跳转至

扫描类型对比

Ostorlab 提供针对不同安全评估目标、目标资产以及开发生命周期阶段量身定制的扫描类型。本指南对比了核心扫描类型与扫描配置方案,帮助您根据安全和合规需求选择最合适的扫描方式。


📊 总体对比矩阵

扫描类别 目标资产 主要关注点 分析技术 代币 / AI 消耗
移动应用扫描 Android (.apk, .aab)、iOS (.ipa)、应用商店链接、TestFlight 二进制完整性、客户端安全存储、运行时行为、后端通信 SAST、DAST、动态插桩、API 模糊测试、AI 渗透测试 可选(仅限 Deep Agentic)
Web 与 API 扫描 Web 应用程序、单页面应用 (SPA)、REST、GraphQL、OpenAPI 注入漏洞、认证绕过、业务逻辑缺陷、依赖库安全 Headless 爬虫、主动模糊测试、Nuclei CVE 模板、AI 漏洞利用链 可选(仅限 Deep Agentic)
攻击面扫描 域名、子域名、IP 地址段、公有云暴露资产 组织级资产发现、边界监控、影子 IT、CISA KEV 监测 OSINT、DNS 爆破、证书透明度日志、模板扫描 无(零代币消耗)
网络基础设施扫描 单个 IP、CIDR 网段、主机名、网络服务 开放端口、过时守护进程、错误配置、默认凭据 端口扫描、服务 Banner 指纹识别、协议握手、AI 网络推理 可选(仅限 Deep Agentic)
源代码扫描 Git 仓库 (GitHub, GitLab, Bitbucket, Azure DevOps)、ZIP 归档 代码漏洞、硬编码敏感凭据、依赖库 CVE、架构缺陷 确定性 SAST (Opengrep)、SCA (OSV 锁文件)、TruffleHog 密钥检测、多轮 AI 代理 可配置 (Core, Advanced, Elite)

📱 移动端、Web 和 API 扫描配置对比

不同的扫描配置方案满足了运行速度、检测深度以及 CI/CD 集成要求的多样化需求:

功能 / 能力 Fast Scan Full Scan Exhaustive Scan Deep Agentic Scan 单漏洞验证器
主要应用场景 PR / CI/CD 流水线快速检查 定期全面深度安全审计 定期外网暴露面排查 发布前高级渗透与零日缺陷挖掘 修复结果验证与复测
执行耗时 1 - 5 分钟 15 - 45 分钟 30 - 90 分钟 1 - 3 小时 2 - 10 分钟
静态代码 / 二进制分析 (SAST) 支持 支持 部分(指纹识别) 支持 针对目标问题
动态运行时插桩测试 (DAST) 不支持 支持 不支持 支持(动态工具) 针对性验证
后端 API 模糊测试与通信分析 不支持 支持 外部资产发现 支持 针对目标端点
CVE 及已知漏洞模板检测 依赖库 (SCA) 支持 数千项 (Nuclei) 支持 目标 CVE
自主漏洞利用链分析 (Chaining) 不支持 不支持 不支持 支持(如 SSRF 转 RCE) 不支持
业务逻辑缺陷检测 不支持 基础启发式规则 不支持 支持(多轮大语言模型) 针对性验证
自动生成 PoC 利用证据 不支持 不支持 不支持 支持(可执行 PoC) 支持
AI 代币需求 Cybermodels 或 BYOK

🔍 攻击面扫描对比

攻击面管理 (ASM) 扫描专注于全面测绘组织的外部数字化暴露面,而非深度应用程序代码分析:

评估维度 / 能力 Attack Surface Exhaustive Scan Attack Surface KEV Scan 深度资产扫描(Web/移动/网络)
主要目标 持续发现并测绘组织所有对外暴露的资产 优先检测已被活跃利用的高危漏洞 对指定的目标资产进行全方位漏洞安全评估
评估范围 组织全部域名、子域名、证书、公开移动应用 发现的资产与 CISA KEV 已知利用目录进行比对 单个具体资产(应用、二进制包、URL、IP)深入审计
资产来源 证书透明度日志、DNS 记录、云存储桶、应用市场 自动化 CISA KEV 数据源与威胁情报 用户主动配置的代码仓库、二进制包、URL 或 IP
测试深度 轻量级、非侵入式服务指纹识别与外露检测 针对已知漏洞利用特征签名的快速检测 深度多轮模糊测试、SAST、DAST、业务逻辑与漏洞利用链
扫描频率 持续进行 / 周期性(每日、每周) 持续进行 / 在公布新 KEV 时自动触发 每次代码提交、构建时或按需手动执行
侵入性 安全、低影响的外部被动与半主动探测 低影响针对性检测 主动深度模糊测试与智能代理渗透探索

🎯 如何选择最合适的扫描方案

  • 适用于 CI/CD 与 Pull Request 检查:
    • 使用 Source Code Fast ScanMobile Fast Scan,在几分钟内获取直接可行的安全反馈,无任何代币消耗。
  • 适用于定期审计与合规要求:
    • 使用 Full Web ScanFull Mobile Scan,全方位评估静态、动态和后端通信安全态势。
  • 适用于组织全局资产可视性与防范影子 IT:
    • 运行 Attack Surface Exhaustive Scan,持续挖掘被遗忘的服务器、孤立子域名及过期证书。
  • 适用于重要版本发布前与高风险应用:
    • 部署 Web Deep Agentic ScanMobile Deep Agentic ScanSource Code Scan (Advanced/Elite),自主发现复杂的业务逻辑缺陷和多步漏洞利用链。
  • 适用于验证漏洞修复结果:
    • 直接从工单中触发 Single Vulnerability Assessment,无需重新启动整个全面扫描即可精准验证修复效果。