配置并运行 LLM 扫描
配置提供程序访问权限,捕获代表性 LLM 序列,启用所需功能,并在受控测试环境中运行扫描。
开始之前
过程
- 设置提供程序访问权限和密钥。请参阅配置提供程序访问权限。
- 创建 DAST Web 应用程序扫描:在特定的应用程序页面上,单击创建扫描,然后单击 DAST 动态分析下的创建扫描,再单击扫描 Web 应用程序。
- 根据需要输入起始 URL 和域以及其他扫描配置。
-
在目标 > LLM 下:
- 使用 Activity Recorder 扩展程序(适用于 Chrome 和 Edge)找到应用程序内的 LLM 服务。
- 开始记录并导航至 LLM 服务。
- 输入并提交提示: AppScan
- 停止记录并上载记录文件。
- 如果您需要 AppScan 360° 使用登录管理设置来访问 LLM,请选中使用登录设置访问 LLM 复选框。
- LLM 数据库连接(可选):选中 LLM 已连接到数据库复选框并提供连接到数据库的表名,以完全映射和测试 LLM 服务的数据库攻击面。AppScan 使用此信息来模拟注入攻击,并识别可能允许未经授权的数据访问的漏洞。
- 如果 LLM 域与起始 URL 不同,请将其添加到“要测试的域”列表中。
- 单击扫描以运行扫描。您可以在 扫描和会话页面上查看扫描的状态。
结果

- LLM 测试交互会显示导致 AppScan 触发漏洞的对话。对于其他问题,这是测试请求和响应部分。
- 要过滤 LLM 漏洞,请在搜索问题栏中键入前缀“llm”。

下一步做什么
- 生成《2025 年 LLM 应用 OWASP 前 10 大漏洞》报告。