跳转至

扫描

理解扫描结果

High、Medium 和 Low 发现是已确认的漏洞;Potentially 发现未经确认。本指南还介绍在哪里查看发现背后的覆盖范围和证据、如何确认修复是否有效,以及每种扫描会消耗您的计划或钱包中的什么。


如何区分已确认的发现和潜在的发现?

High、Medium 和 Low 是已确认的漏洞;Potentially 表示漏洞未经确认。每个发现都有一个风险评级(Risk Rating):

评级 含义
Critical 对系统安全构成严重威胁:利用这些漏洞可能会导致重大损害、敏感数据泄露或系统完全被攻破。
High、Medium、Low 已确认的漏洞,按影响和复杂度评分。
Potentially 未确认的漏洞,可能取决于上下文和使用方式。
Hardening 缺少的安全措施,这些措施可以防止其他漏洞或降低其影响。
Secure 测试确认漏洞不存在,或安全措施已经实施。
Important、Info 信息性发现,有助于手动评估,或确认应用程序的行为。

如果某个评级不符合您的情况,可以修改它。

Deep Agentic Scan 如何验证发现?

Deep Agentic Scan 通过概念验证(PoC)漏洞利用来验证其发现。在扫描结果中,打开 Transparent Attack Validation 路径,即可查看 AI 智能体为验证每个漏洞所做的决策、工具输出和步骤。

您选择的扫描 Effort 决定扫描会报告多少不确定的结果:

  • Core 仅报告高置信度风险。
  • Advanced 还会报告中等置信度风险。
  • Elite 还可能报告推测性或较低置信度的风险,供您审查。

AI 智能体的发现未经人工验证。如需由专家审核的渗透测试,请参阅测试模式一览中的专家验证评估。


在哪里查看发现背后的覆盖范围和证据?

覆盖范围和证据位于 Scan Coverage Heatmap(Deep Agentic Scan)、Call Coverage、IDE 中的 API、Traffic、Logs、Pcap 和 Dynamic 视图,以及 Full Report、Executive Summary Report 和 Standards Report PDF 中。

要查看 打开 详情
AI 智能体测试了应用程序的哪些部分,以及测试深度 Deep Agentic Scan 结果中的 Scan Coverage Heatmap 移动端、Web
扫描在移动应用中经过的界面 Call Coverage 检查调用覆盖率
HTTP 请求和响应、设备日志和 pcap 文件 IDE 中的 API、Traffic、Logs 和 Pcap IDE
动态分析期间收集的调用跟踪 IDE 中的 Dynamic IDE
每个发现的描述、建议、参考资料和技术细节 Vulnerabilities IDE
可分享的报告 Full Report、Executive Summary Report 或 Standards Report 生成 PDF 报告、分享扫描报告

Deep Agentic Scan 会记住之前的发现和已验证的攻击路径(Historical Scan Processing,默认启用),因此后续扫描会集中在新增或更改的功能上,覆盖范围会随着每次评估不断累积。


如何确认修复是否有效?

  • 将工单标记为已修复。 每个发现都通过工单跟踪。工单被标记为已修复后,后续扫描会进行验证:如果漏洞已消失,工单会被标记为已验证;如果再次检测到,同一个工单会被重新打开。请参阅工单生命周期。
  • 重新测试单个发现。 Single Vulnerability Assessment 会在修复后重新测试一个已报告的发现,无需完整重新扫描。它不使用 AI Token。请参阅扫描配置文件。

扫描会消耗我的计划或钱包中的什么?

Deep Agentic Scan、多资产扫描、Mobile Shielding Scan 和源代码扫描使用 AI Token(Cyber Models)或您自己的密钥(BYOK);Fast、Full 和 Exhaustive 扫描、攻击面扫描以及 Single Vulnerability Assessment 不使用任何 Token 或额度;专家验证评估使用 Assessment Credits。

扫描 AI Token 或额度
应用商店免费扫描(Community 计划) 无
Fast、Full 和 Exhaustive 扫描、攻击面扫描以及 Single Vulnerability Assessment 无
Deep Agentic Scan、多资产扫描和 Mobile Shielding Scan AI 提供商:Cyber Models Token 或您自己的密钥(BYOK)
源代码扫描(Core、Advanced 或 Elite Effort) AI 提供商:Cyber Models Token 或您自己的密钥(BYOK)
专家验证评估 Assessment Credits,即专家审核的计费单位(请参阅价格)

使用 Cyber Models 时,所选 Effort 的全部 Token 费用(Core 50、Advanced 200、Elite 400)会在扫描开始时从您的钱包中扣除,扫描停止或完成时会退还未使用的 Token。如果余额不足,扫描会被拒绝。Token Wallet 选项卡会显示您的余额,以及每一笔购买和扫描扣款。请参阅购买 Token 和在扫描中使用预付 Token。

使用 BYOK 时,由您的 AI 提供商直接向您计费。

要了解每个计划包含的内容,请参阅价格。