会懂网AI资讯,9月5日,9月4日,腾讯云宣布推出AI自主渗透测试产品”无境”,以SaaS形态交付、开箱即用、零部署零运维。该产品将大模型的推理规划能力应用于网络安全攻防场景,企业录入一个授权目标网址、不提供任何登录凭据,最快43分钟即可自主拿到管理员权限并输出可复现的漏洞证据报告。

无境的工作流与传统人工渗透和规则扫描器都不同。它先做威胁建模,识别应用指纹、安全域与认证机制,测绘攻击面、锁定高价值入口;再自主构造攻击任务与链式利用路径,生成可运行的概念验证(PoC);随后以”默认这是误报、请证伪”的反向立场做对抗性验证,配合隔离沙箱实跑消除确认偏差与幻觉;最后把验证过的攻击面与利用手法沉淀为知识。
实战案例中,某在线教育SaaS平台,无境在打包的JS里定位到硬编码的JWT签名密钥,据此伪造高权限管理员会话,又在后台找到ZKAU漏洞利用反序列化拿下服务器权限,43分钟、9个漏洞(含1个严重)。另一个互联网医疗预约平台,34分钟、11个漏洞,覆盖越权读取他人处方、GraphQL内省泄露、短信验证码可枚举等。过程中它还主动撤回了一条误判。
无境主要面向上线前检测、常态化持续渗透、攻防演练前置与业务逻辑漏洞专项四类场景。腾讯云称,在AI加速渗透业务的背景下,漏洞从披露到被利用已缩短至数小时,传统扫描器只报”疑似风险”却无法证明”到底能不能被打穿”,无境正是为解决这一错配而生。产品现已面向企业开放试用。
会懂网分析,当渗透测试从”纯手工”推进为”全自动”,安全团队的产能有望大幅提升,但自动化攻击能力本身的边界与合规使用,也将成为新的治理课题。






















暂无评论内容