Scan Web Agentic Deep Scan
Le Web Deep Agentic Scan fournit des tests d'intrusion pilotés par l'IA qui découvrent des failles logiques complexes, enchaînent de multiples vulnérabilités en chemins d'attaque sophistiqués, et valident les résultats à l'aide d'exploits de preuve de concept (PoC) pour confirmer l'impact réel sur vos applications web. Avec l'amélioration du chaînage des vulnérabilités (Vulnerability Chaining) et de la hiérarchisation des risques (Risk Prioritization), l'agent aide à identifier les relations entre les faiblesses pour découvrir les chemins d'attaque critiques.
Pour créer un Web Deep Agentic Scan :
-
Cliquez sur l'icône de menu « Hamburger ».

-
Cliquez sur « Scanning ».

-
Accédez à la page de scan en cliquant sur « New Scan ».

-
Saisissez un nom pour votre scan dans le champ « Title ». Ce champ est facultatif.

-
Sélectionnez soit « Web App » soit « Web API ».

-
Spécifiez les URL / domaines cibles. Cliquez sur « Continue ».

-
Sélectionnez « Web Deep Agentic Scan » comme type de scan. À ce stade, vous pouvez créer le scan en cliquant sur « Submit » ou vous pouvez choisir de fournir des instructions spécifiques pour que le Deep Scan se concentre sur des zones particulières de l'application web. Pour ce faire, cliquez sur « Continue ».

-
Configurez le modèle d'IA. Vous pouvez sélectionner un « Cyber Model » géré par Ostorlab pour des tests immédiats sans gérer de clés d'API, ou sélectionner l'une de vos clés d'API « BYOK » (Bring Your Own Key) configurées pour cet Agentic Deep Scan, ou en créer une nouvelle en cliquant sur « ADD API KEY ».

-
Sélectionnez l'effort et la durée de test pour votre scan à l'aide de l'option « Testing Depth », en choisissant parmi les évaluations Core, Advanced ou Elite.

-
Sélectionnez ou ajoutez de nouveaux identifiants de test pour permettre à l'Agentic Deep Scan d'effectuer des tests authentifiés. Après avoir sélectionné ou ajouté les identifiants souhaités, cliquez sur « Continue ».

-
Fournissez éventuellement des SBOM ou des fichiers de verrouillage (lock files) pour une détection étendue des dépendances. Cliquez sur « Continue ».

-
Les prompts vous permettent d'indiquer au Deep Scan ce qu'il doit tester. Vous pouvez choisir parmi les prompts existants ou créer les vôtres en cliquant sur « + Prompt ». Après avoir sélectionné ou ajouté les prompts souhaités, cliquez sur « Continue ».

-
Vous pouvez configurer des paramètres avancés tels que le Queries Per Second (QPS), le Proxy, et le Filter URL regex (qui permet d'exclure des URL spécifiques du périmètre de scan). Cliquez sur « Submit » pour démarrer le scan.

-
Cliquez sur « Show » pour voir le scan. Dans les résultats du scan, vous pouvez explorer les chemins de la Transparent Attack Validation pour voir les décisions exactes, les sorties d'outils et les étapes suivies par l'agent d'IA pour valider les vulnérabilités. Note : Le traitement historique des scans (Historical Scan Processing) est activé par défaut. Le scanner se souvient des découvertes précédentes et des chemins d'attaque validés, concentrant les scans ultérieurs sur les fonctionnalités nouvelles ou modifiées pour une couverture incrémentale et cumulative.
Ce tutoriel explique comment créer un Web Deep Agentic Scan pour les Web Apps et les API.