貴社の Web アプリと API のすべてのリリースを、AI エージェントが攻撃者と同じ視点でテストします。
Web アプリケーションと API をリリースするセキュリティチームと開発チームのために。Ostorlab はリリースのたびにログインし、アプリのページと API 呼び出しを把握して、アクセス制御、ビジネスロジック、インジェクションをテストします。
- ログイン:SSO、MFA、独自のログインフロー
- 調査:ユーザー、ロール、テナント間のアクセス制御の不備
- 追跡:各ページの背後にある REST と GraphQL の API
- 証明:AI エージェントの各検出結果に、再実行できる実際のエクスプロイト
多くの企業のセキュリティチームに信頼されています
Ostorlab の AI エージェントが GraphQL サブスクリプションで機能レベル認可の不備を発見した方法
ある GraphQL の WebSocket エンドポイントは、認証情報なしで接続を受け入れ、任意のユーザーが機密データを返すサブスクリプションを実行できる状態でした。この事例では、最初の未認証ハンドシェイクから実際に動作する概念実証まで、AI エージェントのすべてのステップを追います。
Ostorlab ブログで公開された事例(2025 年 12 月)。
事例を読むWeb アプリと API が攻撃されるポイント
攻撃者は、ID、権限、データがブラウザとバックエンドの間を行き来するフローを狙います。Ostorlab がリリースのたびにそれぞれで何をテストするかをご紹介します。
認証と SSO
- リスク
- ログイン、SSO、パスワードリセット、セッション管理の欠陥により、攻撃者にアカウントを乗っ取られます。
- Ostorlab のテスト内容
- SSO、MFA、独自のログインフローを通じてテストアカウントでログインし、セッション管理、パスワードリセット、トークンのロジックをテストします。
アクセス制御と IDOR
- リスク
- リクエスト内の識別子を変えるだけで、他のユーザーや他のテナントのデータが返されたり、管理機能が使えたりします。
- Ostorlab のテスト内容
- ユーザー、ロール、テナントをまたいでリクエストを再送し、オブジェクトレベルと機能レベルの認可の不備を見つけます。
API
- リスク
- 文書化されていないエンドポイント、GraphQL のイントロスペクション、リアルタイムのサブスクリプションは、画面に見える範囲を超えて攻撃対象領域を広げます。
- Ostorlab のテスト内容
- アプリが呼び出す REST と GraphQL のエンドポイントを検出し、認可の欠陥、過剰なデータ露出、インジェクションをテストします。
ビジネスロジック
- リスク
- サーバーがリクエストの順序や内容を信頼していると、決済、登録、承認などのフローが悪用される可能性があります。
- Ostorlab のテスト内容
- AI エージェントが攻撃者と同じように複数ステップのフローを探索し、スキップや改ざんが可能なステップを探します。
インジェクション
- リスク
- SQL、コマンド、テンプレートのインジェクションやクロスサイトスクリプティングにより、攻撃者はデータを読み取り、コードを実行し、ユーザーになりすますことができます。
- Ostorlab のテスト内容
- 認証後のページと API の入力、パラメーター、ヘッダーにインジェクションの欠陥がないかをテストし、各検出結果にリクエストとレスポンスの証拠を添えます。
サードパーティ連携とシークレット
- リスク
- フロントエンドのコードに露出した API キーやトークン、脆弱なライブラリ、リスクのあるサードパーティスクリプトは、攻撃者の侵入口になります。
- Ostorlab のテスト内容
- フロントエンドのコードと通信に含まれるシークレット、脆弱なオープンソースコンポーネント、悪意のあるまたはリスクのあるサードパーティコードを検出します。
すべての検出結果に、開発者がすぐ対応できる証拠が付きます
- リクエストとレスポンスの証拠問題を示す実際の通信内容
- ステップごとの追跡AI エージェントが検出結果にたどり着いた過程を 1 ステップずつ
- 影響を受けるエンドポイント問題の場所と修正のための推奨事項
- 再実行できるエクスプロイトAI エージェントの各検出結果に、再実行できる実際のエクスプロイト
Web アプリと API セキュリティの主な機能
Web のセキュリティチームと開発チームから特によく質問される Ostorlab プラットフォームの機能です。それぞれの詳細は個別のページでご覧いただけます。
- Web 向け Agentic Deep ScanAI エージェントがリリースのたびにログイン後の Web アプリと API を攻撃者と同じようにテストし、必要な手動ペネトレーションテストの工数を削減します。詳しく見る
- Web 認証テストテストアカウントを使って、SSO、MFA、ワンタイムコード、独自のログインフローをテストします。詳しく見る
- API セキュリティREST、GraphQL、SOAP、gRPC の API に、認可の欠陥、データ露出、インジェクションがないかをテストします。詳しく見る
- Web DAST実行中のアプリケーションと認証後のページに、インジェクション、設定ミス、OWASP Top 10 の問題がないかをテストします。詳しく見る
- シークレット検出フロントエンドのコード、レスポンス、設定に露出した API キー、トークン、認証情報を見つけます。詳しく見る
- ソフトウェア構成分析と SBOMWeb スタック内の脆弱なオープンソースコンポーネントを検出し、リリースごとに SBOM を取得します。詳しく見る
- マルウェア検出Web アプリケーション内の悪意のあるコード、バックドア、リスクのあるサードパーティスクリプトを検出します。詳しく見る
- ソースコード解析本番環境に届く前に、リポジトリ内の脆弱なコード、シークレット、依存関係をスキャンします。詳しく見る
- 攻撃対象領域の検出誰も把握していないものも含め、組織が公開しているドメイン、Web アプリ、API を見つけます。詳しく見る
- オンプレミススキャンファイアウォールや VPN の内側にあるステージング環境のアプリ、API、リポジトリを、自社で管理するインフラ上でスキャンします。詳しく見る
監査人と顧客のセキュリティ審査のための証拠
Ostorlab は、監査人や顧客が確認する規制のセキュリティとプライバシーの要求事項に照らして Web アプリと API をテストできるよう支援し、リリースをまたいで証拠として再利用できるレポートを提供します。
次の規制・基準に照らしたテストと証拠作成を支援します
- 欧州個人データ保護、重要・必須事業体のサイバーセキュリティ、デジタル要素を持つ製品のセキュリティ要件
- GDPR
- NIS2
- CRA
- 英国データ保護
- UK GDPR
- 米国カリフォルニア州の消費者プライバシー、およびアプリが健康データを扱う場合の健康情報の保護要件
- CCPA/CPRA
- HIPAA
- 中東サウジアラビアの個人データ保護と国家サイバーセキュリティ管理策、UAE の個人データ保護
- Saudi PDPL
- NCA ECC
- UAE PDPL
- アフリカ南アフリカとナイジェリアのデータ保護
- POPIA
- Nigeria NDPA
- アジア太平洋シンガポール、日本、インドのデータ保護
- Singapore PDPA
- Japan APPI
- India DPDP
- ラテンアメリカブラジルのデータ保護
- LGPD
- グローバル標準Web アプリケーションのセキュリティ検証、最も重大な Web リスク、ペイメントカードのセキュリティ、顧客から求められる SOC 2 と ISO 27001 の審査のための証拠
- OWASP ASVS
- OWASP Top 10
- PCI DSS
- SOC 2
- ISO 27001
Ostorlab 自身のセキュリティ
Ostorlabは、セキュリティ基準を対象とするSOC 2 Type IIレポート(対象期間:2024年11月18日~2025年4月18日。今期の監査を実施中)を取得しています。管理策、ポリシー、資料請求はトラストセンターでご確認いただけます。
トラストセンターを見るデータレジデンシー
Enterprise プランでは、データの保管場所を選択できます。
- 米国
- 欧州連合
- GCC
- アジア太平洋
非常に効率的なチームで、サポートエンジニアは非常に優秀で知識が豊富です。製品は常に進化しており、彼らはお客様の意見を非常に真剣に受け止めています。
独自の機能とパーソナライズされたアプローチを備えた信頼できる製品です。
このプラットフォームにより、社内のモバイルアプリケーションを簡単かつ効率的に評価できました。オンボーディングはスムーズで、UIの動的自動化は素晴らしいです。
製品は私たちのニーズを完璧に満たしており、セットアップと使用が簡単です。チームの対応も非常に迅速です。
非常に専門的で技術的です。五つ星。素晴らしい成果です。
私たちはモバイルアプリケーションおよびウェブの脆弱性スキャンを提供する唯一のパートナーとしてOstorlabを選びました。非常に良いパートナーシップを築いています。
彼らのカスタマーサービスはトップクラスであり、製品は継続的に改善されています。
使いやすく、新しいアップデートでさらに良くなっています。また、対応が早く非常に効率的です。
素晴らしい製品で、カスタマーサービスも素晴らしく、非常に有用で正確かつ簡単に使用できます。
迅速なサポートとパーソナライズされた機能が強調されています。
MASTソリューションとしてOstorlabで非常に素晴らしい経験をしました。
非常に効率的なチームで、サポートエンジニアは非常に優秀で知識が豊富です。製品は常に進化しており、彼らはお客様の意見を非常に真剣に受け止めています。
独自の機能とパーソナライズされたアプローチを備えた信頼できる製品です。
このプラットフォームにより、社内のモバイルアプリケーションを簡単かつ効率的に評価できました。オンボーディングはスムーズで、UIの動的自動化は素晴らしいです。
製品は私たちのニーズを完璧に満たしており、セットアップと使用が簡単です。チームの対応も非常に迅速です。
非常に専門的で技術的です。五つ星。素晴らしい成果です。
私たちはモバイルアプリケーションおよびウェブの脆弱性スキャンを提供する唯一のパートナーとしてOstorlabを選びました。非常に良いパートナーシップを築いています。
彼らのカスタマーサービスはトップクラスであり、製品は継続的に改善されています。
使いやすく、新しいアップデートでさらに良くなっています。また、対応が早く非常に効率的です。
素晴らしい製品で、カスタマーサービスも素晴らしく、非常に有用で正確かつ簡単に使用できます。
迅速なサポートとパーソナライズされた機能が強調されています。
MASTソリューションとしてOstorlabで非常に素晴らしい経験をしました。
非常に効率的なチームで、サポートエンジニアは非常に優秀で知識が豊富です。製品は常に進化しており、彼らはお客様の意見を非常に真剣に受け止めています。
独自の機能とパーソナライズされたアプローチを備えた信頼できる製品です。
このプラットフォームにより、社内のモバイルアプリケーションを簡単かつ効率的に評価できました。オンボーディングはスムーズで、UIの動的自動化は素晴らしいです。
製品は私たちのニーズを完璧に満たしており、セットアップと使用が簡単です。チームの対応も非常に迅速です。
非常に専門的で技術的です。五つ星。素晴らしい成果です。
私たちはモバイルアプリケーションおよびウェブの脆弱性スキャンを提供する唯一のパートナーとしてOstorlabを選びました。非常に良いパートナーシップを築いています。
彼らのカスタマーサービスはトップクラスであり、製品は継続的に改善されています。
使いやすく、新しいアップデートでさらに良くなっています。また、対応が早く非常に効率的です。
素晴らしい製品で、カスタマーサービスも素晴らしく、非常に有用で正確かつ簡単に使用できます。
迅速なサポートとパーソナライズされた機能が強調されています。
MASTソリューションとしてOstorlabで非常に素晴らしい経験をしました。
AI エージェントが Web アプリをどのようにテストするかをご覧ください
デモを予約して、当社チームと一緒にWebアプリとAPIのスキャンを確認し、セキュリティ、コンプライアンス、ベンダー審査に関するご質問にお答えします。管理策とポリシーはトラストセンターでもご確認いただけます。








