Aller au contenu

Lancer un scan Multi Asset

Ce guide vous accompagne dans la création d'un scan Multi Asset, un scan qui combine plusieurs actifs, tels que des applications mobiles, des applications web, des plages réseau, des dépôts de code source et des fichiers, en un seul scan avec un ensemble de paramètres partagé et un rapport consolidé.

Pour comprendre le fonctionnement du scan Multi Asset et savoir quand l'utiliser, consultez Profil de scan Multi Asset. Pour la liste complète des actifs que vous pouvez ajouter, consultez Types d'actifs pris en charge.


Créer un scan Multi Asset

Étape 1 : sélectionner le type Multiple Assets

  1. (Facultatif) Indiquez un titre descriptif pour votre scan.
  2. Sélectionnez Multiple Assets, puis cliquez sur Continue.

Select Multiple Assets

Étape 2 : ajouter vos actifs

L'étape Add Assets est celle où vous définissez le périmètre du scan. Elle est obligatoire, et le scan nécessite au moins un actif.

  1. Cliquez sur Add Asset.

    Add Assets Step

  2. Dans la boîte de dialogue Add Asset, sélectionnez le type d'actif. Utilisez les onglets All, Mobile, Web, Network et Code pour filtrer la liste.

    Select Asset Type

  3. Configurez l'actif, puis cliquez sur Add.

  4. Répétez l'opération pour chaque actif que vous souhaitez inclure dans le scan.

Sélectionner Repository Archive vous permet de scanner du code source en téléversant une archive, sans connecter de fournisseur Git ni accorder à Ostorlab l'accès à votre dépôt.

Étape 3 : sélectionner le profil de scan

Sélectionnez Multi Asset Deep Agentic Scan. Il s'agit d'un scan agentique piloté par l'IA qui découvre des failles logiques complexes, enchaîne de multiples vulnérabilités à travers plusieurs actifs et valide les résultats à l'aide d'exploits de preuve de concept.

Scan Profile

Étape 4 : sélectionner le fournisseur d'IA

Choisissez la manière dont l'analyse IA du scan est alimentée :

  • Cybermodels : exécutez le scan avec des jetons Cybermodels, sans clé API requise. Votre solde disponible est affiché ici, accompagné d'un bouton Provision Tokens.
  • BYOK Simple ou BYOK Advanced : exécutez le scan avec votre propre clé API.

AI Provider

Pour plus de détails, consultez Générer une clé de scan BYOK et Présentation des Cyber Models.

Étape 5 : choisir le niveau d'effort

Le niveau d'effort détermine la profondeur d'analyse de vos actifs par le scan. Un effort plus élevé couvre davantage de risques mais consomme plus de jetons.

Effort Jetons Risques couverts Équivalent pentest
Core 50 50 ~1 semaine
Advanced 200 200 ~2-4 semaines
Elite 400 400 ~4-8 semaines

Effort

Les niveaux d'effort dont le coût dépasse votre solde de jetons disponible sont désactivés, et l'interface affiche un message Insufficient Balance. Utilisez Provision Tokens à l'étape du fournisseur d'IA pour en ajouter.

Étape 6 : configurer les étapes facultatives

Les étapes restantes sont toutes facultatives. Vous pouvez les configurer ou cliquer sur Continue pour les ignorer.

Test Credentials

Sélectionnez des identifiants de test prédéfinis ou ajoutez-en de nouveaux afin d'augmenter la couverture de l'analyse dynamique. Les identifiants peuvent également être gérés depuis le menu Test Credentials.

Test Credentials

Cliquer sur Test Credentials affiche les types d'authentification pris en charge :

Test Credentials Options

  • Login & Password : authentification par combinaison nom d'utilisateur / mot de passe.
  • Custom Credentials : paires clé-valeur mises en correspondance sémantiquement lors des tests.
  • 2FA SMS, 2FA Email, 2FA TOTP, 2FA Manual : gestion de l'authentification à deux facteurs. Consultez 2FA pour les scans authentifiés.
  • Basic Authentication : le schéma HTTP Basic Authentication.
  • Script : un script Puppeteer personnalisé pour les flux d'authentification complexes.
  • Certificate : un certificat client TLS/SSL pour le mutual TLS.
  • HTTP Headers : des en-têtes personnalisés pour l'authentification, couramment utilisés par les API.

SBOM Files

Téléversez des fichiers SBOM ou lock pour une détection étendue des dépendances. Les formats pris en charge sont listés dans l'interface et couvrent SPDX, CycloneDX ainsi que les fichiers lock courants. Consultez Scans avec SBOM ou Lockfile pour la liste complète.

SBOM Files

Prompts

Ajoutez des instructions pour guider le comportement du scan. Consultez le Guide des prompts pour l'AI Pentest pour des conseils sur la rédaction d'instructions efficaces.

Prompts

Advanced Settings

Ajoutez des expressions régulières pour définir la liste blanche des URL à scanner, une par ligne.

Advanced Settings

Custom Checks

Ajoutez des agents de scan personnalisés pour étendre le scan.

Custom Checks

Les agents de scan personnalisés ne sont pas activés par défaut. Contactez l'équipe de support Ostorlab si vous souhaitez accéder à cette fonctionnalité.

Étape 7 : soumettre le scan

Cliquez sur Submit pour démarrer le scan. Une fois celui-ci terminé, les résultats de chaque actif apparaissent ensemble dans un rapport unique, chacun accompagné de sa criticité, de l'actif concerné et des recommandations de correction.


FAQ

Combien d'actifs un scan Multi Asset peut-il inclure ?

Un scan peut inclure au maximum une application mobile. Les applications web, les plages réseau, les dépôts de code source, les archives et les fichiers peuvent être ajoutés sans limite.

Tous les actifs partagent-ils les mêmes paramètres de scan ?

Oui. Le profil de scan, le fournisseur d'IA, l'effort, les identifiants de test, les instructions et les contrôles personnalisés sont configurés une seule fois pour le scan et appliqués à chacun des actifs qu'il contient.

Dois-je donner à Ostorlab l'accès à mon dépôt ?

Non. Vous pouvez connecter un fournisseur Git si vous le préférez, mais vous pouvez également ajouter un actif Repository Archive et téléverser une archive .zip, .tar.gz, .tgz ou .7z pour scanner le code sans accorder aucun accès.

Pourquoi scanner plusieurs actifs ensemble plutôt que séparément ?

Les applications modernes s'étendent aux clients mobiles, aux backends web, à l'infrastructure et au code source. Les scanner ensemble permet au scan d'enchaîner les vulnérabilités entre les actifs et de conserver les résultats associés dans un seul rapport. Consultez Profil de scan Multi Asset.