就在这周,PortSwigger 把 Burp AT 公测了。对渗透测试圈子来说,这不只是多了一个按钮,而是第一次可以在 Burp Suite Professional 里,把具体的调查任务直接扔给 AI 代理去做。
公测消息一出来,安全社区里那个老问题又被摆上台面:大模型真能找出漏洞,甚至利用漏洞——前沿模型早就证明过了。真正让专业测试人员犹豫的,是能不能信任它。毕竟在需要担责、需要可复现证据的渗透测试项目里,“我相信 AI 说的”是行不通的。
PortSwigger 给出的答案很明确:让代理去提议,让 Burp 去限权,让人来做决定。这套逻辑建立在四个支柱上,每一条都在和“不可控的 AI”划清界限。
第一条,代理干活不走野路子。它不能凭空生成请求,必须通过 Burp 已有的工具链工作,直接抽取当前项目里的数据:抓过的流量、目标的主机结构、已有的发现。这意味着代理看到的上下文不是通用知识,而是你这次测试积累下来的实况。
第二条,技能库代替“通用聪明”。PortSwigger Research 不断往里塞专门编写的渗透测试技能,给代理套上结构化的方法论,不靠模型自己的“常识”乱莽。每当研究团队搞出新手法,技能库就多一项,代理就能多一种审慎的攻击思路。
第三条,自主权分了三六九等,由你来划。哪些动作代理可以直接走,哪些需要你点头,哪些干脆锁死完全不让碰——画面像是一张白名单矩阵。这种分级不是一句“请谨慎”的提示词,而是工具层死死卡住的硬边界。
第四条,也是最狠的一条:所有边界强制都压在 Burp 的工具层,而不是模型身上。每次提议、每步操作都记进日志,代理就算自己想绕过限制,工具层也会直接毙掉。换句话说,代理只能“提议越界”,但永远跨不出去。
这四刀切下去,PortSwigger 要的就是一句老实人的话:代理管张嘴,Burp 管拉闸,人管拍板。
闭门测试阶段有个案例,把这句话变成了肉眼可见的效率差。一位渗透测试员面对 66,000 行经过混淆压缩的 JavaScript,在四天的项目周期内,人工逐行分析根本不可能读完。他把任务丢给 Burp AT 代理,代理从这坨“压缩饼干”里重新拼出了端点和业务逻辑,标出了那些没加认证、行为可疑的区域。顺着这些标记一挖,真就翻出一个关键漏洞。按正常节奏,这个洞大概率会在线上再躺至少一年。
更让测试员兴奋的是,这套流程留下的不是 AI 自说自话的总结,而是实实在在的请求和响应日志。代理的每一步都跑在 Burp Suite 里面,证据链原样保存,不再需要你去脑补“AI 刚才到底干了什么”。
从能力边界看,这次发布的只是 PortSwigger 长远路线图的第一块拼图。目前的 Burp AT 还乖乖待在“人类主导”的工作流里,本质上是给单兵配了一个不知疲倦的辅助大脑,人在回路上全程盯着,不存在让 AI 自己管自己的骚操作。
如果只把这项更新理解成“AI 插件”,就太窄了。它背后是渗透测试方法论的一次侧移:不再问“AI 能不能挖洞”,而是转去设计一套“让 AI 安全地帮你挖洞”的控制系统。这种转变,恰恰是把问责、证据和人的判断摆回桌面的开始。
热门跟贴