跳转至

运行多资产扫描

本指南将引导您创建多资产扫描。多资产扫描可将多个资产(如移动应用、Web 应用、网络范围、代码仓库和文件)合并到一次扫描中,共享同一套设置并生成一份合并报告。

如需了解多资产扫描的工作原理及适用场景,请参阅多资产扫描配置文件。如需查看可添加资产的完整列表,请参阅支持的资产类型。


创建多资产扫描

步骤 1:选择 Multiple Assets 类型

1.(可选)为您的扫描填写一个描述性标题。 2. 选择 Multiple Assets,然后点击 Continue。

Select Multiple Assets

步骤 2:添加您的资产

Add Assets 步骤用于设定扫描范围。该步骤为必填项,扫描至少需要一个资产。

  1. 点击 Add Asset。

    Add Assets Step

  2. 在 Add Asset 对话框中选择资产类型。可使用 All、Mobile、Web、Network 和 Code 选项卡筛选列表。

    Select Asset Type

  3. 配置该资产,然后点击 Add。

  4. 对需要纳入扫描的每个资产重复以上操作。

选择 Repository Archive 后,您可以通过上传压缩包来扫描源代码,无需连接 Git 提供方,也无需授予 Ostorlab 访问仓库的权限。

步骤 3:选择扫描配置文件

选择 Multi Asset Deep Agentic Scan。这是一种由 AI 驱动的智能体扫描,能够发现复杂的逻辑缺陷,将跨多个资产的漏洞串联起来,并通过概念验证(PoC)漏洞利用来验证发现。

Scan Profile

步骤 4:选择 AI 提供方

选择为扫描的 AI 分析提供支持的方式:

  • Cybermodels:使用 Cybermodels 令牌运行扫描,无需 API 密钥。此处会显示您的可用余额,以及一个 Provision Tokens 按钮。
  • BYOK Simple 或 BYOK Advanced:使用您自己的 API 密钥运行扫描。

AI Provider

更多详情请参阅生成 BYOK 扫描密钥和 Cyber Models 概述。

步骤 5:选择投入级别

投入级别决定了扫描分析资产的深度。投入越高,覆盖的风险越多,但消耗的令牌也越多。

投入级别 令牌 覆盖的风险 相当于渗透测试
Core 50 50 约 1 周
Advanced 200 200 约 2-4 周
Elite 400 400 约 4-8 周

Effort

如果某个投入级别的费用超出您的可用令牌余额,该级别将被禁用,界面会显示 Insufficient Balance 消息。请在 AI 提供方步骤中使用 Provision Tokens 添加更多令牌。

步骤 6:配置可选步骤

其余步骤均为可选。您可以进行配置,也可以点击 Continue 跳过。

Test Credentials

选择预定义的测试凭据或添加新凭据,以提高动态分析的覆盖率。凭据也可以在 Test Credentials 菜单中管理。

Test Credentials

点击 Test Credentials 会显示支持的身份验证类型:

Test Credentials Options

  • Login & Password:使用用户名和密码组合进行身份验证。
  • Custom Credentials:在测试过程中按语义匹配的键值对。
  • 2FA SMS、2FA Email、2FA TOTP、2FA Manual:双因素身份验证处理方式。请参阅经过身份验证扫描的 2FA。
  • Basic Authentication:HTTP 基本身份验证方案。
  • Script:用于复杂身份验证流程的自定义 Puppeteer 脚本。
  • Certificate:用于双向 TLS 的 TLS/SSL 客户端证书。
  • HTTP Headers:用于身份验证的自定义请求头,API 中较为常用。

SBOM Files

上传 SBOM 或锁文件以扩展依赖项检测范围。界面中列出了支持的格式,涵盖 SPDX、CycloneDX 以及常见的锁文件。完整列表请参阅使用 SBOM 或 Lockfile 的扫描。

SBOM Files

Prompts

添加用于引导扫描行为的指令。有关如何撰写有效提示词的指导,请参阅 AI Pentest 提示词指南。

Prompts

Advanced Settings

添加正则表达式以将待扫描的 URL 加入白名单,每行一条。

Advanced Settings

Custom Checks

添加自定义扫描代理以扩展扫描能力。

Custom Checks

自定义扫描代理默认未启用。如需使用该功能,请联系 Ostorlab 支持团队。

步骤 7:提交扫描

点击 Submit 启动扫描。扫描完成后,所有资产的发现会一并显示在一份报告中,并分别标注其严重程度、受影响资产和修复建议。


常见问题

一次多资产扫描可以包含多少个资产?

一次扫描最多只能包含一个移动应用。Web 应用、网络范围、代码仓库、压缩包和文件则可不限数量地添加。

所有资产是否共享相同的扫描设置?

是的。扫描配置文件、AI 提供方、投入级别、测试凭据、提示词和自定义检查只需为该扫描配置一次,即可应用于其中包含的所有资产。

我需要授予 Ostorlab 访问我的仓库的权限吗?

不需要。您可以根据需要连接 Git 提供方,但也可以添加 Repository Archive 资产并上传 .zip、.tar.gz、.tgz 或 .7z 压缩包,无需授予任何访问权限即可扫描代码。

为什么要将多个资产一起扫描,而不是分开扫描?

现代应用横跨移动客户端、Web 后端、基础设施和源代码。将它们一起扫描,可以让扫描在资产之间串联漏洞,并将相关发现集中在同一份报告中。请参阅多资产扫描配置文件。