应用,21 个 iOS 应用),汇集了现实中最常被报告的漏洞。每个应用都代表了您在生产环境中会遇到的实际功能 - 从银行应用到活动追踪应用 - 其中的漏洞再现了真实的安全事件。

✨ 与众不同之处

• 真实场景应用:不是玩具示例 - 而是具备真实功能的银行应用、转账系统和活动追踪应用
• 源自漏洞赏金:每个漏洞都基于真实的 CVE 报告和获得过真金白银奖励的漏洞赏金发现
• 自动化挑战:包含传统上被认为“无法自动化”的逻辑漏洞,例如 PIN 码绕过和 OAuth 账户接管
• 全面覆盖:涵盖各移动平台的 70+ 种独特漏洞类别

🎯 谁应该使用?

• 安全工具开发者:用真实漏洞而非学术练习来验证您的 SAST/DAST 工具
• 安全团队:使用贴近真实的测试用例对不同的扫描方案进行基准测试和比较
• 研究人员:研究真实漏洞在移动应用中的表现形式
• 渗透测试人员:在再现真实客户环境的应用上进行训练

📱 包含的示例应用

每个应用都代表一个嵌入了漏洞的真实使用场景:

🔍 重点漏洞类别

与专注于基础 OWASP Top 10 的传统基准测试不同,我们纳入了复杂的真实漏洞模式:

身份验证与授权

  • PIN 码/密码绕过
  • 双因素认证(2FA)绕过机制
  • OAuth 账户接管(未使用 PKCE)
  • 生物识别身份验证绕过
  • 修改密码后会话仍然有效

数据暴露

  • Firebase 数据库接管
  • 以明文形式存储敏感数据
  • 滥用 Google 广告 ID
  • 位置数据暴露
  • 生产代码中的硬编码密钥

复杂逻辑缺陷

  • Intent 重定向漏洞
  • 任务劫持场景
  • 广播注入攻击
  • 利用 WebView JavaScript 桥接
  • ZIP 处理中的路径遍历

平台特有问题

Android 特有:

  • 点击劫持(Tapjacking)漏洞
  • 未受保护的关键 Activity/Service
  • Provider SQL 注入
  • Grant URI 权限提升

iOS 特有:

  • 深度链接 CSRF 攻击
  • WebKit 内部文件访问
  • URL 链接欺骗
  • 促销码暴力破解
  • 未加密的会话信息暴露

🚦 快速开始

# Clone the repository
git clone https://github.com/Ostorlab/benchmarks.git

# Navigate to Android or iOS samples
cd benchmarks/mobile/android  # or benchmarks/mobile/ios

# Each app includes:
# - Source code
# - Build instructions
# - Vulnerability documentation
# - Exploitation guides

📊 为什么这很重要

DVWA 或 GoatDroid 等传统的漏洞应用合集在学习方面有其价值,但它们无法体现现代移动安全所面临的挑战。我们的基准测试弥合了学术练习与真实安全测试之间的差距。

请思考这一点:一个典型的安全扫描器或许能发现测试应用中 100% 的 SQL 注入,却会漏掉占实际漏洞赏金支出 60% 的关键逻辑缺陷。这些基准测试让您能够衡量真正重要的东西。

🤝 加入我们

我们正在围绕贴近真实的安全测试建立一个社区。您可以通过以下方式做出贡献:

开发者:

  • 按照我们的贡献指南添加新的漏洞应用
  • 将现有漏洞移植到新平台
  • 改进文档和漏洞利用指南

安全团队:

  • 分享您在野外见到的漏洞模式
  • 就基准测试的相关性提供反馈
  • 帮助确定新增漏洞的优先级

工具厂商:

  • 测试您的工具并分享检出率
  • 贡献检测逻辑的改进
  • 赞助特定漏洞类别的开发

📈 当前状态与路线图

现已提供:

  • ✅ 72 个存在漏洞的 Android 应用
  • ✅ 21 个存在漏洞的 iOS 应用
  • ✅ 70+ 种独特漏洞类别
  • ✅ 完善的文档

即将推出:

  • 🔄 Flutter/React Native 混合应用漏洞
  • 🔄 CI/CD 集成示例
  • 🔄 自动化基准测试评分系统
  • 🔄 用于比较结果的 Web 仪表板

💬 参与进来

GitHub:github.com/Ostorlab/benchmarks
贡献:阅读我们的指南
讨论:如有问题或建议,请提交 issue
Twitter:关注 @OstorlabSec 获取最新动态