您的 Web 应用和 API 每次发布,都由 AI 智能体像攻击者一样进行测试。
面向发布 Web 应用和 API 的安全与工程团队。Ostorlab 在每次发布时登录应用,梳理其页面和 API 调用,并测试访问控制、业务逻辑和注入。
- 登录:SSO、多因素认证和自定义登录流程
- 排查:用户、角色和租户之间失效的访问控制
- 深入:每个页面背后的 REST 和 GraphQL API
- 证明:为每个 AI 智能体发现提供可重放的有效漏洞利用
深受众多企业安全团队信赖,包括
Ostorlab 的 AI 智能体如何在 GraphQL 订阅中发现功能级授权失效
一个 GraphQL WebSocket 端点在没有凭据的情况下接受连接,并允许任何用户执行返回敏感数据的订阅。本案例研究记录了 AI 智能体的每一步操作,从第一次未经身份验证的握手到有效的概念验证。
案例研究发布于 Ostorlab 博客,2025 年 12 月。
阅读案例研究Web 应用和 API 在哪些环节遭受攻击
攻击者专门针对身份、权限和数据在浏览器与后端之间流转的环节。以下是 Ostorlab 在每次发布时对每个环节的测试内容。
认证与 SSO
- 风险
- 登录、SSO、密码重置和会话管理中的缺陷会让攻击者接管账号。
- Ostorlab 测试内容
- 通过 SSO、多因素认证或自定义登录流程使用您的测试账号登录,并测试会话管理、密码重置和令牌逻辑。
访问控制与 IDOR
- 风险
- 修改请求中的标识符就能返回其他用户或其他租户的数据,或解锁管理功能。
- Ostorlab 测试内容
- 在不同用户、角色和租户之间重放请求,查找对象级和功能级授权失效。
API
- 风险
- 未记录的端点、GraphQL 内省和实时订阅会让攻击面远超界面所展示的范围。
- Ostorlab 测试内容
- 发现应用调用的 REST 和 GraphQL 端点,并测试授权缺陷、过度数据暴露和注入。
业务逻辑
- 风险
- 当服务器信任请求的顺序或内容时,结账、注册和审批等流程可能被滥用。
- Ostorlab 测试内容
- AI 智能体像攻击者一样探索多步骤流程,寻找可被跳过或篡改的步骤。
注入
- 风险
- SQL 注入、命令注入、模板注入或跨站脚本会让攻击者读取数据、执行代码或冒充您的用户。
- Ostorlab 测试内容
- 在需要认证的页面和 API 中测试输入、参数和请求头是否存在注入缺陷,并为每项发现提供请求和响应证据。
第三方集成与密钥
- 风险
- 暴露在前端代码中的 API 密钥和令牌、存在漏洞的库以及有风险的第三方脚本,都会为攻击者打开入口。
- Ostorlab 测试内容
- 在前端代码和流量中查找密钥,发现存在漏洞的开源组件,以及恶意或有风险的第三方代码。
每项发现都附有开发人员可直接采取行动的证据
- 请求与响应证据展示问题的确切流量
- 逐步追踪AI 智能体如何一步步得出该发现
- 受影响的端点问题所在位置及修复建议
- 可重放的漏洞利用为每个 AI 智能体发现提供可重放的有效漏洞利用
Web 应用和 API 安全的关键能力
Web 安全与工程团队最常询问的 Ostorlab 平台功能。每项功能都有独立页面介绍详情。
- Web 版 Agentic Deep ScanAI 智能体在每次发布时像攻击者一样测试登录后的 Web 应用和 API,并减少您所需的人工渗透测试工作量。了解更多
- Web 认证测试使用您的测试账号测试 SSO、多因素认证、一次性验证码和自定义登录流程。了解更多
- API 安全测试 REST、GraphQL、SOAP 和 gRPC API 是否存在授权缺陷、数据暴露和注入。了解更多
- Web DAST测试运行中的应用及其需要认证的页面,查找注入、错误配置和 OWASP Top 10 问题。了解更多
- 密钥检测找出暴露在前端代码、响应和配置中的 API 密钥、令牌和凭据。了解更多
- 软件成分分析与 SBOM查找 Web 技术栈中存在漏洞的开源组件,并为每次发布生成 SBOM。了解更多
- 恶意软件检测检测 Web 应用中的恶意代码、后门和有风险的第三方脚本。了解更多
- 源代码分析在代码进入生产环境之前,扫描代码仓库中存在漏洞的代码、密钥和依赖。了解更多
- 攻击面发现找出您的组织对外暴露的域名、Web 应用和 API,包括无人跟踪的资产。了解更多
- 本地部署扫描在您掌控的基础设施上,扫描防火墙或 VPN 之后的预发布应用、API 和代码仓库。了解更多
为审计人员和客户的安全评估提供证据
Ostorlab 帮助您对照审计人员和客户关注的法规中的安全与隐私要求测试 Web 应用和 API,并提供可在各版本之间重复使用的证据报告。
帮助您对照以下框架进行测试并生成证据
- 欧洲个人数据保护、基本和重要实体的网络安全,以及带有数字元素产品的安全要求
- GDPR
- NIS2
- CRA
- 英国数据保护
- UK GDPR
- 美国加利福尼亚州的消费者隐私,以及应用存储健康数据时的健康信息保护要求
- CCPA/CPRA
- HIPAA
- 中东沙特阿拉伯的个人数据保护和国家网络安全控制,以及阿联酋的个人数据保护
- Saudi PDPL
- NCA ECC
- UAE PDPL
- 非洲南非和尼日利亚的数据保护
- POPIA
- Nigeria NDPA
- 亚太地区新加坡、日本和印度的数据保护
- Singapore PDPA
- Japan APPI
- India DPDP
- 拉丁美洲巴西的数据保护
- LGPD
- 全球标准Web 应用安全验证、最关键的 Web 风险、支付卡安全,以及客户要求的 SOC 2 和 ISO 27001 评估所需证据
- OWASP ASVS
- OWASP Top 10
- PCI DSS
- SOC 2
- ISO 27001
非常高效的团队,支持工程师非常出色且知识渊博。产品在不断演进,他们非常重视客户的反馈。
一款可靠的产品,具有独特的功能以及针对产品的个性化方法。
该平台帮助我们轻松高效地评估了内部移动应用。入职过程很顺利,UI 动态自动化非常棒。
该产品完美满足了我们的需求,并且易于设置和使用。团队反应非常迅速。
非常专业和技术过硬。五星好评。交付非常出色。
我们选择 Ostorlab 作为提供移动应用和 Web 漏洞扫描的独家合作伙伴。我们有着非常好的合作关系。
他们的客户服务一流,产品也在不断改进。
易于使用,并在新的更新中不断变得更好,他们也能迅速提供帮助且非常高效。
很棒的产品,客户服务令人惊叹,非常有用、准确且使用简单直观。
支持迅速,并突出了个性化功能。
作为一款 MAST 解决方案,我在 Ostorlab 拥有非常棒的体验。
非常高效的团队,支持工程师非常出色且知识渊博。产品在不断演进,他们非常重视客户的反馈。
一款可靠的产品,具有独特的功能以及针对产品的个性化方法。
该平台帮助我们轻松高效地评估了内部移动应用。入职过程很顺利,UI 动态自动化非常棒。
该产品完美满足了我们的需求,并且易于设置和使用。团队反应非常迅速。
非常专业和技术过硬。五星好评。交付非常出色。
我们选择 Ostorlab 作为提供移动应用和 Web 漏洞扫描的独家合作伙伴。我们有着非常好的合作关系。
他们的客户服务一流,产品也在不断改进。
易于使用,并在新的更新中不断变得更好,他们也能迅速提供帮助且非常高效。
很棒的产品,客户服务令人惊叹,非常有用、准确且使用简单直观。
支持迅速,并突出了个性化功能。
作为一款 MAST 解决方案,我在 Ostorlab 拥有非常棒的体验。
非常高效的团队,支持工程师非常出色且知识渊博。产品在不断演进,他们非常重视客户的反馈。
一款可靠的产品,具有独特的功能以及针对产品的个性化方法。
该平台帮助我们轻松高效地评估了内部移动应用。入职过程很顺利,UI 动态自动化非常棒。
该产品完美满足了我们的需求,并且易于设置和使用。团队反应非常迅速。
非常专业和技术过硬。五星好评。交付非常出色。
我们选择 Ostorlab 作为提供移动应用和 Web 漏洞扫描的独家合作伙伴。我们有着非常好的合作关系。
他们的客户服务一流,产品也在不断改进。
易于使用,并在新的更新中不断变得更好,他们也能迅速提供帮助且非常高效。
很棒的产品,客户服务令人惊叹,非常有用、准确且使用简单直观。
支持迅速,并突出了个性化功能。
作为一款 MAST 解决方案,我在 Ostorlab 拥有非常棒的体验。








