绿盟科技新型智能渗透测试系统实现“用AI对抗AI”

2026-07-24 18:01:31 来源: 科技日报 点击数:

科技日报记者 操秀英

AI黑了AI!据OpenAI官网消息,全球最大开源大模型托管社区Hugging Face近日披露了一起新型安全事件。此前该平台监测到一个AI智能体入侵其基础设施。经调查,确认这起特定事件由多款OpenAI模型共同引发,其中包括GPT—5.6 Sol,以及一款能力更强的预发布模型。出于评估目的,这些模型临时放宽了网络攻击相关的安全限制,当时OpenAI正在内部开展网络攻防能力基准测试。业内专家认为,这一事件再次表明,人工智能正在加速漏洞挖掘与漏洞利用。

面对日益智能化的攻击手段,传统的“人海战术”式渗透测试显然已难以为继。基于此,绿盟科技近日发布智能渗透测试系统AI-PTS 2.0,自主渗透全面深入排查漏洞入侵风险,以攻促防,为企业构建更智能、更主动的防御体系。

“Hugging Face被攻击的事件表明,部分大模型的能力已经强到可以突破原有的围栏。”绿盟科技高级副总裁叶晓虎对记者表示,过去企业面临的主要是“更多”的攻击,而现在则是“更聪明”的攻击。攻击者利用AI生成恶意代码、自动化挖掘漏洞,甚至定制钓鱼邮件,攻击成本大幅降低,速度和隐蔽性却显著提高。

“如果防守方还停留在靠人工一年做一两次渗透测试的阶段,根本无法应对这种高频、高智的攻击。”叶晓虎说,正因此,绿盟科技推出智能渗透测试系统AI-PTS 2.0。

与1.0版本相比,2.0版本实现了从“自动化执行”到“自主化思考”的跨越,“像人一样去理解业务”。“它不再是机械地按照既定脚本扫描,而是会根据目标的防护情况和业务逻辑,自主思考如何绕过Web应用防火墙或加密措施。”绿盟科技高级技术总监刘晓霞打了个比方,如果遇到复杂的逻辑漏洞,比如手机号验证登录场景,有些业务系统就存在验证不严谨,可任意手机号验证通过,传统工具很难发现,但AI-PTS 2.0能模拟攻击者的思路,尝试跳过中间环节,从而发现逻辑漏洞或长攻击链漏洞。

在技术架构上,该系统采用了“双模型”驱动策略。一方面利用绿盟科技自研的垂直领域模型处理强攻防属性的判断,另一方面结合智谱AI的长文本模型进行复杂的长程任务规划。

“我们围绕渗透测试场景构建了一个知识工程框架,将绿盟科技20余年积累的渗透测试经验、战术手册和配套工具、benchmark评估用例注入其中。”绿盟科技技术专家刘红涛解释道,这使得AI-PTS 2.0不仅拥有大模型的通用能力,更具备了安全专家的“肌肉记忆”。

在AI时代,模型的能力迭代至关重要。刘红涛透露,AI-PTS 2.0实现了数据飞轮与评估体系深度协同,构建起“沉淀进化”与“度量拉齐”的双轮驱动模式。每一次渗透任务执行记录形成结构化的评估数据,通过数据飞轮将专家指导、纠偏和经验输出转化为可继承、可复用的战术资产,赋予系统随任务积累而持续增强的特性;评估体系则依托量化标准,精确锚定各能力维度的差距,基于数据飞轮沉淀资产推进AI-PTS迭代进化,并确保每一次迭代改进均可验证、可追溯。

“网络安全是一个强对抗领域,战法和技术都在快速变化。”刘红涛表示,系统在实际测试中发现的新漏洞、新路径,会经过脱敏和量化评估,反哺到模型训练中,将渗透测试从传统的“一次性人力消耗型作业”,重塑为“可持续积累、可量化演进的能力基础设施”。

据透露,AI-PTS 2.0发布仅两周,已在金融、运营商等行业落地?“客户发现,过去经过多轮人工渗透后认为安全的系统,在AI-PTS的高强度、深入覆盖式的攻击下暴露出了不少安全风险,也检测发现了防护措施的不足。”刘红涛说。

(图片由绿盟科技提供)

责任编辑:陈可轩
网友评论
最热评论
没有更多评论了

抱歉,您使用的浏览器版本过低或开启了浏览器兼容模式,这会影响您正常浏览本网页

您可以进行以下操作:

1.将浏览器切换回极速模式

2.点击下面图标升级或更换您的浏览器

3.暂不升级,继续浏览

继续浏览