Tests de chemins d'attaque : scannez tout le produit, pas une seule pièce

Scanner un actif à la fois fait manquer les failles qui circulent entre eux. Réunissez vos applications web, API, serveurs et code dans un seul scan et voyez comment une faiblesse dans l'un atteint le suivant.

  • Trouvez les failles qu'un scan mono-actif ne peut pas voir, lorsqu'un actif n'est exploitable qu'à travers un autre.
  • Arrêtez d'examiner deux fois la même faille dans deux rapports sans savoir qu'elles ont une cause commune.
  • Configurez un seul scan pour tout le produit au lieu d'un par actif, avec des identifiants saisis une seule fois.
  • Envoyez aux développeurs un correctif qui pointe vers le code, pas seulement vers l'endpoint où la faille est apparue.

Un seul scan pour tout le produit

Les vraies attaques passent d'un actif à l'autre

Un token oublié dans un dépôt, accepté par une API, utilisé depuis une application mobile. Scannez ces trois éléments séparément et vous obtenez trois résultats propres, en manquant le chemin qui les traverse.

01

Choisissez ce qui entre dans le scan

Ajoutez applications web, API, réseaux, dépôts et fichiers, autant que vous le souhaitez. Aucune application mobile n'est nécessaire.

02

Ajoutez une application mobile si vous en avez une

Une application Android, iOS ou HarmonyOS peut être incluse, depuis le store ou un build téléversé. Le mobile est le seul type limité à un par scan.

03

Obtenez des résultats exploitables

Les vulnérabilités de chaque actif, validées par l'agent IA avec des exploits de preuve de concept, dans un rapport consolidé unique.

La preuve, pas la corrélation

Des chaînes prouvées

Corréler les résultats de scans séparés indique que deux problèmes pourraient être liés. Ostorlab teste les actifs ensemble et appuie chaque chaîne sur un exploit de preuve de concept.

Acteur de la santé

D'une fuite de source maps à la prise de contrôle totale des comptes

  1. Source maps Les source maps en production exposaient les chemins vers des endpoints réservés à l'administration.
  2. Endpoints d'administration Ces endpoints exposaient un ensemble d'APIs d'administration non documentées.
  3. Faille d'autorisation Toutes les APIs d'administration vérifiaient l'autorisation, sauf l'API d'usurpation.
  4. Prise de contrôle de compte Usurper n'importe quel utilisateur et prendre le contrôle de n'importe quel compte.

Une seule API non protégée a transformé une fuite de source maps en prise de contrôle totale des comptes.

Banque

De deux noms d'utilisateur à l'exécution de code à distance

  1. Fuite de code Le code source exposait deux noms d'utilisateur internes.
  2. Réutilisation de mot de passe L'un correspondait à un compte partageant son mot de passe et sans aucun rôle.
  3. Contournement de permissions Ce compte atteignait une API qui ignorait les contrôles de rôle.
  4. Élévation de privilèges Un appel d'attribution de rôle lui a accordé le rôle d'administrateur.
  5. API de configuration L'administrateur débloquait une API de configuration.
  6. Exécution de code à distance Une modification de configuration entraînait l'exécution de code sur le serveur.

Deux noms d'utilisateur divulgués se sont enchaînés jusqu'à l'exécution de code à distance.

Vous pouvez aussi ajouter des fichiers, comme des schémas d'API et des documents d'architecture, pour que l'agent teste votre produit tel qu'il est censé fonctionner. Actifs et fichiers pris en charge

Pourquoi les équipes scannent leurs actifs ensemble

Détectez les failles qui s'étendent sur deux actifs

Une API trop permissive et l'application qui l'appelle ne constituent une faille qu'ensemble. Scannées séparément, les deux semblent saines et rien n'est signalé.

Passez directement de la vulnérabilité au code

Lorsque l'application et son code source sont dans le même scan, les vulnérabilités peuvent pointer vers le code concerné, sans avoir à chercher où se trouve la faille.

Ne laissez rien hors du scan

Des actifs répartis entre plusieurs scans laissent des angles morts dont personne n'est responsable. Un seul scan sur le produit couvre chaque actif.

Configurez une fois, pas une fois par actif

Identifiants, profil de scan, niveau d'effort et contrôles personnalisés sont saisis une seule fois. Ajouter un actif prend une ligne, pas un nouveau scan.

Scannez le code sans accès au dépôt

Si vous ne pouvez pas obtenir l'accès au dépôt, téléversez une archive et obtenez tout de même des résultats dans le code. Sans attendre d'approbation.

Une seule liste priorisée, pas cinq rapports

Les vulnérabilités de tous les actifs arrivent dans une seule liste, triée par importance, pour que les équipes corrigent au lieu de comparer des rapports.

Ce que vous pouvez inclure dans un scan

Ajoutez autant d'éléments de chaque type que vous le souhaitez. Le mobile est le seul type limité à un par scan.

Applications web

Sites, portails et backends sur lesquels repose votre produit.

Illimité

API

Endpoints REST, SOAP et GraphQL, avec leurs schémas si vous les avez.

Illimité

Réseaux

Adresses et plages IPv4 et IPv6 derrière votre produit.

Illimité

Code source

GitHub, GitLab, Azure DevOps, Bitbucket et Git auto-hébergé.

Illimité

Archives et fichiers

Archives de dépôt, fichiers de configuration et autres fichiers utiles.

Illimité

Application mobile

Android, iOS et HarmonyOS, depuis un store ou un build téléversé.

Jusqu'à un

Avant de commencer

Ce qu'il faut savoir sur le scan multi-actifs

L'application mobile est facultative. Un scan d'applications web, d'API, de réseaux et de code seuls est tout aussi valable.

Ce que vous obtenez

  • Un rapport consolidé unique, avec pour chaque vulnérabilité sa gravité, l’actif concerné et des recommandations de correction.
  • Des chaînes d'attaque entre actifs, validées par des exploits de preuve de concept.
  • Un seul jeu de paramètres pour tout le scan : profil, fournisseur d'IA, niveau d'effort, identifiants de test, prompts et vérifications personnalisées.

Ce dont vous avez besoin

  • Au moins un actif, ajouté un par un : applications web, adresses ou plages IP, dépôts, archives, fichiers, et au plus une application mobile.
  • Un fournisseur d'IA : des crédits Cyber Models, ou votre propre clé (BYOK Simple ou BYOK Advanced).
  • Un niveau d'effort : Core, Advanced ou Elite (environ 50, 200 ou 400 crédits). Plus l'effort est élevé, plus les risques couverts sont nombreux.
  • Pour le code, une intégration Git (GitHub, GitLab, Azure ou Bitbucket), ou une archive importée (.zip, .tar.gz, .tgz, .7z) qui ne nécessite aucun accès au dépôt.
  • En option : des identifiants de test, de l'identifiant et du mot de passe jusqu'à la 2FA, aux certificats client et aux en-têtes HTTP.

Ce qui est couvert

  • Les applications web, ainsi que les back-ends, API et portails avec lesquels vos autres actifs communiquent.
  • Les adresses et plages IPv4 et IPv6, les dépôts Git et les archives de dépôts.
  • Les fichiers complémentaires comme les schémas d’API, scripts et configurations, pour que le scan reflète la façon dont votre système est construit.
  • Une application mobile : Android, iOS ou HarmonyOS, depuis un store ou un build importé.

Ce qui n'est pas couvert

  • Au plus une application mobile par scan. Aucun autre type d'actif n'est limité.
  • Les fichiers SBOM et lock ne sont pas des actifs. Vous les importez à l'étape SBOM Files.
  • Les niveaux d'effort qui dépassent votre solde de crédits restent désactivés jusqu'à ce que vous en ajoutiez.
  • Les vérifications personnalisées ne sont pas activées par défaut. Contactez le support Ostorlab pour y accéder.

Les équipes de sécurité du monde entier nous font confiance

Découvrez pourquoi les experts du secteur plébiscitent notre plateforme

4.8 / 5
FAQ

Questions fréquentes

Des réponses claires sur la couverture, la mise en place et la façon dont les résultats parviennent à vos équipes.

Vous ne trouvez pas votre réponse ? Réservez une démo ou contactez-nous.

Scannez tout votre produit

Trouvez les failles qui n'apparaissent que lorsque vos actifs sont scannés ensemble.