我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

产品

产品

推出 HarmonyOS 应用扫描与 Huawei AppGallery 扫描

面向 HarmonyOS 应用和 Huawei AppGallery 版本的漏洞扫描器:Ostorlab 新增自动化、可重复的安全扫描,帮助团队持续评估通过华为渠道分发的移动应用,并更快地修复问题。

Ostorlab 现已支持 HarmonyOS 应用扫描和 Huawei AppGallery 扫描,团队可以用已在 Android 和 iOS 上采用的同样的安全思路,来评估通过华为渠道分发的应用。目标很简单:更早地发现可操作的问题,以更有力的证据验证风险,并帮助团队更快地完成修复,从而降低暴露面。

HarmonyOS 应用与 Android 和 iOS 共享许多漏洞类别,但也引入了平台特有的攻击面。扫描针对最关键的风险:导出 Ability 劫持和隐式 Want 拦截(可让恶意应用调用特权组件);分布式软总线(Distributed Soft Bus)滥用,包括跨设备数据泄露、远程 Ability 调用和未经授权的任务迁移;通过 ArkUI WebView 进行的 JavaScript 接口注入(会将原生 API 暴露给不可信的 Web 内容);在 Preferences 或 RDB 中未加密的不安全数据存储;信任级别薄弱且缺少服务器端验证的失效生物识别身份验证;绕过 HUKS 的硬编码密钥和弱加密;原生 NAPI 模块中的缓冲区溢出和释放后使用;以及供应链中存在漏洞的第三方 HAR/HAP 包。检测结果附带证明级别的证据,让团队能够快速核实风险,并有把握地确定修复优先级。

开始使用

为什么这对 HarmonyOS 和 AppGallery 很重要

HarmonyOS 的装机量已接近 10 亿台设备,而 Huawei AppGallery 作为一个分发渠道持续增长,团队已经不能再忽视它。我们的多家客户直接提出了 HarmonyOS 和 AppGallery 扫描支持的需求,而这种需求反映了一个更广泛的转变:如果您向这一生态系统发布应用(或评估在其中发布的应用),您就需要与 Android 和 iOS 上相同标准的可见性。这意味着要识别存在风险的模式、不安全的配置、依赖项风险,以及其他一旦进入生产环境就可能演变为真实安全事件的问题。

HarmonyOS 装机量达到 10 亿台设备——一张单一指标卡片,突显了华为操作系统生态的规模,以及移动安全团队为何需要对这一不断增长的平台进行可重复的扫描覆盖。

两种入门方式

方式 1:从首页免费扫描(无需登录):通过 Huawei AppGallery 搜索进行扫描

如果您想快速检查,可以直接从首页运行免费扫描,无需账户。

从这里开始:https://ostorlab.co/

  1. 打开首页(Create a Free Mobile Scan 表单)
  2. 选择 AppGallery
  3. 选择应用的国家/地区
  4. 搜索该应用(就像在 Huawei AppGallery 上搜索一样)
  5. 输入您的电子邮件地址并点击 Scan 以接收结果

几秒钟内创建一次免费的 Huawei AppGallery 安全扫描——选择 AppGallery、选择国家、搜索您的应用、输入电子邮件地址,即可快速获得结果。

这非常适合对 AppGallery 上架应用进行抽查和获取快速反馈。

方式 2:创建账户,在平台上运行扫描并上传 HarmonyOS 软件包

如果您需要一个可重复的工作流程,包括保存的历史记录、跨版本重新运行和一致的报告,请创建账户并从 Ostorlab 平台运行扫描。

如果您已经是 Ostorlab 用户,登录后从控制台发起新扫描时即可看到这些选项:
https://report.ostorlab.co/scan/new

为 Huawei AppGallery 和 HarmonyOS 应用运行移动安全扫描——选择您的平台,快速获得漏洞检测结果。

创建您的账户:
https://report.ostorlab.co/account/new/

创建账户后还可以使用直接软件包扫描功能,除了通过应用商店搜索之外,您还可以上传受支持的产物来评估预发布构建版本。支持的软件包格式包括 .APK、.AAB、.RPK、.APP、.HAP。