国内 APP 漏洞扫描收费情况调查 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
redbricks
V2EX    Android

国内 APP 漏洞扫描收费情况调查

  •  
  •   redbricks 2016-08-15 10:43:50 +08:00 12880 次点击
    这是一个创建于 3357 天前的主题,其中的信息可能已经有所发展或是发生改变。

    概述

    上一次分享了应用加固的评测后,很多人想看看漏洞扫描相关的对比数据。其实在选择市面上这些移动安全类的产品时,经常为各种复杂的数据而感到疑惑,不知道怎么来评判各自的性能以及价格,从而选择出一款性价比高的安全产品。那么这一篇文章我就先来比较一下市场中现有产品服务和收费情况。

    国内 app 漏洞扫描平台,以及它们的收费状况,大致可以将其分成 3 类:

    第一类:漏洞扫描收费平台

    代表:百度开放云平台( 9.9 元一次)、阿里云移动安全(专业版可包年或按次收费)

    第二类:漏洞扫描免费,通过漏洞扫描推其他服务

    代表:阿里聚安全、 360 开发者平台、腾讯应用乐固

    其中阿里聚安全会通过漏洞扫描推企业类的 api 服务还有安全组件等监测服务,另外两个主要是推加固服务。

    第三类:漏洞扫描免费,主打定制化服务的平台(类似人工审计)

    代表:梆梆

    详情如下:

    1 、百度开放云平台 (收费 9.9 元一次,可定制)

    链接:https://console.bce.baidu.com/aat/startTest/safe

    目前扫描没有免费试用服务,每次扫描收取的费用都是 9.9 元。这个价位如果是个人用户或者应用较少且迭代不频繁的用户还是挺划算的。从扫描样例的报告上来看,当前漏洞扫描支持 3 大类的漏洞:“权限漏洞”、“静态漏洞”、“运行时漏洞”。

    2 、阿里云移动安全 (基础版免费,专业版收费包年 20000 元 /按次 1000 元)

    链接:https://www.aliyun.com/product/mobsec

    这款产品应该新出的,仔细研究下它的收费模式。在云盾中开通移动安全服务后可以免费试用基础版。不过基础版想到与阉割版。那漏洞扫描来说,基础版是看不到应用漏洞的具体位置的,只有点击立即升级购买专业版后才可以看到信息。售卖方式想得也比较周到,有两种方式:专业版收费包年 20000 元不限定使用次数,按次 1000 元一次。

    当然这里的专业版不仅仅可以是在界面上操作的版本,同时还提供 API 接口形式。这种方式对开发来说其实更方便,特别是有大量应用或者边修改边扫描漏洞的场景。这种收费模式来看,阿里云的移动安全应该是针对企业客户来制定的,而且相比其他的产品有这种线上售卖的流程也很方便。

    3 、阿里聚安全 (免费,企业版收费)

    链接:http://jaq.alibaba.com/

    阿里聚安全在免费漏洞扫描中推广安全组件服务,并且对功能分级针对企业版收费。它的收费是通过用户类型来区分,个人用户可以免费试用漏洞扫描,而企业用户则开通了全部权限同时也提供 API 服务。不过具体收费方式在官网中没有找到。

    4 、 360 开发者平台 (免费,无定制,需身份认证)

    链接:http://dev.360.cn/

    360 本身漏洞扫描也是不收费的,在扫描报告中会通过安全建议“使用 360 加固对应用进行加固保护”来推广加固服务。

    5 、腾讯应用乐固(免费,无定制)

    链接:http://console.qcloud.com/legu

    腾讯云的应用乐固在扫描界面中无法在线查看扫描的详情数据,只有通过下载报告才可以。检测项主要有分以下 8 种“组件公开安全检测”、“ intent 劫持风险安全检测”、“数据存储安全检测”、“ webview 高危接口安全检测”、“数据传输安全检测”、“拒绝服务攻击安全检测”、“其他安全风险检测”、“ AndroidManifest.xml 配置安全检测”。从整体几个功能的信息像详细度来看主要也是推广加固的。

    6 、梆梆 (免费 可以定制)

    链接:http://dev.bangcle.com/apps/index

    梆梆漏洞扫描比较简陋,主要是做定制化评估。

    作为最老牌的应用安全厂商,梆梆的商业模式主要是利用线上的自动化扫描来退出他们的人工审计服务。在扫描报告的下方有更多评估项,例如“支付安全审计”、“界面劫持测试”、“输入安全评估”等定制化服务。点击“申请定制化评估”后,是一个对话窗口,可以通过窗口和客服交流。了解到这部分定制化的服务是通过线下的方式来对接的。和上面百度阿里的几款自主化产品服务形式相比,耗费在人工对接上的时间精力可能会比较大。

    整体来看,针对个人用户使用上述的一些像阿里聚安全和 360 的免费漏洞扫描服务就可以满足了。针对企业类的用户可以考虑收费服务,比如迭代快或者应用数量较大的则可以考虑阿里云移动安全 API 服务或者梆梆这一类定制化服务。

    Sunnieli

    1 条回复    2016-08-15 11:30:49 +08:00
    thatisray
        1
    thatisray  
       2016-08-15 11:30:49 +08:00
    阿里聚安全 还可以 免费的
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2491 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 24ms UTC 15:05 PVG 23:05 LAX 08:05 JFK 11:05
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86