思想领袖

AI 在下一代渗透测试中的角色

mm
将 Unite.AI 添加到您在 Google 上的首选来源

AI 正在改变安全团队对渗透测试的思考方式。它可以扫描大型环境,快速发现模式,并帮助测试人员完成重复的分析。对于面临扩大攻击面和有限资源的团队来说,这个承诺很难被忽视。

但是,速度可能会产生自己的幻觉。一个产生更多发现的测试并不一定是更好的测试,而一个更快地发现问题的工具并不总是能减少风险。渗透测试的价值从来不是来自于活动本身,而是来自于理解哪些弱点可以被利用,如何链式攻击,以及它们对业务的实际风险。

随着组织在网络安全中使用 AI 的增加,高达 23% 的组织已经在扩大代理 AI 系统,而另外 39% 的组织正在尝试使用它们,领导者应该问自己哪里可以使用 AI,哪里 AI 会失败,以及如何避免将更快的输出误认为是更强的安全性。

更快的噪音问题

AI 可以在测试的许多方面证明其有用。它可以帮助分析代码,识别异常,总结结果,草拟概念逻辑,并加速文档。 当它被有效使用时,它可以让安全团队拥有更多的能力。 但是,当组织将 AI 生成的发现视为默认的安全结果时,就会存在风险。

假阳性和低价值发现一直是漏洞管理的一部分,但是 AI 可以以新的速度产生它们。一个团队可能会比以前更快地收到一份更长的潜在问题列表,只是为了花更多时间验证这些问题是否真实、可利用或相关。这可能会产生进展的假象,同时将实际负担推回给已经紧张的安全团队。

攻击者不会思考孤立的发现。他们寻找路径。他们结合弱控制,忽略的业务逻辑,错误配置的权限,暴露的服务和人类行为。AI 可以识别模式,但它难以理解使一个问题紧急和另一个问题不那么重要的上下文。这就是许多仅依赖 AI 的方法失败的地方。它们可能会增加数量而不提高判断力。

上下文仍然是难点

渗透测试不仅仅是一种技术练习。它是一种了解攻击者如何在特定环境中移动的方式,具有特定的约束和激励,这使得理解上下文尤为重要。

在一个环境中,一个低严重性问题可能是相对无害的。但是在不同的环境中,它可能位于敏感数据附近,关键工作流或身份控制附近,这完全改变了风险。一个在扫描中看起来不重要的漏洞可能会在与另一个弱点配对时变得重要。

AI 可以支持这种分析,但它无法完全取代人类测试人员。人类测试人员带来了判断力,提出后续问题,挑战假设,并将技术发现与业务影响联系起来。他们了解何时某事看起来奇怪,何时工作流程的行为与预期不同,或者何时控制在文档中有效但在实践中无效。

这种区别在环境变得更加复杂时变得更加重要。云系统、API、第三方集成、SaaS 平台、身份层和 AI 应用程序都创造了更多的隐藏弱点。HashiCorp 的 2025 云复杂性报告发现,52% 的组织将云复杂性列为首要挑战,而 42% 的组织表示,云基础设施管理的可见性不佳是主要障碍,突出了为什么识别和管理连接系统中的风险将继续成为重大业务挑战,并且必须将其视为关键的战略 IT 优先事项。

AI 应该扩展测试人员,而不是取代他们

AI 在渗透测试中的最强大用途将不会消除人类专长,而是给人类专长更多的发挥空间。

AI 可以处理重复工作,加速发现,并帮助测试人员处理更大量的信息。这可以让人类测试人员专注于判断最重要的领域:验证可利用性,找到链式攻击路径,评估实际业务影响,并优先考虑补救措施。

在实践中,这使得 AI 不是自主决策者,而是力量倍增器。它应该发现异常并建议风险级别,然后让人类确定是否会产生真正的暴露和是否值得优先考虑补救措施。它应该草拟或总结,然后让人类负责最终的准确性和上下文。

当发现结果指导高层决策、合规报告或补救优先级时,这种责任至关重要。安全领导者需要相信结果不仅快速,而且有据可依。一个长报告充满未经验证的问题并不能帮助团队确定从哪里开始。

现代测试需要更广泛的模型

过度依赖仅 AI 测试或传统点对点评估的另一个挑战是现代环境不会保持静止太久。应用程序会改变,云配置会转变,新的 API 会被添加,身份会积累权限。

上个季度准确的测试可能不会反映当前环境的状态。仅依赖 AI 的工具可能会提供更频繁的可见性,但它们仍然可能缺乏理解真实世界攻击路径所需的上下文。

这就是为什么许多组织正在转向更连续、更程序化的渗透测试方法。目标不是简单地更频繁地测试,而是建立一个更清晰的反馈环节,连接发现、验证、补救和重新测试。AI 可以支持这个环节,但人类专长应该驱动编排。

目标是信心,而不是数量

AI 将继续塑造渗透测试。问题是,组织是否会利用它来改善结果,还是只是产生更多活动。今天的安全团队需要他们可以信任的发现,反映实际风险的补救指导,以及展示攻击者在现实世界条件下可能如何行为的测试。

AI 可以帮助我们实现这一目标,但仅当它与人类验证和业务上下文战略性地配对时。在渗透测试中,速度很重要,但信心更重要。

ms 需要他们可以信任的发现,反映实际风险的补救指导,以及展示攻击者在现实世界条件下可能如何行为的测试。AI 可以帮助我们实现这一目标,但仅当它与人类验证和业务上下文战略性地配对时。在渗透测试中,速度很重要,但信心更重要。

Will Strei 是 NetSPI 的 AI 转型副总裁,并且是一位拥有近十年经验的网络安全领导者,专注于渗透测试、云安全和企业安全策略。他擅长将 AI 应用于现代安全挑战。