Banking Report 2025: Security at the Core of Mobile Finance(在新标签页中打开)
对 500 多款移动银行应用的研究结果:哪些防护已经到位,差距在哪里。附 PDF 报告。
研究
移动与银行安全研究、我们披露的漏洞、AI 智能体的发现,以及我们维护的开源工具。每一项都链接到完整文章或代码,方便您的团队核实细节。
显示条目:26
移动银行应用研究、我们发现并报告的漏洞,以及针对银行恶意软件的威胁研究。
银行报告系列
我们移动银行应用研究的两个版本。对照阅读,可以了解防护措施和常见弱点的变化。
对 500 多款移动银行应用的研究结果:哪些防护已经到位,差距在哪里。附 PDF 报告。
上一版研究,聚焦北美银行应用,可作对比参考。
iOS 和 Flutter 应用所用 ZIP 库中的五个 CVE:您的应用可能通过依赖继承这一风险。
一条从 Signal 延伸到 Android SDK 的漏洞链。Signal 在 3 小时内确认报告并完成修复;未分配 CVE。
针对四款商业应用加固产品测试五款生产环境中的银行应用:检测有效,但防护措施未能落实。
对一个多阶段 Android 银行恶意软件平台的静态分析,这正是您客户手机面临的威胁类型。
自定义 URL scheme 劫持导致账户接管,这一模式同样适用于移动银行的登录流程。
在一款安装量超过 1 亿的应用中,从远程入侵到数据泄露。
我们的 AI 引擎在智能体渗透测试中发现的漏洞,先是移动应用,再到其背后的 API。
我们的 AI 引擎在一款 Android 应用中发现了可通过深层链接访问的 WebView JavaScript 桥接接口。
AI 引擎发现了未被指定查找的漏洞类别,其中包括一个 WebView Safe Browsing 绕过。
AI 引擎如何发现 Android Intent 重定向,并用可运行的概念验证加以证明。
后端 API 的 GraphQL 订阅中存在访问控制缺陷,也就是您移动应用背后的服务器。
通过旧版 API 上仍然暴露的密码重置流程实现账户接管。
面向移动安全从业者的实践文章:混淆、插桩、逆向工程与证书固定。
如何借助签名匹配和 LLM 重写,从混淆的 Android 应用中恢复可读代码。
对 iOS 应用中 Swift 代码进行动态插桩的实践。
如何对 Flutter 构建的应用进行逆向工程和安全评估。
使用 LLDB 通用绕过 SSL 证书固定,从原理到可运行的概念验证。
在 Linux 工作站上,对未越狱设备中的 iOS 应用进行安全测试。
一种利用 source map 文件检测依赖混淆的方法。
故意设计的漏洞应用和基准测试,可用于评估任何移动安全工具,包括我们自己的工具。
基于真实 CVE 和漏洞赏金发现的 93 款易受攻击的移动应用,任何人都可以用来测试工具。
故意设计的漏洞应用,任何人都可以用作测试目标。
故意设计的 Flutter 漏洞应用,用于学习和测试工具。
我们公开开发和维护的工具。
我们的开源安全扫描编排器:每月 PyPI 下载量超过 15,000 次,过去 12 个月发布 113 个版本。
一条命令即可检测已知被利用的漏洞,数据来源包括 CISA KEV、Tsunami 和 Asteroid。
KEV 背后的远程漏洞检测智能体。
通过 GitHub Actions、Azure DevOps 或 GitLab CI 扫描每一次发布。
此外还有 30 多个开源智能体,包括 Nmap、ZAP、Nuclei、Tsunami、OpenVAS、Semgrep 和 TruffleHog。浏览智能体 (在新标签页中打开)