跳转至

移动端防护扫描 (Mobile Shielding Scan)

移动端防护扫描 (Mobile Shielding Scan) 是一个专门的安全评估配置文件,旨在评估 Android 和 iOS 应用程序的应用加固 (hardening)、代码保护以及防篡改 (anti-tampering) 措施的有效性。

与常规的漏洞扫描不同,防护扫描侧重于验证您的二进制文件抵抗逆向工程、未经授权的篡改、动态分析和调试 (debugging) 的弹性。


🎯 核心功能与覆盖范围

移动端防护扫描对多个加固维度进行深度的自动化验证:

  • Android 和 iOS 上的混淆检测: 通过分析加密字符串分布、名称收缩 (shrinking) 以及检测已知混淆器的特征等信号,来评估混淆覆盖率。
  • 防篡改和反调试检查: 评估与调试器检测、插桩工具检测、签名完整性校验以及其他旨在检测或抵抗运行时篡改和分析的保护机制。
  • Root 和越狱 (Jailbreak) 检测: 在已 root 或越狱的环境中运行应用程序,并观察其反应,以确定环境检测是否存在并有效。
  • AI 驱动的绕过验证: 采用 AI 驱动的绕过阶段,测试防护控制在面对规避或绕过尝试时的抵抗能力。

🚀 安装与配置指南

要启动移动端防护扫描,请遵循以下分步指南:

步骤 1:连接资产并设置扫描标题

  1. 打开 Ostorlab 控制面板。
  2. 点击侧边栏中的汉堡菜单图标,然后选择 Scanning -> New Scan。

打开新扫描流程

  1. (可选) 为您的安全审计提供一个描述性的标题。

提供扫描标题

  1. 选择目标资产来源:直接从 PlayStore / AppStore 搜索并选择应用,或者上传您预先编译好的二进制文件 (APK/AAB/IPA) 或选择 TestFlight。

选择移动应用来源

  1. 搜索或选择目标移动应用程序。

搜索或选择移动应用


步骤 2:选择扫描配置文件

  1. 在扫描配置文件选项下,选择 Mobile Shielding Scan。这将配置引擎以运行专门的静态和动态加固测试。

选择移动端防护扫描配置文件

  1. 点击 Continue(继续)。

步骤 3:配置 AI 提供商和扫描工作量 (AI Provider & Effort)

移动端防护扫描是一种 AI 驱动的智能扫描,可以使用 Ostorlab 的 Cybermodels 运行,也可以通过 Bring Your Own Key (BYOK) 使用您的自定义 API 密钥。

  1. 选择您要在扫描中使用的 AI 提供商,即 Cybermodels 或 BYOK。

选择 Cybermodels 作为 AI 提供商

或者选择 BYOK 作为 AI 提供商。

选择 BYOK 作为 AI 提供商

  1. 如果您选择 Cybermodels (基于 Token),请根据应用的复杂度和大小,从三个预设的 Effort 级别中进行选择:
    • Core (50 积分): 对标准加固指标进行快速的基线验证。
    • Advanced (200 积分): 深度探索二进制文件的抵御弹性,具有中等强度的执行覆盖。
    • Elite (400 积分): 彻底、高度并行的评估,模拟尖端逆向工程蜂群攻击。

配置工作量级别

  1. 点击 Continue(继续)。

步骤 4:添加 Prompt 和测试凭据(可选)

  1. 添加或选择自定义的 UI 自动化 Prompt 来引导智能体的交互。

为扫描添加提示

  1. 如果您的应用程序需要身份验证,请选择或创建测试凭据,以便智能体能够成功绕过登录网关,并在登录后的状态下测试防护控制。

为扫描添加测试凭据

  1. 点击 Submit(提交)进入队列并启动您的扫描。

提交移动端防护扫描


📊 审查扫描结果

评估完成后,控制面板会显示您二进制文件防御姿态概览:

  • 安全加固评分 (Security Hardening Score): 一个整体的覆盖率分数 (从 0% 到 100%),表明二进制文件保护的有效性。
  • 维度分析: 混淆、防篡改和反调试的具体通过/未通过评级以及详细的覆盖率统计数据。
  • 已验证的防护特征: 已成功验证的检查项明细账单,包括字符串加密、代码保护、越狱检测和完整性校验等。

审查移动端防护扫描结果概览