您的医疗健康应用每次发布,都由 AI 智能体像攻击者一样进行测试。

面向应用中存有患者数据的数字医疗、远程医疗和医疗科技团队。Ostorlab 会登录应用,测试患者实际下载的版本,并深入到承载健康档案的 API,每次发布都如此。

  • 登录:患者登录、一次性验证码和多因素认证
  • 排查:残留在存储、日志和截图中的健康数据
  • 深入:健康档案、远程问诊和处方背后的 API
  • 证明:为每个 AI 智能体发现提供可重放的有效漏洞利用
Ostorlab 指南

医疗健康应用安全测试完全指南

患者门户、移动健康应用、API 和医疗器械软件如何扩大攻击面,HIPAA 和 GDPR 有哪些要求,以及如何将持续安全测试融入医疗服务。

  • 2.89 亿+2024 年受医疗数据泄露影响的人数(据 The HIPAA Journal)
  • 58%较上一年的增幅(据 The HIPAA Journal)
  • 1.927 亿估计受 Change Healthcare 勒索软件攻击影响的人数

数据引自 Ostorlab 医疗健康应用安全测试指南(2026 年 4 月)。

阅读指南
攻击面

医疗健康应用在哪些环节遭受攻击

攻击者瞄准患者身份和健康数据流转的环节。以下是 Ostorlab 在每次发布时针对每个环节的测试内容。

  • 患者登录与 MFA

    风险
    登录、一次性验证码或会话逻辑存在缺陷,攻击者便可接管患者账户及其档案。
    Ostorlab 测试内容
    使用您的测试账户登录,包括通过短信、TOTP 或电子邮件接收一次性验证码,并测试其背后的认证与会话逻辑。
  • 健康档案与 PHI 存储

    风险
    残留在本地存储、缓存或日志中的化验结果、诊断和保险信息可能被从设备上读取。
    Ostorlab 测试内容
    检查健康数据被写入、缓存、记录或截图的位置,以及静态存储时是否受到保护。
  • 档案访问 API

    风险
    只需更改标识符即可返回其他患者档案的 API,会让一个账户演变成大规模数据泄露。
    Ostorlab 测试内容
    即使启用了 TLS 证书绑定,也能拦截应用流量,并测试档案 API 是否存在授权缺陷和过度数据暴露。
  • 远程问诊会话

    风险
    薄弱的会话管理、不安全的深度链接或 WebView 可能暴露问诊内容及相关消息。
    Ostorlab 测试内容
    在运行中的应用里执行远程问诊流程,查找存储中的会话令牌,以及通过 WebView 和深度链接的注入路径。
  • 处方与支付

    风险
    如果服务器信任客户端,续方、自付费用和支付背后的业务逻辑就可能被滥用。
    Ostorlab 测试内容
    测试处方和支付流程背后的 API 调用,查找逻辑缺陷和可被绕过的客户端控制。
  • 设备与 SDK 数据共享

    风险
    分析、广告和可穿戴设备 SDK 可能在患者不知情的情况下将健康数据发送给第三方。
    Ostorlab 测试内容
    梳理应用及其 SDK 收集和发送哪些个人数据、发送到哪些端点,并标记存在风险的 SDK 行为。

每个发现都附有开发人员可据此行动的证据

  • 反编译源代码上下文
    显示风险的来源,包括第三方组件
  • 文件系统证据
    显示写入了什么、写在哪里以及何时写入
  • 函数调用覆盖
    证明受影响的代码路径确实被执行到
  • 可重放的漏洞利用
    为每个 AI 智能体发现提供可重放的有效漏洞利用
合规与供应商评估

为审计人员和供应商评估提供证据

Ostorlab 帮助您对照审计人员关注的健康数据法规中的安全与隐私要求测试应用,并提供可在各版本之间重复使用的证据报告。

帮助您对照以下框架进行测试并生成证据

  • 北美
    美国电子健康信息保护措施,以及加拿大联邦和安大略省隐私法
    • HIPAA
    • PIPEDA
    • PHIPA
  • 欧盟
    个人数据保护、欧洲健康数据空间,以及法国健康数据托管
    • GDPR
    • EHDS
    • HDS
  • 英国
    数据保护和 NHS 数据安全与保护工具包
    • UK GDPR
    • DSPT
  • 中东
    沙特阿拉伯的网络安全控制与数据保护、阿布扎比的医疗信息安全,以及卡塔尔的国家标准
    • NCA ECC
    • PDPL
    • DoH ADHICS
    • Qatar NCSA
  • 非洲
    南非、尼日利亚、肯尼亚、摩洛哥和埃及的数据保护法
    • POPIA
    • Nigeria NDPA
    • Kenya DPA
    • Law 09-08
    • Egypt PDPL
  • 亚太地区
    新加坡的数据保护和澳大利亚的隐私法
    • Singapore PDPA
    • Australian Privacy Act
  • 拉丁美洲
    巴西的数据保护
    • LGPD
  • 全球标准
    移动应用安全验证
    • OWASP MASVS

Ostorlab 自身的安全

Ostorlab 已获得覆盖安全性准则的 SOC 2 Type II 报告(审计期间:2024年11月18日至2025年4月18日;本期审计正在进行中)。我们的控制措施、政策和文档申请均可在信任中心查看。

访问信任中心

数据驻留

企业版可选择数据的托管位置。

  • 美国
  • 欧盟
  • 海湾合作委员会
  • 亚太地区

本地部署

在您的网络内部运行扫描,无需暴露非生产环境的应用和 API。

了解本地部署扫描

备受全球安全团队信赖

了解为什么行业专家喜欢使用我们的平台工作

4.8 / 5
FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

看看 AI 智能体会如何测试您的医疗健康应用

预约演示,与我们的团队一起完整演练一次扫描,并解答您在安全、隐私和供应商评估方面的问题。或者先从应用商店对您的应用进行一次免费扫描。