扫描
理解扫描结果
High、Medium 和 Low 发现是已确认的漏洞;Potentially 发现未经确认。本指南还介绍在哪里查看发现背后的覆盖范围和证据、如何确认修复是否有效,以及每种扫描会消耗您的计划或钱包中的什么。
如何区分已确认的发现和潜在的发现?
High、Medium 和 Low 是已确认的漏洞;Potentially 表示漏洞未经确认。每个发现都有一个风险评级(Risk Rating):
| 评级 | 含义 |
|---|---|
| Critical | 对系统安全构成严重威胁:利用这些漏洞可能会导致重大损害、敏感数据泄露或系统完全被攻破。 |
| High、Medium、Low | 已确认的漏洞,按影响和复杂度评分。 |
| Potentially | 未确认的漏洞,可能取决于上下文和使用方式。 |
| Hardening | 缺少的安全措施,这些措施可以防止其他漏洞或降低其影响。 |
| Secure | 测试确认漏洞不存在,或安全措施已经实施。 |
| Important、Info | 信息性发现,有助于手动评估,或确认应用程序的行为。 |
如果某个评级不符合您的情况,可以修改它。
Deep Agentic Scan 如何验证发现?
Deep Agentic Scan 通过概念验证(PoC)漏洞利用来验证其发现。在扫描结果中,打开 Transparent Attack Validation 路径,即可查看 AI 智能体为验证每个漏洞所做的决策、工具输出和步骤。
您选择的扫描 Effort 决定扫描会报告多少不确定的结果:
- Core 仅报告高置信度风险。
- Advanced 还会报告中等置信度风险。
- Elite 还可能报告推测性或较低置信度的风险,供您审查。
AI 智能体的发现未经人工验证。如需由专家审核的渗透测试,请参阅测试模式一览中的专家验证评估。
在哪里查看发现背后的覆盖范围和证据?
覆盖范围和证据位于 Scan Coverage Heatmap(Deep Agentic Scan)、Call Coverage、IDE 中的 API、Traffic、Logs、Pcap 和 Dynamic 视图,以及 Full Report、Executive Summary Report 和 Standards Report PDF 中。
| 要查看 | 打开 | 详情 |
|---|---|---|
| AI 智能体测试了应用程序的哪些部分,以及测试深度 | Deep Agentic Scan 结果中的 Scan Coverage Heatmap | 移动端、Web |
| 扫描在移动应用中经过的界面 | Call Coverage | 检查调用覆盖率 |
| HTTP 请求和响应、设备日志和 pcap 文件 | IDE 中的 API、Traffic、Logs 和 Pcap | IDE |
| 动态分析期间收集的调用跟踪 | IDE 中的 Dynamic | IDE |
| 每个发现的描述、建议、参考资料和技术细节 | Vulnerabilities | IDE |
| 可分享的报告 | Full Report、Executive Summary Report 或 Standards Report | 生成 PDF 报告、分享扫描报告 |
Deep Agentic Scan 会记住之前的发现和已验证的攻击路径(Historical Scan Processing,默认启用),因此后续扫描会集中在新增或更改的功能上,覆盖范围会随着每次评估不断累积。
如何确认修复是否有效?
- 将工单标记为已修复。 每个发现都通过工单跟踪。工单被标记为已修复后,后续扫描会进行验证:如果漏洞已消失,工单会被标记为已验证;如果再次检测到,同一个工单会被重新打开。请参阅工单生命周期。
- 重新测试单个发现。 Single Vulnerability Assessment 会在修复后重新测试一个已报告的发现,无需完整重新扫描。它不使用 AI Token。请参阅扫描配置文件。
扫描会消耗我的计划或钱包中的什么?
Deep Agentic Scan、多资产扫描、Mobile Shielding Scan 和源代码扫描使用 AI Token(Cyber Models)或您自己的密钥(BYOK);Fast、Full 和 Exhaustive 扫描、攻击面扫描以及 Single Vulnerability Assessment 不使用任何 Token 或额度;专家验证评估使用 Assessment Credits。
| 扫描 | AI Token 或额度 |
|---|---|
| 应用商店免费扫描(Community 计划) | 无 |
| Fast、Full 和 Exhaustive 扫描、攻击面扫描以及 Single Vulnerability Assessment | 无 |
| Deep Agentic Scan、多资产扫描和 Mobile Shielding Scan | AI 提供商:Cyber Models Token 或您自己的密钥(BYOK) |
| 源代码扫描(Core、Advanced 或 Elite Effort) | AI 提供商:Cyber Models Token 或您自己的密钥(BYOK) |
| 专家验证评估 | Assessment Credits,即专家审核的计费单位(请参阅价格) |
使用 Cyber Models 时,所选 Effort 的全部 Token 费用(Core 50、Advanced 200、Elite 400)会在扫描开始时从您的钱包中扣除,扫描停止或完成时会退还未使用的 Token。如果余额不足,扫描会被拒绝。Token Wallet 选项卡会显示您的余额,以及每一笔购买和扫描扣款。请参阅购买 Token 和在扫描中使用预付 Token。
使用 BYOK 时,由您的 AI 提供商直接向您计费。
要了解每个计划包含的内容,请参阅价格。