谁应该使用 Ostorlab?最适合的团队、使用场景,以及何时应选择其他方案
Ostorlab 适合在每次发布时测试相互关联的移动、Web、API 和代码资产的团队。本文介绍它适用于哪些场景、应选择哪个方案,以及何时其他工具更合适。
一个每两周发布一次 Android 应用、iOS 应用、其背后的 API 以及一个 Web 控制台的团队,往往要为每一项分别运行一个工具,然后手动对四份报告进行分级处理。Ostorlab 正是为这样的团队打造的。本指南也会指出它不适合哪些团队,以及这些团队应该改买什么。
简短回答: Ostorlab 适合经常发布移动应用、Web 应用和 API,并希望获得有可用漏洞利用支撑的已确认发现、而不只是把发现添加到列表中的团队。您可以从免费的 Community 方案开始,以 $499 起的价格运行一次限定范围的 Agentic Pentest,或者使用 AppSec 对单个应用进行持续覆盖:Web/API 每月 $299 起,移动端每月 $599 起,按年计费。如果您需要的是一套动手操作的人工测试工具包、完全物理隔离(air-gapped)的部署,或者硬件、固件或智能合约研究,那么它就不太适合。
本指南面向正在决定是否将 Ostorlab 列入候选名单的安全负责人、AppSec 工程师和采购团队。方案详情以 2026 年 9 月为准。
声明: Ostorlab 发布本博客,并销售下文所述的方案。文中提到其他工具,仅针对它们所承担的工作;没有任何厂商审阅过本文或为排名付费。
Ostorlab 的设计目标是保护什么?
Ostorlab 测试应用及与之相连的资产,并将它们视为一个统一的攻击面,而不是分别进行的扫描。该平台涵盖:
- 移动应用: Android、iOS 和 HarmonyOS,以 APK、XAPK、AAB 或未加密的 IPA 文件提交,或直接从应用商店或 TestFlight 获取
- Web 应用和 API: 包括登录后的流程、REST 和 GraphQL schema 解析,以及 SSO 和 2FA/OTP 流程
- 源代码仓库: GitHub、GitLab、Bitbucket 和 Azure DevOps,外加容器和依赖分析
- 相互关联的应用生态: 横跨应用、其 API、Web 前端和代码的攻击路径
- 外部攻击面: 通过 Attack Surface 发现并监控暴露的资产
- 第三方移动应用: 通过 App Vetting 在批准前进行风险评估
每个付费方案都运行标准的扫描层:静态分析(SAST)、动态测试(DAST)、带软件物料清单(SBOM)的软件成分分析(SCA)、密钥检测、API 安全测试和隐私检查。各层的发现汇集在同一个工作区中,而不是以单独的报告分别呈现。
在此之上的是智能体式测试:AI 智能体会探索运行中的应用,根据应用的返回结果选择下一步,并尝试证明影响。它在 AppSec 和 Enterprise 中持续运行,在 Agentic Pentest 中则作为一次性的、限定范围的评估运行。关于它如何跨资产串联发现,请参阅多资产智能体式扫描。
Ostorlab 是为哪些团队打造的?
当应用横跨多个相互关联的资产、发布频繁,且产生的发现多到团队无法手动逐一验证时,Ostorlab 就很合适。有六类团队符合这一模式。
移动优先的工程团队
发布原生 Android、iOS 或 HarmonyOS 应用,或使用 Flutter、React Native 或 MAUI 构建跨平台客户端的团队。移动工作区会将二进制文件与其背后的 API 和代码仓库一起测试,因此应用中嵌入的密钥以及该密钥所授权访问的 API 端点会作为一条链来测试,而不是作为两个互不相关的发现。关于 HarmonyOS 的具体内容,请参阅我们的 HarmonyOS 安全测试指南。
保护相互关联应用的 AppSec 团队
需要将前端、API、移动客户端和源代码作为一个整体环境来评估的组织。这里要解决的失效模式很常见:每个资产各自都通过了扫描,但横跨其中两个资产的一条链——例如被管理后台 API 接受的移动端令牌——却没有被测试到。
每周发布的 DevSecOps 团队
发布速度快到每年一次的人工渗透测试跟不上的团队。持续监控会在新的构建版本、依赖和暴露服务出现时对其重新测试,而 Agentic Pentest 可以在两次人工测试项目之间覆盖一次重大发布。
被未经验证的发现淹没的安全团队
已经拥有扫描器、需要更少但经过证实的结果的团队。Ostorlab 的 Agentic Pentest 会为其 AI 智能体确认的每一项发现附上一个可用的漏洞利用,修复验证则会针对已打补丁的构建版本重新运行测试。开发人员还可以通过 Ostorlab MCP 服务器在 AI 编程工具中拉取发现并应用修复。
拥有私有环境和治理要求的企业
需要单点登录(SSO/SAML)、基于角色的访问控制(RBAC)、审计日志、自带 AI 密钥(BYOK),以及在美国、欧盟、GCC 或亚太地区进行数据驻留的组织。私有目标可以使用 On-Premises Scanner 进行测试,它在您的网络内部运行,而编排和报告保留在 Ostorlab 云端。
审查第三方移动应用的风险与采购团队
需要决定员工是否可以安装外部 Android 或 iOS 应用的团队。App Vetting 将静态分析、动态测试和沙箱执行结合起来,综合恶意软件、隐私、漏洞和发布者可信度,得出一个加权风险评分,并在每个新版本发布时重新分析。请参阅企业应用安全审查平台对比。
每类团队适合哪个 Ostorlab 方案?
Agentic Pentest 适合一次限定范围的评估,$499 起。AppSec 适合对单个相互关联的应用进行持续覆盖:Web/API 每月 $299 起,移动端每月 $599 起,按年计费。Enterprise 适合应用组合,采用定制定价。
| 团队或需求 | 方案 | 公开价格 | 涵盖内容 |
|---|---|---|---|
| 一次明确定义的评估 | Agentic Pentest | $499 起(Core);Advanced $1,999;Elite $3,999;Hyperscale 定制 | 限定范围的多资产评估(应用、API、Web、代码),每项已确认的发现都附带可用的漏洞利用,并提供复测窗口 |
| 一个相互关联的移动应用 | AppSec Mobile | 每个应用每月 $599(按年计费),或按月付费 $653 | 1 个移动应用、最多 3 个 Web/API 目标、最多 3 个代码仓库、每月 20 个 AI Security Credits |
| 一个相互关联的 Web/API 应用 | AppSec Web/API | 每个应用每月 $299(按年计费),或按月付费 $326 | 最多 3 个 Web/API 目标、最多 3 个代码仓库、每月 20 个 AI Security Credits |
| 多个应用或业务部门 | Enterprise | 定制年度协议 | 可配置的覆盖范围、共享的年度额度、治理功能、集成,以及最高可达专属技术客户经理并提供 24/7 服务级别协议的支持等级 |
| 第三方移动应用治理 | Enterprise | 定制 | Enterprise 包含 App Vetting |
| 未知或不断变化的互联网暴露面 | Enterprise | 定制 | Enterprise 包含 Attack Surface |
| 先试用平台 | Community | $0 | 无限次移动应用扫描、攻击面发现和修复跟踪 |
Agentic Pentest 的四个等级在深度上有所不同,深度以智能体令牌(token)衡量(AppSec 方案则使用 AI Security Credits),并且在报告发现时所覆盖的置信度范围也不同:
| 等级 | 价格 | 相当于 Ostorlab 的渗透测试工作量 | 令牌 | 报告的发现 |
|---|---|---|---|---|
| Core | $499 | 1 周渗透测试 | 50 | 高置信度风险 |
| Advanced | $1,999 | 2 到 4 周渗透测试 | 200 | 高置信度和中置信度风险 |
| Elite | $3,999 | 4 到 8 周渗透测试 | 400 | 高置信度和中置信度风险,外加推测性和较低置信度的线索 |
| Hyperscale | 定制 | 根据范围定制 | 定制 | 根据范围定制 |
AppSec 方案包含工作区的常规测试。AI Security Credits 用于支付高级操作:智能体式测试、Dig Deeper 调查、Autofix 和修复验证。
额度用完后,常规测试仍会继续。AI 智能体确认的发现会附带可用的漏洞利用;Elite 还会列出较低置信度的线索,并对其加以标注。Ostorlab 在任何方案中都不提供人工验证:AI 智能体会通过可用的漏洞利用来验证每一项发现。
关于 Agentic Pentest 的定价与人工渗透测试相比如何,请参阅《2026 年应用渗透测试要花多少钱》。
何时应该选择其他方案?
当需求超出应用安全范围、您只需要完成一项很窄的工作,或者买方要求特定的人工交付服务时,请选择其他方案。
哪些内容超出了 Ostorlab 的范围?
- 完全物理隔离的自托管部署。 On-Premises Scanner 是混合式的:扫描在您的网络内部运行,但配置、发现和报告都在 Ostorlab 云端管理。
- 硬件、固件、无线电和智能合约方面的工作。 这些需要专业实验室和咨询公司,超出了任何应用安全平台的范围。
- 社会工程和物理测试。 网络钓鱼和现场入侵需要红队服务提供商。
何时一个功能更窄的工具就足够了?
- Burp Suite Professional:如果经验丰富的测试人员想要手动拦截和重放流量。它是供个人使用的工具包,而不是持续测试;许多团队会同时使用两者。
- MobSF:如果您希望自行托管并修改一个开源移动扫描器,并且有工程师来维护它。如果想在不运行自有基础设施的情况下免费进行移动扫描,Ostorlab 的 Community 方案包含无限次移动应用扫描。
- 内网渗透测试工具:如果风险在于通过 Active Directory 进行的横向移动,而不是应用层。
- 传统咨询公司:如果客户、审计师或监管机构要求由具名的独立人工测试人员执行测试。对于 PCI DSS,请询问您的合格安全评估师(QSA),智能体式评估是否满足 Requirement 11.4。请参阅《自主渗透测试与传统渗透测试对比》。
正在将 Ostorlab 与另一个应用安全平台进行比较?请阅读我们与 NowSecure、Appknox、XBOW 和 Aikido 的逐项对比。
选择 Ostorlab 之前应该问些什么?
以下八个问题的答案决定了 Ostorlab 在实践中是否合适:资产额度、登录支持、额度消耗、人工验证、私有访问、报告认可度、复测条款和集成。请在演示或范围界定会议上提出这些问题,并获得书面答复:
- 所选方案包含哪些资产?额外的应用、目标或代码仓库如何定价?
- 智能体将使用哪些登录方式、角色和 2FA/OTP 流程?由谁提供测试账户?
- 您预期的测试和修复验证每月会消耗多少 AI Security Credits?
- 您是否需要由人来验证发现?Ostorlab 不提供人工验证:AI 智能体会通过可用的漏洞利用来验证每一项发现。如果必须由人来验证,请选择拥有具名人工测试人员的传统咨询公司(参见“何时应该选择其他方案?”)。
- 哪些目标是私有的?混合式 On-Premises Scanner 是否符合您的数据处理政策?
- 报告能否满足您的审计师、客户或采购流程的要求?
- 修复后是否需要修复验证?每次 Agentic Pentest 都包含一个复测窗口;修复验证是附加项。
- 您需要哪些工单、CI/CD 和源代码集成以及治理控制?
常见问题
谁应该使用 Ostorlab?
经常发布移动应用、Web 应用和 API,并希望获得有可用漏洞利用支撑的已确认发现的团队。它适合移动优先的工程团队、保护相互关联应用的 AppSec 团队、每周发布的 DevSecOps 团队、拥有私有环境的企业,以及审查第三方移动应用的风险团队。
Ostorlab 适合初创公司吗?
适合。Community 方案免费,并包含无限次移动应用扫描。限定范围的 Agentic Pentest 起价 $499,AppSec 的价格为 Web/API 每个应用每月 $299、移动端每月 $599,按年计费。关于第一次渗透测试的预算规划,请参阅《2026 年初创公司渗透测试指南》。
Ostorlab 适合企业吗?
适合。Enterprise 方案增加了可配置的应用组合覆盖、共享的年度 AI Security Credits、SSO/SAML、RBAC、审计日志、BYOK、在美国、欧盟、GCC 或亚太地区的数据驻留,以及作为附加项的本地部署。其中包含 Attack Surface 和 App Vetting。Ostorlab 已通过 SOC 2 Type II 审计。
Ostorlab 能否测试移动应用、Web 应用、API 和源代码?
能。Ostorlab 可测试 Android、iOS 和 HarmonyOS 应用、Web 应用、REST 和 GraphQL API,以及 GitHub、GitLab、Bitbucket 和 Azure DevOps 上的代码仓库。它可以将这些资产作为一个统一的攻击面一起测试,因此跨资产的攻击链也能被覆盖。
Ostorlab 包含 SAST 和 DAST 吗?
包含。每个付费方案都包含静态分析(SAST)、动态测试(DAST)、软件成分分析(SCA)和 API 安全测试,外加运行时与行为分析,以及通过 SSO 和 2FA 进行的已认证流程测试。随后,智能体式测试会尝试利用这些扫描层发现的问题,因此已确认的问题都附带证明。
Ostorlab 能否取代人工渗透测试?
对于移动、Web 和 API 范围内频繁、可重复的测试,通常可以。对于不寻常的业务逻辑、新颖的架构,以及要求由具名独立人工测试人员执行的审计,人工测试仍然是正确的选择。许多团队会在每年的人工测试项目之间运行智能体式渗透测试。
Ostorlab 支持本地扫描吗?
支持,通过混合式的 On-Premises Scanner 实现。扫描在您的网络内部运行,而配置、编排、发现和报告保留在 Ostorlab 云端。它并不是完全物理隔离的自托管部署。
我应该选择哪个 Ostorlab 方案?
一次限定范围的评估请选择 Agentic Pentest;对单个相互关联的应用进行持续覆盖请选择 AppSec Mobile 或 AppSec Web/API;涉及多个应用、App Vetting 或 Attack Surface 时请选择 Enterprise。可以先从免费的 Community 方案开始试用平台。
何时应该选择其他安全工具?
交互式人工测试请选择 Burp Suite Professional;硬件、固件、智能合约,或要求具名人工测试人员的审计,请选择专业咨询公司;如果任何数据都不得离开您的网络,请选择完全自托管的扫描器。SAST、DAST、SCA 和密钥检测已包含在每个 Ostorlab 付费方案中,因此它们不构成另购单独工具的理由。
Ostorlab 适合简单的网站吗?
适合,不过静态网站的需求较少。每个付费方案都会用 DAST 覆盖该网站,AppSec Web/API 的起价为每个应用每月 $299,按年计费。一旦网站增加了登录、API、移动客户端或敏感流程,关联资产测试和智能体式测试的价值就最为突出。
Ostorlab 能否评估第三方移动应用?
能。App Vetting 会在批准前评估外部的 Android 和 iOS 应用,将静态分析、动态测试和沙箱执行结合起来,综合恶意软件、隐私、漏洞和可信度,得出一个加权风险评分。它会在每个新版本发布时重新分析。
归根结底,Ostorlab 是否适合您?
如果您的应用横跨多个相互关联的资产、发布频繁,并且需要有漏洞利用支撑、并与修复和复测相衔接的发现,那么 Ostorlab 就很适合。如果需求是动手操作的人工测试、物理隔离部署,或者硬件、固件或智能合约研究,那么专业的方案会更合适。
如需为您的应用、API 和代码仓库匹配合适的方案,请比较 Ostorlab 方案与定价,或从免费的 Community 方案开始。