标签
#Pentest
2026 年初创企业渗透测试指南(成本、流程与供应商选择)
一份全面指南:介绍什么是渗透测试、2026 年初创企业做渗透测试的费用、5 步测试流程,以及如何为您的技术栈选择合适的供应商。
2026年8月9日
十大移动应用渗透测试工具(2026)
我们团队用于移动应用渗透测试的 10 款工具,从 Frida、Ghidra、Jadx 到 mitmproxy 和 Nuclei,逐一介绍其最佳用途、优势与局限。
2026年2月27日
9 款开源 AI 渗透测试工具横评(2026)
对 PentestGPT、PentAGI、HexStrike AI、Strix、CAI、Nebula、NeuroSploit、Deadend CLI 和 RedAmon 进行横评:逐一介绍各款 ...
2026年1月30日
一个零(差点)搞垮互联网底层管道的那一次(CVE-2026-0915)
一次 AI 辅助的分析在 glibc 的 _nss_dns_getnetbyaddr_r 函数中发现了一个存在 30 年之久的未初始化缓冲区漏洞。本案例研究详细说明了零输入这一边界情况如何绕过循...
2026年1月21日
更多 #Pentest 标签文章
Android WebView addJavascriptInterface 的风险
案例研究:Ostorlab 的 AI 渗透测试引擎发现一个可经由深度链接访问的 Android WebView JavaScript 桥接接口,并将其串联为对原生 UI 的操控。
2026年1月7日
AI 渗透测试引擎在 GraphQL 订阅中发现严重的 WebSocket BFLA
Ostorlab 的 AI 渗透测试引擎系统性地发现了一个 GraphQL WebSocket 端点中严重的函数级授权失效(BFLA)漏洞,该漏洞允许在未经身份验证的情况下访问一项实时翻译服务。本案例研究详细介绍了该 AI 从发现到概念验证的逐步过程。
2025年12月26日
AI 引擎通过 API 版本混淆触发账户接管
在 Ostorlab 的 AI 引擎发现跨版本密码重置弱点并在无需邮箱访问的情况下实现账户接管时,有条理的分析胜过了盲目的模糊测试。
2025年12月15日
揭开现代 SPA 中一条二阶数据外泄链
如何在一个现代 SPA 中发现一条二阶的客户端数据外泄链,并通过 JavaScript 分析与漏洞利用链验证,将一个简单的开放重定向转变为一个多阶段的数据窃取漏洞。
2025年12月10日
更进一步:Ostorlab AI 引擎发现未知的漏洞类别
Ostorlab 以推理驱动的 AI 引擎突破基于规则方法的局限,揭示此前未知且难以检测的漏洞——包括 WebView Safe Browsing 绕过、通过查询投影实现的 SQL 注入、WebCrypto 密钥窃取以及 JWT 验证顺序缺陷——从而带来更深入、更智能、互为补充的安全覆盖。
2025年10月13日
AI 驱动的渗透测试:深入剖析 Android Intent 重定向
本文展示了 Ostorlab 的 AI 渗透测试引擎分析某 Android 应用以查找 Intent 重定向漏洞的过程。跟随该引擎从静态分析、初步发现到严格的动态验证的全过程,领略它不仅能够识别潜在威胁,还能够细致地排除误报的能力。
2025年8月31日