渗透测试+AI 尝试(其实是想看看有没有佬做测试的给点意见)

TaroLeo 2026-09-04 19:39 1

首先叠甲:前端一枚。需求来源:公司让做一套自己的渗透测试工具。


相关工具:mac电脑一枚。技术栈:hexstrike+burp mcp(用于接口验证留证)+Kali Docker容器+coedx(deepseekv4+cc)


现在遇到问题是国内网站 有等保,通过域名进行web站的渗透测试,有时候会触发。有些关键接口有腾讯滑块验证,这套东西测不进去。


国外网站通过域名进行web站的渗透测试我们添加了cf 直接就是一个测不到,最多返回一些安全头相关的修改意见。


现在问题是触发等保是算我测到位了还是没有测到位?

安全头我看两个网站都会测出来,但是让后端同学修改解释这些没有必要调整cf和等保会自动添加

国际站添加了cf是不是只能通过ip进行深度测试了?

国内站渗透测试需不需要绕过腾讯验证进行更深度的测试?


先谢佬指点,真纯前端


增加一个条件,国内是线上测试没有测试环境且前后端不分离的老项目

最新回复 (3)
  • systemuser 09-04 19:52
    1

    有些验证码识别平台可以绕过的验证码的,

  • TaroLeo 楼主 09-04 19:55
    2

    感谢建议,对了忘记说了,我们没有测试环境,国内的还是前后端不分离项目,所以这个怎么操作,是让后端给一个不会触发平台腾讯验证的账号就可以了吗?也是最简单最安全的吗?

  • KafuuKonata 09-04 20:11
    3

    大部分的开源AI渗透工具都是被调的很温和的,不会猛打系统,可能给你nmap、nuclei扫一下分析一下差不多了,一般不会往深了测,真安全公司搓的那种会狠狠猛打的AI渗透线上生产环境遭不住的,生产环境建议别瞎搞,AI渗透最大的问题是你很难调整约束它怎么打的这个烈度。


    如果自己没安全人员,那给安全公司掏这个测试费是很有必要的,就和AI编码一样,起码你得知道可能会有什么安全问题才能知道他做出来的测试对不对,导出的报告也是得人来复测,不是触发了盾AI不干活了就万事大吉的,你看站内那些注册机能想办法绕盾的不多的是吗 ^-^

* 帖子来源Linux.do
返回