攻击路径测试:扫描整个产品,而不是其中一部分

逐个扫描资产会遗漏在资产之间传递的漏洞。将您的 Web 应用、API、服务器和代码放入同一次扫描,看清一个资产中的弱点如何波及下一个资产。

  • 发现单资产扫描看不到的漏洞,即某个资产只能通过另一个资产被利用的情况。
  • 不再在两份报告中重复审查同一个漏洞,却不知道它们源于同一原因。
  • 为整个产品配置一次扫描,而不是每个资产各配置一次,凭据只需输入一次。
  • 交给开发人员的修复指向代码本身,而不只是漏洞出现的端点。

一次扫描覆盖整个产品

真实攻击会在资产之间移动

遗留在代码仓库中的令牌,被某个 API 接受,又被移动应用使用。将这三者分开扫描,您会得到三个干净的结果,却错过贯穿它们的攻击路径。

01

选择扫描包含的内容

可添加任意数量的 Web 应用、API、网络、代码仓库和文件,完全不需要移动应用。

02

如有移动应用,也可加入

可加入一个 Android、iOS 或 HarmonyOS 应用,来源可以是应用商店或上传的构建包。移动应用是唯一每次扫描限一个的类型。

03

获得可直接行动的发现

来自所有资产的发现,经 AI 智能体通过概念验证漏洞利用进行验证,汇总在一份报告中。

证明,而非关联

我们证明过的攻击链

关联分开扫描的结果,只能告诉您两个问题可能相关。Ostorlab 将资产放在一起测试,并用概念验证漏洞利用支撑攻击链。

医疗机构

从 source map 泄露到完全账户接管

  1. Source map 生产环境的 source map 暴露了通往仅限管理员端点的路径。
  2. 管理员端点 这些端点暴露了一组未记录的管理员 API。
  3. 授权缺失 每个管理员 API 都会校验授权——只有模拟登录 API 例外。
  4. 账户接管 可模拟任意用户并接管任意账户。

一个未受保护的 API 就把 source map 泄露变成了完全账户接管。

银行

从两个用户名到远程代码执行

  1. 代码泄露 源代码暴露了两个内部用户名。
  2. 密码复用 其中一个匹配到一个共用同一密码且没有任何角色的账户。
  3. 权限绕过 该账户可访问一个跳过角色校验的 API。
  4. 权限提升 一次角色分配调用为其授予了管理员权限。
  5. 配置 API 管理员权限解锁了一个配置 API。
  6. 远程代码执行 一次配置更改导致服务器上执行代码。

两个泄露的用户名一路串联到了远程代码执行。

您还可以添加 API 架构和架构文档等辅助文件,让智能体按照产品的预期工作方式进行测试。 支持的资产和文件

为什么团队选择一起扫描资产

捕获横跨两个资产的漏洞

过度信任的 API 和调用它的应用,只有放在一起才构成漏洞。分开扫描时,两者看起来都没问题,也不会有任何报告。

从发现直达代码

当应用及其源代码在同一次扫描中时,发现可以指向其背后的代码,无需再四处寻找漏洞所在。

不让任何资产遗漏在扫描之外

分散在不同扫描中的资产会留下无人负责的空白。对整个产品进行一次扫描,就能覆盖每个资产。

只需配置一次,而非每个资产各一次

凭据、扫描配置、投入级别和自定义检查只需输入一次。添加一个资产只需一行,而不是新建一次扫描。

无需仓库访问权限也能扫描代码

如果无法获得代码仓库的访问权限,可以上传代码归档,同样能在代码中获得发现,无需等待审批。

一份排序清单,而不是五份报告

所有资产的发现汇总到一份按重要性排序的清单中,让团队专注修复,而不是对比报告。

扫描中可以包含哪些资产

每种类型都可按需添加任意数量。移动应用是唯一每次扫描限一个的类型。

Web 应用

支撑您产品运行的网站、门户和后端。

不限数量

API

REST、SOAP 和 GraphQL 端点,如有 schema 可一并提供。

不限数量

网络

产品背后的 IPv4 和 IPv6 地址及地址段。

不限数量

源代码

GitHub、GitLab、Azure DevOps、Bitbucket 以及自托管 Git。

不限数量

归档和文件

代码仓库归档、配置文件及其他辅助文件。

不限数量

移动应用

Android、iOS 和 HarmonyOS,来自应用商店或上传的构建包。

最多一个

开始之前

多资产扫描能为您带来什么

移动应用是可选的。仅包含 Web 应用、API、网络和代码的扫描同样有效。

您将获得

  • 一份统一的报告,列出每项发现的严重程度、受影响资产和修复指导。
  • 跨资产的攻击链,经概念验证(PoC)漏洞利用验证。
  • 整个扫描共用一套设置:扫描配置、AI 提供商、投入级别、测试凭据、提示词和自定义检查。

您需要准备

  • 至少一个资产,逐个添加:Web 应用、IP 地址或地址段、代码仓库、归档、文件,以及最多一个移动应用。
  • AI 提供商:Cyber Models 积分,或您自己的密钥(BYOK Simple 或 BYOK Advanced)。
  • 投入级别:Core、Advanced 或 Elite(约 50、200 或 400 个积分)。投入越高,覆盖的风险越多。
  • 对于代码,需要 Git 集成(GitHub、GitLab、Azure 或 Bitbucket),或上传无需仓库访问权限的归档文件(.zip、.tar.gz、.tgz、.7z)。
  • 可选:测试凭据,从用户名和密码到 2FA、客户端证书和 HTTP 请求头。

覆盖范围

  • Web 应用,以及您的其他资产所通信的后端、API 和门户。
  • IPv4 和 IPv6 地址及地址段、Git 仓库和仓库归档。
  • API Schema、脚本和配置等辅助文件,使扫描反映系统的实际构建方式。
  • 一个移动应用:Android、iOS 或 HarmonyOS,来自应用商店或上传的构建版本。

不在覆盖范围内

  • 每次扫描最多包含一个移动应用。其他资产类型均无数量限制。
  • SBOM 和锁文件不属于资产,需在 SBOM Files 步骤中上传。
  • 超出积分余额的投入级别会保持禁用,直到您补充积分。
  • 自定义检查默认未启用。如需使用,请联系 Ostorlab 支持团队。

备受全球安全团队信赖

了解为什么行业专家喜欢使用我们的平台工作

4.8 / 5
FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

扫描您的整个产品

找出只有在资产一起扫描时才会显现的漏洞。