Ejecutar un escaneo Multi Asset
Esta guía le explica cómo crear un escaneo Multi Asset, un escaneo que combina varios activos, como aplicaciones móviles, aplicaciones web, rangos de red, repositorios de código y archivos, en un único escaneo con un conjunto de ajustes compartido y un informe consolidado.
Para conocer el funcionamiento del escaneo Multi Asset y cuándo utilizarlo, consulte Perfil de escaneo Multi Asset. Para ver la lista completa de activos que puede añadir, consulte Tipos de activos admitidos.
Crear un escaneo Multi Asset
Paso 1: seleccionar el tipo Multiple Assets
- (Opcional) Indique un título descriptivo para su escaneo.
- Seleccione Multiple Assets y haga clic en Continue.

Paso 2: añadir sus activos
El paso Add Assets es donde define el alcance del escaneo. Es obligatorio, y el escaneo necesita al menos un activo.
-
Haga clic en Add Asset.

-
En el cuadro de diálogo Add Asset, seleccione el tipo de activo. Utilice las pestañas All, Mobile, Web, Network y Code para filtrar la lista.

-
Configure el activo y haga clic en Add.
- Repita el proceso para cada activo que desee incluir en el escaneo.
Seleccionar Repository Archive le permite escanear código fuente cargando un archivo comprimido, sin conectar un proveedor de Git ni conceder a Ostorlab acceso a su repositorio.
Paso 3: seleccionar el perfil de escaneo
Seleccione Multi Asset Deep Agentic Scan. Se trata de un escaneo agéntico impulsado por IA que descubre fallos lógicos complejos, encadena múltiples vulnerabilidades entre varios activos y valida los hallazgos mediante exploits de prueba de concepto.

Paso 4: seleccionar el proveedor de IA
Elija cómo se alimenta el análisis de IA del escaneo:
- Cybermodels: ejecute el escaneo usando tokens de Cybermodels, sin necesidad de clave API. Su saldo disponible se muestra aquí, junto con un botón Provision Tokens.
- BYOK Simple o BYOK Advanced: ejecute el escaneo usando su propia clave API.

Para más detalles, consulte Generar una clave de escaneo BYOK y Descripción general de Cyber Models.
Paso 5: elegir el nivel de esfuerzo
El nivel de esfuerzo determina con qué profundidad analiza el escaneo sus activos. Un esfuerzo mayor cubre más riesgos, pero consume más tokens.
| Esfuerzo | Tokens | Riesgos cubiertos | Equivalente en pentest |
|---|---|---|---|
| Core | 50 | 50 | ~1 semana |
| Advanced | 200 | 200 | ~2-4 semanas |
| Elite | 400 | 400 | ~4-8 semanas |

Los niveles de esfuerzo cuyo coste supera su saldo de tokens disponible se desactivan, y la interfaz muestra un mensaje Insufficient Balance. Utilice Provision Tokens en el paso del proveedor de IA para añadir más.
Paso 6: configurar los pasos opcionales
Los pasos restantes son todos opcionales. Puede configurarlos o hacer clic en Continue para omitirlos.
Test Credentials
Seleccione credenciales de prueba predefinidas o añada nuevas para aumentar la cobertura del análisis dinámico. Las credenciales también se pueden gestionar desde el menú Test Credentials.

Al hacer clic en Test Credentials se muestran los tipos de autenticación admitidos:

- Login & Password: autenticación mediante una combinación de nombre de usuario y contraseña.
- Custom Credentials: pares clave-valor que se emparejan semánticamente durante las pruebas.
- 2FA SMS, 2FA Email, 2FA TOTP, 2FA Manual: gestión de la autenticación de dos factores. Consulte 2FA para escaneos autenticados.
- Basic Authentication: el esquema HTTP Basic Authentication.
- Script: un script de Puppeteer personalizado para flujos de autenticación complejos.
- Certificate: un certificado de cliente TLS/SSL para mutual TLS.
- HTTP Headers: encabezados personalizados para la autenticación, habituales en las API.
SBOM Files
Cargue archivos SBOM o lock para una detección ampliada de dependencias. Los formatos admitidos se indican en la interfaz e incluyen SPDX, CycloneDX y los archivos lock más comunes. Consulte Escaneos con SBOM o Lockfile para ver la lista completa.

Prompts
Añada instrucciones para guiar el comportamiento del escaneo. Consulte la Guía de prompts para AI Pentest para obtener orientación sobre cómo redactar instrucciones eficaces.

Advanced Settings
Añada expresiones regulares para incluir en la lista blanca las URL que se van a escanear, una por línea.

Custom Checks
Añada agentes de escaneo personalizados para ampliar el escaneo.

Los agentes de escaneo personalizados no están habilitados de forma predeterminada. Póngase en contacto con el equipo de soporte de Ostorlab si desea acceder a esta funcionalidad.
Paso 7: enviar el escaneo
Haga clic en Submit para iniciar el escaneo. Una vez finalizado, los hallazgos de todos los activos aparecen juntos en un único informe, cada uno con su gravedad, el activo afectado y las recomendaciones de corrección.
Preguntas frecuentes
¿Cuántos activos puede incluir un escaneo Multi Asset?
Un escaneo puede incluir como máximo una aplicación móvil. Las aplicaciones web, los rangos de red, los repositorios de código, los archivos comprimidos y los archivos se pueden añadir sin límite.
¿Todos los activos comparten los mismos ajustes de escaneo?
Sí. El perfil de escaneo, el proveedor de IA, el esfuerzo, las credenciales de prueba, las instrucciones y las comprobaciones personalizadas se configuran una sola vez para el escaneo y se aplican a todos los activos que contiene.
¿Necesito dar a Ostorlab acceso a mi repositorio?
No. Puede conectar un proveedor de Git si lo prefiere, pero también puede añadir un activo Repository Archive y cargar un archivo .zip, .tar.gz, .tgz o .7z para escanear el código sin conceder ningún acceso.
¿Por qué escanear varios activos juntos en lugar de por separado?
Las aplicaciones modernas abarcan clientes móviles, backends web, infraestructura y código fuente. Escanearlos juntos permite que el escaneo encadene vulnerabilidades entre activos y mantenga los hallazgos relacionados en un mismo informe. Consulte Perfil de escaneo Multi Asset.