モバイル Agentic Deep Scan
Mobile Deep Agentic Scanは、複雑な論理的欠陥を暴き、複数の脆弱性を高度な攻撃経路に連鎖させ、概念実証(PoC)エクスプロイトによる検証を通じて、モバイルアプリケーションに対する現実世界での影響を特定する、AI駆動のペネトレーションテストを提供します。高度なリバースエンジニアリング(Reverse Engineering)機能を備えており、エージェントはテスト開始前にアプリケーションの構造とネイティブコードを深く理解します。強化された脆弱性チェーン(Vulnerability Chaining)とリスクの優先順位付け(Risk Prioritization)により、弱点間の関係を特定し、重大な攻撃経路を発見するのに役立ちます。
Mobile Deep Agentic Scanを作成するには:
-
"Hamburger" メニューアイコンをクリックします。

-
"Scanning" をクリックします。

-
"New Scan" をクリックして、スキャンページに移動します。

-
"Title" フィールドにスキャンの名前を入力します。このフィールドは任意です。

-
アプリケーションがストアで入手可能な場合は、Androidの場合は "PlayStore"、iOSの場合は "AppStore" を選択します。 AndroidのAPKやAABファイル、iOSのIPAファイル、さらにはTestFlightを利用してアップロードすることもできます。この例では、 "PlayStore" を選択します。

-
name、package name、またはbundle IDを使用してアプリケーションを検索します。"Enter" を押します。 アプリケーションが特定の場所や国でのみアクセス可能な場合は、"Country" メニューを使用して適切なオプションを選択します。 "Continue" をクリックします。
-
目的のアプリケーションを選択したら、スキャンタイプとして "Mobile Deep Agentic Scan" を選択します。この時点で、 "Submit" をクリックしてスキャンを作成することもできますし、ディープスキャンがアプリケーションの特定の領域に焦点を当てるように 具体的な指示を提供することも選択できます。そのためには、"Continue" をクリックします。

-
AIモデルを設定します。APIキーを管理することなくすぐにテストを実行できるOstorlab管理の 「Cyber Model」 を選択するか、この Agentic Deep Scan 用に設定済みの 「BYOK」 (Bring Your Own Key) API キーのいずれかを選択するか、「ADD API KEY」 をクリックして新しいキーを作成することができます。

-
「Testing Depth」 オプションを使用して、Core、Advanced、または Elite の評価から選択し、スキャンのテスト労力と期間を選択します。

-
プロンプト(Prompts)を使用すると、何をテストするべきかについて Deep Scan に指示を出すことができます。既存のプロンプトから選択するか、 "+ Prompt" をクリックして独自のプロンプトを作成できます。希望するプロンプトを選択または追加した後、"Continue" をクリックします。

-
Deep Scan が認証されたテストを実行できるように、新しいテストクレデンシャルを選択または追加します。希望するクレデンシャルを 選択または追加した後、"Continue" をクリックします。

-
特定のURLをスキャン対象としてホワイトリストに登録する "Scope URLs regexes" などの高度な設定を行うこともできます。 "Submit" をクリックしてスキャンを開始します。

-
「Show」 をクリックしてスキャン結果を確認します。スキャン結果の中で、Transparent Attack Validation の経路を探索し、AIエージェントが脆弱性を検証するために行った正確な決定、ツールの出力、および手順を確認できます。 注:Historical Scan Processing(履歴スキャン処理)はデフォルトで有効になっています。スキャナーは過去の発見事項と検証済みの攻撃経路を記憶しており、その後のスキャンでは、累積的かつ段階的なカバレッジのために、新規または変更された機能に焦点を当てます。
このチュートリアルでは、ストアから、またはファイルのアップロードを通じて、Mobile Deep Agentic Scan を作成する方法について説明しました。