在好莱坞电影《金蝉脱壳》中,史泰龙饰演的雷·布雷斯林(Ray Breslin)是一位顶级的监狱安全专家。他受联邦监狱局委托,故意让自己被关进全美最严密的监狱,通过模拟真实囚犯的逃脱过程,检验监狱安全体系是否存在漏洞。

在数字世界的安全攻防战中,这就是渗透测试的真实写照。安全专家扮演数字世界的"雷·布雷斯林",模拟攻击、寻找漏洞、验证风险,以攻击者的视角突破企业防御体系,目的就是要在真正的黑客入侵前,找出潜在的“越狱通道”。
电影的故事演绎了再严密的监狱,也可能存在漏洞。现实中的网络世界,同样如此。
一直以来,网络安全渗透测试高度依赖经验丰富的安全专家。但随着大模型和Agentic AI时代到来,正在驱动这一业务发生深刻变化。未来承担这一角色的,不再只是人类专家,而是能够自主理解目标、自主规划路径、自主执行攻击验证的AI Agent。
当AI成为"越狱大师"
近期Hugging Face遭OpenAI训练沙箱逃逸攻击的事件,在行业引发热议。事件缘起OpenAI在测试内部模型时,AI Agent为了完成任务,挖掘出代理软件的零日漏洞,突破隔离环境,渗透进Hugging Face上传恶意数据集,横向移动多个内部集群以获取测试题解。
当然,这一事件主要发生在特定实验环境,其展现了AI Agent的自主推理和任务执行能力,而非意味着现实网络空间已经出现完全自主的AI攻击。但趋势已经十分明确,大模型在网络安全攻防领域已经展现出独特且强大的能力。
在此背景下,绿盟科技近期升级了基于绿盟风云卫与智谱GLM-5.2大模型打造的智能渗透测试系统AI-PTS 2.0。它引入多智能体协同、Harness工程与数据飞轮,将渗透测试从规则匹配推向语义理解,从人力驱动推向AI驱动。

为什么传统渗透测试越来越难适应AI时代?
绿盟科技CTO、高级副总裁叶晓虎指出,渗透测试这一业务从有网络安全行业以来已经延续了二十多年,一直是安全领域关键的主动防御手段之一。
正如上文所述,它的服务模式是模拟攻击者,提前发现漏洞,从而帮助企业完成修复。但今天,这套模式正面临越来越明显的瓶颈。
首先是人的瓶颈。传统渗透测试高度依赖专家经验,不同工程师能力不同,测试深度和结果差异很大。就像电影里的雷·布雷斯林,并不是每个人都能完成同样的"越狱"。
其次是测试周期的瓶颈。多数企业一年仅进行两三次渗透测试,但AI驱动的攻击每天都在演化,攻击时间窗口不断缩短,年度或季度性的检测频率已经跟不上新的攻防节奏。
除此之外,更大的挑战来自攻击方式本身。过去,传统扫描器主要针对SQL注入、XSS等漏洞的单点扫描。而今天,高价值攻击往往是跨接口、跨角色、跨业务流程的复杂攻击链。
用AI对抗AI,显然需要新的安全渗透测试方式。
AI Agent,让渗透测试具备更强的自主能力
得益于大模型能力的加持,绿盟科技AI-PTS 2.0改变了渗透测试的运行方式。
传统自动化渗透技术的核心建立在预定义的"规则匹配+已知漏洞库"之上,且采用固定扫描策略,无法根据环境动态调整攻击路径。AI Agent则完全不同,绿盟科技高级技术总监刘晓霞指出,智能渗透测试系统能够根据企业业务场景,像人一样去理解和思考下一步如何操作。
比如,AI能够结合长上下文理解能力,对页面、接口、角色关系和业务流程进行关联分析,建立威胁模型,推导攻击路径,根据实际情况动态选择工具,甚至自动编写脚本寻找绕过防护的方法。
智能渗透测试与传统自动化工具最大的区别不在于自动化程度,而在于自主决策能力。从Hugging Face遭OpenAI训练沙箱逃逸攻击的事件中可以看到,其之所以能够成功完成攻击,根据环境实时调整攻击策略的动态自主决策能力可见一斑。
智能渗透的护城河:知识工程与数据飞轮
当然,当越来越多安全产品开始接入大模型。AI加持的智能渗透测试,壁垒又是什么,难道每个人用上AI都可以对以往的渗透测试模式说不了?
在绿盟科技技术专家刘红涛看来,"大模型只是底座,更深层次决定产品能力的是模型之外的工程体系和知识体系。"
一方面,是Harness工程。它负责Agent编排、任务调度、流程控制、工具调用以及结果审计,保障多智能体能够稳定协同工作。针对大模型容易出现幻觉、长任务容易失控等问题,Harness工程通过长程记忆管理、状态管理、质量门禁等机制,提高长时间复杂任务执行的稳定性,并确保测试过程具有完整证据链,实现结果可追溯、可复现。
另一方面,是安全知识体系。绿盟将二十余年积累的渗透测试经验沉淀为知识工程,一是POC、EXP等规则库,二是利用人的经验用于指导智能体开展渗透测试工作,包括构建漏洞类Playbook和业务场景类Playbook,把专家经验转化为AI可以学习和调用的方法论。也就是,让AI像安全专家一样进行对抗性思考的前提,是先拥有安全专家的知识。

更进一步,则是数据飞轮。每一次渗透任务都会产生结构化的评估数据,涵盖检测覆盖是否完整、漏洞定级是否准确、推理链路是否合规等核心维度。这些数据均被纳入数据飞轮体系,作为下一轮迭代优化的输入,支持Prompt策略调优、Playbook补充及规则体系完善,从而持续提升自主渗透能力,形成闭环迭代的能力进化,让系统越用越强。
所以,智能渗透解决方案的核心能力不只是模型,更在于是否具备丰富的安全知识、成熟的工程体系和完善的数据飞轮等能力叠加。
AI-PTS 2.0带来的核心技术突破
基于上述架构,绿盟科技AI-PTS 2.0具备了类似人类专家的业务理解、语义推理与动态应变能力。核心突破体现在以下几个典型场景中。
1.挖掘深层业务逻辑漏洞:业务逻辑漏洞并非代码规范问题,而是业务流程设计缺陷,传统基于单点请求的扫描器无法察觉。AI-PTS 2.0依托智谱GLM-5.2高达1M的超长上下文记忆能力,能够爬取页面、绘制接口清单、分析数据流向,并利用STRIDE模型进行威胁建模。AI通过跨步关联分析,理解"谁在操作、操作对象是谁",精准推理出越权访问和逻辑绕过路径。

2. 突破高防系统,实现自主对抗:金融等高安全需求企业,通常在业务前端部署了WAF、反爬虫机制,并对数据传输进行JS混淆、加密与验签。传统工具在此类场景下往往容易被拦截中断。AI-PTS 2.0则能够像真实黑客一样,自主识别防护机制,通过编写脚本进行JS逆向分析、提取RSA公钥以解密签名,绕过网关门禁与数据加密,完成深度的漏洞爆破与验证。
3. 多阶链式漏洞的自动推演:许多高级攻击的攻击点与触发点是分离的。AI-PTS 2.0通过全局探索、关联探索、路径推演到动态验证的闭环,自主拆解跨角色、跨业务的复杂长链路,最终生成完整的攻击链路全景图。
渗透测试,从一次项目到持续运营
对于整个安全行业而言,在技术之外,AI还正在改变渗透测试的商业模式。过去,渗透测试更像一次咨询项目,专家进场、开展测试、交付报告,整个过程持续数天或者数周,然后阶段性结束。
而AI让渗透测试具备了持续运行的能力。叶晓虎表示,越来越多客户购买的不再是一年几次渗透测试,而是持续运行的渗透测试服务,让AI不断检测新的业务、接口和资产,把安全验证从周期性工作变成日常能力。绿盟科技AI-PTS 2.0支持本地部署和SaaS应用两种交付方式,前者数据不出域,确保核心业务安全可控;后者无需硬件投入,高效率、轻量化部署,更容易把渗透测试变成常态化工作。
与此同时,AI也重新定义了成本结构。过去需要几位专家连续工作数天才能完成的测试,未来可能只需要消耗一定数量的Token就能完成,大幅降低了企业开展持续渗透测试的门槛。
写在最后
电影《金蝉脱壳》告诉我们,真正优秀的安全体系,并不是没有漏洞,而是因为漏洞能够被提前发现。
对于渗透测试而言,这一本质没有改变。主动发现漏洞,永远比被动应对攻击更重要。
不同的是,AI正在成为网络安全攻防的新变量。未来,AI驱动的攻击和内生安全事件也只会越来越多,它既能成为攻击者手中的武器,也能成为防御者最重要的能力。对于企业来说,一个持续学习、持续验证,始终站在攻击者视角审视系统安全的智能渗透专家不可或缺,且越来越重要。