您的移动应用每次发布,都由 AI 智能体像攻击者一样进行测试。
面向发布 iOS 和 Android 应用的安全与工程团队。Ostorlab 在每次发布时登录应用,测试用户下载的版本,并深入测试其背后的 API。
- 登录:账号登录、一次性验证码和多因素认证
- 排查:残留在存储、日志和网络流量中的敏感数据
- 深入:应用背后的 API 和后端
- 证明:为每个 AI 智能体发现提供可重放的有效漏洞利用
深受众多企业安全团队信赖,包括
Ostorlab 的 AI 智能体如何在 Android WebView 中发现 JavaScript 桥接暴露
一款混合应用在可通过深度链接访问的 WebView 中向 JavaScript 暴露了原生方法。本案例研究展示了 AI 智能体如何将不安全的 Intent 处理与该桥接串联起来,在未经身份验证的情况下调用原生方法,并逐步验证其影响。
案例研究发布于 Ostorlab 博客,2026 年 1 月。
阅读案例研究移动应用在哪些环节遭受攻击
攻击者专门针对账号、数据和信任在设备与后端之间流转的环节。以下是 Ostorlab 在每次发布时对每个环节的测试内容。
登录与多因素认证
- 风险
- 存在缺陷的登录、一次性验证码和会话逻辑会让攻击者接管用户账号。
- Ostorlab 测试内容
- 使用您的测试账号登录,包括通过短信、TOTP 或电子邮件接收的一次性验证码,并测试其背后的认证和会话逻辑。
本地数据存储
- 风险
- 残留在本地存储、缓存、日志或备份中的令牌、个人数据和密钥,可能从丢失或被攻破的设备上被读取。
- Ostorlab 测试内容
- 检查应用运行时敏感数据被写入、缓存、记录或备份的位置,以及这些数据在静态存储时是否受到保护。
网络与 TLS
- 风险
- 薄弱的证书校验或明文流量会让同一网络中的攻击者读取或篡改应用发送的内容。
- Ostorlab 测试内容
- 即使启用了 TLS 证书固定也能拦截应用流量,并检查证书校验、明文流量以及发送到每个端点的数据。
运行时篡改与应用加固
- 风险
- 在已 root 或越狱的设备上,攻击者会通过挂钩、打补丁或重新打包应用来绕过其控制措施。
- Ostorlab 测试内容
- 检查 root 和越狱检测、反挂钩和防篡改控制是否已部署,以及在应用运行时是否真正生效。
API 与后端
- 风险
- 信任客户端的 API,或在标识符改变时返回其他用户数据的 API,会让一个账号演变成大规模数据泄露。
- Ostorlab 测试内容
- 跟随应用深入其调用的 API 和后端,测试授权缺陷、注入和过度数据暴露。
第三方 SDK
- 风险
- 分析、广告和支付 SDK 可能包含已知漏洞,或将个人数据发送给第三方。
- Ostorlab 测试内容
- 查找存在漏洞的库和 SDK,生成 SBOM,并梳理每个 SDK 收集了哪些个人数据以及发送到何处。
每项发现都附有开发人员可直接采取行动的证据
- 反编译源代码上下文显示风险的来源,包括第三方组件
- 文件系统证据显示写入了什么、写在哪里以及何时写入
- 函数调用覆盖证明受影响的代码路径确实被执行到
- 可重放的漏洞利用为每个 AI 智能体发现提供可重放的有效漏洞利用
移动应用安全的关键能力
移动安全与工程团队最常询问的 Ostorlab 平台功能。每项功能都有独立页面介绍详情。
- Agentic Deep ScanAI 智能体在每次发布时像攻击者一样测试应用商店中的应用版本,并减少您所需的人工渗透测试工作量。了解更多
- 认证、双因素认证和 OTP使用您的测试账号测试登录、一次性验证码和升级认证流程。了解更多
- API 与后端安全即使启用了 TLS 证书固定也能拦截应用流量,进而测试其背后的 API 和后端。了解更多
- 移动应用加固测试检查 root 和越狱检测、反挂钩和防篡改控制是否真正生效,而不只是存在。了解更多
- 移动静态分析分析编译后的应用,查找不安全代码、错误配置和硬编码密钥,无需源代码。了解更多
- 移动动态分析运行应用,查看其在运行时存储、记录和发送的内容。了解更多
- 软件成分分析与 SBOM查找应用中存在漏洞的开源库和 SDK,并为每次发布生成 SBOM。了解更多
- 密钥检测赶在攻击者之前,找出嵌入在应用或其流量中的 API 密钥、令牌和凭据。了解更多
- 恶意软件与韧性发现恶意依赖、可疑后端和存在风险的 SDK 行为。了解更多
- 隐私合规查看应用及其 SDK 收集和共享了哪些个人数据,并对应到 GDPR 和 CCPA。了解更多
为审计人员和客户的安全评估提供证据
Ostorlab 帮助您对照审计人员和客户关注的法规中的安全与隐私要求测试应用,并提供可在各版本之间重复使用的证据报告。
帮助您对照以下框架进行测试并生成证据
- 欧洲个人数据保护、基本和重要实体的网络安全,以及带有数字元素产品的安全要求
- GDPR
- NIS2
- CRA
- 英国数据保护
- UK GDPR
- 美国加利福尼亚州的消费者隐私,以及应用存储健康数据时的健康信息保护要求
- CCPA/CPRA
- HIPAA
- 中东沙特阿拉伯的个人数据保护和国家网络安全控制,以及阿联酋的个人数据保护
- Saudi PDPL
- NCA ECC
- UAE PDPL
- 非洲南非和尼日利亚的数据保护
- POPIA
- Nigeria NDPA
- 亚太地区新加坡、日本和印度的数据保护
- Singapore PDPA
- Japan APPI
- India DPDP
- 拉丁美洲巴西的数据保护
- LGPD
- 全球标准移动应用安全验证和支付卡安全
- OWASP MASVS
- PCI DSS
非常高效的团队,支持工程师非常出色且知识渊博。产品在不断演进,他们非常重视客户的反馈。
一款可靠的产品,具有独特的功能以及针对产品的个性化方法。
该平台帮助我们轻松高效地评估了内部移动应用。入职过程很顺利,UI 动态自动化非常棒。
该产品完美满足了我们的需求,并且易于设置和使用。团队反应非常迅速。
非常专业和技术过硬。五星好评。交付非常出色。
我们选择 Ostorlab 作为提供移动应用和 Web 漏洞扫描的独家合作伙伴。我们有着非常好的合作关系。
他们的客户服务一流,产品也在不断改进。
易于使用,并在新的更新中不断变得更好,他们也能迅速提供帮助且非常高效。
很棒的产品,客户服务令人惊叹,非常有用、准确且使用简单直观。
支持迅速,并突出了个性化功能。
作为一款 MAST 解决方案,我在 Ostorlab 拥有非常棒的体验。
非常高效的团队,支持工程师非常出色且知识渊博。产品在不断演进,他们非常重视客户的反馈。
一款可靠的产品,具有独特的功能以及针对产品的个性化方法。
该平台帮助我们轻松高效地评估了内部移动应用。入职过程很顺利,UI 动态自动化非常棒。
该产品完美满足了我们的需求,并且易于设置和使用。团队反应非常迅速。
非常专业和技术过硬。五星好评。交付非常出色。
我们选择 Ostorlab 作为提供移动应用和 Web 漏洞扫描的独家合作伙伴。我们有着非常好的合作关系。
他们的客户服务一流,产品也在不断改进。
易于使用,并在新的更新中不断变得更好,他们也能迅速提供帮助且非常高效。
很棒的产品,客户服务令人惊叹,非常有用、准确且使用简单直观。
支持迅速,并突出了个性化功能。
作为一款 MAST 解决方案,我在 Ostorlab 拥有非常棒的体验。
非常高效的团队,支持工程师非常出色且知识渊博。产品在不断演进,他们非常重视客户的反馈。
一款可靠的产品,具有独特的功能以及针对产品的个性化方法。
该平台帮助我们轻松高效地评估了内部移动应用。入职过程很顺利,UI 动态自动化非常棒。
该产品完美满足了我们的需求,并且易于设置和使用。团队反应非常迅速。
非常专业和技术过硬。五星好评。交付非常出色。
我们选择 Ostorlab 作为提供移动应用和 Web 漏洞扫描的独家合作伙伴。我们有着非常好的合作关系。
他们的客户服务一流,产品也在不断改进。
易于使用,并在新的更新中不断变得更好,他们也能迅速提供帮助且非常高效。
很棒的产品,客户服务令人惊叹,非常有用、准确且使用简单直观。
支持迅速,并突出了个性化功能。
作为一款 MAST 解决方案,我在 Ostorlab 拥有非常棒的体验。








