您的移动应用每次发布,都由 AI 智能体像攻击者一样进行测试。

面向发布 iOS 和 Android 应用的安全与工程团队。Ostorlab 在每次发布时登录应用,测试用户下载的版本,并深入测试其背后的 API。

  • 登录:账号登录、一次性验证码和多因素认证
  • 排查:残留在存储、日志和网络流量中的敏感数据
  • 深入:应用背后的 API 和后端
  • 证明:为每个 AI 智能体发现提供可重放的有效漏洞利用
Ostorlab 案例研究

Ostorlab 的 AI 智能体如何在 Android WebView 中发现 JavaScript 桥接暴露

一款混合应用在可通过深度链接访问的 WebView 中向 JavaScript 暴露了原生方法。本案例研究展示了 AI 智能体如何将不安全的 Intent 处理与该桥接串联起来,在未经身份验证的情况下调用原生方法,并逐步验证其影响。

案例研究发布于 Ostorlab 博客,2026 年 1 月。

阅读案例研究
攻击面

移动应用在哪些环节遭受攻击

攻击者专门针对账号、数据和信任在设备与后端之间流转的环节。以下是 Ostorlab 在每次发布时对每个环节的测试内容。

  • 登录与多因素认证

    风险
    存在缺陷的登录、一次性验证码和会话逻辑会让攻击者接管用户账号。
    Ostorlab 测试内容
    使用您的测试账号登录,包括通过短信、TOTP 或电子邮件接收的一次性验证码,并测试其背后的认证和会话逻辑。
  • 本地数据存储

    风险
    残留在本地存储、缓存、日志或备份中的令牌、个人数据和密钥,可能从丢失或被攻破的设备上被读取。
    Ostorlab 测试内容
    检查应用运行时敏感数据被写入、缓存、记录或备份的位置,以及这些数据在静态存储时是否受到保护。
  • 网络与 TLS

    风险
    薄弱的证书校验或明文流量会让同一网络中的攻击者读取或篡改应用发送的内容。
    Ostorlab 测试内容
    即使启用了 TLS 证书固定也能拦截应用流量,并检查证书校验、明文流量以及发送到每个端点的数据。
  • 运行时篡改与应用加固

    风险
    在已 root 或越狱的设备上,攻击者会通过挂钩、打补丁或重新打包应用来绕过其控制措施。
    Ostorlab 测试内容
    检查 root 和越狱检测、反挂钩和防篡改控制是否已部署,以及在应用运行时是否真正生效。
  • API 与后端

    风险
    信任客户端的 API,或在标识符改变时返回其他用户数据的 API,会让一个账号演变成大规模数据泄露。
    Ostorlab 测试内容
    跟随应用深入其调用的 API 和后端,测试授权缺陷、注入和过度数据暴露。
  • 第三方 SDK

    风险
    分析、广告和支付 SDK 可能包含已知漏洞,或将个人数据发送给第三方。
    Ostorlab 测试内容
    查找存在漏洞的库和 SDK,生成 SBOM,并梳理每个 SDK 收集了哪些个人数据以及发送到何处。

每项发现都附有开发人员可直接采取行动的证据

  • 反编译源代码上下文
    显示风险的来源,包括第三方组件
  • 文件系统证据
    显示写入了什么、写在哪里以及何时写入
  • 函数调用覆盖
    证明受影响的代码路径确实被执行到
  • 可重放的漏洞利用
    为每个 AI 智能体发现提供可重放的有效漏洞利用
合规与供应商评估

为审计人员和客户的安全评估提供证据

Ostorlab 帮助您对照审计人员和客户关注的法规中的安全与隐私要求测试应用,并提供可在各版本之间重复使用的证据报告。

帮助您对照以下框架进行测试并生成证据

  • 欧洲
    个人数据保护、基本和重要实体的网络安全,以及带有数字元素产品的安全要求
    • GDPR
    • NIS2
    • CRA
  • 英国
    数据保护
    • UK GDPR
  • 美国
    加利福尼亚州的消费者隐私,以及应用存储健康数据时的健康信息保护要求
    • CCPA/CPRA
    • HIPAA
  • 中东
    沙特阿拉伯的个人数据保护和国家网络安全控制,以及阿联酋的个人数据保护
    • Saudi PDPL
    • NCA ECC
    • UAE PDPL
  • 非洲
    南非和尼日利亚的数据保护
    • POPIA
    • Nigeria NDPA
  • 亚太地区
    新加坡、日本和印度的数据保护
    • Singapore PDPA
    • Japan APPI
    • India DPDP
  • 拉丁美洲
    巴西的数据保护
    • LGPD
  • 全球标准
    移动应用安全验证和支付卡安全
    • OWASP MASVS
    • PCI DSS

Ostorlab 自身的安全

Ostorlab 已获得覆盖安全性准则的 SOC 2 Type II 报告(审计期间:2024年11月18日至2025年4月18日;本期审计正在进行中)。我们的控制措施、政策和文档申请均可在信任中心查看。

访问信任中心

数据驻留

企业版可选择数据的托管位置。

  • 美国
  • 欧盟
  • 海湾合作委员会
  • 亚太地区

本地部署

在您的网络内部运行扫描,无需暴露非生产环境的应用和 API。

了解本地部署扫描

备受全球安全团队信赖

了解为什么行业专家喜欢使用我们的平台工作

4.8 / 5
FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

看看 AI 智能体会如何测试您的移动应用

预约演示,与我们的团队一起完整演练一次扫描,并解答您在安全、隐私和供应商评估方面的问题。或者先从应用商店对您的应用进行一次免费扫描。