除了大模型,AI渗透测试还差啥?

admin 2026-08-04 06:30:49 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文指出AI自动化渗透的瓶颈在于工程化与可控性而非模型能力。作者提出构建输入、执行、控制三端工程体系,以事实、意图和提示驱动多Agent有向搜索,强调工程应释放模型能力。结论认为AI渗透终局是建设状态管理等基础设施,构建持续可控的安全验证系统以跟上攻击速度。 综合评分: 90 文章分类: 渗透测试,AI安全,安全建设,安全运营,红队


cover_image

除了大模型,AI渗透测试还差啥?

微步在线

2026年7月30日 08:40 北京

在小说阅读器读本章

去阅读

本文整理自起零衍迹&Chainreactors联合创始人淚笑在CSOP2026·AI安全大会上的主题分享:《AI驱动的自动化渗透:技术现状、工程实践与演进方向》。

最近两年,做安全的人大概率都有同一种焦虑:攻击越来越快,防御越来越跟不上。

面对严峻攻击态势,防守侧也同样需要借力AI。现有大模型已具备足够的理解与推理能力,能在人工设定边界与审批的前提下,自主完成大部分渗透动作。可在实际落地的场景中,整套运行流程却很难做到可观测、可管控。

在技术能力已经成熟的当下,防御团队的最大难题是怎么把AI自动化渗透工程化和可控化

攻击持续发生,安全验证也要持续运行

近年来,攻击侧的变化正在不断加快。AI持续降低漏洞发现和利用门槛,大量的0day漏洞在补丁发布前就已被利用。而对于防御方来说,即使扫描到的海量漏洞,也难以快速判断漏洞的修复价值。Gartner已将对抗性暴露验证(AEV)定义为独立技术市场,其核心目标之一就是将传统点状、滞后、昂贵的人工验证,转变为持续、全覆盖、可负担的安全运营能力。

实现这一目标的核心就是AI自动化渗透能力。从技术发展来看,渗透测试已经经历了几次迭代。2020年以前,自动化主要通过固定脚本解决标准化的问题。2022年后,PentestGPT等基于大模型的渗透测试工具开始出现,对扫描结果进行分析并生成指令,返回给人工参考执行。

真正的转折发生在近两年。随着ReAct、Pi Agent、Claude Agent、MCP等不断成熟,AI逐渐具有了自主推动一整套渗透测试动作的能力。从去年到今年,腾讯举办的两届AI智能渗透挑战赛更清晰地展现了自动化渗透的快速迭代。智能体已经从首届竞赛的简单渗透测试的单项任务,发展成为了第二届中向真实目标进行端到端的自主探索。这充分说明AI已具备接入真实工具、在标准靶场中自主执行渗透任务的能力。

攻击者侧AI的使用已经被验证可行,但防御侧仍处于相对早期的阶段,想在企业真实环境下稳定运行还不太容易。当下行业面临的难题,正是如何将发展出稳定可控的标准化渗透系统。

通过“感知-执行-控制”构建可运营的渗透系统

很多人认为,自动化渗透的突破点在于优化模型性能。从近年工程实践的经验来看,现有模型已掌握自动化渗透所需的核心能力,相较之下,AI渗透测试在企业内是否真正可用,还得看Agent工程体系,是否能支撑系统可控、可审计、可持续地运行。

如果把模型作为渗透化测试的核心,那么它的前后有明确的两端:输入端和执行端。输入端负责持续感知环境,将扫描结果、漏洞信息、历史状态等信息,将其整理成模型能够理解的“信念(Belief)”;执行端承接模型思考生成“意图(Intent)”,调用工具完成真实环境操作,将抽象推理转化成实际渗透动作。此外,还需要控制端来统一管理系统运行状态、调度各类资源,确保整个系统平稳运行。输入端、执行端、控制端,共同构成了三端工程

近两年来,行业涌现了大量优化系统架构的技术方案,包括黑板架构,共享笔记本,路径地图等,都可以归类成对这三端工程的优化。整体发展的趋势十分明确,以往零碎的技巧正在持续收敛,逐步形成层次清晰、逻辑完整的三端工程体系。随着三端工程体系成型,不再只靠堆模型能力,而是由模型与工程闭环共同驱动。

在无限空间中有向搜索

渗透测试的本质可以概括成“无限状态空间中的有向搜索”,即在明确的起点(资产信息)和终点(权限获取)的前提下,面对中间路径的高度不确定性进行持续探索。

探索不需要预定流程或预设Agent角色,只需要多Agent共同维护一张从起点指向终点的事实图,用三个元素驱动探索:

  • Fact(事实):Agent在探索中获取的确定性信息,如开放端口、有效凭据及漏洞利用结果;
  • Intent(意图):模型拿到Fact后生成的下一步行动规划,也就是系统想要尝试验证的方向;
  • Hint(提示):从外部注入的经验或约束条件,让探索中的模型看到人的意见。

事实记录已知,模型输出意图,人类注入提示。多个Agent围绕事实图并行工作,发现新事实就写回图中,新事实又生成新的意图,整个系统像树一样朝着终点生长,将模糊的试探结构化成清晰的流程。

工程设计的三大原则

在将探索工程化的过程中,有几条设计原则需要额外注意。

1. 多Agent不只是流水线分工

提到多Agent,很多人可能认为是要把渗透测试的流程拆分,把信息收集、漏洞利用、后续渗透分别交给不同的Agent。这种设计在流程稳定的任务上有效;但渗透是探索性的,应当更倾向不预设角色的黑板式协作,以保留反馈回路、降低状态同步成本。

渗透测试是探索性的,如果过早地把不同Agnet限制成了固定的角色,就等于人为划分了探索边界。Agent之间的反馈回路被切断,需要不断同步状态、传递上下文,反而会增加协同成本。

因此在很多时候,可以考虑赋予所有Agent相同的能力,让它们并行探索,共享新的发现、失败、证据、待探索方向等态势。同样,面对模型生成的意图,各个Agent应在认领后并行探索不同路径,最终再把结果写入共享状态,完成收敛,最大化探索效率。

2. 工程应释放模型能力,而非限制模型能力

随着Agent工程越来越复杂,工程化建设的尺度也是一个至关重要的考量点。

如果系统缺少状态管理和上下文维护,那么模型就容易遗忘目标、重复尝试、甚至推理漂移;但复杂的工程并不一定可靠,如果为了结果稳定性而用大量手段来约束模型,反而会将反馈驱动的探索变成路径依赖,限制模型的发挥。

工程的目的不是替模型思考,而帮助模型更好地思考。当模型已经具备丰富的漏洞知识和推理能力时,工程更应该把约束放在模型外部世界,例如持久化记忆、授权边界、工具接口等,为模型的探索提供稳定的环境,工程与模型各司其职,才能真正释放大模型的能力上限。

3. Workflow与动态探索长期共存

Agent兴起后,业内一度认为自动化流程都有可能被Agent取代。但是在真实企业环境中,Workflow与Agent应该分别解决不同的问题。

Workflow适合完成规模大、重复性高、流程稳定的任务,而Agent更擅长充满不确定性、很难提前设计流程的复杂探索。比如说,比如资产收集、数据归并、风险排序、攻击面筛选等适合采用Workflow完成规模化收敛,而漏洞链验证、权限横向移动、多阶段攻击路径探索则适合交给具备动态推理能力的Agent处理。

当然,相对理想的方式是二者协同,Workflow负责快速收敛海量攻击面,将有限资源集中到值得关注的目标;Agent再根据实时反馈不断生成假设并验证路径,对高价值目标进行更深层的攻击验证。

自动化渗透的终局是持续的验证系统

对于未来的持续迭代,我们需要一个标准来判断工程是否有长期投入的价值。也就是模型变强以后,这套工程还能不能用?

● 如果答案是否定:比如通用漏洞知识库、知识型Skill、固定攻击流程、旧模型的纠偏补丁等。这类工程仅仅是在弥补短板,随着大模型原生能力的变强终将会被逐步淘汰,是补智力的补丁;

● 如果答案是肯定:比如状态与信念管理、执行环境与工具链、授权边界与资源治理、证据链与审计能力。这些和模型智力无关,是真实运营的基础设施,模型越强,反而越依赖这些约束和承载。这类工程在建设基础设施,它们具有长久的生命周期,不会受模型迭代影响,反而会随着系统规模的扩张变得愈发重要,是立规矩的资产。

模型能力的迭代在缩小攻击者之间的差距,AI自动化渗透的终局,也绝对不是比谁的Agent更会攻击。真正的竞争点在于构建持续验证攻击可行性的安全运营系统,让强模型在真实环境中持续、可控、可审计地跑下去。未来的企业安全团队需要淘汰当前碎片化、高成本的人工渗透检测模式,转而设计全覆盖、可负担的安全验证常态,让防御验证的节奏真正追上攻击速度。

AI并不是安全专家的替代品。相反,它把专家从重复机械的测试工作中解放出来,使其有精力聚焦在更高价值的判断与决策上。

随着AI自动化渗透的发展,我们也见证着安全验证变革从概念走向落地。对于身处其中的从业者来说,拥抱变化、用AI增强自己的能力,才是应对加速时代的最好方式。

·END·


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:微步在线 《除了大模型,AI渗透测试还差啥?》

评论:0   参与:  0