Aller au contenu

Analyse

Comprendre les résultats d'un scan

Les résultats High, Medium et Low sont des vulnérabilités confirmées ; les résultats Potentially ne sont pas confirmés. Ce guide montre aussi où trouver la couverture et les preuves d'un résultat, comment vérifier qu'une correction a fonctionné, et ce que chaque scan consomme de votre plan ou de votre portefeuille.


Comment distinguer un résultat confirmé d'un résultat potentiel ?

High, Medium et Low sont des vulnérabilités confirmées ; Potentially signifie que la vulnérabilité n'est pas confirmée. Chaque résultat a un niveau de risque (Risk Rating) :

Niveau Signification
Critical Une menace sévère pour la sécurité du système : l'exploitation de ces vulnérabilités pourrait entraîner des dommages importants, des fuites de données sensibles ou la compromission complète du système.
High, Medium, Low Vulnérabilités confirmées, notées selon leur impact et leur complexité.
Potentially Vulnérabilités non confirmées, qui peuvent dépendre du contexte et de l'usage.
Hardening Une mesure de sécurité absente, qui pourrait empêcher ou réduire l'impact d'autres vulnérabilités.
Secure Les tests confirment l'absence de la vulnérabilité, ou la mise en place d'une mesure de sécurité.
Important, Info Des résultats informatifs, utiles pour une évaluation manuelle ou pour confirmer le comportement de l'application.

Si un niveau ne correspond pas à votre contexte, vous pouvez le modifier.

Comment les Deep Agentic Scans valident-ils leurs résultats ?

Les Deep Agentic Scans valident leurs résultats par un exploit de preuve de concept (PoC). Dans les résultats du scan, ouvrez les chemins Transparent Attack Validation pour voir les décisions, les sorties d'outils et les étapes suivies par l'agent IA pour valider chaque vulnérabilité.

Le niveau d'effort (Scan Effort) choisi détermine le degré d'incertitude signalé par le scan :

  • Core ne signale que les risques à haut niveau de confiance.
  • Advanced signale aussi les risques à niveau de confiance moyen.
  • Elite peut aussi signaler des risques spéculatifs ou à plus faible niveau de confiance, à examiner.

Les résultats des agents IA ne sont pas validés par un humain. Pour un pentest revu par des experts, voir l'évaluation validée par des experts dans Les Modes de Test en un Coup d'Œil.


Où trouver la couverture et les preuves d'un résultat ?

La couverture et les preuves se trouvent dans la Scan Coverage Heatmap (Deep Agentic Scans), Call Coverage, les vues API, Traffic, Logs, Pcap et Dynamic de l'IDE, ainsi que dans les PDF Full Report, Executive Summary Report et Standards Report.

Pour voir Ouvrir Détails
Les parties de l'application testées par l'agent IA, et avec quelle profondeur La Scan Coverage Heatmap dans les résultats d'un Deep Agentic Scan Mobile, Web
Les écrans parcourus par le scan dans une application mobile Call Coverage Vérifier la couverture des appels
Les requêtes et réponses HTTP, les journaux de l'appareil et les fichiers pcap API, Traffic, Logs et Pcap dans l'IDE IDE
Les traces d'appels collectées pendant l'analyse dynamique Dynamic dans l'IDE IDE
La description, la recommandation, les références et les détails techniques de chaque résultat Vulnerabilities IDE
Un rapport à partager Full Report, Executive Summary Report ou Standards Report Générer un rapport PDF, Partager un rapport de scan

Les Deep Agentic Scans mémorisent les résultats précédents et les chemins d'attaque validés (Historical Scan Processing, activé par défaut) : les scans suivants se concentrent sur les fonctionnalités nouvelles ou modifiées, et la couverture s'accumule d'une évaluation à l'autre.


Comment vérifier qu'une correction a fonctionné ?

  • Marquez le ticket comme corrigé. Chaque résultat est suivi dans un ticket. Quand un ticket est marqué comme corrigé, les scans suivants le vérifient : si la vulnérabilité a disparu, le ticket est marqué comme vérifié ; si elle est de nouveau détectée, le même ticket est rouvert. Voir Cycle de vie des tickets.
  • Retestez un seul résultat. Une Single Vulnerability Assessment reteste un résultat signalé après une correction, sans rescan complet. Elle n'utilise aucun jeton IA. Voir Profils de scan.

Que consomme un scan de votre plan ou de votre portefeuille ?

Les Deep Agentic Scans, les scans multi-actifs, les Mobile Shielding Scans et les scans de code source utilisent des jetons IA (Cyber Models) ou votre propre clé (BYOK) ; les scans Fast, Full et Exhaustive, les scans de surface d'attaque et les Single Vulnerability Assessments n'en utilisent aucun ; l'évaluation validée par des experts utilise des Assessment Credits.

Scan Jetons IA ou crédits
Scan gratuit depuis le store (plan Community) Aucun
Scans Fast, Full et Exhaustive, scans de surface d'attaque et Single Vulnerability Assessments Aucun
Deep Agentic Scan, scan multi-actifs et Mobile Shielding Scan Un fournisseur d'IA : les jetons Cyber Models ou votre propre clé (BYOK)
Scan de code source (effort Core, Advanced ou Elite) Un fournisseur d'IA : les jetons Cyber Models ou votre propre clé (BYOK)
Évaluation validée par des experts Assessment Credits, l'unité de facturation de la revue par des experts (voir Tarifs)

Avec Cyber Models, le coût total en jetons de l'effort (Core 50, Advanced 200, Elite 400) est débité de votre portefeuille au démarrage du scan, et les jetons non utilisés sont remboursés quand il s'arrête ou se termine. Si votre solde est insuffisant, le scan est refusé. L'onglet Token Wallet affiche votre solde ainsi que chaque achat et chaque débit de scan. Voir Acheter des jetons et Utiliser des jetons prépayés dans un scan.

Avec BYOK, votre fournisseur d'IA vous facture directement.

Pour ce qu'inclut chaque plan, voir Tarifs.