Saltar a contenido

Web Deep Agentic Scan

El Web Deep Agentic Scan proporciona pruebas de penetración impulsadas por IA que descubren fallos lógicos complejos, encadenan múltiples vulnerabilidades en rutas de ataque sofisticadas y validan los hallazgos mediante exploits de prueba de concepto (PoC) para confirmar el impacto real en sus aplicaciones web. Con un encadenamiento de vulnerabilidades (Vulnerability Chaining) y una priorización de riesgos (Risk Prioritization) mejorados, el agente ayuda a identificar relaciones entre debilidades para descubrir rutas de ataque críticas.

Para crear un Web Deep Agentic Scan:

  1. Haga clic en el icono del menú "Hamburguesa". Hamburger Menu Icon

  2. Haga clic en "Scanning". Scanning Menu

  3. Navegue a la página de escaneo haciendo clic en "New Scan". New Scan Menu Item

  4. Ingrese un nombre para su escaneo en el campo "Title". Este campo es opcional. Select Store

  5. Seleccione "Web App" o "Web API". Select Source

  6. Especifique las URL / dominios objetivo. Haga clic en "Continue". Specify the target

  7. Seleccione "Web Deep Agentic Scan" como tipo de escaneo. En este punto, puede crear el escaneo haciendo clic en "Submit" o puede optar por proporcionar instrucciones específicas para que el Deep Scan se enfoque en áreas particulares de la aplicación web. Para hacer esto, haga clic en "Continue". Select Scan Plan

  8. Configure el modelo de IA. Puede seleccionar un "Cyber Model" gestionado por Ostorlab para realizar pruebas inmediatas sin necesidad de gestionar claves de API, o seleccionar una de sus claves de API "BYOK" (Bring Your Own Key) configuradas para este Agentic Deep Scan, o crear una nueva en "ADD API KEY". Select Cyber Model

  9. Seleccione el esfuerzo y la duración de la prueba para su escaneo utilizando la opción "Testing Depth", eligiendo entre evaluaciones Core, Advanced o Elite. Select Effort

  10. Seleccione o agregue nuevas credenciales de prueba para permitir que el Agentic Deep Scan realice pruebas autenticadas. Después de seleccionar o agregar las credenciales deseadas, haga clic en "Continue". Test Credentials

  11. Opcionalmente, proporcione SBOM o archivos de bloqueo (lock files) para una detección extendida de dependencias. Haga clic en "Continue". Provide SBOM or Lock files

  12. Los prompts le permiten guiar al Deep Scan sobre qué evaluar. Puede seleccionar entre los prompts existentes o crear el suyo propio haciendo clic en "+ Prompt". Después de seleccionar o agregar los prompts deseados, haga clic en "Continue". Select or Add Prompts

  13. Puede configurar ajustes avanzados como Queries Per Second (QPS), Proxy y Filter URL regex (le permite excluir URL específicas para que no sean escaneadas). Haga clic en "Submit" para iniciar el escaneo. Configure advanced settings

  14. Haga clic en "Show" para ver el escaneo. Dentro de los resultados del escaneo, puede explorar las rutas de Transparent Attack Validation para ver las decisiones exactas, las salidas de las herramientas y los pasos tomados por el agente de IA para validar las vulnerabilidades. Nota: El procesamiento de escaneos históricos (Historical Scan Processing) está habilitado de forma predeterminada. El escáner recuerda hallazgos previos y rutas de ataque validadas, enfocando los escaneos posteriores en funcionalidades nuevas o modificadas para obtener una cobertura incremental y acumulativa.

Este tutorial demostró cómo crear un Web Deep Agentic Scan para Web Apps y API.