- 扫描
- 运行扫描
- 扫描源代码
源代码扫描
源代码扫描可帮助您在安全漏洞进入生产环境之前直接在源代码中识别它们。通过将您的源代码仓库连接到 Ostorlab,您可以扫描项目中的常见安全问题,审查可操作的发现,并在开发生命周期的早期优先进行修复。
本指南将引导您配置源代码集成并启动您的首次扫描。
⚙️ 配置源代码集成
在扫描仓库之前,您需要将您的源代码提供商连接 to Ostorlab。
- 打开 Ostorlab 控制面板。
- 点击左上角的汉堡菜单。
- 导航到 Integrations(集成)。

- 选择 Source Code(源代码)类别。

- 选择您要连接的源代码提供商(GitHub、GitLab、Bitbucket、Azure DevOps 或 自托管 Git)。
- 按照提供商特定的配置步骤授权访问您的仓库。
集成完成后,在创建源代码扫描时,您的仓库将可供选择。
🚀 创建新的源代码扫描
步骤 1:运行新扫描
配置集成后:
- 打开 Ostorlab 控制面板。
- 点击侧边栏中的汉堡菜单图标,然后选择 Scanning -> New Scan。

- (可选)为您的安全审计提供描述性的标题。

步骤 2:选择扫描资产
创建新扫描时:
- 选择 Code Repository(代码仓库)作为扫描资产。

- 选择您要扫描的仓库。

- 选择适当的 Target Type(目标类型)。
- 点击 Continue。
步骤 3:配置 AI 提供商和 Effort(工作量)
源代码扫描是一种代理式、AI 驱动的扫描,可以使用 Ostorlab 的 Cybermodels 或通过 Bring Your Own Key (BYOK) 使用您的自定义 API 密钥运行。
- 选择您要在扫描中使用的 AI 提供商,可以是 Cybermodels 或者是 BYOK。

- 或者选择 BYOK 作为 AI 提供商。

步骤 4:配置 Effort(工作量)级别
Effort 级别决定了 Ostorlab 对您仓库的分析深度。更高的工作量级别提供更广泛的的代码覆盖率和更深入的分析,但可能会增加扫描持续时间和 AI Token 的消耗。
- 选择最适合您的仓库和安全要求的 Effort 级别:
- Core(50 积分): 执行快速基线分析,非常适合开发过程中的快速安全检查。
- Advanced(200 积分): 提供更深入的分析和更广泛的代码覆盖率,以识别更广泛的安全问题。
- Elite(400 积分): 执行最全面的分析,最大化覆盖率以检测复杂且难以发现的漏洞。

- 点击 Continue。
步骤 5:选择扫描配置文件
选择 Repository Scan Profile,然后点击 Submit 开始扫描。

步骤 6:审查结果
扫描完成后,您可以在 Ostorlab 控制面板中审查检测到的发现。
每个发现都包括其严重程度、受影响的文件和修复指南,以帮助您优先处理和解决安全问题。

🌍 支持的语言
分析深度和检测技术取决于代码仓库使用的是 Fast Scan(确定性 SAST、密钥检测和 SCA)还是 Deep Agentic Scan(AI 自主推理、跨文件数据流追踪以及业务逻辑缺陷验证)。
| 编程语言 / 生态系统 | Fast Scan | Deep Agentic Scan | 检测范围与分析器 |
|---|---|---|---|
| Python | 支持 | 支持 | SAST 规则、OSV 依赖锁文件(requirements.txt、Pipfile.lock、poetry.lock)、AI 上下文追踪、逻辑漏洞发现 |
| JavaScript / TypeScript | 支持 | 支持 | SAST 规则、OSV(package-lock.json、yarn.lock、pnpm-lock.yaml)、TruffleHog 密钥检测、AI 污点分析、原型污染 |
| Java | 支持 | 支持 | SAST 规则、OSV(pom.xml、build.gradle)、Spring Security 审计、AI 漏洞利用链分析 |
| Kotlin | 支持 | 支持 | SAST 规则、OSV(build.gradle.kts)、Android 和后端安全逻辑 |
| Go (Golang) | 支持 | 支持 | SAST 规则、OSV (go.sum, go.mod)、并发问题分析、AI 逻辑分析 |
| C / C++ | 支持 | 支持 | SAST 模式检测、内存安全缺陷、缓冲区处理、AI 语义评估 |
| C# / .NET | 支持 | 支持 | SAST 规则、OSV (packages.lock.json)、ASP.NET 安全架构、反序列化分析 |
| PHP | 支持 | 支持 | SAST 规则、OSV (composer.lock)、SQL 注入、对象注入、AI 认证流程测试 |
| Ruby | 支持 | 支持 | SAST 规则、OSV (Gemfile.lock)、Rails 安全模式、批量赋值漏洞 |
| Rust | 支持 | 支持 | SAST 规则、OSV (Cargo.lock)、unsafe 代码块审计、panic 模式检测 |
| Scala | 支持 | 支持 | SAST 规则、OSV (build.sbt)、函数式模式安全 |
| Swift / Objective-C | 支持 | 支持 | SAST 规则、OSV (Package.resolved, Podfile.lock)、iOS 安全存储与 IPC |
| Dart / Flutter | 支持 | 支持 | OSV (pubspec.lock)、密钥检测、移动逻辑探索 |
| Solidity / Smart Contracts | 密钥与静态分析 | 支持 | 重入攻击、访问控制绕过、预言机操纵、AI 推理分析 |
| Terraform / IaC / Docker | 支持 | 支持 | IaC 错误配置、容器提权、敏感信息泄露 |
| 其他语言 (Elixir, Erlang, Haskell, Julia, Lua, Perl, COBOL, Fortran 等) | 密钥与 SCA | 支持 | TruffleHog 密钥扫描、锁文件 SCA(通过 OSV)以及通用 LLM 代码推理 |