MonkeyScan 文档

积分与失败处理

了解全量扫描的启动余额校验、实际消耗和积分有效期,并快速排查常见失败。

全量扫描如何启动

提交全量扫描后,系统会先创建任务并统计有效源码行数,再执行启动余额校验。因此,余额不足时任务仍会出现在任务列表中,但会停在准备阶段,并显示所需积分和当前余额。

有效源码行数会排除空行、注释、.json.xml.md 文件,以及 .gitnode_modulesmodels 等内容。启动余额门槛分为四档:

有效源码行数启动余额至少需要
1–999 行50 积分
1,000–9,999 行100 积分
10,000–49,999 行350 积分
≥ 50,000 行500 积分

未检测到有效源码时,任务会停止。有效代码超过 2,000,000 行时,任务会在准备阶段停止,不会进入漏洞初筛。

启动余额校验与实际消耗

启动余额校验只检查当时的可用余额是否达到对应门槛,不会冻结积分,也不会预扣积分。门槛用于判断能否进入正式扫描,不是本次扫描的报价。校验未通过时,任务未进入漏洞初筛,本次未扣除积分

进入正式扫描后,漏洞初筛会按 AI Audit 实际返回的有效输入、输出 Token 用量换算积分,并在初筛完成后产生实际消耗。因此,实际消耗可能高于或低于启动门槛,也不按代码行数或最终发现数量直接计费。

手动发起漏洞验证时,系统会按本次选择的候选数量预估所需积分;当前余额不足时,不会创建验证任务。

  • 未进入漏洞初筛时,本次未扣除积分;
  • 已完成计费阶段后,即使后续阶段失败,已经产生的实际消耗仍会保留;
  • 实际消耗和积分调整以“积分”页的流水为准。

代码量只是影响分析范围和 Token 用量的因素之一。两个行数相近的项目,因语言、结构、上下文和候选数量不同,实际消耗可能不同。

限时积分与永久积分

  • 注册赠送、邀请奖励、活动奖励和每日签到等赠送积分属于限时积分,自到账起 30 天有效;
  • 用户购买、管理员充值或补偿、任务退款获得的积分属于永久积分,没有到期时间;
  • 发生实际消耗时,系统先扣除临近到期的限时积分,再扣除永久积分;
  • 限时积分到期后,未使用的剩余积分会失效,并在“积分”页生成“限时积分到期”流水。

“积分”页每笔发放记录会展示具体有效期;没有到期时间的记录会标为“永久积分”。

常见失败原因

表现常见原因建议处理
提交后停在准备阶段未检测到有效源码、有效代码超过 2,000,000 行,或启动余额校验未通过查看任务中的有效源码行数、所需积分和当前余额,调整代码范围或补足条件后重新提交
无法创建任务输入格式或大小不合法、实名或合规要求未完成根据错误提示补足条件后重新创建
仓库或分支不可访问授权失效、Token 权限不足、分支不存在、私有实例网络不通重新授权或检查仓库、分支、网络和白名单
压缩包上传失败超过 100 MB、格式不支持、空包或压缩包安全校验失败重新打包,排除构建产物和无关大文件
Review 没有评论未启用、目标分支不匹配、重复 head、评论发布失败或本次没有可发布发现检查仓库配置和任务状态,不要仅凭“没有评论”判断没有问题

历史任务仍可能显示 500,000 行上限;失败详情中的行数和上限以任务提交时适用的规则为准。