扫描类型对比
Ostorlab 提供针对不同安全评估目标、目标资产以及开发生命周期阶段量身定制的扫描类型。本指南对比了核心扫描类型与扫描配置方案,帮助您根据安全和合规需求选择最合适的扫描方式。
📊 总体对比矩阵
| 扫描类别 | 目标资产 | 主要关注点 | 分析技术 | 代币 / AI 消耗 |
|---|---|---|---|---|
| 移动应用扫描 | Android (.apk, .aab)、iOS (.ipa)、应用商店链接、TestFlight |
二进制完整性、客户端安全存储、运行时行为、后端通信 | SAST、DAST、动态插桩、API 模糊测试、AI 渗透测试 | 可选(仅限 Deep Agentic) |
| Web 与 API 扫描 | Web 应用程序、单页面应用 (SPA)、REST、GraphQL、OpenAPI | 注入漏洞、认证绕过、业务逻辑缺陷、依赖库安全 | Headless 爬虫、主动模糊测试、Nuclei CVE 模板、AI 漏洞利用链 | 可选(仅限 Deep Agentic) |
| 攻击面扫描 | 域名、子域名、IP 地址段、公有云暴露资产 | 组织级资产发现、边界监控、影子 IT、CISA KEV 监测 | OSINT、DNS 爆破、证书透明度日志、模板扫描 | 无(零代币消耗) |
| 网络基础设施扫描 | 单个 IP、CIDR 网段、主机名、网络服务 | 开放端口、过时守护进程、错误配置、默认凭据 | 端口扫描、服务 Banner 指纹识别、协议握手、AI 网络推理 | 可选(仅限 Deep Agentic) |
| 源代码扫描 | Git 仓库 (GitHub, GitLab, Bitbucket, Azure DevOps)、ZIP 归档 | 代码漏洞、硬编码敏感凭据、依赖库 CVE、架构缺陷 | 确定性 SAST (Opengrep)、SCA (OSV 锁文件)、TruffleHog 密钥检测、多轮 AI 代理 | 可配置 (Core, Advanced, Elite) |
📱 移动端、Web 和 API 扫描配置对比
不同的扫描配置方案满足了运行速度、检测深度以及 CI/CD 集成要求的多样化需求:
| 功能 / 能力 | Fast Scan | Full Scan | Exhaustive Scan | Deep Agentic Scan | 单漏洞验证器 |
|---|---|---|---|---|---|
| 主要应用场景 | PR / CI/CD 流水线快速检查 | 定期全面深度安全审计 | 定期外网暴露面排查 | 发布前高级渗透与零日缺陷挖掘 | 修复结果验证与复测 |
| 执行耗时 | 1 - 5 分钟 | 15 - 45 分钟 | 30 - 90 分钟 | 1 - 3 小时 | 2 - 10 分钟 |
| 静态代码 / 二进制分析 (SAST) | 支持 | 支持 | 部分(指纹识别) | 支持 | 针对目标问题 |
| 动态运行时插桩测试 (DAST) | 不支持 | 支持 | 不支持 | 支持(动态工具) | 针对性验证 |
| 后端 API 模糊测试与通信分析 | 不支持 | 支持 | 外部资产发现 | 支持 | 针对目标端点 |
| CVE 及已知漏洞模板检测 | 依赖库 (SCA) | 支持 | 数千项 (Nuclei) | 支持 | 目标 CVE |
| 自主漏洞利用链分析 (Chaining) | 不支持 | 不支持 | 不支持 | 支持(如 SSRF 转 RCE) | 不支持 |
| 业务逻辑缺陷检测 | 不支持 | 基础启发式规则 | 不支持 | 支持(多轮大语言模型) | 针对性验证 |
| 自动生成 PoC 利用证据 | 不支持 | 不支持 | 不支持 | 支持(可执行 PoC) | 支持 |
| AI 代币需求 | 无 | 无 | 无 | Cybermodels 或 BYOK | 无 |
🔍 攻击面扫描对比
攻击面管理 (ASM) 扫描专注于全面测绘组织的外部数字化暴露面,而非深度应用程序代码分析:
| 评估维度 / 能力 | Attack Surface Exhaustive Scan | Attack Surface KEV Scan | 深度资产扫描(Web/移动/网络) |
|---|---|---|---|
| 主要目标 | 持续发现并测绘组织所有对外暴露的资产 | 优先检测已被活跃利用的高危漏洞 | 对指定的目标资产进行全方位漏洞安全评估 |
| 评估范围 | 组织全部域名、子域名、证书、公开移动应用 | 发现的资产与 CISA KEV 已知利用目录进行比对 | 单个具体资产(应用、二进制包、URL、IP)深入审计 |
| 资产来源 | 证书透明度日志、DNS 记录、云存储桶、应用市场 | 自动化 CISA KEV 数据源与威胁情报 | 用户主动配置的代码仓库、二进制包、URL 或 IP |
| 测试深度 | 轻量级、非侵入式服务指纹识别与外露检测 | 针对已知漏洞利用特征签名的快速检测 | 深度多轮模糊测试、SAST、DAST、业务逻辑与漏洞利用链 |
| 扫描频率 | 持续进行 / 周期性(每日、每周) | 持续进行 / 在公布新 KEV 时自动触发 | 每次代码提交、构建时或按需手动执行 |
| 侵入性 | 安全、低影响的外部被动与半主动探测 | 低影响针对性检测 | 主动深度模糊测试与智能代理渗透探索 |
🎯 如何选择最合适的扫描方案
- 适用于 CI/CD 与 Pull Request 检查:
- 使用 Source Code Fast Scan 或 Mobile Fast Scan,在几分钟内获取直接可行的安全反馈,无任何代币消耗。
- 适用于定期审计与合规要求:
- 使用 Full Web Scan 或 Full Mobile Scan,全方位评估静态、动态和后端通信安全态势。
- 适用于组织全局资产可视性与防范影子 IT:
- 运行 Attack Surface Exhaustive Scan,持续挖掘被遗忘的服务器、孤立子域名及过期证书。
- 适用于重要版本发布前与高风险应用:
- 部署 Web Deep Agentic Scan、Mobile Deep Agentic Scan 或 Source Code Scan (Advanced/Elite),自主发现复杂的业务逻辑缺陷和多步漏洞利用链。
- 适用于验证漏洞修复结果:
- 直接从工单中触发 Single Vulnerability Assessment,无需重新启动整个全面扫描即可精准验证修复效果。