标签
#Android
绕过移动应用加固:检测止步之处,正是执行失效之时
检测与执行是两种不同的安全属性。在五款由四种商业加固产品保护的生产环境银行应用中,检测相当精密,执行却十分脆弱。
2026年8月12日
BeatBanker/BTMOB Android 银行恶意软件分析
对伪装成手电筒应用的 BeatBanker/BTMOB Android 银行恶意软件 TV_V_23.apk 的静态分析:四阶段攻击链、反分析技术、归因及 IOC。
2026年4月28日
Android Intent 重定向:攻击与修复
Intent 重定向如何让攻击者触及未导出的 Android 组件、通过 setResult() 泄露数据并滥用 PendingIntent,以及防范它的六种方法。
2026年4月23日
2026 年 Android 开发者验证:哪些人需要验证
从 2026 年起,经过认证的 Android 设备可以阻止来自未经验证开发者的应用。本文介绍旁加载会发生哪些变化、哪些人会受到影响,以及 Google 如何回应。
2026年1月27日
更多 #Android 标签文章
Android WebView addJavascriptInterface 的风险
案例研究:Ostorlab 的 AI 渗透测试引擎发现一个可经由深度链接访问的 Android WebView JavaScript 桥接接口,并将其串联为对原生 UI 的操控。
2026年1月7日
2026 年最佳移动应用安全测试平台
对比面向 Android 和 iOS 的 Ostorlab、NowSecure、Appknox、Data Theorem、Quokka、Zimperium 和 MobSF,附功能矩阵和向厂商提出的价值验证问题。
2026年1月5日
Android FLAG_SECURE:阻止截屏与录屏
介绍 Android 的 FLAG_SECURE 如何阻止截屏、录屏和最近应用预览,并提供代码示例、使用场景、局限性以及投屏时的行为。
2025年12月29日
更进一步:Ostorlab AI 引擎发现未知的漏洞类别
Ostorlab 以推理驱动的 AI 引擎突破基于规则方法的局限,揭示此前未知且难以检测的漏洞——包括 WebView Safe Browsing 绕过、通过查询投影实现的 SQL 注入、WebCrypto 密钥窃取以及 JWT 验证顺序缺陷——从而带来更深入、更智能、互为补充的安全覆盖。
2025年10月13日
Ostorlab 安全测试基准测试发布:真实漏洞,真实影响
首个开源基准测试套件,包含 93 个贴近真实的存在漏洞的移动应用,它们再现的是真实的 CVE 和漏洞赏金发现,而非理论化的教科书示例。
2025年9月22日
AI 驱动的渗透测试:深入剖析 Android Intent 重定向
本文展示了 Ostorlab 的 AI 渗透测试引擎分析某 Android 应用以查找 Intent 重定向漏洞的过程。跟随该引擎从静态分析、初步发现到严格的动态验证的全过程,领略它不仅能够识别潜在威胁,还能够细致地排除误报的能力。
2025年8月31日
了解您应用的数据习惯:深入剖析我们全面的隐私分析
Ostorlab 的隐私扫描(Privacy Scan)能够自动检测您应用隐私政策的声明与其实际行为之间的不一致。这种对政策文本、权限、代码和 UI 元素的全面分析,帮助移动开发者避免合规违规,并通过准确的隐私实践建立用户信任。
2025年5月27日
在 Kotlin、Swift 和 Flutter 中实现安全的生物识别登录
本文定义了移动端生物识别身份验证的安全实现方式,并以 3 种主流现代移动开发语言给出详细实现:Android 的 Kotlin、iOS 的 Swift,以及 Flutter 跨平台应用的 Dart。
2023年6月20日
GodFather Android 恶意软件分析
本文分析了 GodFather Android 恶意软件。该恶意软件不断以各种形式出现,主要针对银行和加密货币应用,以窃取用户的资金和敏感信息。
2023年4月14日
使用 Jenkins、GitHub Actions 和 Azure DevOps 实现移动应用 CI/CD
本文介绍为移动应用实施 CI/CD 流水线时面临的主要挑战,并举例说明如何在最常用的移动 CI/CD 工具中为 Android 和 iOS 应用实现 CI/CD 流水线。
2022年10月27日