MonkeyScan 文档

全量安全扫描

扫描指定分支、公开或私有仓库,以及源码压缩包中的整个项目。

全量安全扫描适合在接手、上线或评估一个完整代码库前,寻找项目中已经存在的安全风险。

可以扫描什么

MonkeyScan 当前支持以下输入:

  • .zip.tar.gz.tgz 压缩包,单个文件不超过 100 MB;
  • 公开 GitHub 或 GitLab 仓库的指定分支;
  • 通过 GitHub App 授权的私有 GitHub 仓库;
  • 通过访问凭证连接的 GitLab.com、极狐 GitLab 或符合版本要求的自建 GitLab。自建实例需要能从 MonkeyScan 所在网络访问,GitLab 版本不得低于 11.0,访问令牌需要具备目标仓库的读取权限。

一次任务只扫描一个确定的代码快照。扫描分支后新增的提交不会自动进入已经创建的任务;需要创建新任务,或使用 Code Review 持续检查后续改动。

上传前请确认代码处理要求

不要上传无权审计的代码、国家秘密或含有不应交给第三方模型处理的敏感信息。

扫描过程中发生什么

MonkeyScan 会先识别项目结构、语言和关键入口,再结合静态规则与 AI 代码推理分析跨文件调用关系、数据流和业务逻辑。安全引擎会为发现保留代码位置、风险说明和修复建议;证据不足的高影响发现会被降置信度或过滤,避免只凭模型判断直接生成高优先级结论。

用户界面将过程归纳为三个阶段:

  1. 项目分析:识别代码规模、结构和可分析范围。
  2. 漏洞初筛:汇总静态规则与 AI 分析产生的候选问题。
  3. 漏洞验证:进一步判断候选问题是真实风险还是误报。

初筛结果可能先于验证完成显示,因此扫描期间看到的数量仍可能变化。

下一步