文章总结: 本文介绍AegisAI神盾系统,一款由大模型驱动的自动化渗透测试平台,集成Nmap扫描、指纹识别、目录枚举及SQL注入等五大漏洞检测器,支持DeepSeek等模型可插拔,内置本地CVE知识库与演练靶场,可自动生成专业测试报告,并提供实时可视化界面,适合安全学习与测试场景。 综合评分: 75 文章分类: 安全工具,渗透测试,AI安全
安全工具丨大模型驱动的自动化渗透测试系统:智能体自主规划「探测→资产枚举→漏洞检测→AI分析与报告」的完整测试流程
蓝星安全 蓝星安全
蓝星安全
2026年9月11日 08:56 浙江
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
点击上方蓝星安全关注我
免责声明:本公众号分享的任何资料仅限用于安全学习,严禁用于其他用途,请严格遵守中华人民共和国法律法规,对因不遵守国家法律法规而产生的任何后果,均由个人自行承担,本公众号不承担任何责任!
获取资料,请扫码下方二维码加入知识星球
一、简介
AegisAI(神盾)是一个由大模型驱动的自动化渗透测试系统:智能体自主规划「探测→资产枚举→漏洞检测→AI分析与报告」的完整测试流程,集成Nmap端口扫描、Web指纹识别、敏感路径枚举、SQL注入/XSS/弱口令/命令注入/路径穿越检测器与本地CVE知识库,并自动生成专业渗透测试报告。
内置本地演练靶场(127.0.0.1:9001),需安装 DVWA 等外部靶机即可完整演示。
二、核心功能
2.1. 大模型驱动的智能决策引擎
AegisAI最核心的能力在于其大模型驱动的智能体。这个智能体不只是简单地执行预设脚本,而是能够在每一步自主决策「下一步调用什么工具」,并输出完整的推理过程。当决策出现异常时,系统会自动回退到内置的策略引擎,保证测试的连续性和稳定性。
在模型支持方面,AegisAI做到了大模型可插拔——支持DeepSeek、智谱GLM、通义千问、Kimi、OpenAI以及任意兼容OpenAI接口的模型。更贴心的是,即使不配置任何API Key,系统也能以离线策略引擎运行,功能完整、可用于演示。这对于学习研究和小规模测试场景来说非常友好。
2.2. 完善的安全工具链
AegisAI集成了渗透测试中常用的工具链:
- Nmap端口扫描:自动检测目标开放端口,Nmap缺失时自动回退到内置纯Python扫描器
- Web指纹识别:识别目标网站的技术栈和框架信息
- 目录枚举:包含软404识别能力,更准确地发现隐藏路径
- 五大类Web漏洞检测器:SQL注入、XSS、弱口令、命令注入、路径穿越,全部带对照验证机制以防止误报
这种「工具链集成+误报验证」的设计思路,在自动化测试的准确性和可靠性之间找到了一个不错的平衡点。
2.3. 本地CVE知识库
AegisAI内置了包含30+条「产品+版本」漏洞规则的本地CVE知识库,支持离线匹配和暴露面加固提示。这意味着即使在没有网络连接的环境下,系统也能基于已知漏洞库进行有效的安全评估,且知识库支持按需扩充。
2.4. 内置演练靶场
对于学习者和安全爱好者来说,AegisAI的一大亮点是它内置了本地演练靶场。靶场包含以下漏洞场景:
- SQL注入
- XSS跨站脚本
- 弱口令
- 命令注入(模拟实现,不执行真实命令)
- 路径穿越(模拟实现,不读取真实文件)
- 敏感文件泄露
- 需登录的成员页面
这些场景覆盖了OWASP Top 10中的常见漏洞类型,为学习和演示提供了完整的环境支撑。
靶场还支持登录态测试:新建任务时可填写靶场账号密码,智能体会先登录目标(自动兼容CSRF表单,适配DVWA类靶场)再进行检测,从而发现登录后才暴露的漏洞页面。凭据只在内存中使用,不落盘、接口不回显,保障了安全性。
2.5. 自动化报告生成
测试完成后,AegisAI会自动生成专业的渗透测试报告,支持Markdown和可打印HTML两种格式。报告内容涵盖:
- 封面
- 执行摘要
- 风险统计
- 证据详情
- AI分析结论
- 修复建议
这份报告可以直接用于安全评估汇报或漏洞整改跟进,大大节省了测试人员整理文档的时间。
2.6. 实时可视化界面
AegisAI提供了深色安全运维风格的Web界面,通过WebSocket实时推送智能体的每一步思考、工具调用与发现。用户可以像看一位安全专家现场操作一样,实时观察整个渗透测试的推进过程,既透明又直观。
三、立即获取
https://github.com/bai-yi-meng/AegisAI
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:蓝星安全 蓝星安全 蓝星安全《安全工具丨大模型驱动的自动化渗透测试系统:智能体自主规划「探测→资产枚举→漏洞检测→AI分析与报告」的完整测试流程》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论