标签
#AppSec
Ostorlab 与渗透测试公司对比:2026 年成本与深度比较
Ostorlab 与渗透测试公司对比:成本、测试频率、测试深度与修复,以及何时选择 AI 渗透测试、安全顾问或两者结合。
2026年9月25日
AI 智能体能否在运行时证实 SAST 发现?
静态分析能标记可能存在的缺陷,却无法证明它们。运行时验证证实了 Langflow 中一个需身份验证的 RCE,并纠正了一个 libxml2 释放后使用漏洞所声称的触发条件。
2026年9月23日
地图与窗口:智能体式扫描如何将一次文档泄露串联成凭据窃取
了解 Ostorlab 的 Agentic Deep Scan 如何将一个中危的 OpenAPI 信息泄露与一个 SSRF 漏洞串联起来,绕过回环地址限制并提取数据库凭据。
2026年9月23日
2026 年最佳 API 安全测试工具:4 款对比
2026 年最佳 API 安全测试工具:从 DAST、BOLA/BFLA 测试、API 发现和 CI/CD 等方面对比 StackHawk、42Crunch、Escape 和 Ostorlab。
2026年9月22日
更多 #AppSec 标签文章
事故复盘:自主 AI 智能体为何会越出测试范围,以及如何对其加以约束
一篇技术事故复盘:在一次经授权的 API 评估中,一个 AI 智能体越出了测试范围。本文介绍事故经过、根本原因,以及我们如何约束自主智能体。
2026年9月18日
2026 年初创企业渗透测试指南(成本、流程与供应商选择)
一份全面指南:介绍什么是渗透测试、2026 年初创企业做渗透测试的费用、5 步测试流程,以及如何为您的技术栈选择合适的供应商。
2026年8月9日
Ostorlab vs Aikido:AppSec 平台对比
从 SAST、Web 与 API 渗透测试、移动二进制测试、云安全态势、BYOK 和修复等方面对比 Ostorlab 与 Aikido,并附有并排对照表和 FAQ。
2026年8月3日
AI 如何发现复杂漏洞:深入解析智能体式渗透测试与漏洞利用链
了解智能体式 AI 如何发现基于规则的扫描器遗漏的业务逻辑漏洞,并通过一条真实的漏洞利用链,看一个已修复的发现如何升级为整个租户的沦陷。
2026年7月28日
产出证据而不只是检测结果的 AI 渗透测试提示词
一份实用指南,介绍如何设计 AI 辅助的安全测试工作流,借助结构化输出、验证关口和受控执行,将限定范围内的证据转化为可供审查的检测结果。
2026年7月23日
应用从未被打开
智能体运行框架(agentic harness)改变了大语言模型在移动应用安全测试中所能完成的工作。单靠模型本身,它可以列举出可能的风险,例如不安全的存储、暴露的密钥、高风险权限、存在漏洞的 SDK、后端问题和隐私泄露,但应用本身可能始终未被触碰。当模型周围配备了合适的工具、上下文、记忆、提示词、执行循环和运行时反馈时,它就能检查应用包、观察行为、跟踪流量、关联信号,并留下安全团队可以审查的证据。从权限分析到借助 GEF 的原生漏洞利用,差异在执行轨迹中清晰可见:留下的是应用证据、工具输出、运行时证明和可复现的步骤,而不是貌似报告的文字。
2026年6月25日
没有魔盒:为什么 AI 时代的应用安全需要分层技术栈
如今走进任何一场大型网络安全会议,您都会听到关于自主 AI 驱动平台的种种承诺。但纯 AI 测试无法规模化。一个有韧性的应用安全计划需要一套注重成本的分层技术栈:结合快速的传统扫描器、私有的语义审查,以及有选择地编排前沿模型。
2026年6月22日