您的 Web 应用和 API 每次发布,都由 AI 智能体像攻击者一样进行测试。

面向发布 Web 应用和 API 的安全与工程团队。Ostorlab 在每次发布时登录应用,梳理其页面和 API 调用,并测试访问控制、业务逻辑和注入。

  • 登录:SSO、多因素认证和自定义登录流程
  • 排查:用户、角色和租户之间失效的访问控制
  • 深入:每个页面背后的 REST 和 GraphQL API
  • 证明:为每个 AI 智能体发现提供可重放的有效漏洞利用
Ostorlab 案例研究

Ostorlab 的 AI 智能体如何在 GraphQL 订阅中发现功能级授权失效

一个 GraphQL WebSocket 端点在没有凭据的情况下接受连接,并允许任何用户执行返回敏感数据的订阅。本案例研究记录了 AI 智能体的每一步操作,从第一次未经身份验证的握手到有效的概念验证。

案例研究发布于 Ostorlab 博客,2025 年 12 月。

阅读案例研究
攻击面

Web 应用和 API 在哪些环节遭受攻击

攻击者专门针对身份、权限和数据在浏览器与后端之间流转的环节。以下是 Ostorlab 在每次发布时对每个环节的测试内容。

  • 认证与 SSO

    风险
    登录、SSO、密码重置和会话管理中的缺陷会让攻击者接管账号。
    Ostorlab 测试内容
    通过 SSO、多因素认证或自定义登录流程使用您的测试账号登录,并测试会话管理、密码重置和令牌逻辑。
  • 访问控制与 IDOR

    风险
    修改请求中的标识符就能返回其他用户或其他租户的数据,或解锁管理功能。
    Ostorlab 测试内容
    在不同用户、角色和租户之间重放请求,查找对象级和功能级授权失效。
  • API

    风险
    未记录的端点、GraphQL 内省和实时订阅会让攻击面远超界面所展示的范围。
    Ostorlab 测试内容
    发现应用调用的 REST 和 GraphQL 端点,并测试授权缺陷、过度数据暴露和注入。
  • 业务逻辑

    风险
    当服务器信任请求的顺序或内容时,结账、注册和审批等流程可能被滥用。
    Ostorlab 测试内容
    AI 智能体像攻击者一样探索多步骤流程,寻找可被跳过或篡改的步骤。
  • 注入

    风险
    SQL 注入、命令注入、模板注入或跨站脚本会让攻击者读取数据、执行代码或冒充您的用户。
    Ostorlab 测试内容
    在需要认证的页面和 API 中测试输入、参数和请求头是否存在注入缺陷,并为每项发现提供请求和响应证据。
  • 第三方集成与密钥

    风险
    暴露在前端代码中的 API 密钥和令牌、存在漏洞的库以及有风险的第三方脚本,都会为攻击者打开入口。
    Ostorlab 测试内容
    在前端代码和流量中查找密钥,发现存在漏洞的开源组件,以及恶意或有风险的第三方代码。

每项发现都附有开发人员可直接采取行动的证据

  • 请求与响应证据
    展示问题的确切流量
  • 逐步追踪
    AI 智能体如何一步步得出该发现
  • 受影响的端点
    问题所在位置及修复建议
  • 可重放的漏洞利用
    为每个 AI 智能体发现提供可重放的有效漏洞利用
合规与供应商评估

为审计人员和客户的安全评估提供证据

Ostorlab 帮助您对照审计人员和客户关注的法规中的安全与隐私要求测试 Web 应用和 API,并提供可在各版本之间重复使用的证据报告。

帮助您对照以下框架进行测试并生成证据

  • 欧洲
    个人数据保护、基本和重要实体的网络安全,以及带有数字元素产品的安全要求
    • GDPR
    • NIS2
    • CRA
  • 英国
    数据保护
    • UK GDPR
  • 美国
    加利福尼亚州的消费者隐私,以及应用存储健康数据时的健康信息保护要求
    • CCPA/CPRA
    • HIPAA
  • 中东
    沙特阿拉伯的个人数据保护和国家网络安全控制,以及阿联酋的个人数据保护
    • Saudi PDPL
    • NCA ECC
    • UAE PDPL
  • 非洲
    南非和尼日利亚的数据保护
    • POPIA
    • Nigeria NDPA
  • 亚太地区
    新加坡、日本和印度的数据保护
    • Singapore PDPA
    • Japan APPI
    • India DPDP
  • 拉丁美洲
    巴西的数据保护
    • LGPD
  • 全球标准
    Web 应用安全验证、最关键的 Web 风险、支付卡安全,以及客户要求的 SOC 2 和 ISO 27001 评估所需证据
    • OWASP ASVS
    • OWASP Top 10
    • PCI DSS
    • SOC 2
    • ISO 27001

Ostorlab 自身的安全

Ostorlab 已获得覆盖安全性准则的 SOC 2 Type II 报告(审计期间:2024年11月18日至2025年4月18日;本期审计正在进行中)。我们的控制措施、政策和文档申请均可在信任中心查看。

访问信任中心

数据驻留

企业版可选择数据的托管位置。

  • 美国
  • 欧盟
  • 海湾合作委员会
  • 亚太地区

本地部署

在您的网络内部运行扫描,无需暴露非生产环境的应用和 API。

了解本地部署扫描

备受全球安全团队信赖

了解为什么行业专家喜欢使用我们的平台工作

4.8 / 5
FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

看看 AI 智能体会如何测试您的 Web 应用

预约演示,与我们的团队一起完整演练一次 Web 应用和 API 扫描,并解答您在安全、合规和供应商评估方面的问题。您也可以在信任中心查看我们的控制措施和政策。