运行多资产扫描
本指南将引导您创建多资产扫描。多资产扫描可将多个资产(如移动应用、Web 应用、网络范围、代码仓库和文件)合并到一次扫描中,共享同一套设置并生成一份合并报告。
如需了解多资产扫描的工作原理及适用场景,请参阅多资产扫描配置文件。如需查看可添加资产的完整列表,请参阅支持的资产类型。
创建多资产扫描
步骤 1:选择 Multiple Assets 类型
1.(可选)为您的扫描填写一个描述性标题。 2. 选择 Multiple Assets,然后点击 Continue。

步骤 2:添加您的资产
Add Assets 步骤用于设定扫描范围。该步骤为必填项,扫描至少需要一个资产。
-
点击 Add Asset。

-
在 Add Asset 对话框中选择资产类型。可使用 All、Mobile、Web、Network 和 Code 选项卡筛选列表。

-
配置该资产,然后点击 Add。
- 对需要纳入扫描的每个资产重复以上操作。
选择 Repository Archive 后,您可以通过上传压缩包来扫描源代码,无需连接 Git 提供方,也无需授予 Ostorlab 访问仓库的权限。
步骤 3:选择扫描配置文件
选择 Multi Asset Deep Agentic Scan。这是一种由 AI 驱动的智能体扫描,能够发现复杂的逻辑缺陷,将跨多个资产的漏洞串联起来,并通过概念验证(PoC)漏洞利用来验证发现。

步骤 4:选择 AI 提供方
选择为扫描的 AI 分析提供支持的方式:
- Cybermodels:使用 Cybermodels 令牌运行扫描,无需 API 密钥。此处会显示您的可用余额,以及一个 Provision Tokens 按钮。
- BYOK Simple 或 BYOK Advanced:使用您自己的 API 密钥运行扫描。

更多详情请参阅生成 BYOK 扫描密钥和 Cyber Models 概述。
步骤 5:选择投入级别
投入级别决定了扫描分析资产的深度。投入越高,覆盖的风险越多,但消耗的令牌也越多。
| 投入级别 | 令牌 | 覆盖的风险 | 相当于渗透测试 |
|---|---|---|---|
| Core | 50 | 50 | 约 1 周 |
| Advanced | 200 | 200 | 约 2-4 周 |
| Elite | 400 | 400 | 约 4-8 周 |

如果某个投入级别的费用超出您的可用令牌余额,该级别将被禁用,界面会显示 Insufficient Balance 消息。请在 AI 提供方步骤中使用 Provision Tokens 添加更多令牌。
步骤 6:配置可选步骤
其余步骤均为可选。您可以进行配置,也可以点击 Continue 跳过。
Test Credentials
选择预定义的测试凭据或添加新凭据,以提高动态分析的覆盖率。凭据也可以在 Test Credentials 菜单中管理。

点击 Test Credentials 会显示支持的身份验证类型:

- Login & Password:使用用户名和密码组合进行身份验证。
- Custom Credentials:在测试过程中按语义匹配的键值对。
- 2FA SMS、2FA Email、2FA TOTP、2FA Manual:双因素身份验证处理方式。请参阅经过身份验证扫描的 2FA。
- Basic Authentication:HTTP 基本身份验证方案。
- Script:用于复杂身份验证流程的自定义 Puppeteer 脚本。
- Certificate:用于双向 TLS 的 TLS/SSL 客户端证书。
- HTTP Headers:用于身份验证的自定义请求头,API 中较为常用。
SBOM Files
上传 SBOM 或锁文件以扩展依赖项检测范围。界面中列出了支持的格式,涵盖 SPDX、CycloneDX 以及常见的锁文件。完整列表请参阅使用 SBOM 或 Lockfile 的扫描。

Prompts
添加用于引导扫描行为的指令。有关如何撰写有效提示词的指导,请参阅 AI Pentest 提示词指南。

Advanced Settings
添加正则表达式以将待扫描的 URL 加入白名单,每行一条。

Custom Checks
添加自定义扫描代理以扩展扫描能力。

自定义扫描代理默认未启用。如需使用该功能,请联系 Ostorlab 支持团队。
步骤 7:提交扫描
点击 Submit 启动扫描。扫描完成后,所有资产的发现会一并显示在一份报告中,并分别标注其严重程度、受影响资产和修复建议。
常见问题
一次多资产扫描可以包含多少个资产?
一次扫描最多只能包含一个移动应用。Web 应用、网络范围、代码仓库、压缩包和文件则可不限数量地添加。
所有资产是否共享相同的扫描设置?
是的。扫描配置文件、AI 提供方、投入级别、测试凭据、提示词和自定义检查只需为该扫描配置一次,即可应用于其中包含的所有资产。
我需要授予 Ostorlab 访问我的仓库的权限吗?
不需要。您可以根据需要连接 Git 提供方,但也可以添加 Repository Archive 资产并上传 .zip、.tar.gz、.tgz 或 .7z 压缩包,无需授予任何访问权限即可扫描代码。
为什么要将多个资产一起扫描,而不是分开扫描?
现代应用横跨移动客户端、Web 后端、基础设施和源代码。将它们一起扫描,可以让扫描在资产之间串联漏洞,并将相关发现集中在同一份报告中。请参阅多资产扫描配置文件。