全量安全扫描
扫描指定分支、公开或私有仓库,以及源码压缩包中的整个项目。
全量安全扫描适合在接手、上线或评估一个完整代码库前,寻找项目中已经存在的安全风险。
可以扫描什么
MonkeyScan 当前支持以下输入:
.zip、.tar.gz或.tgz压缩包,单个文件不超过 100 MB;- 公开 GitHub 或 GitLab 仓库的指定分支;
- 通过 GitHub App 授权的私有 GitHub 仓库;
- 通过访问凭证连接的 GitLab.com、极狐 GitLab 或符合版本要求的自建 GitLab。自建实例需要能从 MonkeyScan 所在网络访问,GitLab 版本不得低于 11.0,访问令牌需要具备目标仓库的读取权限。
一次任务只扫描一个确定的代码快照。扫描分支后新增的提交不会自动进入已经创建的任务;需要创建新任务,或使用 Code Review 持续检查后续改动。
上传前请确认代码处理要求
不要上传无权审计的代码、国家秘密或含有不应交给第三方模型处理的敏感信息。
扫描过程中发生什么
MonkeyScan 会先识别项目结构、语言和关键入口,再结合静态规则与 AI 代码推理分析跨文件调用关系、数据流和业务逻辑。安全引擎会为发现保留代码位置、风险说明和修复建议;证据不足的高影响发现会被降置信度或过滤,避免只凭模型判断直接生成高优先级结论。
用户界面将过程归纳为三个阶段:
- 项目分析:识别代码规模、结构和可分析范围。
- 漏洞初筛:汇总静态规则与 AI 分析产生的候选问题。
- 漏洞验证:进一步判断候选问题是真实风险还是误报。
初筛结果可能先于验证完成显示,因此扫描期间看到的数量仍可能变化。
下一步
- 使用 CLI 发起全量扫描。
- 排查任务创建、仓库访问或上传失败。
MonkeyScan 文档