貴社の Web アプリと API のすべてのリリースを、AI エージェントが攻撃者と同じ視点でテストします。

Web アプリケーションと API をリリースするセキュリティチームと開発チームのために。Ostorlab はリリースのたびにログインし、アプリのページと API 呼び出しを把握して、アクセス制御、ビジネスロジック、インジェクションをテストします。

  • ログイン:SSO、MFA、独自のログインフロー
  • 調査:ユーザー、ロール、テナント間のアクセス制御の不備
  • 追跡:各ページの背後にある REST と GraphQL の API
  • 証明:AI エージェントの各検出結果に、再実行できる実際のエクスプロイト

多くの企業のセキュリティチームに信頼されています

  • Google
  • TikTok
  • Deloitte
  • Rolex
  • Nubank
  • Bumble
Ostorlab 事例

Ostorlab の AI エージェントが GraphQL サブスクリプションで機能レベル認可の不備を発見した方法

ある GraphQL の WebSocket エンドポイントは、認証情報なしで接続を受け入れ、任意のユーザーが機密データを返すサブスクリプションを実行できる状態でした。この事例では、最初の未認証ハンドシェイクから実際に動作する概念実証まで、AI エージェントのすべてのステップを追います。

Ostorlab ブログで公開された事例(2025 年 12 月)。

事例を読む
攻撃対象領域

Web アプリと API が攻撃されるポイント

攻撃者は、ID、権限、データがブラウザとバックエンドの間を行き来するフローを狙います。Ostorlab がリリースのたびにそれぞれで何をテストするかをご紹介します。

  • 認証と SSO

    リスク
    ログイン、SSO、パスワードリセット、セッション管理の欠陥により、攻撃者にアカウントを乗っ取られます。
    Ostorlab のテスト内容
    SSO、MFA、独自のログインフローを通じてテストアカウントでログインし、セッション管理、パスワードリセット、トークンのロジックをテストします。
  • アクセス制御と IDOR

    リスク
    リクエスト内の識別子を変えるだけで、他のユーザーや他のテナントのデータが返されたり、管理機能が使えたりします。
    Ostorlab のテスト内容
    ユーザー、ロール、テナントをまたいでリクエストを再送し、オブジェクトレベルと機能レベルの認可の不備を見つけます。
  • API

    リスク
    文書化されていないエンドポイント、GraphQL のイントロスペクション、リアルタイムのサブスクリプションは、画面に見える範囲を超えて攻撃対象領域を広げます。
    Ostorlab のテスト内容
    アプリが呼び出す REST と GraphQL のエンドポイントを検出し、認可の欠陥、過剰なデータ露出、インジェクションをテストします。
  • ビジネスロジック

    リスク
    サーバーがリクエストの順序や内容を信頼していると、決済、登録、承認などのフローが悪用される可能性があります。
    Ostorlab のテスト内容
    AI エージェントが攻撃者と同じように複数ステップのフローを探索し、スキップや改ざんが可能なステップを探します。
  • インジェクション

    リスク
    SQL、コマンド、テンプレートのインジェクションやクロスサイトスクリプティングにより、攻撃者はデータを読み取り、コードを実行し、ユーザーになりすますことができます。
    Ostorlab のテスト内容
    認証後のページと API の入力、パラメーター、ヘッダーにインジェクションの欠陥がないかをテストし、各検出結果にリクエストとレスポンスの証拠を添えます。
  • サードパーティ連携とシークレット

    リスク
    フロントエンドのコードに露出した API キーやトークン、脆弱なライブラリ、リスクのあるサードパーティスクリプトは、攻撃者の侵入口になります。
    Ostorlab のテスト内容
    フロントエンドのコードと通信に含まれるシークレット、脆弱なオープンソースコンポーネント、悪意のあるまたはリスクのあるサードパーティコードを検出します。

すべての検出結果に、開発者がすぐ対応できる証拠が付きます

  • リクエストとレスポンスの証拠
    問題を示す実際の通信内容
  • ステップごとの追跡
    AI エージェントが検出結果にたどり着いた過程を 1 ステップずつ
  • 影響を受けるエンドポイント
    問題の場所と修正のための推奨事項
  • 再実行できるエクスプロイト
    AI エージェントの各検出結果に、再実行できる実際のエクスプロイト
プラットフォーム

Web アプリと API セキュリティの主な機能

Web のセキュリティチームと開発チームから特によく質問される Ostorlab プラットフォームの機能です。それぞれの詳細は個別のページでご覧いただけます。

コンプライアンスとベンダー審査

監査人と顧客のセキュリティ審査のための証拠

Ostorlab は、監査人や顧客が確認する規制のセキュリティとプライバシーの要求事項に照らして Web アプリと API をテストできるよう支援し、リリースをまたいで証拠として再利用できるレポートを提供します。

次の規制・基準に照らしたテストと証拠作成を支援します

  • 欧州
    個人データ保護、重要・必須事業体のサイバーセキュリティ、デジタル要素を持つ製品のセキュリティ要件
    • GDPR
    • NIS2
    • CRA
  • 英国
    データ保護
    • UK GDPR
  • 米国
    カリフォルニア州の消費者プライバシー、およびアプリが健康データを扱う場合の健康情報の保護要件
    • CCPA/CPRA
    • HIPAA
  • 中東
    サウジアラビアの個人データ保護と国家サイバーセキュリティ管理策、UAE の個人データ保護
    • Saudi PDPL
    • NCA ECC
    • UAE PDPL
  • アフリカ
    南アフリカとナイジェリアのデータ保護
    • POPIA
    • Nigeria NDPA
  • アジア太平洋
    シンガポール、日本、インドのデータ保護
    • Singapore PDPA
    • Japan APPI
    • India DPDP
  • ラテンアメリカ
    ブラジルのデータ保護
    • LGPD
  • グローバル標準
    Web アプリケーションのセキュリティ検証、最も重大な Web リスク、ペイメントカードのセキュリティ、顧客から求められる SOC 2 と ISO 27001 の審査のための証拠
    • OWASP ASVS
    • OWASP Top 10
    • PCI DSS
    • SOC 2
    • ISO 27001

Ostorlab 自身のセキュリティ

Ostorlabは、セキュリティ基準を対象とするSOC 2 Type IIレポート(対象期間:2024年11月18日~2025年4月18日。今期の監査を実施中)を取得しています。管理策、ポリシー、資料請求はトラストセンターでご確認いただけます。

トラストセンターを見る

データレジデンシー

Enterprise プランでは、データの保管場所を選択できます。

  • 米国
  • 欧州連合
  • GCC
  • アジア太平洋

オンプレミス

ネットワーク内部からスキャンを実行するため、本番前のアプリや API を外部に公開する必要はありません。

オンプレミススキャンについて

世界中のセキュリティチームから信頼されています

業界の専門家が私たちのプラットフォームを好んで使用する理由をご覧ください

4.8 / 5
FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

AI エージェントが Web アプリをどのようにテストするかをご覧ください

デモを予約して、当社チームと一緒にWebアプリとAPIのスキャンを確認し、セキュリティ、コンプライアンス、ベンダー審査に関するご質問にお答えします。管理策とポリシーはトラストセンターでもご確認いただけます。