快速开始
SaaS 用户手册
在熵矢中创建 SaaS 评估、管理任务,并查看已验证的漏洞报告。
SaaS 用户手册
熵矢 SaaS 帮助安全与工程团队提交应用制品、确认熵矢可访问目标服务、证明站点所有权、补充可选源码上下文、提供测试账号,并审阅带有 PoC 证据的已验证发现。
本页保留原有的快速介绍 slug,以便现有链接继续可用。
开始之前
当目标服务可被熵矢云端工作节点访问时,请使用 SaaS 产品。创建评估前请准备:
- 已获批准的熵矢 SaaS 账号。
- 基于 Chrome 或 Edge 的浏览器。
- 可部署制品,例如 JAR、WAR、ZIP 或前端构建包。
- 可访问的目标服务 URL 以及非生产或专用测试环境的 API 路径。
- 在目标域名下发布临时所有权验证文件的权限。
- 重要角色的测试账号,例如管理员、普通用户或只读用户。
若 WAF、EDR、IDS/IPS、机器人防护或白名单规则会拦截评估流量,请在测试环境中暂时放宽。不要在截图、测试账号、请求头或上传样例中使用真实客户账号或生产数据。
登录与账号审批
从熵矢 Web 应用创建或登录 SaaS 账号。新 SaaS 账号可能需要审批后才能提交评估。若账号长时间处于待审批状态,请通过常规熵矢渠道联系支持。
创建评估
打开 评估,选择 新建评估。SaaS 评估包含六个步骤:
- 部署制品
- 连通性检查
- 所有权验证
- 源码
- 测试账号
- 检查并提交
部署制品
输入清晰的项目名称,选择项目语言,并上传代表待评估服务的可部署制品。

连通性检查
输入与已上传制品对应的服务基础 URL 和 API 路径。熵矢使用该地址爬取服务并验证可利用性。

继续前请先运行连通性检查。成功结果表示 SaaS 环境已确认 DNS、端口和 HTTP/HTTPS 可达。

若检查失败,请确认服务可从公网访问、防火墙规则允许熵矢流量、TLS 证书有效,且目标路径无需不受支持的网络访问即可响应。

所有权验证
SaaS 在评估目标服务前需要完成域名所有权验证。将生成的验证内容放到所需的 /.well-known/ URL(协议文件名通常为 hash.txt),然后在界面中完成验证。请使用界面显示的精确文件名。

Web 服务器与反向代理示例见 所有权验证。
源码
SaaS 中源码上传为可选项,但有助于提升代码定位精度和静态分析上下文。尽可能上传与已部署制品匹配的源码压缩包。

测试账号
使用远程浏览器,以专用测试账号登录目标服务。为重要角色分别添加会话,以便熵矢验证授权与权限边界问题。

评估期间请保持测试账号有效,并避免使用关联真实用户或生产业务数据的账号。
检查并提交
核对项目摘要、部署文件、目标服务、所有权状态、源码和测试账号。接受所需条款后提交评估。

管理评估任务
使用 评估 监控已提交任务。列表显示项目名称、语言、状态、创建时间以及可用操作。常见状态包括待处理、运行中、成功和失败。

使用搜索和筛选缩小任务列表。删除任务需要确认,仅在不再需要报告时执行。

审阅报告
打开 报告,查看已完成评估和漏洞摘要。

报告详情页展示严重级别分布、已验证漏洞分类、利用链以及发现列表。

打开漏洞详情,可查看受影响 API、源与汇聚位置、PoC 证据、影响和修复建议。

当报告可用且当前筛选包含可导出发现时,可将报告导出为 PDF 或 HTML。

订阅、令牌与购买
通过账户中的 订阅 状态和 令牌充值 入口,查看订阅、可用令牌和支持的购买方式。
如果因令牌不足或订阅状态导致报告操作不可用,请按应用内提示前往 令牌充值,或联系熵矢支持团队。
API 文档
如需 API 用法、认证与接口详情,请查阅 API 参考,不要将 OpenAPI 内容复制到本手册中:
快速验证
快速验证单独成文,因为它从已有漏洞候选开始,而不是完整评估提交流程。详见 快速验证。