Saltar a contenido

Web Deep Agentic Scan

El Web Deep Agentic Scan proporciona pruebas de penetración impulsadas por IA que descubren fallos lógicos complejos, encadenan múltiples vulnerabilidades en rutas de ataque sofisticadas y validan los hallazgos mediante exploits de prueba de concepto (PoC) para confirmar el impacto real en sus aplicaciones web. Con un encadenamiento de vulnerabilidades (Vulnerability Chaining) y una priorización de riesgos (Risk Prioritization) mejorados, el agente ayuda a identificar relaciones entre debilidades para descubrir rutas de ataque críticas.

Para crear un Web Deep Agentic Scan:

  1. Haga clic en el icono del menú "Hamburguesa". Hamburger Menu Icon

  2. Haga clic en "Scanning". Scanning Menu

  3. Navegue a la página de escaneo haciendo clic en "New Scan". New Scan Menu Item

  4. Ingrese un nombre para su escaneo en el campo "Title". Este campo es opcional. Select Store

  5. Seleccione "Web App" o "Web API". Select Source

  6. Especifique las URL / dominios objetivo. Haga clic en "Continue". Specify the target

  7. Seleccione "Web Deep Agentic Scan" como tipo de escaneo. En este punto, puede crear el escaneo haciendo clic en "Submit" o puede optar por proporcionar instrucciones específicas para que el Deep Scan se enfoque en áreas particulares de la aplicación web. Para hacer esto, haga clic en "Continue". Select Scan Plan

  8. Seleccione la duración de la prueba para su escaneo utilizando la opción "Testing Depth", desde evaluaciones enfocadas de 1 semana hasta pruebas de penetración exhaustivas de 8 semanas. A continuación, configure el modelo de IA. Puede seleccionar un "Cyber Model" gestionado por Ostorlab para realizar pruebas inmediatas sin necesidad de gestionar claves de API, o seleccionar una de sus claves de API "BYOK" (Bring Your Own Key) configuradas para este Agentic Deep Scan, o crear una nueva haciendo clic en "ADD API KEY". Select BYOK Key

  9. Seleccione o agregue nuevas credenciales de prueba para permitir que el Agentic Deep Scan realice pruebas autenticadas. Después de seleccionar o agregar las credenciales deseadas, haga clic en "Continue". Test Credentials

  10. Opcionalmente, proporcione SBOM o archivos de bloqueo (lock files) para una detección extendida de dependencias. Haga clic en "Continue". Provide SBOM or Lock files

  11. Los prompts le permiten guiar al Deep Scan sobre qué evaluar. Puede seleccionar entre los prompts existentes o crear el suyo propio haciendo clic en "+ Prompt". Después de seleccionar o agregar los prompts deseados, haga clic en "Continue". Select or Add Prompts

  12. Puede configurar ajustes avanzados como Queries Per Second (QPS), Proxy y Filter URL regex (le permite excluir URL específicas para que no sean escaneadas). Haga clic en "Submit" para iniciar el escaneo. Configure advanced settings

  13. Haga clic en "Show" para ver el escaneo. Dentro de los resultados del escaneo, puede explorar las rutas de Transparent Attack Validation para ver las decisiones exactas, las salidas de las herramientas y los pasos tomados por el agente de IA para validar las vulnerabilidades.

    También puede abrir el Scan Coverage Heatmap, que proporciona una vista visual de la cobertura de las pruebas a través de los componentes de la aplicación y las categorías de seguridad. Esto ayuda a los equipos a comprender qué áreas de la aplicación recibieron un análisis más profundo, dónde fue limitada la cobertura y cómo evoluciona la cobertura a lo largo de las distintas evaluaciones.

    Scan Coverage Heatmap

    Nota: El procesamiento de escaneos históricos (Historical Scan Processing) está habilitado de forma predeterminada. El escáner recuerda hallazgos previos y rutas de ataque validadas, enfocando los escaneos posteriores en funcionalidades nuevas o modificadas para obtener una cobertura incremental y acumulativa.

Este tutorial demostró cómo crear un Web Deep Agentic Scan para Web Apps y API.