跳转至

移动端深度代理扫描

Mobile Deep Agentic Scan 提供由 AI 驱动的渗透测试,旨在发现复杂的逻辑缺陷,将多个漏洞链接成复杂的攻击路径,并通过概念验证 (PoC) 漏洞利用方法来验证发现,以确认对您的移动应用程序在现实世界中的影响。凭借高级的逆向工程 (Reverse Engineering) 能力,代理在开始测试前便能深入理解您应用程序的结构和本机代码。增强的漏洞链接 (Vulnerability Chaining) 和风险优先级排序 (Risk Prioritization) 帮助识别弱点之间的关联,从而发现关键的攻击路径。

要创建 Mobile Deep Agentic Scan:

  1. 点击 "Hamburger" 菜单图标。 Hamburger Menu Icon

  2. 点击 "Scanning"Scanning Menu

  3. 点击 "New Scan" 导航至扫描页面。 New Scan Menu Item

  4. "Title" 字段中为您的扫描输入一个名称。此字段是可选的。 Scan Title

  5. 如果应用程序在商店中可用,请为 Android 选择 "PlayStore" 或为 iOS 选择 "AppStore"。您也 可以上传 Android 的 APK 或 AAB 文件,或者 iOS 的 IPA 文件,甚至 TestFlight。对于此示例, 我们将选择 "PlayStore"。 Select Store

  6. 使用应用程序的 namepackage namebundle ID 搜索应用程序。按 "Enter"。 如果应用程序只能在特定位置或国家/地区访问,请使用 "Country" 菜单选择 适当的选项。 点击 "Continue"Search Application

  7. 选择所需的应用程序后,选择 "Mobile Deep Agentic Scan" 作为扫描类型。此时,您 可以通过点击 "Submit" 创建扫描,也可以选择提供具体指令,以使深度扫描集中在 应用程序的特定区域。为此,请点击 "Continue"Select Scan Plan

  8. 配置 AI 模型。您可以选择 Ostorlab 托管的 “Cyber Model” 立即进行测试而无需管理 API 密钥,或者为本次 Agentic Deep Scan 选择一个已配置的 “BYOK” (Bring Your Own Key) API 密钥,或点击 “ADD API KEY” 创建一个新密钥。 Select Cyber Model

  9. 使用 “Testing Depth” 选项选择扫描的测试力度和时长,从 CoreAdvancedElite 评估中进行选择。 Select Effort

  10. 提示 (Prompts) 允许您指导 Deep Scan 需要测试的内容。您可以从现有提示中进行选择,或者点击 "+ Prompt" 创建您自己的提示。选择或添加所需的提示后,点击 "Continue"Select or Add Prompts

  11. 选择或添加新的测试凭据以使 Deep Scan 能够执行经过身份验证的测试。选择或添加 所需的凭据后,点击 "Continue"Test Credentials

  12. 您还可以配置高级设置,例如 "Scope URLs regexes",以将要扫描的特定 URL 加入白名单。 点击 "Submit" 开始扫描。 Submit Scan

  13. 点击 “Show” 以查看扫描情况。在扫描结果中,您可以探索 Transparent Attack Validation 路径,查看 AI 代理为验证漏洞而做出的准确决策、工具输出及操作步骤。 注:历史扫描处理 (Historical Scan Processing) 默认处于启用状态。扫描器会记住以前的发现和已验证的攻击路径,在后续扫描中将重点关注新的或已更改的功能,以实现增量、累积的覆盖。

本教程演示了如何从商店或通过文件上传创建 Mobile Deep Agentic Scan。