快速开始
SaaS 常见问题
熵矢 SaaS 应用常见问题。
SaaS 常见问题
如何开始一次评估?
登录熵矢 SaaS,打开 评估,然后 新建评估。当前 SaaS 流程为:
- 部署制品
- 连通性检查
- 所有权验证
- 源码
- 测试账号
- 检查并提交
旧的 /document 帮助路由已不再使用。当前流程请参阅 SaaS 用户手册。
熵矢在报告漏洞前会验证什么?
熵矢优先关注可利用性。当目标环境、凭据和可达路径允许验证时,漏洞报告中的发现会附带 PoC 验证。若候选问题在语义上足够明确,但当前环境无法完整利用,也可能出现 AI 静态发现。
什么是 PoC?
PoC(概念验证)是在受控目标环境中证明漏洞可被触发或利用的证据。在熵矢报告中,PoC 证据帮助团队理解受影响 API、利用路径、影响以及建议修复方式。
为什么连通性检查会失败?
常见原因包括:
- 目标服务无法从公网访问。
- DNS 仅在内网解析。
- 防火墙、WAF、EDR、机器人防护或白名单规则拦截了熵矢工作节点。
- API 路径在缺少额外、不受支持的网络配置时无法响应。
- TLS 或重定向配置导致检查无法到达服务。
请根据失败的连通性结果判断是 DNS、端口还是 HTTP/HTTPS 检查失败。
为什么 SaaS 需要所有权验证?
所有权验证可防止对用户并不控制的域名发起未授权评估。SaaS 会要求你在目标域名下放置一份简短验证文件(协议文件名通常为 hash.txt),并检查该文件可被公开访问。请使用界面显示的精确文件名。
部署示例见 所有权验证。
必须上传源码吗?
不必。SaaS 将源码视为评估流程中的可选项。上传源码可提升静态分析上下文、代码定位精度和修复质量,但跳过可选源码步骤仍可提交评估。
部署制品和源码有什么区别?
部署制品是代表已部署服务的构建产物或可运行包,例如 JAR、WAR、ZIP 或前端构建包。熵矢用它理解正在运行的目标。
源码是原始开发压缩包。它是可选项,可帮助熵矢将发现映射到源文件、函数和代码路径。
应如何准备测试账号?
在测试环境中使用专用账号。当应用存在基于角色的行为时,请添加多个角色,例如管理员、普通用户、只读用户、租户用户或服务运维人员。
避免使用真实客户账号、生产数据、共享个人账号,或会暴露无关系统的凭据。
测试账号会留下数据吗?
自动爬取和验证可能在目标服务中创建临时记录。尽可能使用隔离或可重置的测试环境。若必须使用类生产环境,请使用专为评估创建的一次性账号和种子数据。
支持哪些认证方式?
通过远程浏览器,支持表单登录以及多种基于令牌或 Cookie 的会话。复杂 SSO、自定义身份流程、硬件 MFA,或会拦截自动化浏览器的流程,可能需要与熵矢团队协调。
严重级别代表什么?
熵矢使用类似 CVSS 的严重级别分类来传达风险。具体分数取决于可利用性、攻击复杂度、所需权限、用户交互、影响范围,以及对机密性、完整性和可用性的影响。

严重级别应视为优先级参考。请始终结合业务上下文、暴露资产、数据敏感度和利用证据综合判断。
一次评估需要多久?
耗时取决于制品大小、应用复杂度、可达 API 面、认证复杂度以及目标稳定性。小型服务可能较快完成,较大或强认证系统可能更久。
在哪里下载报告?
打开 报告,选择已完成的报告,并在导出可用时通过导出菜单下载 HTML 或 PDF。
订阅和令牌如何管理?
通过账户中的 订阅 状态和 令牌充值 入口查看。订阅状态、令牌额度和购买方式取决于你的方案。
提交的数据如何保护?
评估制品、源码包、测试会话和生成的报告会在受控基础设施中按评估流程处理。请避免提交无关密钥、生产凭据、客户数据或私有令牌。不再需要时请删除报告或任务。
熵矢支持自定义规则吗?
当前 SaaS 用户流程未开放自定义规则。快速验证支持从 CodeQL、Semgrep、SonarQube、Snyk Code 和 GitHub Advanced Security 等工具生成的 SARIF 文件导入候选发现。
什么是快速验证?
快速验证用于验证已有漏洞候选,而不是走完整的评估创建流程。它支持 SARIF 上传、代码扫描发现、筛选、验证全部、验证已选、SaaS 自动部署、手动目标 URL、请求头、验证历史和证据审阅。
详见 快速验证。