App Vetting
Ostorlab App Vetting 使组织能够在批准员工安装或进行企业部署之前,评估 Google Play、Apple App Store 和华为应用市场上的第三方移动应用。
每份 App Vetting 报告 结合了静态分析、动态沙箱执行、零信任遥测分析和应用商店元数据,提供统一、客观的安全与隐私评估。
核心优势
- 共享公共评估结果: 应用审查评估结果在组织之间共享。如果某个应用已被分析过,无需重新扫描即可立即获取结果。
- 多平台支持: 原生支持 Android、iOS 和 HarmonyOS(鸿蒙)应用。
- 客观的 0-100 评分: 在 5 个核心安全、隐私和运营维度上提供标准化评分。
- 保护隐私: App Vetting 报告在汇总安全状况的同时,不会暴露内部组织的扫描基础设施或敏感原始数据。
搜索和请求 App Vetting 评估
查看或请求 App Vetting 评估:
- 从左侧导航菜单转到 Scanning > App Vetting。

-
输入 应用标题 或 包名 / Bundle ID(例如
com.example.app)搜索应用。 -
如果应用尚未经过审查,点击 Request App Vetting Scan:
- 选择目标平台(Android、iOS 或 HarmonyOS)。
- 输入官方 包名 / Bundle ID。
- 输入 应用标题 并点击 Submit。

后台将自动发起安全扫描以生成 App Vetting 报告。
评估标准与评分体系
每项 App Vetting 评估均从 5 个核心标准 维度对目标移动应用进行评估,生成 0(严重隐患) 到 100(安全 / 最佳) 的分数及详细依据:
| 评估标准 | 评估范围 |
|---|---|
| 安全性 / 恶意性 | 检测有害或滥用行为,如恶意软件或间谍软件指标、欺骗性功能、C2 服务器和危险权限滥用。 |
| 技术安全 | 评估技术漏洞暴露情况,包括不安全的数据存储、弱加密、明文网络传输和易受攻击的依赖项。 |
| 隐私合规 | 分析用户数据处理,包括跟踪 SDK、过度设备权限、收集个人身份信息 (PII) 和潜在的数据泄露。 |
| 应用采用率 | 利用下载量、用户评分、开发者声誉和软件包完整性检查来衡量应用在商店的普及度与信任度。 |
| 可维护性 | 根据更新及时性、发布频率、依赖项年龄和框架使用情况评估开发者的维护活性。 |

加权总分计算
App Vetting 总分按 5 个标准的加权平均值计算:
- 安全性 / 恶意性: 35%
- 技术安全: 25%
- 隐私合规: 20%
- 应用采用率: 10%
- 可维护性: 10%
分数范围与风险等级
App Vetting 对报告顶部状态 Banner 和各标准评分标签使用颜色标识。
总体评估 Banner
App Vetting 报告顶部的状态 Banner 将总体风险分为 3 个主要评估等级:
| 总分 | Banner 状态 | 颜色 | 建议 |
|---|---|---|---|
| 70 - 100 | Verified Safe to Install | 绿色 | 已批准: 低风险。可安全进行企业部署。 |
| 50 - 69 | Install with Caution | 橙色 | 中等风险: 检测到中等严重性问题。建议进行安全审查。 |
| 0 - 49 | Not Safe to Install | 红色 | 高风险: 检测到严重安全漏洞或滥用行为。切勿安装。 |
标准与徽章评分范围
各维度分数和表格徽章对应 4 个分数区间:
| 分数范围 | UI 徽章 | 评级水平 | 范围 |
|---|---|---|---|
| 90 - 100 | 绿色 | 优秀 | 卓越的安全、隐私和维护状况。 |
| 70 - 89 | 蓝色 | 良好 | 良好的整体状况,仅有少量低风险观察项。 |
| 50 - 69 | 橙色 | 中等 | 存在需要关注或配置加固的中等风险领域。 |
| 0 - 49 | 红色 | 较差 / 严重 | 高风险或严重漏洞项。 |
安全隔离沙箱与零信任遥测
App Vetting 使用安全隔离沙箱在隔离环境中观察应用运行时的行为。
核心能力
- 运行时监控: 实时分析系统 API 调用和文件访问。
- 网络检查: 检查出站流量,检测未加密的 PII 和 C2 服务器。
- 零信任遥测评估: 审计第三方 SDK 和后台数据流。
- 行为恶意软件分析: 识别隐藏的有效载荷与逃逸技术。
评估状态生命周期
App Vetting 评估在其生命周期中经历以下状态:
- Pending: 扫描请求已排队处理。
- Scanning: 正在沙箱环境中运行自动化移动安全扫描。
- Scored: 分析已完成,各标准分数已发布。
- Failed: 扫描或评分过程遇到错误,需要重新触发。
查看详细审计结果
点击任意应用即可打开完整的 App Vetting 报告:
- 页眉与商店元数据: 查看商店评分、年龄分级、国家/地区、价格和最后更新日期。
- 详细审计面板: 展开各个标准面板(Security Audit、Privacy Audit、Malware Sandbox、Trust & Adoption、Maintainability)以查看具体发现和 AI 生成的依据。

共享 App Vetting 报告
您可以与外部供应商、审计人员或团队成员共享 App Vetting 评估:
- 打开目标 App Vetting 报告。
- 点击顶部操作栏中的 Share Report 或 View Full Scan。
- 复制生成的安全共享链接。

共享访问链接允许外部审阅者安全地查看安全评估结果,无需加入组织,也不会暴露敏感的内部基础设施。
推荐最佳实践
- 部署前审查: 在批准企业 BYOD 或公司设备安装前审查第三方应用。
- 版本更新重新评估: 当公共商店发布重大版本更新时重新审查应用。
- 平衡风险分析: 结合评估总分和各类别细分指标。
- 供应商风险管理: 在采购期间使用共享的 App Vetting 报告,要求软件供应商进行安全整改。