隆重推出 Ostorlab Cyber Models
Ostorlab 推出了 Cyber Models,这是面向 Agentic Deep Scan 的托管式预付费 AI 基础设施层级。它让安全团队能够通过经批准的提供商渠道,便捷地使用 GPT-5.5 Cyber 和 Opus 4.8 with Cyber Verification Program 等专用模型,无需再管理外部 API 密钥、应对提供商速率限制,或在分散的计费控制台之间来回切换。
传统安全扫描器擅长模式匹配,但现代漏洞往往通过需要更深入上下文的多步骤漏洞链出现。为了解决这一问题,Ostorlab 推出了 Cyber Models:一种托管式、预付费的 AI 计算基础设施,将高级推理能力直接嵌入 Agentic Deep Scan 之中。
Cyber Models 通过经批准的渠道运行,并具有已列入白名单的攻击性安全身份,使您的 Agent 能够以完整能力评估漏洞、生成漏洞利用字符串并模拟攻击路径。它消除了面向消费者层级的限制性安全对齐层——正是这些对齐层导致标准模型拒绝执行合法的渗透测试任务。最重要的是,它免去了开通外部提供商账户、管理 API 密钥,或应对意外基础设施账单(并因此收到财务部门紧急 Slack 消息)所带来的运维负担。安全团队只需定义目标、选择扫描深度,其余的基础设施调度工作交给 Ostorlab 即可。
为什么选择 Cyber Models
AI 辅助的安全测试正在从实验阶段走向真实的运营工作流。这改变了问题的本质。难点不再仅仅是获得强大模型的访问权限;真正的难点在于控制这些模型的使用方式。
安全团队需要知道谁可以运行 AI 辅助扫描、哪些目标在范围之内、每次扫描可以消耗多少资源、使用情况记录在哪里,以及如何避免意外的基础设施成本。
自带密钥(BYOK)部署提供了灵活性,但也带来了额外负担。团队必须开通外部提供商账户、管理 API 密钥、配置计费、监控使用情况、处理速率限制、核对提供商发票,并在多个系统之间保持可见性。这对一些组织是可行的。而对另一些组织来说,这只是在本已有足够多难题的安全计划中又多了一道运维难题。
Cyber Models 消除了这些摩擦。Ostorlab 负责管理 AI 基础设施层,而安全团队则直接在 Portal 中控制扫描范围、投入级别和预付费用量。
主要优势
- 无需管理外部 API 密钥:将扫描环境与本地凭据解耦。
- 基于令牌的预付费计费:购买的额度会添加到集中的工作区钱包中。
- 托管式模型编排:高级自定义配置以完整能力运行,不受标准商业限制的约束。
- 可预测的支出控制:预先预留最高预算,执行限额与扫描投入配置绑定,让财务部门满意。
- 集中的钱包审计:全面掌握当前余额、账本条目和交易历史。
Cyber Models 与 BYOK 对比
在配置 Agentic Deep Scan 时,团队可以选择 Ostorlab 如何路由 AI 辅助执行。Cyber Models 面向希望在 Ostorlab 内使用托管 AI 基础设施、预付费用量控制和集中核算的团队。对于更倾向于通过自有提供商账户路由执行并自行管理配置的团队,BYOK 仍然可用。
| 基础设施属性 | Cyber Models | BYOK |
|---|---|---|
| 提供商访问 | 通过 Ostorlab 批准的提供商渠道管理 | 通过客户管理的提供商账户路由 |
| 模型编排 | 由 Ostorlab 的抽象层处理 | 由客户配置控制 |
| 模型配置 | 经过优化的模型配置(GPT-5.5 Cyber、Opus 4.8 with Cyber Verification) | 客户指定的提供商端点 |
| API 密钥管理 | 无需外部密钥 | 客户管理提供商 API 密钥 |
| 计费模式 | 通过 Ostorlab 钱包预付计算额度 | 通过提供商账户直接按量计费 |
| 支出控制 | 每次扫描的额度预留与结算 | 提供商控制台限额与客户管理的上限 |
| 速率限制 / 并发 | 通过 Ostorlab 容量控制进行管理 | 受限于客户的提供商限额 |
| 执行控制 | 扫描配置限额、限定范围的执行以及额度上限 | 客户管理的限额与提供商侧设置 |
| 可审计性 | Ostorlab 中的钱包余额、账本日志和交易历史 | 分散在提供商和内部系统之间 |
如果您的团队希望直接控制提供商,可以选择 BYOK。如果您的团队希望进行深度扫描而无需操心基础设施调度,Cyber Models 是更顺畅的路径。
Cyber Models 计算额度的运作方式
Cyber Models 在 AI 辅助扫描执行中使用预付计算额度,从而屏蔽混乱的、各厂商特有的定价方式。Cyber Models 额度应理解为 Ostorlab 托管的计算额度,而不是语言模型原始的输入或输出令牌。一个额度代表在 Ostorlab 基础设施内托管执行的 AI 扫描,而不是对上下文窗口的直接计量。
额度生命周期分为三个不同的阶段:
1. 预留
当 Agentic Deep Scan 初始化时,Ostorlab 会预留与所选投入配置相关联的最高额度上限。这可以在执行开始之前确认工作区有足够的可用余额来完成所选深度的扫描。预留让团队预先获得可预测的最高成本,无需猜测,无需隐藏的模型计量计算,也无需在电子表格里“考古”。
2. 限定范围的执行
Ostorlab 会配置一个限定范围的执行上下文,并将其绑定到所选的目标边界、扫描配置和额度上限。扫描过程无需外部凭据。在执行期间,团队可以直接在扫描日志视图中监控实时的额度消耗。这意味着您可以在扫描运行时准确看到它如何消耗推理预算,而不是事后才在一张意外的提供商发票中发现用量,还要假装自己喜欢惊喜。
3. 结算
当扫描完成或被手动取消时,Ostorlab 会计算实际用量。只有已消耗的额度才会从工作区钱包中扣除。任何未使用的预留额度会在结算后自动返还。这让团队两全其美:执行前可预测的最高成本,以及未使用预留容量的自动额度返还。
扫描投入配置
Cyber Models 为 Agentic Deep Scan 提供三种投入配置。每种配置都会调整智能体执行循环的深度,包括推理广度、状态探索、假设评估和验证深度。下表中的上限代表 Cyber Models 计算额度限额,而不是语言模型原始的上下文令牌。
| 投入配置 | 令牌上限 | 适用场景 | 执行行为 |
|---|---|---|---|
| Core | 50 个令牌 | 针对优先资产的聚焦测试 | 快速、高置信度的分析,探索范围有限。 |
| Advanced | 200 个令牌 | 更广泛的应用和 API 覆盖 | 将推理扩展到中等置信度的假设和更深的路径。 |
| Elite | 400 个令牌 | 复杂环境和高价值目标 | 可用的最深评估配置,具有更广泛的状态探索和多步骤分析。 |
您的钱包余额决定了您的扫描组合。例如,400 个令牌的余额可以支持 8 次 Core 扫描(每次 50 个令牌)、2 次 Advanced 扫描(每次 200 个令牌),或 1 次 Elite 扫描(400 个令牌)。这让您可以根据需要灵活组合不同的执行类型。
2026 年 10 月 1 日更新:投入上限已更正为当前的令牌成本(Core 50、Advanced 200、Elite 400),产品现已更名为 Agentic Deep Scan。当前定价请参阅套餐。
操作流程
Cyber Models 完全通过 Ostorlab Portal 进行管理。团队无需离开平台,即可为工作区钱包充值、监控令牌余额、查看交易历史并启动 Agentic Deep Scan。
阶段 1:充值计算余额
要开始使用 Cyber Models,请向您的工作区钱包添加令牌。
1. 从主控制台进入 Upgrade 界面。
2. 选择 Cyber Models 选项卡。

3. 选择与您预期扫描量相匹配的计算配置套餐,并指定所需数量。
4. 通过 Stripe 完成付款。
令牌余额会添加到您的工作区钱包中。付款完成后,该余额即可用于由 Cyber Models 驱动的扫描。
阶段 2:监控钱包余额和账本日志
Cyber Models 在 Ostorlab Portal 中内置了钱包可视化功能。团队可以查看:
- 当前令牌余额
- 预留的令牌数量
- 已完成扫描的消耗
- 未使用预留令牌的退还
- 历史借记和贷记交易
- 随时间变化的使用趋势
这些信息可通过 Token Wallet 和 Transaction History 组件获取。

钱包账本为团队提供了跨扫描令牌用量的清晰记录,便于跟踪支出、审计消耗并规划未来的测试深度。
阶段 3:使用 Cyber Models 执行 Agentic Deep Scan
钱包充值完成后,即可在扫描配置流程中选择 Cyber Models。
1. 打开 New Scan 流程。
2. 配置目标边界和扫描范围。
3. 前进到 AI Provider 配置界面。
4. 选择 Cyber Models,而不是 BYOK Simple 或 BYOK Advanced。

5. 在 Effort 步骤中,选择与目标环境相匹配的深度:Core、Advanced 或 Elite。

6. 提交扫描。
面向授权安全测试的可控深度
Cyber Models 专为需要更深入的 AI 辅助安全分析、同时又不希望失去对范围、执行或支出控制的团队而设计。每次扫描都严格受到目标边界、基于投入的额度上限、预付钱包限额、实时用量可见性、手动取消支持以及完成后自动结算的约束。
安全团队可以使用 Cyber Models 来支持:
- 跨多种应用行为的链式漏洞发现。
- 跨 API、工作流和暴露服务的攻击路径推理。
- 针对应用特定滥用场景的业务逻辑测试。
- 跨角色、租户和对象边界的授权测试。
- 跨登录、恢复和会话流程的身份验证边缘情况分析。
- 跨已记录和未记录端点的 API 行为探索。
- 在批准范围内的多步骤漏洞验证。
- 针对授权目标的对抗性模拟。
目标不是不受控制的自动化。目标是受管控的深度:更深入的推理、有边界的执行、可见的用量以及清晰的核算。它为团队提供想要的深度和所需的控制,也让他们在运行一次扫描之前少了打开五个不同控制台的理由——对安全和理智来说都是难得的双赢。
使用 Cyber Models 部署 Agentic Deep Scan
Cyber Models 现已在 Ostorlab Portal 中上线。要通过托管的 Cyber Models 基础设施运行高级 AI 辅助安全评估,请前往您工作区的控制台,为令牌钱包充值,并在配置下一次 Agentic Deep Scan 时选择 Cyber Models。