
每次渗透测试报告长得都差不多。签合同、圈定范围、等两周,拿回一份几十页的 PDF,里面躺着十几个高危。团队加班修完,松一口气,下次再测是明年。中间那 50 周里,团队发了几百上千次部署,几乎没有一次经过安全测试。
这个节奏正在被打破,因为动手做测试的不再只是人。
一、三代渗透测试,差在哪
把这件事按时间线摊开,能看清 agent 到底新在哪。
手工时代(1995 到 2015)。 全靠资深顾问拿命令行工具手动戳。创造力强、逻辑漏洞测得深,问题是贵(一次两万美元起)、慢,而且一年只做一次。
扫描器时代(2015 到 2024)。 Nessus 这类 DAST 工具把成本压下来了,也把量做上去了。代价是误报率常年停在 60% 到 80%,而且它只会做签名匹配。它能告诉你「响应头少了一个」,很难发现「任何登录用户都能删掉整个数据库」这种业务逻辑漏洞。
Agent 时代(2025 至今)。 关键词是反馈回路。生成一个 payload,发给目标,读到 500 错误,根据错误改 payload,再发一次,直到打通。它不只分析代码,还会执行工具、解读结果、自己决定下一步。
一个更实用的区分方式:自动化是在执行脚本,agent 是在追一个目标。扫描器不会注意到两个低危缺陷组合起来是一个账户接管,agent 会。
这条路也不是一步到位的。2023 年的 PentestGPT 还属于「LLM 辅助」阶段,模型负责建议命令和解读输出,人负责敲下每一步,但它已经被验证能把任务完成度拉到比裸 GPT-3.5 高 228.6%。到 2026 年,Astra、NodeZero、XBOW 这类产品已经不需要逐步人工指导,从侦察、漏洞分析到利用和报告整条链路自己走完。
二、为什么是现在
这不是工具厂商硬造出来的需求,背后有几个很硬的数字。
漏洞出得太快。 Skybox Security 统计上一年度公开了约三万条新漏洞,平均每 17 分钟一条。
人不够。 ISC2 2025 年调研了 16,029 名安全从业者,95% 说自己团队存在技能缺口,59% 认为缺口「严重」(2024 年这个比例是 44%),88% 经历过至少一次与技能不足相关的重大安全事件。全球缺口约 480 万人。
手工测不完。 Horizon3.ai 的客户数据显示,传统手工渗透在大企业网络里通常覆盖不到 1%。某家媒体公司做 POC 时,NodeZero 三天评估了 3,600 台主机、覆盖 98%,而过去一次传统测试大约只碰 600 台。
成本和频率对不上。 一次外部渗透报价 5,000 到 50,000 美元,还把结果锁在一个固定窗口里;现代应用一天要发好几次。
还有一个容易被忽略的因素:人有路径依赖。有经验的测试者会反复走自己熟悉、曾经奏效的攻击路径,而 agent 会把那些因为无聊、疲劳被跳过的路径一条条列出来。斯坦福的 ARTEMIS 研究把它总结成 agent 在系统化枚举、并行利用和成本上的优势。
Aikido 今年调研了 400 名 CISO 和工程负责人,结论挺直接:51% 的人说逻辑缺陷、越权、多步漏洞在手工测试里「总是或经常」被漏掉;在每天或更快发布的团队里,这个数字升到 92%。97% 的机构愿意考虑 AI 渗透测试,其中 60% 希望通过与人工测试肩并肩对照来验证效果。另有九成受访者认为,AI 最终会接管渗透测试,不再需要人输入。
三、真正的开关是 PoC
扫描器交付的是「这里可能有问题」,agent 要交付的是「我能证明它真的能被利用」。看起来只是措辞差别,工程上的分量完全不同。
误报的代价不是浪费时间,是把注意力耗光。当 60% 到 80% 的告警都是噪音,开发者最后会学会一件事:忽略告警。一个漏报率低的工具如果每天喊一百次狼来了,团队一样不会去修。
所以这一轮竞争的重点,不是谁更会找,而是谁更会证。Astra 的做法是每个发现都过一个独立的 Validator AI,确认可利用之后才进面板。Hadrian 声称验证环节清掉了 99.5% 的告警噪声。Pentera 和 Aikido 甚至敢做「零发现、零收费」的承诺。
开源侧最值得看的样本是 Strix。它用 Apache-2.0 协议开放,GitHub 上六万多 star,跑在自己的 Docker 容器里,模型自选,可以完全自托管甚至离线运行。它的工具包就是一套真黑客装备:HTTP 代理、浏览器自动化、终端、Python 运行时、自动侦察、代码分析。每个发现都带一个能跑通的 PoC 和复现步骤,修完之后再回头验证一次漏洞是否真的消失,最后开一个可以直接合并的修复 PR。放进 CI 里,一旦发现漏洞就以非零状态退出,直接把 Pull Request 拦下来。
用法很简单,在终端对目标目录跑一句非交互模式的 strix 就行,这也是它能塞进自动化流水线的原因。
这一节我想留一个判断:验证能力才是把「扫描器加一个 LLM」和「agentic」真正分开的那条线。只看能不能发现问题,两者在演示里长得几乎一样。
四、难的地方不在进攻
一个手里握着完整攻击工具包、能联网、能跑任意代码、还能读本地文件的 agent,本身就是安全圈说的「致命三件套」的标准样本:有私有数据可读,有不可信内容可碰,有对外通道可走。你在用它打自己的系统时,系统里的网页、issue、接口返回也都在同时打它。
于是有两个工程问题绕不过去。
第一个是边界。 OWASP 的 APTS 在范围强制这一域写了 26 条要求,第一条就很基础:开测之前先解析并校验交战规则(Rules of Engagement),校验不过就不许启动。接下来是 IP 段必须用 CIDR 校验、一份不可变的「永不测试」资产清单、生产数据库的防写保护、跨周期的测试边界定义,以及速率限制和自适应退避,避免把线上服务打挂。
第二个是可停止。 业界管它叫 Safe Mode。Penligent 证明一个远程代码执行漏洞的方式,是让目标 echo 一句 Hello World,而不是去执行 rm -rf /。它要证明的是杀伤链成立,而不是造成破坏。
还有一条经常被忽略的要求:渗透 agent 自己就是 prompt injection 的重灾区。它每天在吃不可信输入,攻击者完全可以在目标站点的页面里埋一句话,诱导它扩大测试范围、或者把发现外泄。OWASP APTS 为此专门设了一整个域叫 Manipulation Resistance,23 条要求,管的就是对抗输入、注入防护,以及「范围被悄悄放宽」的防御。
五、把「信任」拆成 173 条
2026 年 4 月,OWASP 发布了自主渗透测试标准 APTS 的 0.1.0 版,CC BY-SA 4.0 授权。它不是一个测试方法论,而是给自主渗透平台用的治理标准,专门补 PTES、OWASP WSTG、OSSTMM 都没覆盖的那块:范围强制、安全自主、抗操纵、可问责。
整份标准是 173 条分级要求,分布在八个域,对应三档合规等级:
- Scope Enforcement 26 条:定义、校验、执行测试边界
- Safety Controls 20 条:影响分级、爆炸半径、急停开关、回滚、执行沙箱
- Human Oversight 19 条:审批门、看板、升级路径、操作员资质
- Graduated Autonomy 28 条:从 L1 辅助到 L4 完全自主的四级
- Auditability 20 条:日志、决策链、证据完整性、审计轨迹隔离
- Manipulation Resistance 23 条:注入与对抗输入、范围放宽防御
- Supply Chain Trust 22 条:AI 供应商信任、数据处理、多租户隔离、基础模型披露
- Reporting 15 条:发现验证、置信度评分、覆盖范围披露
三档等级的门槛也很清楚:
- Tier 1(Foundation)72 条:最低门槛。平台不会越界测试,能立刻叫停,留得下审计轨迹
- Tier 2(Verified)157 条:完整透明、防篡改的审计轨迹、发现可被独立验证
- Tier 3(Comprehensive)173 条:面向关键基础设施和 L4 级自主运行
有一件事值得单独说:这份标准没有认证机构,没有强制的第三方审计,也没有费用。谁来评,它留给使用者自己决定,内部自评、独立的内部审查、外部第三方评估都算数。这是开放标准的现实做法,也意味着「我们符合 APTS」这句话的信息量,取决于说这话的人是谁。
六、人还剩下什么
2026 年的分工已经比较清楚:agent 负责广度和持续覆盖,人负责验证、判断和合规签字。
合规这块特别具体。在把 agentic 的输出当成证据之前,先去和你的 QSA、SOC 2 审计师对齐。今天多数框架仍然要求人工签字,agent 产出的报告是加强项,不是替代项。卖点直接打「审计就绪」的产品(SOC 2、ISO 42001、EU AI Act)已经出现了,这本身就说明买家最在意的不是速度,是这份报告能不能过审计。
同样具体的是日志。每一次 prompt、每一次工具调用、每一条发现,都要有防篡改的记录。少了这个,出事的时候你既没法做事件响应,也没法向监管解释清楚。
七、如果今天就想动手
- 先用开源试水。 Strix 这类可以自托管、离线运行,配本地模型,敏感数据不出网。挑攻击面里最不敏感的一个目标先跑一遍。
- 把扫描挪进 CI。 让它在 PR 阶段就以非零状态退出,比一年一次的 PDF 有用得多。
- 范围先写死。 CIDR 白名单、不可变的永不测试清单、生产库只读,这三件事的配置成本都很低。
- 凭证隔离比文件隔离更值钱。 渗透 agent 需要拿一堆东西去撞目标,给它临时的、可撤销的凭证,别把长期 key 交到它手里。凭证泄露的爆炸半径,比多写几行护栏代码重要得多。
- 日志先想清楚留存和防篡改,再谈自动化。
结语
自主渗透测试真正解决的问题不是人手不够,而是测试频率和发布频率不匹配。一年测两周、剩下 50 周裸奔,这个模型在一天部署多次的今天已经过期。
但让 agent 拿枪之前,行业得先把两件事做完:能界定边界,能随时喊停。OWASP APTS 是这两件事的第一份正式答卷。它的价值不在于总共有多少条要求,而在于把「信任一个会自己决定下一步的系统」从一句口号,变成了可以逐条核查的清单。
对中小团队来说,这份清单今天不必逐条对齐,但它指出的风险顺序是对的:先管范围,再管凭证,最后才谈覆盖率。顺序搞反了,跑得越快的 agent 越危险。
参考来源
- OWASP Autonomous Penetration Testing Standard (APTS) :173 条分级要求、8 个域、3 档合规等级
- Autonomous AI Agents for Penetration Testing: A Complete Guide :Astra Security,三代演进、误报率与覆盖率数据、ISC2 与 Skybox 引用
- AI Penetration Testing Tools: Autonomous, Agentic and More :Aikido,2026 State of AI in Pentesting 调研(400 名 CISO)
- usestrix/strix 与 Strix 开源渗透测试说明 :开源 agent 渗透工具架构与工作流
- The 2026 Ultimate Guide to AI Penetration Testing :三代渗透测试划分、Safe Mode 机制