Todos os produtos
Search
Central de documentação

Security Center:Agentic BAS

Última atualização: Sep 20, 2026

As empresas implantam proteções de segurança abrangentes, mas raramente dispõem de um mecanismo contínuo para comprovar que essa proteção realmente funciona. O Agentic BAS utiliza a colaboração entre múltiplos agentes para simular ataques reais de forma automática, valida continuamente a eficácia do seu sistema de segurança 24/7 e impulsiona a construção do sistema de segurança e a eficiência das operações com baixo custo operacional. Este tópico descreve como criar tarefas do Agentic BAS, configurar credenciais de acesso e o uso máximo de Credits, visualizar e verificar vulnerabilidades, e informações sobre faturamento.

O que é Agentic BAS

O Agentic BAS é um service inteligente de simulação de ataques e intrusões fornecido pelo Security Center. Com base na colaboração entre múltiplos agentes, o service concentra-se em validar a eficácia do seu sistema de segurança, avalia continuamente as capacidades de mitigação desse sistema por meios inteligentes e impulsiona a construção do sistema de segurança e a eficiência das operações. O recurso oferece as seguintes capacidades principais:

  • Multi-Agent Human-Like Role Collaboration: Múltiplos agentes de IA dividem as tarefas e simulam os caminhos de penetração e as técnicas de ataque de invasores reais.

  • Raciocínio e tomada de decisão autônomos: Os agentes ajustam as estratégias de ataque dinamicamente com base no ambiente-alvo, sem depender de uma biblioteca de regras fixas.

  • Validação contínua 24/7: Suporta execução imediata ou agendamento temporizado para cobrir continuamente pontos cegos de segurança.

  • Cost-Effective, Secure, and Stable Operations: O método de faturamento de pagamento conforme o uso para Credits reduz significativamente os custos de validação em comparação com testes de penetração manuais tradicionais.

Escopo

  • Autorização de ativos: Os ativos-alvo a serem testados devem ser endereços IP ou nomes de domínio para os quais você possui autorização legal para realizar testes.

  • Ativos-alvo suportados:

    • Security Center Assets: Ativos gerenciados pelo Security Center (instâncias ECS com endereço IP público). Visualize os ativos ECS conectados no painel de navegação à esquerda em Asset Center > Host.

    • Attack Surface Assets: Ativos descobertos pela varredura do Attack Management e inventariados como ativos Attributed. O Attack Management precisa estar ativado. Caso o service não esteja ativado, este pool de ativos não ficará visível e nenhum endereço IP ou nome de domínio aparecerá na lista. O processo de descoberta e atribuição está descrito em Attack surface management.

    • Custom Assets: Apenas nomes de domínio, sem http://, https://, números de porta ou caminhos. O nome de domínio deve passar pela verificação de domínio antes de ser atribuído a uma tarefa.

  • Tipos de detecção de vulnerabilidades suportados:

    Tipo de vulnerabilidade

    Descrição

    Unauthorized Access

    Detecta vulnerabilidades de escalada de privilégios ou acesso não autorizado no sistema.

    Cross-Site Scripting (XSS)

    Injeta scripts maliciosos para roubar dados de usuários.

    SQL Injection

    Detecta vulnerabilidades de injeção SQL.

    Cross-Site Request Forgery (CSRF)

    Falsifica requisições de usuários para executar operações não autorizadas.

    Common Vulnerabilities

    Detecta outras vulnerabilidades comuns de segurança web.

Adquirir e ativar o Agentic BAS

  1. Acesse o Security Center console - Risk Governance - Agentic BAS. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.

  2. Clique em Buy Now para acessar a página de compra.

    Você também pode acessar diretamente a página de compra para realizar a aquisição.

  3. Na página de compra, selecione a Subscription duration, clique em Buy Now e conclua o pagamento.

  4. Retorne à página inicial do Agentic BAS. Na seção Credits Used / Remaining, visualize os Plan Credits.

    Após a compra, você recebe 1.000.000 de Credits por padrão, que expiram mensalmente. Quando os Credits incluídos são esgotados, o faturamento de pagamento conforme o uso para Credits é ativado automaticamente, conforme descrito na seção billing rules deste tópico.

Adicionar à lista de permissões

Se Web Application Firewall (WAF), Cloud Firewall ou outra política de controle de acesso de segurança estiver implantada no seu ambiente de rede, adicione o endereço IP do scanner à lista de permissões de acesso do servidor-alvo para evitar que as requisições de varredura sejam bloqueadas.

  • Outside Chinese Mainland: 8.219.211.171

  • Chinese Mainland: 8.133.212.119, 121.40.209.82

Criar uma tarefa do Agentic BAS

  1. Acesse o Security Center console - Risk Governance - Agentic BAS. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.

  2. No canto superior direito da página, clique em Create Penetration Test Task.

  3. No painel Create Penetration Test Task, configure os seguintes parâmetros.

    Parâmetro

    Descrição

    Task Name

    Nome personalizado da tarefa, com até 128 caracteres.

    Task Description

    Observações adicionais sobre este teste de penetração, com até 1.000 caracteres.

    Select Vulnerabilities

    Selecione os tipos de vulnerabilidade a detectar. É possível selecionar múltiplos tipos. Os tipos disponíveis incluem: Unauthorized Access, Cross-Site Scripting (XSS), SQL Injection, Cross-Site Request Forgery (CSRF), Common Vulnerabilities.

    Penetration Requirements

    Descreva em linguagem natural requisitos adicionais ou áreas de foco para o teste de penetração.

    Target Selection

    Selecione a origem dos alvos de detecção. As três origens a seguir são suportadas:

    • Security Center Assets: Ativos gerenciados pelo Security Center (instâncias ECS com endereços IP públicos). Visualize os ativos ECS conectados em Asset Center > Host no painel à esquerda.

    • Attack Surface Assets: Ativos do Attack Management descobertos pela varredura de superfície de ataque e inventariados (Attributed). Para mais informações, consulte Border Asset Discovery.

    • Custom Assets: Somente nomes de domínio são suportados, excluindo http://, https://, portas ou caminhos. Clique no ícone image à direita do campo de entrada de ativo personalizado, insira o nome de domínio e conclua a verificação. Para mais informações, consulte Advanced configuration - Configure custom assets.

    Access Credentials (opcional)

    Utilizadas para autenticação de login e testes de escalada de privilégios. Configure credenciais para identidades com diferentes permissões a fim de manter o teste de penetração abrangente, conforme descrito em Advanced configuration - Configure access credentials.

    Nota

    Caso nenhuma informação de credencial seja adicionada, a tarefa de penetração será executada sem autenticação de identidade.

    Max Credits Usage (opcional)

    Ao ativar este parâmetro, a tarefa é interrompida automaticamente quando o uso de Credits ultrapassar o máximo configurado, e um relatório é gerado com base nas descobertas já detectadas. Arraste o controle deslizante (intervalo de 0 a 5.000.000, padrão 500) ou insira o valor diretamente.

    Nota

    O consumo de Credits varia por estágio de execução; portanto, o consumo real pode ultrapassar ligeiramente o máximo de Credits configurado.

    Execution Mode

    Selecione o modo de execução da tarefa:

    • Run Now: inicia o teste de penetração imediatamente após a criação da tarefa.

    • Run Once on Schedule: inicia o teste de penetração automaticamente uma única vez no horário especificado.

    Execution Time

    Obrigatório ao selecionar Run Once on Schedule. O horário de execução não pode ser anterior ao horário atual.

  4. Após confirmar que a configuração está correta, clique em OK. Uma tarefa do Agentic BAS demora um tempo considerável para ser executada e pode ultrapassar 1 hora. Aguarde com paciência.

    Importante

    Se uma tarefa for executada por mais de 12 horas, o sistema a interrompe automaticamente e altera o status da tarefa para Timeout. Os dados varridos são retidos e os Credits consumidos não são reembolsados.

Tratar e verificar vulnerabilidades

Visualizar e tratar vulnerabilidades

  1. Na lista de tarefas, clique no nome da tarefa desejada ou clique em Details na coluna Actions.

  2. Na aba Vulnerabilities, visualize a lista de vulnerabilidades detectadas pela tarefa atual.

  3. Na coluna Actions de uma vulnerabilidade, clique em Download Report para baixar os detalhes da vulnerabilidade, como o endpoint, o horário de descoberta, o processo de descoberta e o plano de remediação.

  4. Corrija a vulnerabilidade manualmente com base no plano de remediação contido no relatório.

Nota

O Agentic BAS não suporta a correção de vulnerabilidades diretamente no console.

Verificar a remediação de vulnerabilidades

Após concluir a correção manual, retorne à lista de vulnerabilidades para verificar se a vulnerabilidade foi completamente corrigida.

Importante

Cada verificação consome Credits, e o consumo é medido separadamente dos Credits consumidos pela execução da tarefa. Se um resultado Not Exploitable for causado por um erro de rede, uma interrupção temporária ou outro fator que impeça a verificação completa, os Credits já consumidos não serão reembolsados.

Acionar a verificação

  1. Na lista de tarefas, clique no nome da tarefa desejada ou clique em Details na coluna Actions.

  2. Na aba Vulnerabilities, clique em Verify na coluna Actions da vulnerabilidade desejada.

  3. Na página de detalhes da verificação, clique em Verify no canto superior direito.

    A efetividade da vulnerabilidade muda para Verifying, os agentes iniciam a verificação de reprodução e os logs de verificação são gravados em tempo real.

Resultados da verificação

Após a conclusão da verificação, um registro é adicionado ao Verification History, e os Credits consumidos são somados ao consumo total de verificação da vulnerabilidade. Os status de verificação são os seguintes:

  • Exploitable: o processo de verificação foi executado sem erros, a vulnerabilidade é reproduzível e explorável, e o resultado da verificação foi gravado no log.

  • Not Exploitable: a vulnerabilidade foi corrigida ou isolada após a verificação e não pode ser reproduzida. Utilize o log de verificação para confirmar o resultado da correção.

Confirmar o resultado da correção e manter os logs

  1. Na caixa de saída CONSOLE da seção Verification Logs, visualize o log do processo de verificação. O resultado da correção geralmente é exibido na última linha; por exemplo, Retest conclusion ### Vulnerability status: Vulnerable, o que indica que a vulnerabilidade ainda pode ser reproduzida.

  2. Para manter uma cópia local do log, clique em Download Logs no canto superior direito da caixa de saída CONSOLE na seção Verification Logs.

Visualizar ou baixar o Agentic BAS Report

  1. Na lista de tarefas, clique no nome da tarefa desejada ou clique em Details na coluna Actions.

  2. Na aba Agentic BAS Report, visualize o relatório online. Para salvar o relatório localmente, clique em Download Report no canto superior direito.

Gerenciar tarefas do Agentic BAS

  • Gerenciar uma única tarefa: Na lista de tarefas, clique no ícone image na coluna Actions da tarefa desejada para executar as seguintes operações:

    Operação

    Status de tarefa aplicável

    Descrição

    Start

    To Be Started

    Executa a tarefa atual imediatamente.

    Stop

    Running

    Interrompe a tarefa do Agentic BAS em execução. Uma tarefa interrompida não pode ser retomada; é necessário criar uma nova tarefa.

    Delete

    Not running

    Exclui a tarefa do Agentic BAS e seus dados de resultado. A exclusão não pode ser desfeita.

  • Operações em lote: Selecione múltiplas tarefas com o mesmo status e execute operações em lote.

    1. Na página da lista de tarefas do Agentic BAS, selecione múltiplas tarefas com o mesmo status.

    2. No canto inferior direito da lista, clique em Start, Stop ou Delete.

      Uma operação em lote se aplica apenas às tarefas que possuem o mesmo status.

Visualizar o consumo de Credits

Visualizar o consumo por tarefa

  • Visualizar o consumo de uma única tarefa:

    1. Na lista de tarefas, clique no nome da tarefa desejada ou clique em Details na coluna Actions.

    2. Na seção Task Overview da aba Task Details, visualize os Credits Consumed.

  • Visualizar o consumo geral: Na seção Credits Used / Remaining da página inicial do Agentic BAS, visualize o percentual de consumo e o saldo restante dos Plan Credits.

Visualizar o consumo de verificação de vulnerabilidades

Os Credits consumidos pela verificação de vulnerabilidades são medidos separadamente dos Credits consumidos pela execução da tarefa.

  1. Na lista de tarefas, clique no nome da tarefa desejada ou clique em Details na coluna Actions.

  2. Na aba Vulnerabilities, clique em Verify na coluna Actions da vulnerabilidade desejada para acessar a página de detalhes da verificação.

  3. Na seção Verification Records, visualize o Total Credits Consumed.

    Você também pode visualizar o consumo total de verificação na coluna Credits Used for Verification da página de lista de vulnerabilidades.

  4. Na seção Verification History, visualize os Credits Consumed de cada verificação individual abaixo do registro correspondente.

Configuração avançada (opcional)

Configure custom assets

Para executar um teste de penetração em um ativo personalizado, insira o nome de domínio manualmente e conclua a verificação do domínio. Após a verificação ser concluída com sucesso, o ativo entra na biblioteca de ativos personalizados e você pode atribuir tarefas a ele repetidamente.

  1. Na seção Target Selection do painel Create Penetration Test Task, na aba Custom Assets, clique em image no lado direito do campo de ativo personalizado.

  2. No painel Create Custom Asset and Verify, insira o nome de domínio do ativo a ser verificado e clique em Authenticate Asset.

    Nota

    Insira apenas o nome de domínio, sem http://, https://, números de porta ou caminhos.

  3. Configure a verificação do domínio. Os métodos DNS TXT Verification e File Verification são suportados. Siga o procedimento do método escolhido nas abas a seguir. As informações de verificação geradas têm um prazo de validade. Conclua a verificação antes que ele expire.

    Nota

    Se as informações de verificação tiverem expirado, clique em Re-verify Asset e use as novas informações de verificação para concluir a verificação do domínio.

DNS TXT Verification

Procedimento

  1. Acesse o site de resolução de nomes de domínio: localize a entrada de resolução de nomes de domínio, resolução DNS ou registros de resolução e selecione o domínio que deseja verificar. Se a resolução do domínio estiver hospedada no Alibaba Cloud DNS, acesse o console do Alibaba Cloud DNS. Caso não encontre a entrada, entre em contato com o administrador do domínio.

  2. Crie e preencha um registro TXT: na página Add Record ou Add Resolution, preencha cada campo com base nos valores de Record Type (TXT), Hostname / Name e Record Value fornecidos pelo console. Para um exemplo campo a campo, consulte o exemplo de configuração DNS nesta aba.

  3. Salve o registro e aguarde sua propagação: clique em OK ou Save e mantenha este registro.

    Nota

    A resolução DNS não entra em vigor imediatamente. O tempo de espera depende do provedor de serviço DNS e da configuração de TTL.

  4. Após o registro entrar em vigor, volte ao painel Create Custom Asset and Verify e clique em Verify and Save Asset.

Exemplo de configuração DNS

Este exemplo usa um domínio cuja resolução está hospedada no Alibaba Cloud DNS. Se a resolução do seu domínio estiver hospedada em outro provedor de serviço DNS, adicione o registro com os mesmos parâmetros na página de configurações de resolução desse provedor.

  1. Use a conta Alibaba Cloud do proprietário do domínio para acessar o console do Alibaba Cloud DNS.

    Na lista de nomes de domínio, localize o domínio desejado e clique em Settings na coluna Actions para acessar a página de configurações de resolução.

  2. Na página de configurações de resolução, clique em Add Record e preencha os seguintes campos.

    Parâmetro

    Descrição

    Type

    Selecione TXT.

    Host Record

    Cole o valor de Hostname / Name fornecido pelo painel Create Custom Asset and Verify.

    Record Value

    Cole o valor de Record Value fornecido pelo painel Create Custom Asset and Verify.

    Mantenha os demais parâmetros, como a fonte de solicitação de resolução e o TTL, com seus valores padrão.

  3. Após preencher todos os campos, clique em OK.

File Verification

Procedimento

Importante

Os valores de Upload Path / File Name, File Content e Verification URL fornecidos pelo painel Create Custom Asset and Verify são a fonte única de verdade. Cada caminho nesta aba é apenas um exemplo. Se um exemplo divergir dos valores do painel, siga o painel.

  1. Baixe ou crie o arquivo de verificação: clique em Download Verification File para salvar o arquivo localmente. Você também pode criar o arquivo manualmente com base nos valores de Upload Path / File Name e File Content fornecidos pelo console.

    Importante

    O nome e o conteúdo do arquivo devem ser exatamente iguais aos fornecidos pelo console. Não renomeie o arquivo, não adicione nem remova conteúdo e não insira espaços.

  2. Crie o caminho de diretório: acesse seu servidor web, armazenamento de objetos ou painel de gerenciamento do site. Em seguida, crie o caminho de diretório .well-known/pki-validation/ no diretório raiz da web, conforme especificado no campo File Content. Se o caminho já existir, ignore esta etapa.

  3. Posicione o arquivo: faça upload do arquivo de verificação no caminho correspondente ao valor de Upload Path / File Name indicado no painel. Para um exemplo completo usando Nginx (Linux) implantado em uma instância do Alibaba Cloud ECS, consulte o exemplo de configuração de upload de arquivo nesta aba.

  4. Verifique a URL de verificação no navegador: copie a Verification URL fornecida pelo console e abra-a em uma janela de navegação anônima.

    Importante

    O conteúdo do arquivo de verificação deve ser acessível sem necessidade de login. Se aparecer um erro 404, um erro 403, uma página de login ou uma página de redirecionamento, ajuste a localização do arquivo ou as permissões de acesso antes de prosseguir.

  5. Após confirmar que o conteúdo exibido no navegador é exatamente igual ao File Content fornecido pelo console, clique em Verify and Save Asset.

    Importante

    Não exclua nem modifique o arquivo antes de a verificação ser concluída com sucesso. Caso contrário, a verificação poderá falhar.

Exemplo de configuração de upload de arquivo

Este exemplo usa Nginx (Linux) implantado em uma instância do Alibaba Cloud Elastic Compute Service (ECS). Se o seu site estiver implantado em outro servidor ou em armazenamento de objetos, posicione o arquivo no local correspondente ao valor de Upload Path / File Name da mesma forma.

  1. Conecte-se à instância ECS. Para mais informações, consulte Connect to an ECS instance.

  2. Crie o diretório: execute os seguintes comandos em sequência para criar o diretório nível a nível no diretório raiz da web do servidor (/var/www/html/ por padrão para Nginx), com base no valor de Upload Path / File Name fornecido pelo painel Create Custom Asset and Verify. Se o diretório já existir, ignore esta etapa. Os comandos a seguir usam .well-known/pki-validation/ como caminho de exemplo. Substitua pelo caminho fornecido pelo painel.

    cd /var/www/html mkdir -p.well-known/pki-validation
  3. Faça upload do arquivo de verificação: use o recurso de upload de arquivo de uma ferramenta de login remoto, como WinSCP ou Xshell, para enviar o arquivo de verificação ao diretório criado na etapa anterior, conforme descrito em Upload files.

  4. Abra a Verification URL fornecida pelo painel em uma janela de navegação anônima e confirme que o conteúdo do arquivo de verificação é acessível diretamente. A URL combina o caminho de verificação com o nome do arquivo, por exemplo, https://domain-name/.well-known/aibas-site-verification/file-name.txt. Abra sempre a URL exatamente como o painel a fornece.

Configure access credentials

Para usar autenticação de login e testes de escalada de privilégios, configure credenciais de acesso para identidades com diferentes permissões, garantindo a abrangência do teste de penetração. Cada identidade requer apenas um tipo de credencial de acesso. Ao alternar o tipo de credencial, somente a credencial selecionada no momento é enviada. Conclua as seguintes seções em ordem: selecione um tipo de credencial, obtenha o conteúdo da credencial para o tipo selecionado e, em seguida, insira as informações de identidade e o conteúdo da credencial no painel Create Penetration Test Task.

Seleção do tipo de credencial

Selecione o tipo de credencial com base na forma como os usuários fazem login no site de destino.

Tipo de credencial

Cenário

Localização comum

Username/Password

O site suporta autenticação por meio de um formulário de login padrão.

Fornecido pelo proprietário da conta de teste.

Cookie

Você já está conectado em um navegador ou ferramenta proxy e deseja reutilizar o estado de login diretamente.

Browser DevTools, Burp, curl.

Local Storage

O token ou as informações de identidade estão persistidos no armazenamento local do navegador.

DevTools > Application > Local Storage.

Session Storage

O token está armazenado apenas na sessão atual do navegador.

DevTools > Application > Session Storage.

Additional Headers (Advanced)

O site transmite o token, o tenant ou as informações de identidade em cabeçalhos de requisição fixos.

DevTools > Network > Request Headers.

Recomendações de configuração

  • Use credenciais temporárias com o mínimo de privilégios possível, que possam ser revogadas a qualquer momento. Não utilize sua conta pessoal de uso diário nem uma conta de produção com altos privilégios.

  • Imediatamente após o término do teste, desative a conta temporária, altere a senha ou revogue o token, e limpe os estados de login que não forem mais necessários.

  • Testes com múltiplas identidades e escalada de privilégios: para executar testes de escalada de privilégios horizontal ou vertical, prepare pelo menos duas identidades temporárias com permissões distintas. Por exemplo:

    • Usuário comum A: permissões de negócio padrão.

    • Usuário comum B: escopo de dados diferente do usuário A, utilizado para verificações de escalada de privilégios horizontal.

    • Administrador: usado para comparar o comportamento de identidades com altos e baixos privilégios.

Nota

Se um estado de login depender de múltiplos tipos de dados do lado do cliente, selecione o tipo de credencial principal capaz de restaurar o estado de login de forma independente. Cada identidade envia apenas um tipo de credencial por vez.

Obter o conteúdo da credencial

A localização do conteúdo da credencial varia conforme o tipo. Faça login no site de destino com uma conta de teste autorizada e, em seguida, obtenha o conteúdo correspondente com base no tipo de credencial selecionado.

Conta e senha

Para Username/Password, o proprietário da conta de teste fornece uma conta de teste autorizada. É obrigatório inserir tanto a conta quanto a senha. Use uma conta de teste temporária de baixo risco, com o mínimo de privilégios e que possa ser desativada a qualquer momento. Não insira uma conta de produção com altos privilégios.

Se o processo de login depender de CAPTCHA manual, autenticação multifator ou outra operação interativa, faça login no navegador primeiro e, em seguida, use Cookie, Local Storage ou Session Storage para reutilizar o estado de login existente.

Cookie

  1. Faça login no site de destino com a conta de teste.

  2. Abra as ferramentas de desenvolvedor do navegador.

  3. Em Network, selecione uma requisição já autenticada e localize Cookie em Request Headers. Você também pode visualizar os cookies existentes do site em Application > Cookies.

  4. Copie o texto do cookie. Os seguintes formatos são comuns:

    • Cookie em linha única:

      Cookie: SESSION=abc123; tenant_id=tenant-a
    • Texto Set-Cookie com atributos:

      Set-Cookie: SESSION=abc123; Domain=.example.com; Path=/; Secure; HttpOnly; SameSite=Lax
    • Múltiplos grupos, um por linha:

      Cookie: SESSION=abc123; tenant_id=tenant-a Cookie: locale=zh-CN
  5. Certifique-se de que o texto do cookie copiado atenda aos seguintes requisitos de formato:

    • Use = entre o nome e o valor do cookie, e separe múltiplos cookies com ponto e vírgula (;).

    • O prefixo Cookie: ou Set-Cookie: pode ser mantido.

    • Os atributos Domain, Path, SameSite, Secure e HttpOnly são reconhecidos.

    • Cole apenas o texto do cookie ou do Set-Cookie. Não cole a requisição HTTP completa.

Nota

Cookies têm um prazo de validade. Se o estado de login não puder ser mantido durante a execução da tarefa, faça login novamente e obtenha o cookie mais recente.

Local Storage

  1. Faça login no site de destino com a conta de teste.

  2. Abra as ferramentas de desenvolvedor do navegador e acesse Application > Local Storage.

  3. Selecione a origem correspondente ao site de destino.

  4. Copie cada chave e valor relacionados à autenticação e insira-os nos campos Key/Value da credencial. Exemplo:

    Key

    Value (exemplo)

    auth_token

    <temporary-token>

    user_profile

    {"role":"viewer"}

Session Storage

O Session Storage geralmente está vinculado à sessão atual. Após um novo login, ao fechar a sessão ou quando a credencial expirar, os valores originais podem se tornar inválidos e precisarão ser obtidos novamente.

  1. Faça login no site de destino com a conta de teste e mantenha a sessão da aba atual válida.

  2. Abra as ferramentas de desenvolvedor do navegador e acesse Application > Session Storage.

  3. Selecione a origem correspondente ao site de destino.

  4. Copie cada chave e valor relacionados à autenticação. O método de inserção é o mesmo do Local Storage.

Cabeçalhos adicionais

  1. Faça login no site de destino com a conta de teste.

  2. Abra as ferramentas de desenvolvedor do navegador e acesse Network.

  3. Selecione uma requisição autenticada e identifique os cabeçalhos de requisição fixos usados para autenticação ou identificação de tenant em Request Headers. Exemplo de preenchimento:

    Key

    Value (exemplo)

    Authorization

    Bearer <temporary-token>

    X-Tenant-Id

    tenant-a

Importante

Insira apenas cabeçalhos fixos. Campos de assinatura dinâmica, como timestamps, nonces, tokens de uso único e digests do corpo da requisição, são gerados pelo próprio site. Não os insira como cabeçalhos fixos.

Etapas de configuração

  1. No painel Create Penetration Test Task, clique em Add Identity na seção Access Credentials para configurar credenciais de acesso para identidades com diferentes permissões.

  2. Na caixa de diálogo Add Credential, configure os seguintes parâmetros e clique em Save Identity.

    Parâmetro

    Descrição

    Identity Name

    Obrigatório. Nome de identidade personalizado, como administrador, usuário comum ou usuário de teste. O nome suporta até 32 caracteres e deve ser único dentro da mesma tarefa.

    Identity Description

    Opcional. Descrição adicional das características de permissão da identidade, como "uma identidade de teste autorizada com permissões somente leitura". A descrição suporta até 200 caracteres.

    Select Credential Type

    Obrigatório. Selecione um dos cinco tipos de credencial disponíveis: Username/Password, Cookie, Local Storage, Session Storage e Additional Headers (Advanced). Para orientações de seleção, consulte Credential type selection.

    Conteúdo da credencial

    Insira as informações de credencial com base no tipo selecionado. Os métodos para obter cada tipo de credencial e os requisitos de preenchimento estão descritos em Get the credential content.

  3. Para configurar múltiplas identidades, clique em Add Identity novamente e continue adicionando identidades.

Avisos de validação comuns e como tratá-los

Aviso ou sintoma

Como tratar

O nome de identidade já existe

Altere o nome para um que seja único dentro da mesma tarefa.

Nenhum cookie válido foi identificado

Verifique o formato name=value e os separadores de ponto e vírgula. Adicione o prefixo Cookie: e tente novamente.

Insira pelo menos um par chave-valor válido

Verifique se as chaves e os valores de Local Storage, Session Storage ou Headers estão completos.

A tarefa ainda é executada como usuário não autenticado

Verifique se a credencial expirou, se o domínio e o caminho do cookie correspondem, se o tipo de armazenamento e a origem estão corretos e se a capitalização das chaves é consistente.

As permissões de tenant ou de negócio ainda estão ausentes após o login

Verifique se um cabeçalho de tenant fixo também é necessário ou se a conta de teste atual possui as permissões desejadas.

Faturamento

Itens de faturamento

O Agentic BAS utiliza um modelo de faturamento híbrido que combina uma assinatura de service base com consumo de Credits no modelo de pagamento conforme o uso.

Nota

Cada tarefa de teste de penetração consome um determinado número de Credits de acordo com sua complexidade. Para estimativas, consulte a seção de referência de uso abaixo.

Item de faturamento

Método de faturamento

Descrição

Taxa de assinatura do service base

Assinatura

USD 6.000 por mês

Importante

Após a ativação do service, 1.000.000 de Credits são concedidos antecipadamente e expiram mensalmente. Após o esgotamento da cota concedida, o valor cobrado corresponde ao número real de Credits consumidos, com base no método de pagamento conforme o uso.

Credits excedentes

Pagamento conforme o uso

USD 0,002 por Credit

Referência de uso

Em cenários de teste de penetração web, o consumo de Credits depende de fatores como o volume de endpoints web, a complexidade de negócio e o status de segurança. As estimativas de Credits a seguir são apenas para referência. O uso real de Credits é baseado nas estatísticas coletadas após a conclusão da tarefa de penetração. Consulte o uso real conforme descrito em View Credits consumption. Utilize o nível correspondente ao seu alvo para definir o valor de Max Credits Usage da tarefa.

Nível

Número de sublinks

Volume de código JavaScript no lado do cliente

Referência de consumo de Credits

Pequeno

< 20

< 150 linhas / < 50 KB

50.000 a 350.000

Médio

20 a 50

150 a 3.000 linhas / 50 a 300 KB

150.000 a 750.000

Grande

> 50

> 3.000 linhas / > 300 KB

500.000 a 3.000.000

Expiração ou cancelamento de assinatura

Após a expiração ou o cancelamento da assinatura do service, todos os recursos do Agentic BAS são desativados imediatamente, e o faturamento de pagamento conforme o uso para Credits excedentes também é encerrado. Os impactos específicos são os seguintes:

  • Recursos desativados: não é possível criar novas tarefas do Agentic BAS, e as tarefas existentes serão interrompidas.

  • Faturamento encerrado: o faturamento de pagamento conforme o uso para Credits excedentes é encerrado imediatamente, e nenhuma nova cobrança pós-paga será gerada.

Expiração

  • Aviso de expiração: sete dias antes da expiração do service, o sistema envia lembretes por SMS e e-mail. Para evitar interrupção do service, renove-o prontamente no console de Despesas e Custos.

  • Tratamento de Credits:

    • Após a expiração do service, os 1.000.000 de Credits concedidos com o plano são automaticamente cancelados. Eles não podem ser prorrogados nem transferidos, e os Credits não consumidos antes da expiração não são reembolsados.

    • As cobranças por Credits excedentes gerados na data de expiração aparecem em uma fatura de pagamento conforme o uso no dia seguinte.

  • Limpeza de dados: após a expiração do service, os dados das tarefas de penetração são retidos por 15 dias. Decorridos os 15 dias, a instância é liberada e os dados históricos são excluídos permanentemente. Se o service for readquirido dentro desse prazo, os dados históricos das tarefas de penetração poderão ser restaurados. Caso contrário, os dados serão excluídos permanentemente e não poderão ser recuperados.

Cancelamento de assinatura

O Agentic BAS não suporta cancelamento de assinatura pelo portal. Para cancelar a assinatura, entre em contato com seu gerente de conta para que o cancelamento seja realizado manualmente.

Perguntas frequentes

  • Desativar o switch de proteção elástica no Security Center afeta o faturamento de pagamento conforme o uso do Agentic BAS?

    Não. Após o esgotamento dos Credits do Agentic BAS, o faturamento de pagamento conforme o uso é ativado automaticamente. Trata-se de uma lógica de faturamento independente, não controlada pelo switch de proteção elástica.

  • O Agentic BAS suporta desativar o modo de Credits de pagamento conforme o uso separadamente?

    Não.

  • Quanto tempo leva para executar uma tarefa do Agentic BAS?

    Uma única tarefa geralmente leva bastante tempo para ser concluída e pode ultrapassar 1 hora. A duração exata depende do volume, da complexidade de negócio e do status de segurança do alvo de penetração. Após a conclusão da tarefa, visualize os resultados na página de detalhes da tarefa.

  • Uma varredura do Agentic BAS pode afetar meu negócio?

    O Agentic BAS utiliza um método de detecção não destrutivo e não causa impactos destrutivos na operação normal do sistema de destino. No entanto, se WAF, Cloud Firewall ou outra política de segurança estiver implantada no ambiente de rede, adicione o endereço IP do scanner à lista de permissões com antecedência para evitar que as requisições de varredura sejam bloqueadas, o que poderia comprometer os resultados do teste de penetração.

  • O que fazer se os Credits concedidos não forem suficientes?

    Após o esgotamento dos 1.000.000 de Credits concedidos, o sistema ativa automaticamente o modo de Credits de pagamento conforme o uso. Nenhuma ativação manual é necessária e o service não é interrompido. Você pode acompanhar o consumo de Credits na página inicial do Agentic BAS.

  • Posso corrigir um problema diretamente após um teste de penetração identificá-lo?

    Não. O Agentic BAS fornece apenas detecção de vulnerabilidades e download de relatórios. Corrija os problemas manualmente com base no plano de correção contido no relatório.