您的银行应用每次发布,都经过渗透测试。
面向以应用为主要渠道的银行和金融科技企业。每次发布时,Ostorlab 都会完成登录,测试客户下载的版本,并深入到处理资金流转的 API。
- 进入:登录、一次性验证码和多因素认证
- 突破:已发布版本,包括 TLS 证书固定和代码混淆
- 深入:账户和支付背后的 API 与业务逻辑
- 证明:AI 智能体的每个发现都附有可重放的有效漏洞利用
受到银行和金融科技企业的信赖,包括
2025 银行业报告:安全是移动金融的核心
我们分析了 500 多款头部移动银行应用,这是该研究的第二期。报告探讨了已有十多年历史的代码库、后端集中化,以及在生产应用中反复出现的安全缺陷。
- 50%+的应用存在硬编码密钥,例如 API 密钥、令牌或凭据
- 46%的应用使用过时的库
- 20%的应用仍在使用明文 HTTP
数据来自 Ostorlab《2025 银行业报告》,该研究覆盖 500 多款头部移动银行应用。
阅读银行业报告银行应用在哪里遭受攻击
攻击者瞄准身份和资金流转的环节。以下是 Ostorlab 在每次发布时对每个环节的测试内容。
登录与多因素认证
- 风险
- 登录、一次性验证码和增强验证逻辑中的缺陷可能导致账户被接管。
- Ostorlab 测试什么
- 使用您的测试账户登录,包括通过短信、TOTP 或电子邮件接收的一次性验证码,并测试其背后的认证逻辑。
开户与 KYC
- 风险
- 开户过程中采集的身份证件和自拍照可能残留在设备上。
- Ostorlab 测试什么
- 检查证件和自拍文件被写入、缓存或记录到何处,以及是否得到静态加密保护。
支付与转账
- 风险
- 转账背后的 API 承载着资金流转的业务逻辑。
- Ostorlab 测试什么
- 即使启用 TLS 证书固定也能拦截应用流量,并测试支付背后的 API 和业务逻辑。
收款人管理
- 风险
- 添加或修改收款人是欺诈前的常见步骤。
- Ostorlab 测试什么
- 在运行中的应用里执行收款人流程,并测试其背后的 API 调用是否存在授权和逻辑缺陷。
会话处理
- 风险
- 泄露到存储、日志或截图中的令牌会让攻击者复用客户的会话。
- Ostorlab 测试什么
- 在本地存储、缓存、日志和截图中查找会话令牌和个人数据。
账户访问
- 风险
- 隐藏端点、客户端校验以及不安全的深度链接或 WebView 可能暴露账户数据。
- Ostorlab 测试什么
- 发现可绕过的客户端控制、隐藏端点,以及通过 WebView 和深度链接的注入路径。
每个发现都附有开发人员可以据此行动的证据
- 反编译源代码上下文显示风险的来源,包括第三方组件
- 文件系统证据显示写入了什么、写入位置和时间
- 函数调用覆盖显示受影响的代码路径确实被执行到
- 可重放的漏洞利用AI 智能体的每个发现都附有可重放的有效漏洞利用
面向银行的关键能力
银行安全团队最常询问的 Ostorlab 平台能力。每项能力都有详细介绍页面。
- 移动应用渗透测试Agentic Deep Scan 在每次发布时测试商店版本,减少您所需的人工渗透测试工作量。了解更多
- 认证、双因素认证与 OTP使用测试账户测试登录、一次性验证码和增强验证流程,放心发布认证相关变更。了解更多
- API 与后端安全即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile Shielding Scan在真实设备上检查应用加固,了解哪些防护有效、哪些被绕过。了解更多
- 密钥检测在攻击者之前发现嵌入在应用或其流量中的 API 密钥、令牌和凭据。了解更多
- 恶意软件与韧性发现危及客户数据的恶意依赖、可疑后端和高风险 SDK 行为。了解更多
- 隐私合规了解应用收集和共享哪些个人数据,并对照 GDPR 和 CCPA,误报率低于 5%。了解更多
- Autofix获取移动端发现的修复建议和拉取请求,并通过后续扫描确认修复。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
为审计人员和供应商评估提供证据
Ostorlab 帮助您对照审计人员关注的框架中的安全要求测试应用,并提供可在各个版本之间复用的证据报告。
帮助您开展测试并为以下要求提供证据
- 欧洲运营韧性、网络安全、数据保护和强客户认证
- DORA
- NIS2
- GDPR
- PSD2 SCA
- 英国银行和支付机构的运营韧性
- FCA SYSC 15A
- PRA SS1/21
- 美国安全测试、客户数据保护和网络安全计划
- FFIEC
- GLBA
- NYDFS 23 NYCRR 500
- 中东沙特阿拉伯、阿联酋、卡塔尔和巴林的央行网络安全框架
- SAMA Cyber Security Framework
- CBUAE
- QCB
- CBB (Bahrain)
- 非洲摩洛哥、埃及、尼日利亚、南非和肯尼亚的央行与数据保护规定
- Bank Al-Maghrib
- CBE (Egypt)
- CBN Cybersecurity Framework
- SARB / PA Joint Standard 2
- POPIA
- CBK Cybersecurity Guidance
- 亚太地区新加坡、香港、印度、日本和澳大利亚的技术风险与信息安全规则
- MAS TRM
- HKMA
- RBI
- FISC
- APRA CPS 234
- 拉丁美洲巴西的网络安全和数据保护规则
- BCB
- LGPD
- 全球标准支付卡数据和移动应用安全
- PCI DSS
- OWASP MASVS
非常高效的团队,支持工程师非常出色且知识渊博。产品在不断演进,他们非常重视客户的反馈。
一款可靠的产品,具有独特的功能以及针对产品的个性化方法。
该平台帮助我们轻松高效地评估了内部移动应用。入职过程很顺利,UI 动态自动化非常棒。
该产品完美满足了我们的需求,并且易于设置和使用。团队反应非常迅速。
非常专业和技术过硬。五星好评。交付非常出色。
我们选择 Ostorlab 作为提供移动应用和 Web 漏洞扫描的独家合作伙伴。我们有着非常好的合作关系。
他们的客户服务一流,产品也在不断改进。
易于使用,并在新的更新中不断变得更好,他们也能迅速提供帮助且非常高效。
很棒的产品,客户服务令人惊叹,非常有用、准确且使用简单直观。
支持迅速,并突出了个性化功能。
作为一款 MAST 解决方案,我在 Ostorlab 拥有非常棒的体验。
非常高效的团队,支持工程师非常出色且知识渊博。产品在不断演进,他们非常重视客户的反馈。
一款可靠的产品,具有独特的功能以及针对产品的个性化方法。
该平台帮助我们轻松高效地评估了内部移动应用。入职过程很顺利,UI 动态自动化非常棒。
该产品完美满足了我们的需求,并且易于设置和使用。团队反应非常迅速。
非常专业和技术过硬。五星好评。交付非常出色。
我们选择 Ostorlab 作为提供移动应用和 Web 漏洞扫描的独家合作伙伴。我们有着非常好的合作关系。
他们的客户服务一流,产品也在不断改进。
易于使用,并在新的更新中不断变得更好,他们也能迅速提供帮助且非常高效。
很棒的产品,客户服务令人惊叹,非常有用、准确且使用简单直观。
支持迅速,并突出了个性化功能。
作为一款 MAST 解决方案,我在 Ostorlab 拥有非常棒的体验。
非常高效的团队,支持工程师非常出色且知识渊博。产品在不断演进,他们非常重视客户的反馈。
一款可靠的产品,具有独特的功能以及针对产品的个性化方法。
该平台帮助我们轻松高效地评估了内部移动应用。入职过程很顺利,UI 动态自动化非常棒。
该产品完美满足了我们的需求,并且易于设置和使用。团队反应非常迅速。
非常专业和技术过硬。五星好评。交付非常出色。
我们选择 Ostorlab 作为提供移动应用和 Web 漏洞扫描的独家合作伙伴。我们有着非常好的合作关系。
他们的客户服务一流,产品也在不断改进。
易于使用,并在新的更新中不断变得更好,他们也能迅速提供帮助且非常高效。
很棒的产品,客户服务令人惊叹,非常有用、准确且使用简单直观。
支持迅速,并突出了个性化功能。
作为一款 MAST 解决方案,我在 Ostorlab 拥有非常棒的体验。






