我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

标签

#AppSec

15 篇文章

Ostorlab 与渗透测试公司对比:成本、测试频率、测试深度与修复,以及何时选择 AI 渗透测试、安全顾问或两者结合。

安全

AI 智能体能否在运行时证实 SAST 发现?

静态分析能标记可能存在的缺陷,却无法证明它们。运行时验证证实了 Langflow 中一个需身份验证的 RCE,并纠正了一个 libxml2 释放后使用漏洞所声称的触发条件。

2026年9月23日

安全

地图与窗口:智能体式扫描如何将一次文档泄露串联成凭据窃取

了解 Ostorlab 的 Agentic Deep Scan 如何将一个中危的 OpenAPI 信息泄露与一个 SSRF 漏洞串联起来,绕过回环地址限制并提取数据库凭据。

2026年9月23日

安全

2026 年最佳 API 安全测试工具:4 款对比

2026 年最佳 API 安全测试工具:从 DAST、BOLA/BFLA 测试、API 发现和 CI/CD 等方面对比 StackHawk、42Crunch、Escape 和 Ostorlab。

2026年9月22日

更多 #AppSec 标签文章

事故复盘:自主 AI 智能体为何会越出测试范围,以及如何对其加以约束

一篇技术事故复盘:在一次经授权的 API 评估中,一个 AI 智能体越出了测试范围。本文介绍事故经过、根本原因,以及我们如何约束自主智能体。

2026年9月18日

自主渗透测试与传统渗透测试对比

对比传统渗透测试、PTaaS 与自主 AI 测试:智能体在覆盖范围和证据方面的优势、人类仍然领先的领域,以及如何将两者结合。

2026年9月8日

绕过移动应用加固:检测止步之处,正是执行失效之时

检测与执行是两种不同的安全属性。在五款由四种商业加固产品保护的生产环境银行应用中,检测相当精密,执行却十分脆弱。

2026年8月12日

2026 年初创企业渗透测试指南(成本、流程与供应商选择)

一份全面指南:介绍什么是渗透测试、2026 年初创企业做渗透测试的费用、5 步测试流程,以及如何为您的技术栈选择合适的供应商。

2026年8月9日

AI 能跑完攻击。你能信任它的结果吗?

AI 能在几秒内生成一个令人信服的漏洞利用故事。而运行时实证、负对照和人工审查,才决定这个故事能否成为一个安全团队可以信任的发现。

2026年8月6日

Ostorlab vs Aikido:AppSec 平台对比

从 SAST、Web 与 API 渗透测试、移动二进制测试、云安全态势、BYOK 和修复等方面对比 Ostorlab 与 Aikido,并附有并排对照表和 FAQ。

2026年8月3日

AI 如何发现复杂漏洞:深入解析智能体式渗透测试与漏洞利用链

了解智能体式 AI 如何发现基于规则的扫描器遗漏的业务逻辑漏洞,并通过一条真实的漏洞利用链,看一个已修复的发现如何升级为整个租户的沦陷。

2026年7月28日

产出证据而不只是检测结果的 AI 渗透测试提示词

一份实用指南,介绍如何设计 AI 辅助的安全测试工作流,借助结构化输出、验证关口和受控执行,将限定范围内的证据转化为可供审查的检测结果。

2026年7月23日

应用从未被打开

智能体运行框架(agentic harness)改变了大语言模型在移动应用安全测试中所能完成的工作。单靠模型本身,它可以列举出可能的风险,例如不安全的存储、暴露的密钥、高风险权限、存在漏洞的 SDK、后端问题和隐私泄露,但应用本身可能始终未被触碰。当模型周围配备了合适的工具、上下文、记忆、提示词、执行循环和运行时反馈时,它就能检查应用包、观察行为、跟踪流量、关联信号,并留下安全团队可以审查的证据。从权限分析到借助 GEF 的原生漏洞利用,差异在执行轨迹中清晰可见:留下的是应用证据、工具输出、运行时证明和可复现的步骤,而不是貌似报告的文字。

2026年6月25日

没有魔盒:为什么 AI 时代的应用安全需要分层技术栈

如今走进任何一场大型网络安全会议,您都会听到关于自主 AI 驱动平台的种种承诺。但纯 AI 测试无法规模化。一个有韧性的应用安全计划需要一套注重成本的分层技术栈:结合快速的传统扫描器、私有的语义审查,以及有选择地编排前沿模型。

2026年6月22日


上一页
第 1 页,共 2 页