夜雨聆风学习资料网

ARTICLE · 1102861

生产环境让AI自主攻击?安全团队必须守住的三条红线

生产环境让AI自主攻击?安全团队必须守住的三条红线

点击蓝字 关注我们

传统渗透测试的时间困境

说实话,过去很多年里,国内企业做渗透测试的套路基本都一样:挑几个重要系统,划定测试范围,找内部团队或者外包给安全公司,花几天到几周时间深度测一轮,出个报告,推动整改,然后几个月甚至一年后再来一次。

这个模式本身没什么问题,问题在于它越来越跟不上现在的节奏了。

现在的情况是什么?攻击者以"天"为单位在行动,很多企业的渗透测试还在以"季度"甚至"年度"为周期运转。更要命的是,攻击者把一个漏洞武器化的速度,往往比企业发现并修复它的速度快得多。

就在这个背景下,一个新方向开始进入大家视野:Agentic Pentesting——简单说,就是让AI Agent自己去做持续的渗透测试。

但这不是简单的"用AI替代人工测试"那么简单。真正要解决的问题是:怎么让一个有推理能力、能理解上下文、会组合攻击链的AI系统,在应用不断发版的情况下持续运行,同时还能清楚证明它到底测了什么、发现的问题是不是真的、整个过程是否可控。

这才是值得我们认真关注的地方。

一个典型案例:为什么传统测试会漏掉关键风险

我举个很常见的例子,一个IDOR(不安全直接对象引用)漏洞。

攻击者用普通账号登录系统,然后在修改个人资料的请求里改一下account_id参数。因为后端没验证当前用户是不是真的有权限访问这个对象,攻击者就能继续枚举其他用户ID,修改别人的邮箱,最后通过密码重置流程完成账户接管。整个攻击链拆开就是六个连续步骤。

这个攻击有个特点:不依赖任何已知CVE,也不需要什么特殊Payload,纯粹是业务逻辑的问题。

传统扫描器怎么办?它会去找已知漏洞特征,但这里没有可匹配的CVE。传统DAST工具呢?它会对接口发预设的测试数据,但真正需要的是理解"账户所有权关系",还得保持登录状态,完成多步操作。

人工测试当然能发现,有经验的测试人员会主动验证资源归属,会顺着业务流程找利用点。但问题是,人工测试通常只能覆盖企业全部资产的5%-10%。如果这个接口不在测试范围内,就会被漏掉;即使这次发现了,下次发版后新代码又可能重新引入类似问题。

所以核心矛盾不是"人工不够好",而是一次性测试模式跟持续变化的系统之间,存在天然的时间错位。

从"规则匹配"到"上下文推理"

Agentic Pentesting的关键词是"Agentic",也就是自主智能体。它不是简单执行固定攻击脚本,而是能根据环境推理、动态调整策略、在上下文中组合多步攻击。

我把渗透测试的演进简单分成三代:

第一代:人工测试。优势是判断力强,能理解复杂业务逻辑,能设计创造性攻击。劣势是贵、慢,很难高频覆盖全部资产。

第二代:自动化工具。大幅提升效率,但主要靠规则库和固定Payload,对复杂认证流程、多步骤业务逻辑理解有限。

第三代:Agentic Pentesting。试图同时拥有"人的推理能力"和"机器的执行能力",还能持续运行。

换个角度说,过去自动化测试解决的是"怎么自动执行更多测试",现在要解决的是"怎么自动决定下一步该怎么测"。这是完全不同的技术路径。

一个自主测试Agent到底在做什么

一个成熟的Agentic Pentesting系统,内部一般会经过五个阶段:

1) Recon(侦察):像真实用户一样浏览应用,访问页面、表单、API,构建真实的攻击面,而不只是看静态URL列表。

2) Analyze(分析):识别技术栈,判断不同接口适用哪些攻击类别。

3) Attack(攻击):针对XSS、SQL注入、SSRF、IDOR、认证绕过等执行测试,根据反馈动态调整,尝试串联多个发现形成攻击链。

4) Validate(验证):这个很关键。候选漏洞不能直接报告,得由一个独立的验证器用相同方法重新复现。只有能重现的才进最终报告。

5) Report(报告):除了复现步骤和证据,还要包含覆盖矩阵(Coverage Matrix),让团队清楚哪些端点、哪些攻击类别测过了,哪些风险已经排除。

前三个阶段看起来像"更智能的DAST",但真正有价值的是后面两个环节:独立验证和可证明的覆盖范围。

因为企业买安全产品不是为了看AI"思考",而是要回答三个问题:

  • 它到底测了多少?

  • 发现的问题是真的吗?

  • 它会不会在生产环境干出不可控的事?

最佳实践一:别只问"发现了多少漏洞",先问覆盖范围

Agentic Pentesting最大的风险之一是LLM Drift(模型漂移)。如果完全让模型自己决定测什么,它可能会追着"有意思"的线索跑,悄悄跳过一些看起来普通但同样重要的端点。

从AI角度这可能是合理探索,但从企业管理角度,这意味着覆盖率不可证明、不可重复——这对需要合规的中国企业来说是不能接受的。

解决办法是Work-item-driven Coverage(工作项驱动覆盖)。

测试前先生成完整的任务矩阵:每个Endpoint × 每种攻击类别。这些变成不可跳过的测试项。AI可以决定"怎么攻击",但不能决定"要不要测这个"。

这改变了评价测试平台的方式。过去我们容易关注"发现几个高危漏洞",但漏洞数量不能说明安全性。一个系统发现20个漏洞,可能只是测了最容易出问题的部分;另一个只发现2个,可能已经完整检查过全部攻击面。

所以真正该问的是:

  • 哪些资产被测了?

  • 每个资产测了哪些攻击类别?

  • 哪些风险已经被验证不存在?

  • 覆盖率能不能用矩阵清晰展示?

Coverage Matrix(覆盖矩阵)是整个评估体系的核心——这不仅是技术问题,更是合规证据和管理可见性问题。

最佳实践二:独立验证放在进工单之前

用过自动化扫描工具的团队都知道,误报是个大问题。

误报真正的成本不是多几条告警,而是持续消耗团队对安全工具的信任。当团队连续处理几十个"疑似SQL注入""可能存在绕过",最后发现大部分都不能真正利用时,最危险的结果是大家开始习惯性忽略安全告警——这在快节奏的国内互联网企业特别常见。

所以架构设计上的第二个要求是:漏洞必须经过独立验证。

一个Agent发现问题后,不能直接报告,要交给另一个独立的Validator重新复现。只有重现成功的才进最终报告和工单系统。

这是Agentic Pentesting和普通"大模型包装扫描器"的重要区别。因为AI的推理能力越强,探索空间就越大,越需要一个独立验证机制把结果拉回确定性。

可以理解为:前端允许探索,后端必须证明。

最佳实践三:必须能进入登录态和业务流程

对绝大多数中国企业的Web系统来说,真正重要的功能都在登录之后:账户中心、订单、支付、权限管理、审批流程、后台操作等等。

如果一个所谓的AI测试系统只是在后台发HTTP请求,它可能能测API,但不一定能真正理解现代Web应用的完整业务逻辑。

所以第三个关键要求是:Browser-native Agent(原生浏览器驱动)。

Agent要真正驱动浏览器,保持Session,处理JavaScript动态页面,能穿越登录、验证码、多因素认证,从而测试只有真实用户才能触达的业务逻辑漏洞。

评估产品时要深入问:

  • Agent能长期保持认证状态吗?

  • JavaScript动态页面能识别吗?

  • 验证码怎么处理?

  • 登录后的多步骤流程在测试范围内吗?

  • 多个页面间的状态关系能保持吗?

如果这些问题没解决,那所谓的Agentic Pentesting很可能只是给传统Scanner加了层大模型外壳。

自动攻击生产环境前,先想清楚最坏情况

Agentic Pentesting的特殊之处在于,它既是安全控制,也是具有攻击能力的自主系统。

这意味着它必须接受比普通扫描器更严格的治理。

最核心的问题是:"这个Agent在生产环境最坏能做什么?什么机制能阻止它?"

首次运行前,至少要确认:

  • 明确且可随时撤销的测试范围

  • Agent无法自行扩大范围的技术限制

  • 对破坏性操作的严格控制

  • 请求速率限制

  • Safe Stop机制

  • 数据隔离

  • 完整审计日志

  • 高风险场景的人工升级流程

建议优先从预发布环境开始,验证系统行为和安全护栏,再进生产环境;测试范围也应该从单一应用开始,根据审计数据逐步扩大。

AI Agent越自主,越不能只评价它"能做什么",还必须明确"什么事它绝对不能做"。

这对重视合规和风险管理的中国企业来说,是引入这类技术时必须建立的管控框架。

如何判断是真正的Agentic Pentesting,不是"套壳工具"

评估供应商时,最值得关注的不是模型参数或算法,而是"证据能力":

  • 能否直接展示Endpoint × Attack Category的完整覆盖矩阵?

  • 发现漏洞后有独立Validator复现验证吗?

  • 生产环境中有哪些明确的Guardrail?

  • 系统会访问或存储真实客户敏感数据吗?

  • 能测试需要认证的业务流程吗?

  • 能接入PR、Release流程和Jira、钉钉等工作流吗?

判断平台是否成熟,少看"AI如何思考"的演示,多关注三份材料:

1) 覆盖证明——测了什么、没测什么

2) 漏洞复现证明——问题是否经过独立验证

3) Guardrail说明——真实环境中如何确保可控

进入企业生产体系后,可验证、可审计、可治理才是关键。

真正改变的是安全测试的时间模型

行业数据显示,攻击者从漏洞公开到开始利用的时间可能只有约5天,而企业处理高危漏洞的平均时间常常是几十天。这是约8倍的速度差。

同时,传统人工测试单轮覆盖率只有5%-10%。

这意味着安全测试从"深度问题"变成了"深度 × 时间"的复合问题。一年一次深度测试,不等于系统一年都安全。测试报告交付后第二天,应用就可能上线新版本、暴露新攻击面。

如果下次测试要等半年,真正该关注的问题是:这半年里,谁来持续验证新增的攻击面?

Agentic Pentesting的核心价值不只是自动化,而是把安全测试从"一次性项目"变成持续运行的能力。

对正在快速数字化转型的中国企业来说,这个转变意义重大。

这种渐进式方式的优点是:企业根据真实数据决定是否扩大规模,而不是根据Demo。

对重视投资回报和风险可控的中国企业来说,这是更稳妥的技术引入路径。

关注五类运营指标,而不只是漏洞数量

引入持续测试后,KPI体系也要调整:

1) Coverage(覆盖率):通过矩阵清晰证明,设定目标逐步接近完整覆盖

2) MTTD(平均检测时间):逐渐接近发布节奏,让新暴露面在小时或天级被发现

3) MTTR(平均修复时间):持续下降,严重问题三天内修复

4) 误报率:如果Validator有效,应该保持低位且稳定

5) 新增问题与回归:监控新版本是否引入新问题,过去修复的问题是否回归

从管理视角看,这意味着渗透测试从"年度项目交付指标"转向"持续运营指标"。

过去向董事会汇报:"今年完成两次渗透测试。"

未来可能变成:"85%核心攻击面已验证,新增高危风险平均1.5天内发现,严重问题平均修复时间从42天降到8天。"

这种转变对需要向监管部门、审计机构清晰说明安全投入产出的中国企业很有意义。

合规价值:从"交报告"到"持续产生证据"

需要说明的是,Agentic Pentesting不能替代PCI DSS的ASV扫描等合规要求,只能作为补充。

真正的价值在于:如果每次测试都自动生成Coverage Matrix、经过验证的Finding、完整时间戳、修复周期和Retest结果,那安全测试过程本身就在持续产生结构化审计证据。

可以概括为三类证据包:

  • 覆盖矩阵:证明测了什么、排除了什么风险

  • 验证后的漏洞:完整复现步骤和Payload

  • 趋势与SLA报告:每次运行、修复周期、重测结果

这意味着未来安全团队不用为审计临时整理证据,而是日常运行中持续自动生成。

对面临《网络安全法》《数据安全法》《个人信息保护法》及行业监管的中国企业来说,这个能力价值显著。

人类专家会被替代吗?

答案不是简单的"是"或"否",更像是重新分工:

  • 重复性、系统化、需要高覆盖率的测试交给Agent持续执行

  • 人类专家集中在新型攻击方法、创造性攻击链、Agent处理不了的复杂场景

真正稀缺的从来不是"会发HTTP请求"的人,而是能深入理解复杂业务、发现异常逻辑、提出创新攻击假设、准确判断业务影响的高级专家。

如果Agent承担大量重复工作,人类专家的价值反而会更集中到高阶认知任务上,提升整个团队的人效。

对面临网络安全人才短缺的中国企业来说,这种"AI + 人类专家"协同模式可能是条更可行的路径。

结语:核心不是"自主",而是"可控的自主"

中国网络安全行业过去十几年一直在提升自动化。Agentic AI带来的真正变化是:自动化系统第一次拥有更强的自主决策和推理能力。

但对企业安全管理来说,"自主"本身不是目标。

真正有价值的能力组合是:

  • 自主运行,但覆盖范围可清晰证明

  • 自主攻击,但结果能独立复现验证

  • 自主探索,但行为边界明确可控

  • 持续执行,但过程完全可审计

这是判断技术是否成熟的关键标准。

未来渗透测试是否会完全变成"Always-on"持续能力,现在还不好说。但一个趋势很清晰:随着中国企业数字化转型深入、软件发布节奏加快,仅靠一年一两次"快照式"评估,越来越难真实描绘持续变化的攻击面全貌。

安全测试正在从回答"某一天系统是否安全",转向回答:在代码持续变化、功能不断迭代的情况下,我们能否持续证明,攻击面仍然处于被验证、被观察、被有效控制的状态?

而这,可能正是Agentic Pentesting这个新方向,最值得中国企业安全团队深入研究和审慎实践的核心价值。

相关阅读

当"运维故障"成为攻击伪装:波兰热电厂事件深度解读

补丁还没出,攻击已经来了:一份给一线工程师的"无补丁生存"实操清单

别再等加密告警了!LockBit攻击链揭示:真正的阻断窗口在文件变密文之前

联系我们

合作电话:18610811242

合作微信:aqniu001

联系邮箱:bd@aqniu.com

相关学习资料