Lancer un scan Multi Asset
Ce guide vous accompagne dans la création d'un scan Multi Asset, un scan qui combine plusieurs actifs, tels que des applications mobiles, des applications web, des plages réseau, des dépôts de code source et des fichiers, en un seul scan avec un ensemble de paramètres partagé et un rapport consolidé.
Pour comprendre le fonctionnement du scan Multi Asset et savoir quand l'utiliser, consultez Profil de scan Multi Asset. Pour la liste complète des actifs que vous pouvez ajouter, consultez Types d'actifs pris en charge.
Créer un scan Multi Asset
Étape 1 : sélectionner le type Multiple Assets
- (Facultatif) Indiquez un titre descriptif pour votre scan.
- Sélectionnez Multiple Assets, puis cliquez sur Continue.

Étape 2 : ajouter vos actifs
L'étape Add Assets est celle où vous définissez le périmètre du scan. Elle est obligatoire, et le scan nécessite au moins un actif.
-
Cliquez sur Add Asset.

-
Dans la boîte de dialogue Add Asset, sélectionnez le type d'actif. Utilisez les onglets All, Mobile, Web, Network et Code pour filtrer la liste.

-
Configurez l'actif, puis cliquez sur Add.
- Répétez l'opération pour chaque actif que vous souhaitez inclure dans le scan.
Sélectionner Repository Archive vous permet de scanner du code source en téléversant une archive, sans connecter de fournisseur Git ni accorder à Ostorlab l'accès à votre dépôt.
Étape 3 : sélectionner le profil de scan
Sélectionnez Multi Asset Deep Agentic Scan. Il s'agit d'un scan agentique piloté par l'IA qui découvre des failles logiques complexes, enchaîne de multiples vulnérabilités à travers plusieurs actifs et valide les résultats à l'aide d'exploits de preuve de concept.

Étape 4 : sélectionner le fournisseur d'IA
Choisissez la manière dont l'analyse IA du scan est alimentée :
- Cybermodels : exécutez le scan avec des jetons Cybermodels, sans clé API requise. Votre solde disponible est affiché ici, accompagné d'un bouton Provision Tokens.
- BYOK Simple ou BYOK Advanced : exécutez le scan avec votre propre clé API.

Pour plus de détails, consultez Générer une clé de scan BYOK et Présentation des Cyber Models.
Étape 5 : choisir le niveau d'effort
Le niveau d'effort détermine la profondeur d'analyse de vos actifs par le scan. Un effort plus élevé couvre davantage de risques mais consomme plus de jetons.
| Effort | Jetons | Risques couverts | Équivalent pentest |
|---|---|---|---|
| Core | 50 | 50 | ~1 semaine |
| Advanced | 200 | 200 | ~2-4 semaines |
| Elite | 400 | 400 | ~4-8 semaines |

Les niveaux d'effort dont le coût dépasse votre solde de jetons disponible sont désactivés, et l'interface affiche un message Insufficient Balance. Utilisez Provision Tokens à l'étape du fournisseur d'IA pour en ajouter.
Étape 6 : configurer les étapes facultatives
Les étapes restantes sont toutes facultatives. Vous pouvez les configurer ou cliquer sur Continue pour les ignorer.
Test Credentials
Sélectionnez des identifiants de test prédéfinis ou ajoutez-en de nouveaux afin d'augmenter la couverture de l'analyse dynamique. Les identifiants peuvent également être gérés depuis le menu Test Credentials.

Cliquer sur Test Credentials affiche les types d'authentification pris en charge :

- Login & Password : authentification par combinaison nom d'utilisateur / mot de passe.
- Custom Credentials : paires clé-valeur mises en correspondance sémantiquement lors des tests.
- 2FA SMS, 2FA Email, 2FA TOTP, 2FA Manual : gestion de l'authentification à deux facteurs. Consultez 2FA pour les scans authentifiés.
- Basic Authentication : le schéma HTTP Basic Authentication.
- Script : un script Puppeteer personnalisé pour les flux d'authentification complexes.
- Certificate : un certificat client TLS/SSL pour le mutual TLS.
- HTTP Headers : des en-têtes personnalisés pour l'authentification, couramment utilisés par les API.
SBOM Files
Téléversez des fichiers SBOM ou lock pour une détection étendue des dépendances. Les formats pris en charge sont listés dans l'interface et couvrent SPDX, CycloneDX ainsi que les fichiers lock courants. Consultez Scans avec SBOM ou Lockfile pour la liste complète.

Prompts
Ajoutez des instructions pour guider le comportement du scan. Consultez le Guide des prompts pour l'AI Pentest pour des conseils sur la rédaction d'instructions efficaces.

Advanced Settings
Ajoutez des expressions régulières pour définir la liste blanche des URL à scanner, une par ligne.

Custom Checks
Ajoutez des agents de scan personnalisés pour étendre le scan.

Les agents de scan personnalisés ne sont pas activés par défaut. Contactez l'équipe de support Ostorlab si vous souhaitez accéder à cette fonctionnalité.
Étape 7 : soumettre le scan
Cliquez sur Submit pour démarrer le scan. Une fois celui-ci terminé, les résultats de chaque actif apparaissent ensemble dans un rapport unique, chacun accompagné de sa criticité, de l'actif concerné et des recommandations de correction.
FAQ
Combien d'actifs un scan Multi Asset peut-il inclure ?
Un scan peut inclure au maximum une application mobile. Les applications web, les plages réseau, les dépôts de code source, les archives et les fichiers peuvent être ajoutés sans limite.
Tous les actifs partagent-ils les mêmes paramètres de scan ?
Oui. Le profil de scan, le fournisseur d'IA, l'effort, les identifiants de test, les instructions et les contrôles personnalisés sont configurés une seule fois pour le scan et appliqués à chacun des actifs qu'il contient.
Dois-je donner à Ostorlab l'accès à mon dépôt ?
Non. Vous pouvez connecter un fournisseur Git si vous le préférez, mais vous pouvez également ajouter un actif Repository Archive et téléverser une archive .zip, .tar.gz, .tgz ou .7z pour scanner le code sans accorder aucun accès.
Pourquoi scanner plusieurs actifs ensemble plutôt que séparément ?
Les applications modernes s'étendent aux clients mobiles, aux backends web, à l'infrastructure et au code source. Les scanner ensemble permet au scan d'enchaîner les vulnérabilités entre les actifs et de conserver les résultats associés dans un seul rapport. Consultez Profil de scan Multi Asset.