Agent 开始自己找漏洞:渗透测试正从年度体检变成持续验证

2026-10-05T08:00:00+08:00 | 8分钟阅读 | 更新于 2026-10-05T08:00:00+08:00

@
Agent 开始自己找漏洞:渗透测试正从年度体检变成持续验证

每次渗透测试报告长得都差不多。签合同、圈定范围、等两周,拿回一份几十页的 PDF,里面躺着十几个高危。团队加班修完,松一口气,下次再测是明年。中间那 50 周里,团队发了几百上千次部署,几乎没有一次经过安全测试。

这个节奏正在被打破,因为动手做测试的不再只是人。

一、三代渗透测试,差在哪

把这件事按时间线摊开,能看清 agent 到底新在哪。

手工时代(1995 到 2015)。 全靠资深顾问拿命令行工具手动戳。创造力强、逻辑漏洞测得深,问题是贵(一次两万美元起)、慢,而且一年只做一次。

扫描器时代(2015 到 2024)。 Nessus 这类 DAST 工具把成本压下来了,也把量做上去了。代价是误报率常年停在 60% 到 80%,而且它只会做签名匹配。它能告诉你「响应头少了一个」,很难发现「任何登录用户都能删掉整个数据库」这种业务逻辑漏洞。

Agent 时代(2025 至今)。 关键词是反馈回路。生成一个 payload,发给目标,读到 500 错误,根据错误改 payload,再发一次,直到打通。它不只分析代码,还会执行工具、解读结果、自己决定下一步。

一个更实用的区分方式:自动化是在执行脚本,agent 是在追一个目标。扫描器不会注意到两个低危缺陷组合起来是一个账户接管,agent 会。

这条路也不是一步到位的。2023 年的 PentestGPT 还属于「LLM 辅助」阶段,模型负责建议命令和解读输出,人负责敲下每一步,但它已经被验证能把任务完成度拉到比裸 GPT-3.5 高 228.6%。到 2026 年,Astra、NodeZero、XBOW 这类产品已经不需要逐步人工指导,从侦察、漏洞分析到利用和报告整条链路自己走完。

二、为什么是现在

这不是工具厂商硬造出来的需求,背后有几个很硬的数字。

漏洞出得太快。 Skybox Security 统计上一年度公开了约三万条新漏洞,平均每 17 分钟一条。

人不够。 ISC2 2025 年调研了 16,029 名安全从业者,95% 说自己团队存在技能缺口,59% 认为缺口「严重」(2024 年这个比例是 44%),88% 经历过至少一次与技能不足相关的重大安全事件。全球缺口约 480 万人。

手工测不完。 Horizon3.ai 的客户数据显示,传统手工渗透在大企业网络里通常覆盖不到 1%。某家媒体公司做 POC 时,NodeZero 三天评估了 3,600 台主机、覆盖 98%,而过去一次传统测试大约只碰 600 台。

成本和频率对不上。 一次外部渗透报价 5,000 到 50,000 美元,还把结果锁在一个固定窗口里;现代应用一天要发好几次。

还有一个容易被忽略的因素:人有路径依赖。有经验的测试者会反复走自己熟悉、曾经奏效的攻击路径,而 agent 会把那些因为无聊、疲劳被跳过的路径一条条列出来。斯坦福的 ARTEMIS 研究把它总结成 agent 在系统化枚举、并行利用和成本上的优势。

Aikido 今年调研了 400 名 CISO 和工程负责人,结论挺直接:51% 的人说逻辑缺陷、越权、多步漏洞在手工测试里「总是或经常」被漏掉;在每天或更快发布的团队里,这个数字升到 92%。97% 的机构愿意考虑 AI 渗透测试,其中 60% 希望通过与人工测试肩并肩对照来验证效果。另有九成受访者认为,AI 最终会接管渗透测试,不再需要人输入。

三、真正的开关是 PoC

扫描器交付的是「这里可能有问题」,agent 要交付的是「我能证明它真的能被利用」。看起来只是措辞差别,工程上的分量完全不同。

误报的代价不是浪费时间,是把注意力耗光。当 60% 到 80% 的告警都是噪音,开发者最后会学会一件事:忽略告警。一个漏报率低的工具如果每天喊一百次狼来了,团队一样不会去修。

所以这一轮竞争的重点,不是谁更会找,而是谁更会证。Astra 的做法是每个发现都过一个独立的 Validator AI,确认可利用之后才进面板。Hadrian 声称验证环节清掉了 99.5% 的告警噪声。Pentera 和 Aikido 甚至敢做「零发现、零收费」的承诺。

开源侧最值得看的样本是 Strix。它用 Apache-2.0 协议开放,GitHub 上六万多 star,跑在自己的 Docker 容器里,模型自选,可以完全自托管甚至离线运行。它的工具包就是一套真黑客装备:HTTP 代理、浏览器自动化、终端、Python 运行时、自动侦察、代码分析。每个发现都带一个能跑通的 PoC 和复现步骤,修完之后再回头验证一次漏洞是否真的消失,最后开一个可以直接合并的修复 PR。放进 CI 里,一旦发现漏洞就以非零状态退出,直接把 Pull Request 拦下来。

用法很简单,在终端对目标目录跑一句非交互模式的 strix 就行,这也是它能塞进自动化流水线的原因。

这一节我想留一个判断:验证能力才是把「扫描器加一个 LLM」和「agentic」真正分开的那条线。只看能不能发现问题,两者在演示里长得几乎一样。

四、难的地方不在进攻

一个手里握着完整攻击工具包、能联网、能跑任意代码、还能读本地文件的 agent,本身就是安全圈说的「致命三件套」的标准样本:有私有数据可读,有不可信内容可碰,有对外通道可走。你在用它打自己的系统时,系统里的网页、issue、接口返回也都在同时打它。

于是有两个工程问题绕不过去。

第一个是边界。 OWASP 的 APTS 在范围强制这一域写了 26 条要求,第一条就很基础:开测之前先解析并校验交战规则(Rules of Engagement),校验不过就不许启动。接下来是 IP 段必须用 CIDR 校验、一份不可变的「永不测试」资产清单、生产数据库的防写保护、跨周期的测试边界定义,以及速率限制和自适应退避,避免把线上服务打挂。

第二个是可停止。 业界管它叫 Safe Mode。Penligent 证明一个远程代码执行漏洞的方式,是让目标 echo 一句 Hello World,而不是去执行 rm -rf /。它要证明的是杀伤链成立,而不是造成破坏。

还有一条经常被忽略的要求:渗透 agent 自己就是 prompt injection 的重灾区。它每天在吃不可信输入,攻击者完全可以在目标站点的页面里埋一句话,诱导它扩大测试范围、或者把发现外泄。OWASP APTS 为此专门设了一整个域叫 Manipulation Resistance,23 条要求,管的就是对抗输入、注入防护,以及「范围被悄悄放宽」的防御。

五、把「信任」拆成 173 条

2026 年 4 月,OWASP 发布了自主渗透测试标准 APTS 的 0.1.0 版,CC BY-SA 4.0 授权。它不是一个测试方法论,而是给自主渗透平台用的治理标准,专门补 PTES、OWASP WSTG、OSSTMM 都没覆盖的那块:范围强制、安全自主、抗操纵、可问责。

整份标准是 173 条分级要求,分布在八个域,对应三档合规等级:

  • Scope Enforcement 26 条:定义、校验、执行测试边界
  • Safety Controls 20 条:影响分级、爆炸半径、急停开关、回滚、执行沙箱
  • Human Oversight 19 条:审批门、看板、升级路径、操作员资质
  • Graduated Autonomy 28 条:从 L1 辅助到 L4 完全自主的四级
  • Auditability 20 条:日志、决策链、证据完整性、审计轨迹隔离
  • Manipulation Resistance 23 条:注入与对抗输入、范围放宽防御
  • Supply Chain Trust 22 条:AI 供应商信任、数据处理、多租户隔离、基础模型披露
  • Reporting 15 条:发现验证、置信度评分、覆盖范围披露

三档等级的门槛也很清楚:

  • Tier 1(Foundation)72 条:最低门槛。平台不会越界测试,能立刻叫停,留得下审计轨迹
  • Tier 2(Verified)157 条:完整透明、防篡改的审计轨迹、发现可被独立验证
  • Tier 3(Comprehensive)173 条:面向关键基础设施和 L4 级自主运行

有一件事值得单独说:这份标准没有认证机构,没有强制的第三方审计,也没有费用。谁来评,它留给使用者自己决定,内部自评、独立的内部审查、外部第三方评估都算数。这是开放标准的现实做法,也意味着「我们符合 APTS」这句话的信息量,取决于说这话的人是谁。

六、人还剩下什么

2026 年的分工已经比较清楚:agent 负责广度和持续覆盖,人负责验证、判断和合规签字。

合规这块特别具体。在把 agentic 的输出当成证据之前,先去和你的 QSA、SOC 2 审计师对齐。今天多数框架仍然要求人工签字,agent 产出的报告是加强项,不是替代项。卖点直接打「审计就绪」的产品(SOC 2、ISO 42001、EU AI Act)已经出现了,这本身就说明买家最在意的不是速度,是这份报告能不能过审计。

同样具体的是日志。每一次 prompt、每一次工具调用、每一条发现,都要有防篡改的记录。少了这个,出事的时候你既没法做事件响应,也没法向监管解释清楚。

七、如果今天就想动手

  • 先用开源试水。 Strix 这类可以自托管、离线运行,配本地模型,敏感数据不出网。挑攻击面里最不敏感的一个目标先跑一遍。
  • 把扫描挪进 CI。 让它在 PR 阶段就以非零状态退出,比一年一次的 PDF 有用得多。
  • 范围先写死。 CIDR 白名单、不可变的永不测试清单、生产库只读,这三件事的配置成本都很低。
  • 凭证隔离比文件隔离更值钱。 渗透 agent 需要拿一堆东西去撞目标,给它临时的、可撤销的凭证,别把长期 key 交到它手里。凭证泄露的爆炸半径,比多写几行护栏代码重要得多。
  • 日志先想清楚留存和防篡改,再谈自动化。

结语

自主渗透测试真正解决的问题不是人手不够,而是测试频率和发布频率不匹配。一年测两周、剩下 50 周裸奔,这个模型在一天部署多次的今天已经过期。

但让 agent 拿枪之前,行业得先把两件事做完:能界定边界,能随时喊停。OWASP APTS 是这两件事的第一份正式答卷。它的价值不在于总共有多少条要求,而在于把「信任一个会自己决定下一步的系统」从一句口号,变成了可以逐条核查的清单。

对中小团队来说,这份清单今天不必逐条对齐,但它指出的风险顺序是对的:先管范围,再管凭证,最后才谈覆盖率。顺序搞反了,跑得越快的 agent 越危险。

参考来源

Me

Cut out summary from your post content here.

The remaining content of your post.