ai
5 мин
4 сентября 2026 г.
Источник: Dev.to AI Feed

Автоматизация тестирования безопасности агентов: практическая карта от обнаружения уязвимостей до устранения Замкнутый цикл

Sanya
Sanya
RSS AI Ingest
Автоматизация тестирования безопасности агентов: практическая карта от обнаружения уязвимостей до устранения Замкнутый цикл

Автоматизация тестирования безопасности агентов: практическая карта от обнаружения уязвимостей до устранения Замкнутый цикл Введение. Тестирование безопасности претерпевает структурные изменения, вызванные агентами ИИ. Автономно работающий агент тестирования на проникновение возглавил рейтинг HackerOne, обойдя почасовых экспертов-людей по цене 18 долларов в час; автономный агент самостоятельно обнаружил уязвимости нулевого дня RCE с полной оценкой, CVSS 10 — это первое обнаружение полного процесса, полностью управляемое компьютером, в истории атак и защиты сетевой безопасности. Обнаружение уязвимостей, проверка возможности использования, замкнутый цикл исправления... Этот конвейер находится...

Автоматизация тестирования безопасности агентов: практическая карта от обнаружения уязвимостей до устранения Замкнутый цикл Введение. Тестирование безопасности претерпевает структурные изменения, вызванные агентами ИИ. Автономно работающий агент тестирования на проникновение возглавил рейтинг HackerOne, обойдя почасовых экспертов-людей по цене 18 долларов в час; автономный агент самостоятельно обнаружил уязвимости нулевого дня RCE с полной оценкой, CVSS 10 — это первое обнаружение полного процесса, полностью управляемое компьютером в истории атак и защиты сети. Агент сказал, что это не так. 1. От «вспомогательных инструментов» к «автономным охотникам»: Где перелом? Участие ИИ в поиске уязвимостей не является чем-то новым. Но по-настоящему знаковый поворот произошел в июле 2025 года: XBOW — агент тестирования на проникновение, работающий полностью автономно, — возглавил глобальный рейтинг HackerOne. Ключевые цифры: 12 новых версий Docker Hub 镜像中的 CVE Самая длинная цепочка атаки — 48 шагов (человеческий рекорд — около 30 шагов). Заполнение oracle 攻击(识别算法 → 构造 payload → 解密 cookie) 耗时 17.5 分钟 Стоимость доставки 18 долларов долларов США за 1 месяц, стоимость доставки – 60 долларов США за штуку. Это не просто обновление до «автоматического сканирования». XBOW не является сканером, основанным на управлении базой правил. Это по-настоящему автономный агент с пониманием целей, планированием путей атаки и возможностями динамической настройки. Он работает на реальных целях, в реальной среде поиска ошибок, без вмешательства человека на каждой итерации. 2. Три уровня обнаружения уязвимостей 2.1 Открытие нулевого дня Агент самостоятельно обнаруживает неизвестные уязвимости, что на данный момент является наиболее сложной проверкой способности. В декабре 2025 года агентство кибербезопасности pwn.ai обнаружило CVE-2025-54322: полноценную уязвимость удаленного выполнения кода (RCE) перед аутентификацией в CVSS 10.0, влияющую на периферию Интернета вещей. устройство. RCE 漏洞。 Работа, выполняемая ИИ-агентом практически без вмешательства человека, включает в себя: автоматическое моделирование прошивки устройства, идентификацию поверхности атаки, построение пути атаки и проверку возможности использования. Исследователи дали лишь простые инструкции: «Эмулируйте целевое устройство и попытайтесь получить несанкционированный контроль» — все остальное Агент сделал сам. Данные, заслуживающие размышления: по состоянию на конец 2025 года эта уязвимость затрагивает десятки тысяч устройств по всему миру, которые напрямую подключены к общедоступной сети, и официального патча для этой уязвимости не существует. 2.2 Эксплуатация известных уязвимостей (однодневная эксплуатация) Предоставление агенту возможности создать и проверить эксплойт с учетом описания CVE — основная цель текущих исследований. CVE-Бен

Хотите внедрить ИИ в ваш бренд?

Спроектируем и развернем автономных агентов и современный цифровой стек под ваши задачи.

Рассчитать проект