As empresas implantam proteções de segurança abrangentes, mas raramente dispõem de um mecanismo contínuo para comprovar que essa proteção realmente funciona. O Agentic BAS utiliza a colaboração entre múltiplos agentes para simular ataques reais de forma automática, valida continuamente a eficácia do seu sistema de segurança 24/7 e impulsiona a construção do sistema de segurança e a eficiência das operações com baixo custo operacional. Este tópico descreve como criar tarefas do Agentic BAS, configurar credenciais de acesso e o uso máximo de Credits, visualizar e verificar vulnerabilidades, e informações sobre faturamento.
O que é Agentic BAS
O Agentic BAS é um service inteligente de simulação de ataques e intrusões fornecido pelo Security Center. Com base na colaboração entre múltiplos agentes, o service concentra-se em validar a eficácia do seu sistema de segurança, avalia continuamente as capacidades de mitigação desse sistema por meios inteligentes e impulsiona a construção do sistema de segurança e a eficiência das operações. O recurso oferece as seguintes capacidades principais:
Multi-Agent Human-Like Role Collaboration: Múltiplos agentes de IA dividem as tarefas e simulam os caminhos de penetração e as técnicas de ataque de invasores reais.
Raciocínio e tomada de decisão autônomos: Os agentes ajustam as estratégias de ataque dinamicamente com base no ambiente-alvo, sem depender de uma biblioteca de regras fixas.
Validação contínua 24/7: Suporta execução imediata ou agendamento temporizado para cobrir continuamente pontos cegos de segurança.
Cost-Effective, Secure, and Stable Operations: O método de faturamento de pagamento conforme o uso para Credits reduz significativamente os custos de validação em comparação com testes de penetração manuais tradicionais.
Escopo
Autorização de ativos: Os ativos-alvo a serem testados devem ser endereços IP ou nomes de domínio para os quais você possui autorização legal para realizar testes.
-
Ativos-alvo suportados:
Security Center Assets: Ativos gerenciados pelo Security Center (instâncias ECS com endereço IP público). Visualize os ativos ECS conectados no painel de navegação à esquerda em Asset Center > Host.
Attack Surface Assets: Ativos descobertos pela varredura do Attack Management e inventariados como ativos Attributed. O Attack Management precisa estar ativado. Caso o service não esteja ativado, este pool de ativos não ficará visível e nenhum endereço IP ou nome de domínio aparecerá na lista. O processo de descoberta e atribuição está descrito em Attack surface management.
Custom Assets: Apenas nomes de domínio, sem http://, https://, números de porta ou caminhos. O nome de domínio deve passar pela verificação de domínio antes de ser atribuído a uma tarefa.
-
Tipos de detecção de vulnerabilidades suportados:
Tipo de vulnerabilidade
Descrição
Unauthorized Access
Detecta vulnerabilidades de escalada de privilégios ou acesso não autorizado no sistema.
Cross-Site Scripting (XSS)
Injeta scripts maliciosos para roubar dados de usuários.
SQL Injection
Detecta vulnerabilidades de injeção SQL.
Cross-Site Request Forgery (CSRF)
Falsifica requisições de usuários para executar operações não autorizadas.
Common Vulnerabilities
Detecta outras vulnerabilidades comuns de segurança web.
Adquirir e ativar o Agentic BAS
Acesse o Security Center console - Risk Governance - Agentic BAS. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.
-
Clique em Buy Now para acessar a página de compra.
Você também pode acessar diretamente a página de compra para realizar a aquisição.
Na página de compra, selecione a Subscription duration, clique em Buy Now e conclua o pagamento.
-
Retorne à página inicial do Agentic BAS. Na seção Credits Used / Remaining, visualize os Plan Credits.
Após a compra, você recebe 1.000.000 de Credits por padrão, que expiram mensalmente. Quando os Credits incluídos são esgotados, o faturamento de pagamento conforme o uso para Credits é ativado automaticamente, conforme descrito na seção billing rules deste tópico.
Adicionar à lista de permissões
Se Web Application Firewall (WAF), Cloud Firewall ou outra política de controle de acesso de segurança estiver implantada no seu ambiente de rede, adicione o endereço IP do scanner à lista de permissões de acesso do servidor-alvo para evitar que as requisições de varredura sejam bloqueadas.
Outside Chinese Mainland:
8.219.211.171Chinese Mainland:
8.133.212.119,121.40.209.82
Criar uma tarefa do Agentic BAS
Acesse o Security Center console - Risk Governance - Agentic BAS. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.
No canto superior direito da página, clique em Create Penetration Test Task.
-
No painel Create Penetration Test Task, configure os seguintes parâmetros.
Parâmetro
Descrição
Task Name
Nome personalizado da tarefa, com até 128 caracteres.
Task Description
Observações adicionais sobre este teste de penetração, com até 1.000 caracteres.
Select Vulnerabilities
Selecione os tipos de vulnerabilidade a detectar. É possível selecionar múltiplos tipos. Os tipos disponíveis incluem: Unauthorized Access, Cross-Site Scripting (XSS), SQL Injection, Cross-Site Request Forgery (CSRF), Common Vulnerabilities.
Penetration Requirements
Descreva em linguagem natural requisitos adicionais ou áreas de foco para o teste de penetração.
Target Selection
Selecione a origem dos alvos de detecção. As três origens a seguir são suportadas:
Security Center Assets: Ativos gerenciados pelo Security Center (instâncias ECS com endereços IP públicos). Visualize os ativos ECS conectados em no painel à esquerda.
Attack Surface Assets: Ativos do Attack Management descobertos pela varredura de superfície de ataque e inventariados (Attributed). Para mais informações, consulte Border Asset Discovery.
Custom Assets: Somente nomes de domínio são suportados, excluindo http://, https://, portas ou caminhos. Clique no ícone
à direita do campo de entrada de ativo personalizado, insira o nome de domínio e conclua a verificação. Para mais informações, consulte Advanced configuration - Configure custom assets.
Access Credentials (opcional)
Utilizadas para autenticação de login e testes de escalada de privilégios. Configure credenciais para identidades com diferentes permissões a fim de manter o teste de penetração abrangente, conforme descrito em Advanced configuration - Configure access credentials.
NotaCaso nenhuma informação de credencial seja adicionada, a tarefa de penetração será executada sem autenticação de identidade.
Max Credits Usage (opcional)
Ao ativar este parâmetro, a tarefa é interrompida automaticamente quando o uso de Credits ultrapassar o máximo configurado, e um relatório é gerado com base nas descobertas já detectadas. Arraste o controle deslizante (intervalo de 0 a 5.000.000, padrão 500) ou insira o valor diretamente.
NotaO consumo de Credits varia por estágio de execução; portanto, o consumo real pode ultrapassar ligeiramente o máximo de Credits configurado.
Execution Mode
Selecione o modo de execução da tarefa:
Run Now: inicia o teste de penetração imediatamente após a criação da tarefa.
Run Once on Schedule: inicia o teste de penetração automaticamente uma única vez no horário especificado.
Execution Time
Obrigatório ao selecionar Run Once on Schedule. O horário de execução não pode ser anterior ao horário atual.
-
Após confirmar que a configuração está correta, clique em OK. Uma tarefa do Agentic BAS demora um tempo considerável para ser executada e pode ultrapassar 1 hora. Aguarde com paciência.
ImportanteSe uma tarefa for executada por mais de 12 horas, o sistema a interrompe automaticamente e altera o status da tarefa para Timeout. Os dados varridos são retidos e os Credits consumidos não são reembolsados.
Tratar e verificar vulnerabilidades
Visualizar e tratar vulnerabilidades
Na lista de tarefas, clique no nome da tarefa desejada ou clique em Details na coluna Actions.
Na aba Vulnerabilities, visualize a lista de vulnerabilidades detectadas pela tarefa atual.
Na coluna Actions de uma vulnerabilidade, clique em Download Report para baixar os detalhes da vulnerabilidade, como o endpoint, o horário de descoberta, o processo de descoberta e o plano de remediação.
Corrija a vulnerabilidade manualmente com base no plano de remediação contido no relatório.
O Agentic BAS não suporta a correção de vulnerabilidades diretamente no console.
Verificar a remediação de vulnerabilidades
Após concluir a correção manual, retorne à lista de vulnerabilidades para verificar se a vulnerabilidade foi completamente corrigida.
Cada verificação consome Credits, e o consumo é medido separadamente dos Credits consumidos pela execução da tarefa. Se um resultado Not Exploitable for causado por um erro de rede, uma interrupção temporária ou outro fator que impeça a verificação completa, os Credits já consumidos não serão reembolsados.
Acionar a verificação
Na lista de tarefas, clique no nome da tarefa desejada ou clique em Details na coluna Actions.
Na aba Vulnerabilities, clique em Verify na coluna Actions da vulnerabilidade desejada.
-
Na página de detalhes da verificação, clique em Verify no canto superior direito.
A efetividade da vulnerabilidade muda para Verifying, os agentes iniciam a verificação de reprodução e os logs de verificação são gravados em tempo real.
Resultados da verificação
Após a conclusão da verificação, um registro é adicionado ao Verification History, e os Credits consumidos são somados ao consumo total de verificação da vulnerabilidade. Os status de verificação são os seguintes:
Exploitable: o processo de verificação foi executado sem erros, a vulnerabilidade é reproduzível e explorável, e o resultado da verificação foi gravado no log.
Not Exploitable: a vulnerabilidade foi corrigida ou isolada após a verificação e não pode ser reproduzida. Utilize o log de verificação para confirmar o resultado da correção.
Confirmar o resultado da correção e manter os logs
Na caixa de saída CONSOLE da seção Verification Logs, visualize o log do processo de verificação. O resultado da correção geralmente é exibido na última linha; por exemplo,
Retest conclusion ### Vulnerability status: Vulnerable, o que indica que a vulnerabilidade ainda pode ser reproduzida.Para manter uma cópia local do log, clique em Download Logs no canto superior direito da caixa de saída CONSOLE na seção Verification Logs.
Visualizar ou baixar o Agentic BAS Report
Na lista de tarefas, clique no nome da tarefa desejada ou clique em Details na coluna Actions.
Na aba Agentic BAS Report, visualize o relatório online. Para salvar o relatório localmente, clique em Download Report no canto superior direito.
Gerenciar tarefas do Agentic BAS
-
Gerenciar uma única tarefa: Na lista de tarefas, clique no ícone
na coluna Actions da tarefa desejada para executar as seguintes operações:Operação
Status de tarefa aplicável
Descrição
Start
To Be Started
Executa a tarefa atual imediatamente.
Stop
Running
Interrompe a tarefa do Agentic BAS em execução. Uma tarefa interrompida não pode ser retomada; é necessário criar uma nova tarefa.
Delete
Not running
Exclui a tarefa do Agentic BAS e seus dados de resultado. A exclusão não pode ser desfeita.
-
Operações em lote: Selecione múltiplas tarefas com o mesmo status e execute operações em lote.
Na página da lista de tarefas do Agentic BAS, selecione múltiplas tarefas com o mesmo status.
-
No canto inferior direito da lista, clique em Start, Stop ou Delete.
Uma operação em lote se aplica apenas às tarefas que possuem o mesmo status.
Visualizar o consumo de Credits
Visualizar o consumo por tarefa
-
Visualizar o consumo de uma única tarefa:
Na lista de tarefas, clique no nome da tarefa desejada ou clique em Details na coluna Actions.
Na seção Task Overview da aba Task Details, visualize os Credits Consumed.
Visualizar o consumo geral: Na seção Credits Used / Remaining da página inicial do Agentic BAS, visualize o percentual de consumo e o saldo restante dos Plan Credits.
Visualizar o consumo de verificação de vulnerabilidades
Os Credits consumidos pela verificação de vulnerabilidades são medidos separadamente dos Credits consumidos pela execução da tarefa.
Na lista de tarefas, clique no nome da tarefa desejada ou clique em Details na coluna Actions.
Na aba Vulnerabilities, clique em Verify na coluna Actions da vulnerabilidade desejada para acessar a página de detalhes da verificação.
-
Na seção Verification Records, visualize o Total Credits Consumed.
Você também pode visualizar o consumo total de verificação na coluna Credits Used for Verification da página de lista de vulnerabilidades.
Na seção Verification History, visualize os Credits Consumed de cada verificação individual abaixo do registro correspondente.
Configuração avançada (opcional)
Configure custom assets
Para executar um teste de penetração em um ativo personalizado, insira o nome de domínio manualmente e conclua a verificação do domínio. Após a verificação ser concluída com sucesso, o ativo entra na biblioteca de ativos personalizados e você pode atribuir tarefas a ele repetidamente.
Na seção Target Selection do painel Create Penetration Test Task, na aba Custom Assets, clique em
no lado direito do campo de ativo personalizado.-
No painel Create Custom Asset and Verify, insira o nome de domínio do ativo a ser verificado e clique em Authenticate Asset.
NotaInsira apenas o nome de domínio, sem http://, https://, números de porta ou caminhos.
-
Configure a verificação do domínio. Os métodos DNS TXT Verification e File Verification são suportados. Siga o procedimento do método escolhido nas abas a seguir. As informações de verificação geradas têm um prazo de validade. Conclua a verificação antes que ele expire.
NotaSe as informações de verificação tiverem expirado, clique em Re-verify Asset e use as novas informações de verificação para concluir a verificação do domínio.
DNS TXT Verification
Procedimento
Acesse o site de resolução de nomes de domínio: localize a entrada de resolução de nomes de domínio, resolução DNS ou registros de resolução e selecione o domínio que deseja verificar. Se a resolução do domínio estiver hospedada no Alibaba Cloud DNS, acesse o console do Alibaba Cloud DNS. Caso não encontre a entrada, entre em contato com o administrador do domínio.
Crie e preencha um registro TXT: na página Add Record ou Add Resolution, preencha cada campo com base nos valores de Record Type (TXT), Hostname / Name e Record Value fornecidos pelo console. Para um exemplo campo a campo, consulte o exemplo de configuração DNS nesta aba.
-
Salve o registro e aguarde sua propagação: clique em OK ou Save e mantenha este registro.
NotaA resolução DNS não entra em vigor imediatamente. O tempo de espera depende do provedor de serviço DNS e da configuração de TTL.
Após o registro entrar em vigor, volte ao painel Create Custom Asset and Verify e clique em Verify and Save Asset.
Exemplo de configuração DNS
Este exemplo usa um domínio cuja resolução está hospedada no Alibaba Cloud DNS. Se a resolução do seu domínio estiver hospedada em outro provedor de serviço DNS, adicione o registro com os mesmos parâmetros na página de configurações de resolução desse provedor.
-
Use a conta Alibaba Cloud do proprietário do domínio para acessar o console do Alibaba Cloud DNS.
Na lista de nomes de domínio, localize o domínio desejado e clique em Settings na coluna Actions para acessar a página de configurações de resolução.
-
Na página de configurações de resolução, clique em Add Record e preencha os seguintes campos.
Parâmetro
Descrição
Type
Selecione TXT.
Host Record
Cole o valor de Hostname / Name fornecido pelo painel Create Custom Asset and Verify.
Record Value
Cole o valor de Record Value fornecido pelo painel Create Custom Asset and Verify.
Mantenha os demais parâmetros, como a fonte de solicitação de resolução e o TTL, com seus valores padrão.
Após preencher todos os campos, clique em OK.
File Verification
Procedimento
Os valores de Upload Path / File Name, File Content e Verification URL fornecidos pelo painel Create Custom Asset and Verify são a fonte única de verdade. Cada caminho nesta aba é apenas um exemplo. Se um exemplo divergir dos valores do painel, siga o painel.
-
Baixe ou crie o arquivo de verificação: clique em Download Verification File para salvar o arquivo localmente. Você também pode criar o arquivo manualmente com base nos valores de Upload Path / File Name e File Content fornecidos pelo console.
ImportanteO nome e o conteúdo do arquivo devem ser exatamente iguais aos fornecidos pelo console. Não renomeie o arquivo, não adicione nem remova conteúdo e não insira espaços.
Crie o caminho de diretório: acesse seu servidor web, armazenamento de objetos ou painel de gerenciamento do site. Em seguida, crie o caminho de diretório
.well-known/pki-validation/no diretório raiz da web, conforme especificado no campo File Content. Se o caminho já existir, ignore esta etapa.Posicione o arquivo: faça upload do arquivo de verificação no caminho correspondente ao valor de Upload Path / File Name indicado no painel. Para um exemplo completo usando Nginx (Linux) implantado em uma instância do Alibaba Cloud ECS, consulte o exemplo de configuração de upload de arquivo nesta aba.
-
Verifique a URL de verificação no navegador: copie a Verification URL fornecida pelo console e abra-a em uma janela de navegação anônima.
ImportanteO conteúdo do arquivo de verificação deve ser acessível sem necessidade de login. Se aparecer um erro 404, um erro 403, uma página de login ou uma página de redirecionamento, ajuste a localização do arquivo ou as permissões de acesso antes de prosseguir.
-
Após confirmar que o conteúdo exibido no navegador é exatamente igual ao File Content fornecido pelo console, clique em Verify and Save Asset.
ImportanteNão exclua nem modifique o arquivo antes de a verificação ser concluída com sucesso. Caso contrário, a verificação poderá falhar.
Exemplo de configuração de upload de arquivo
Este exemplo usa Nginx (Linux) implantado em uma instância do Alibaba Cloud Elastic Compute Service (ECS). Se o seu site estiver implantado em outro servidor ou em armazenamento de objetos, posicione o arquivo no local correspondente ao valor de Upload Path / File Name da mesma forma.
Conecte-se à instância ECS. Para mais informações, consulte Connect to an ECS instance.
-
Crie o diretório: execute os seguintes comandos em sequência para criar o diretório nível a nível no diretório raiz da web do servidor (
/var/www/html/por padrão para Nginx), com base no valor de Upload Path / File Name fornecido pelo painel Create Custom Asset and Verify. Se o diretório já existir, ignore esta etapa. Os comandos a seguir usam.well-known/pki-validation/como caminho de exemplo. Substitua pelo caminho fornecido pelo painel.cd /var/www/html mkdir -p.well-known/pki-validation Faça upload do arquivo de verificação: use o recurso de upload de arquivo de uma ferramenta de login remoto, como WinSCP ou Xshell, para enviar o arquivo de verificação ao diretório criado na etapa anterior, conforme descrito em Upload files.
Abra a Verification URL fornecida pelo painel em uma janela de navegação anônima e confirme que o conteúdo do arquivo de verificação é acessível diretamente. A URL combina o caminho de verificação com o nome do arquivo, por exemplo,
https://domain-name/.well-known/aibas-site-verification/file-name.txt. Abra sempre a URL exatamente como o painel a fornece.
Configure access credentials
Para usar autenticação de login e testes de escalada de privilégios, configure credenciais de acesso para identidades com diferentes permissões, garantindo a abrangência do teste de penetração. Cada identidade requer apenas um tipo de credencial de acesso. Ao alternar o tipo de credencial, somente a credencial selecionada no momento é enviada. Conclua as seguintes seções em ordem: selecione um tipo de credencial, obtenha o conteúdo da credencial para o tipo selecionado e, em seguida, insira as informações de identidade e o conteúdo da credencial no painel Create Penetration Test Task.
Seleção do tipo de credencial
Selecione o tipo de credencial com base na forma como os usuários fazem login no site de destino.
|
Tipo de credencial |
Cenário |
Localização comum |
|
Username/Password |
O site suporta autenticação por meio de um formulário de login padrão. |
Fornecido pelo proprietário da conta de teste. |
|
Cookie |
Você já está conectado em um navegador ou ferramenta proxy e deseja reutilizar o estado de login diretamente. |
Browser DevTools, Burp, curl. |
|
Local Storage |
O token ou as informações de identidade estão persistidos no armazenamento local do navegador. |
DevTools > Application > Local Storage. |
|
Session Storage |
O token está armazenado apenas na sessão atual do navegador. |
DevTools > Application > Session Storage. |
|
Additional Headers (Advanced) |
O site transmite o token, o tenant ou as informações de identidade em cabeçalhos de requisição fixos. |
DevTools > Network > Request Headers. |
Recomendações de configuração
Use credenciais temporárias com o mínimo de privilégios possível, que possam ser revogadas a qualquer momento. Não utilize sua conta pessoal de uso diário nem uma conta de produção com altos privilégios.
Imediatamente após o término do teste, desative a conta temporária, altere a senha ou revogue o token, e limpe os estados de login que não forem mais necessários.
-
Testes com múltiplas identidades e escalada de privilégios: para executar testes de escalada de privilégios horizontal ou vertical, prepare pelo menos duas identidades temporárias com permissões distintas. Por exemplo:
Usuário comum A: permissões de negócio padrão.
Usuário comum B: escopo de dados diferente do usuário A, utilizado para verificações de escalada de privilégios horizontal.
Administrador: usado para comparar o comportamento de identidades com altos e baixos privilégios.
Se um estado de login depender de múltiplos tipos de dados do lado do cliente, selecione o tipo de credencial principal capaz de restaurar o estado de login de forma independente. Cada identidade envia apenas um tipo de credencial por vez.
Obter o conteúdo da credencial
A localização do conteúdo da credencial varia conforme o tipo. Faça login no site de destino com uma conta de teste autorizada e, em seguida, obtenha o conteúdo correspondente com base no tipo de credencial selecionado.
Conta e senha
Para Username/Password, o proprietário da conta de teste fornece uma conta de teste autorizada. É obrigatório inserir tanto a conta quanto a senha. Use uma conta de teste temporária de baixo risco, com o mínimo de privilégios e que possa ser desativada a qualquer momento. Não insira uma conta de produção com altos privilégios.
Se o processo de login depender de CAPTCHA manual, autenticação multifator ou outra operação interativa, faça login no navegador primeiro e, em seguida, use Cookie, Local Storage ou Session Storage para reutilizar o estado de login existente.
Cookie
Faça login no site de destino com a conta de teste.
Abra as ferramentas de desenvolvedor do navegador.
Em Network, selecione uma requisição já autenticada e localize
Cookieem Request Headers. Você também pode visualizar os cookies existentes do site em Application > Cookies.-
Copie o texto do cookie. Os seguintes formatos são comuns:
-
Cookie em linha única:
Cookie: SESSION=abc123; tenant_id=tenant-a -
Texto Set-Cookie com atributos:
Set-Cookie: SESSION=abc123; Domain=.example.com; Path=/; Secure; HttpOnly; SameSite=Lax -
Múltiplos grupos, um por linha:
Cookie: SESSION=abc123; tenant_id=tenant-a Cookie: locale=zh-CN
-
-
Certifique-se de que o texto do cookie copiado atenda aos seguintes requisitos de formato:
Use
=entre o nome e o valor do cookie, e separe múltiplos cookies com ponto e vírgula (;).O prefixo
Cookie:ouSet-Cookie:pode ser mantido.Os atributos
Domain,Path,SameSite,SecureeHttpOnlysão reconhecidos.Cole apenas o texto do cookie ou do Set-Cookie. Não cole a requisição HTTP completa.
Cookies têm um prazo de validade. Se o estado de login não puder ser mantido durante a execução da tarefa, faça login novamente e obtenha o cookie mais recente.
Local Storage
Faça login no site de destino com a conta de teste.
Abra as ferramentas de desenvolvedor do navegador e acesse Application > Local Storage.
Selecione a origem correspondente ao site de destino.
-
Copie cada chave e valor relacionados à autenticação e insira-os nos campos Key/Value da credencial. Exemplo:
Key
Value (exemplo)
auth_token<temporary-token>user_profile{"role":"viewer"}
Session Storage
O Session Storage geralmente está vinculado à sessão atual. Após um novo login, ao fechar a sessão ou quando a credencial expirar, os valores originais podem se tornar inválidos e precisarão ser obtidos novamente.
Faça login no site de destino com a conta de teste e mantenha a sessão da aba atual válida.
Abra as ferramentas de desenvolvedor do navegador e acesse Application > Session Storage.
Selecione a origem correspondente ao site de destino.
Copie cada chave e valor relacionados à autenticação. O método de inserção é o mesmo do Local Storage.
Cabeçalhos adicionais
Faça login no site de destino com a conta de teste.
Abra as ferramentas de desenvolvedor do navegador e acesse Network.
-
Selecione uma requisição autenticada e identifique os cabeçalhos de requisição fixos usados para autenticação ou identificação de tenant em Request Headers. Exemplo de preenchimento:
Key
Value (exemplo)
AuthorizationBearer <temporary-token>X-Tenant-Idtenant-a
Insira apenas cabeçalhos fixos. Campos de assinatura dinâmica, como timestamps, nonces, tokens de uso único e digests do corpo da requisição, são gerados pelo próprio site. Não os insira como cabeçalhos fixos.
Etapas de configuração
No painel Create Penetration Test Task, clique em Add Identity na seção Access Credentials para configurar credenciais de acesso para identidades com diferentes permissões.
-
Na caixa de diálogo Add Credential, configure os seguintes parâmetros e clique em Save Identity.
Parâmetro
Descrição
Identity Name
Obrigatório. Nome de identidade personalizado, como administrador, usuário comum ou usuário de teste. O nome suporta até 32 caracteres e deve ser único dentro da mesma tarefa.
Identity Description
Opcional. Descrição adicional das características de permissão da identidade, como "uma identidade de teste autorizada com permissões somente leitura". A descrição suporta até 200 caracteres.
Select Credential Type
Obrigatório. Selecione um dos cinco tipos de credencial disponíveis: Username/Password, Cookie, Local Storage, Session Storage e Additional Headers (Advanced). Para orientações de seleção, consulte Credential type selection.
Conteúdo da credencial
Insira as informações de credencial com base no tipo selecionado. Os métodos para obter cada tipo de credencial e os requisitos de preenchimento estão descritos em Get the credential content.
Para configurar múltiplas identidades, clique em Add Identity novamente e continue adicionando identidades.
Avisos de validação comuns e como tratá-los
|
Aviso ou sintoma |
Como tratar |
|
O nome de identidade já existe |
Altere o nome para um que seja único dentro da mesma tarefa. |
|
Nenhum cookie válido foi identificado |
Verifique o formato |
|
Insira pelo menos um par chave-valor válido |
Verifique se as chaves e os valores de Local Storage, Session Storage ou Headers estão completos. |
|
A tarefa ainda é executada como usuário não autenticado |
Verifique se a credencial expirou, se o domínio e o caminho do cookie correspondem, se o tipo de armazenamento e a origem estão corretos e se a capitalização das chaves é consistente. |
|
As permissões de tenant ou de negócio ainda estão ausentes após o login |
Verifique se um cabeçalho de tenant fixo também é necessário ou se a conta de teste atual possui as permissões desejadas. |
Faturamento
Itens de faturamento
O Agentic BAS utiliza um modelo de faturamento híbrido que combina uma assinatura de service base com consumo de Credits no modelo de pagamento conforme o uso.
Cada tarefa de teste de penetração consome um determinado número de Credits de acordo com sua complexidade. Para estimativas, consulte a seção de referência de uso abaixo.
Item de faturamento | Método de faturamento | Descrição |
Taxa de assinatura do service base | Assinatura | USD 6.000 por mês Importante Após a ativação do service, 1.000.000 de Credits são concedidos antecipadamente e expiram mensalmente. Após o esgotamento da cota concedida, o valor cobrado corresponde ao número real de Credits consumidos, com base no método de pagamento conforme o uso. |
Credits excedentes | Pagamento conforme o uso | USD 0,002 por Credit |
Referência de uso
Em cenários de teste de penetração web, o consumo de Credits depende de fatores como o volume de endpoints web, a complexidade de negócio e o status de segurança. As estimativas de Credits a seguir são apenas para referência. O uso real de Credits é baseado nas estatísticas coletadas após a conclusão da tarefa de penetração. Consulte o uso real conforme descrito em View Credits consumption. Utilize o nível correspondente ao seu alvo para definir o valor de Max Credits Usage da tarefa.
|
Nível |
Número de sublinks |
Volume de código JavaScript no lado do cliente |
Referência de consumo de Credits |
|
Pequeno |
< 20 |
< 150 linhas / < 50 KB |
50.000 a 350.000 |
|
Médio |
20 a 50 |
150 a 3.000 linhas / 50 a 300 KB |
150.000 a 750.000 |
|
Grande |
> 50 |
> 3.000 linhas / > 300 KB |
500.000 a 3.000.000 |
Expiração ou cancelamento de assinatura
Após a expiração ou o cancelamento da assinatura do service, todos os recursos do Agentic BAS são desativados imediatamente, e o faturamento de pagamento conforme o uso para Credits excedentes também é encerrado. Os impactos específicos são os seguintes:
Recursos desativados: não é possível criar novas tarefas do Agentic BAS, e as tarefas existentes serão interrompidas.
Faturamento encerrado: o faturamento de pagamento conforme o uso para Credits excedentes é encerrado imediatamente, e nenhuma nova cobrança pós-paga será gerada.
Expiração
Aviso de expiração: sete dias antes da expiração do service, o sistema envia lembretes por SMS e e-mail. Para evitar interrupção do service, renove-o prontamente no console de Despesas e Custos.
-
Tratamento de Credits:
Após a expiração do service, os 1.000.000 de Credits concedidos com o plano são automaticamente cancelados. Eles não podem ser prorrogados nem transferidos, e os Credits não consumidos antes da expiração não são reembolsados.
As cobranças por Credits excedentes gerados na data de expiração aparecem em uma fatura de pagamento conforme o uso no dia seguinte.
Limpeza de dados: após a expiração do service, os dados das tarefas de penetração são retidos por 15 dias. Decorridos os 15 dias, a instância é liberada e os dados históricos são excluídos permanentemente. Se o service for readquirido dentro desse prazo, os dados históricos das tarefas de penetração poderão ser restaurados. Caso contrário, os dados serão excluídos permanentemente e não poderão ser recuperados.
Cancelamento de assinatura
O Agentic BAS não suporta cancelamento de assinatura pelo portal. Para cancelar a assinatura, entre em contato com seu gerente de conta para que o cancelamento seja realizado manualmente.
Perguntas frequentes
-
Desativar o switch de proteção elástica no Security Center afeta o faturamento de pagamento conforme o uso do Agentic BAS?
Não. Após o esgotamento dos Credits do Agentic BAS, o faturamento de pagamento conforme o uso é ativado automaticamente. Trata-se de uma lógica de faturamento independente, não controlada pelo switch de proteção elástica.
-
O Agentic BAS suporta desativar o modo de Credits de pagamento conforme o uso separadamente?
Não.
-
Quanto tempo leva para executar uma tarefa do Agentic BAS?
Uma única tarefa geralmente leva bastante tempo para ser concluída e pode ultrapassar 1 hora. A duração exata depende do volume, da complexidade de negócio e do status de segurança do alvo de penetração. Após a conclusão da tarefa, visualize os resultados na página de detalhes da tarefa.
-
Uma varredura do Agentic BAS pode afetar meu negócio?
O Agentic BAS utiliza um método de detecção não destrutivo e não causa impactos destrutivos na operação normal do sistema de destino. No entanto, se WAF, Cloud Firewall ou outra política de segurança estiver implantada no ambiente de rede, adicione o endereço IP do scanner à lista de permissões com antecedência para evitar que as requisições de varredura sejam bloqueadas, o que poderia comprometer os resultados do teste de penetração.
-
O que fazer se os Credits concedidos não forem suficientes?
Após o esgotamento dos 1.000.000 de Credits concedidos, o sistema ativa automaticamente o modo de Credits de pagamento conforme o uso. Nenhuma ativação manual é necessária e o service não é interrompido. Você pode acompanhar o consumo de Credits na página inicial do Agentic BAS.
-
Posso corrigir um problema diretamente após um teste de penetração identificá-lo?
Não. O Agentic BAS fornece apenas detecção de vulnerabilidades e download de relatórios. Corrija os problemas manualmente com base no plano de correção contido no relatório.