マルチアセットスキャンの実行
このガイドでは、マルチアセットスキャンの作成手順を説明します。マルチアセットスキャンは、モバイルアプリケーション、Webアプリケーション、ネットワーク範囲、コードリポジトリ、ファイルなどの複数のアセットを、共通の設定と単一の統合レポートを持つ1つのスキャンにまとめます。
マルチアセットスキャンの仕組みと使用する場面については、マルチアセットスキャンプロファイルを参照してください。追加できるアセットの一覧については、サポートされるアセットタイプを参照してください。
マルチアセットスキャンの作成
ステップ1: Multiple Assets タイプを選択する
1.(任意)スキャンにわかりやすいタイトルを入力します。 2. Multiple Assets を選択し、Continue をクリックします。

ステップ2: アセットを追加する
Add Assets ステップでは、スキャンのスコープを設定します。このステップは必須で、スキャンには少なくとも1つのアセットが必要です。
-
Add Asset をクリックします。

-
Add Asset ダイアログでアセットタイプを選択します。All、Mobile、Web、Network、Code の各タブを使って一覧を絞り込めます。

-
アセットを設定し、Add をクリックします。
- スキャンに含めるすべてのアセットについて、同じ手順を繰り返します。
Repository Archive を選択すると、Gitプロバイダーを接続したり、Ostorlabにリポジトリへのアクセス権を付与したりすることなく、アーカイブをアップロードしてソースコードをスキャンできます。
ステップ3: スキャンプロファイルを選択する
Multi Asset Deep Agentic Scan を選択します。これはAIを活用したエージェンティックスキャンで、複雑なロジックの欠陥を発見し、複数のアセットにまたがる脆弱性を連鎖させ、概念実証(PoC)エクスプロイトによって検出結果を検証します。

ステップ4: AIプロバイダーを選択する
スキャンのAI分析を実行する方法を選択します。
- Cybermodels: Cybermodelsのトークンを使用してスキャンを実行します(APIキーは不要)。ここには利用可能な残高と Provision Tokens ボタンが表示されます。
- BYOK Simple または BYOK Advanced: 独自のAPIキーを使用してスキャンを実行します。

詳細については、BYOKスキャンキーの生成およびCyber Modelsの概要を参照してください。
ステップ5: エフォートレベルを選択する
エフォートレベルによって、スキャンがアセットをどこまで深く分析するかが決まります。エフォートを高くするとより多くのリスクをカバーできますが、消費するトークンも増えます。
| エフォート | トークン | カバーされるリスク | ペネトレーションテスト換算 |
|---|---|---|---|
| Core | 50 | 50 | 約1週間 |
| Advanced | 200 | 200 | 約2〜4週間 |
| Elite | 400 | 400 | 約4〜8週間 |

利用可能なトークン残高を超えるコストのエフォートレベルは無効になり、画面には Insufficient Balance というメッセージが表示されます。AIプロバイダーのステップで Provision Tokens を使用してトークンを追加してください。
ステップ6: 任意のステップを設定する
残りのステップはすべて任意です。設定することも、Continue をクリックしてスキップすることもできます。
Test Credentials
定義済みのテスト認証情報を選択するか、新しく追加して動的分析のカバレッジを高めます。認証情報は Test Credentials メニューから管理することもできます。

Test Credentials をクリックすると、サポートされている認証タイプが表示されます。

- Login & Password: ユーザー名とパスワードの組み合わせで認証します。
- Custom Credentials: テスト中にセマンティックに照合されるキーと値のペアです。
- 2FA SMS、2FA Email、2FA TOTP、2FA Manual: 二要素認証への対応です。認証済みスキャンの2FAを参照してください。
- Basic Authentication: HTTP Basic認証方式です。
- Script: 複雑な認証フロー向けのカスタムPuppeteerスクリプトです。
- Certificate: 相互TLS用のTLS/SSLクライアント証明書です。
- HTTP Headers: 認証用のカスタムヘッダーで、APIでよく使用されます。
SBOM Files
依存関係の検出範囲を広げるため、SBOMファイルまたはロックファイルをアップロードします。サポートされている形式は画面上に一覧表示され、SPDX、CycloneDX、および一般的なロックファイルに対応しています。完全な一覧はSBOMまたはLockfileを使用したスキャンを参照してください。

Prompts
スキャンの動作を導くための指示を追加します。効果的なプロンプトの書き方については、AI Pentestプロンプトガイドを参照してください。

Advanced Settings
スキャン対象URLをホワイトリスト化する正規表現を、1行に1つずつ追加します。

Custom Checks
スキャンを拡張するカスタムスキャンエージェントを追加します。

カスタムスキャンエージェントはデフォルトでは有効になっていません。この機能の利用をご希望の場合は、Ostorlabのサポートチームにお問い合わせください。
ステップ7: スキャンを送信する
Submit をクリックしてスキャンを開始します。スキャンが完了すると、すべてのアセットの検出結果が単一のレポートにまとめて表示され、それぞれに深刻度、影響を受けるアセット、修正のガイダンスが付記されます。
よくある質問
マルチアセットスキャンにはいくつのアセットを含められますか。
1回のスキャンに含められるモバイルアプリケーションは最大1つです。Webアプリケーション、ネットワーク範囲、コードリポジトリ、アーカイブ、ファイルは数に制限なく追加できます。
すべてのアセットが同じスキャン設定を共有しますか。
はい。スキャンプロファイル、AIプロバイダー、エフォート、テスト認証情報、プロンプト、カスタムチェックはスキャンごとに一度設定し、そのスキャンに含まれるすべてのアセットに適用されます。
Ostorlabにリポジトリへのアクセス権を付与する必要がありますか。
いいえ。必要に応じてGitプロバイダーを接続することもできますが、Repository Archive アセットを追加して .zip、.tar.gz、.tgz、.7z のアーカイブをアップロードすれば、アクセス権を付与せずにコードをスキャンできます。
複数のアセットを個別にではなく、まとめてスキャンする理由は何ですか。
最近のアプリケーションは、モバイルクライアント、Webバックエンド、インフラストラクチャ、ソースコードにまたがっています。これらをまとめてスキャンすることで、アセット間で脆弱性を連鎖させ、関連する検出結果を1つのレポートにまとめられます。マルチアセットスキャンプロファイルを参照してください。