Web 深度代理扫描
Web Deep Agentic Scan 提供由 AI 驱动的渗透测试,能够发现复杂的逻辑缺陷,将多个漏洞链接成复杂的攻击路径,并通过概念验证(PoC)利用来验证检测结果,从而确认对 Web 应用程序的实际影响。通过增强的漏洞链接 (Vulnerability Chaining) 和风险优先级排序 (Risk Prioritization),代理有助于识别弱点之间的关联,从而发现关键的攻击路径。
要创建 Web Deep Agentic Scan:
-
点击 “汉堡” 菜单图标。

-
点击 “Scanning”。

-
点击 “New Scan” 进入扫描页面。

-
在 “Title” 字段中为您的扫描输入名称。此字段为选填项。

-
选择“Web App”或“Web API”。

-
指定目标 URL / 域名。点击 “Continue”。

-
选择 “Web Deep Agentic Scan” 作为扫描类型。此时,您可以通过点击 “Submit” 直接创建扫描,也可以选择提供具体指令,使 Deep Scan 重点关注 Web 应用程序的特定区域。 若要执行此操作,请点击 “Continue”。

-
配置 AI 模型。您可以选择 Ostorlab 托管的 “Cyber Model” 立即进行测试而无需管理 API 密钥,或者为本次 Agentic Deep Scan 选择一个已配置的 “BYOK” (Bring Your Own Key) API 密钥,或点击 “ADD API KEY” 创建一个新密钥。

-
使用 “Testing Depth” 选项选择扫描的测试力度和时长,从 Core、Advanced 或 Elite 评估中进行选择。

-
选择或添加新的测试凭据,以便 Agentic Deep Scan 能够执行经过身份验证的测试。选择或添加所需的凭据后,点击 “Continue”。

-
选择性提供 SBOM 或锁定文件(lock files),以进行扩展的依赖项检测。点击 “Continue”。

-
提示词(Prompts)允许您引导 Deep Scan 测试特定内容。您可以从现有提示词中选择,或点击 “+ Prompt” 创建自己的提示词。选择或添加所需的提示词后,点击 “Continue”。

-
您可以配置高级设置,例如 Queries Per Second (QPS)、Proxy 以及 Filter URL regex(允许您将特定 URL 排除在扫描范围之外)。 点击 “Submit” 开始扫描。

-
点击 “Show” 查看扫描情况。在扫描结果中,您可以探索 Transparent Attack Validation 路径,查看 AI 代理为验证漏洞而做出的准确决策、工具输出及操作步骤。 注:历史扫描处理 (Historical Scan Processing) 默认处于启用状态。扫描器会记住以前的发现和已验证的攻击路径,在后续扫描中将重点关注新的或已更改的功能,以实现增量、累积的覆盖。
本教程演示了如何为 Web App 和 API 创建 Web Deep Agentic Scan。