top of page

PortSwigger 推出 Burp AT,但真正的 AI 渗透测试考验在于控制

PortSwigger 已将其首个代理式渗透测试系统推向公开测试阶段,让 Burp Suite 不再局限于 AI 辅助,而是迈向委托执行的安全工作。Google News 的标题让 Burp AT 看起来像又一次 AI 产品发布。但真正更具影响力的变化是:代理现在可以在一个实时 Burp 项目中操作成熟的安全工具。

Burp AT 接收测试目标、选择行动、检查结果,并调整下一步。然而,PortSwigger 并未将不受限制的自主性作为卖点。它将范围、权限和活动记录置于模型的直接控制之外。

这一设计构成了核心张力。AI 代理承诺加快调查速度,但渗透测试涉及的请求可能更改数据、干扰应用程序,或越过法律边界。PortSwigger 押注,专业领域的采用与其说取决于模型智能,不如说取决于可执行的限制和可复现的证据。

此次发布也给独立 AI 渗透测试厂商和通用编程代理带来压力。这些产品能够推理漏洞,但不会自动继承 Burp Suite 的流量历史、测试工具、问题记录和既有从业者工作流。

Burp AT 将测试目标转化为工具操作

Burp AT 将 Burp Suite 从一套由专家操作的工具集合,转变为一个可让受监督代理追求目标的工作空间。

PortSwigger 于 2026 年 7 月 16 日通过 Burp Suite Professional 2026.7 的 Early Adopter 版本推出 Burp AT。此后,该公司进一步扩展了公开说明,并将该产品定位为面向人工主导渗透测试的代理式层。

AI 代理与传统助手的不同之处在于,它可以规划并执行一系列操作。聊天机器人或许会建议一个载荷;代理则可以选择工具、发送载荷、检查响应、修正假设并继续测试。

根据官方 Burp AT release,用户首先描述一个测试目标,之后代理会调用 Burp 的现有工具,并根据目标返回的信息进行调整。

任务可以聚焦广泛领域,也可以针对狭窄的疑点。测试人员可以要求代理绘制陌生应用的结构、调查某个端点、复现已知问题,或检查某类漏洞。

这并非在后台悄无声息地扫描一切的自动化。只有用户打开 Burp AT 并提供提示后,它才会启动。用户还需定义目标范围,并决定哪些工具需要获得批准。

该系统在当前打开的 Burp 项目中工作。用户可以附加 HTTP 请求、站点地图节点或现有问题作为上下文。这一细节使代理能够利用手动工作期间已收集的信息。

Burp AT 还会将其活动写回项目。请求会显示在 Burp 的 Logger 中,扫描会显示在 Dashboard 上,而报告的漏洞则会进入熟悉的 Issues 工作流。

这种共享上下文很重要,因为安全测试很少从一个干净的提示开始。顾问可能已经掌握了已认证流量、有关应用角色的笔记、疑似弱点,以及此前测试留下的部分证据。

独立代理需要将这些材料复制到新环境中。Burp AT 则可以有选择地利用项目内容,无需测试人员重新构建整个项目历史。

该代理还使用了与 PortSwigger Research 共同开发的专用测试技能。这些技能封装了代理在评估过程中可以应用的针对性技术。PortSwigger 表示,随着研究人员完善新方法,该技能库将持续扩展。

不过,beta 标签值得特别强调。PortSwigger 将其称为第一阶段,并建议测试人员在采取行动前验证每一项发现。该公司尚未发布覆盖多种生产应用的大规模独立基准测试,以展示其性能。

Google News 的报道可能让这项发布看起来已经完成并得到广泛验证。现有证据支持的结论更为有限:PortSwigger 已在 Burp Suite Professional 中交付了一套可运行的代理,其设计受专业测试工作流塑造。

现有渗透测试工作流为何承压

眼下的压力主要落在那些仍将手动测试、自动化扫描和 AI 实验分隔在彼此脱节系统中的安全团队身上。

传统动态应用安全测试会向运行中的应用发送预定义检查。它提供可重复性和覆盖范围,但当某项发现需要多个依赖上下文的步骤时,扫描器可能难以应对。

人工渗透测试人员填补了这一空白。他们提出假设、比较不同角色下的应用行为、串联弱点,并判断异常响应是否足以开启新的调查方向。

这种判断很有价值,但重复性工作会消耗项目中的大量时间。绘制端点、重放请求、变换输入、收集证据和确认已知模式,都会压缩可用于深度分析的时间。

通用 AI 代理提供了另一种选择。测试人员可以将编程模型连接到命令行工具、浏览器自动化或自定义集成。这种方式具有灵活性,但也将编排和安全工作转移给了从业者。

PortSwigger 正试图将这些实验吸收到熟悉的环境中。其 agentic testing model 将 AI 规划器与 Burp 工具、项目上下文、可复用技能和权限控制结合起来。

战略压力超出了单个测试人员的范围。安全咨询公司必须决定,AI 辅助工作是否会改变项目承载能力、证据要求或审查流程。内部应用安全团队则必须决定,哪些任务可以在正式评估之间重复运行。

独立自主渗透测试厂商面临不同的问题。它们可以承诺摆脱人工工作流的独立性,但 Burp 已占据许多 Web 安全从业者的日常工作空间。当买家希望在不替换既有流程的前提下采用新技术时,集成可能比理论上的自主性更重要。

通用编程代理也面临可信度缺口。它们可以编写脚本并推理代码,但专业渗透测试需要谨慎的范围界定、可预测的工具行为,以及可辩护的行动记录。

OpenAI 的安全代理展示了相邻路径。它最初以 Aardvark 之名推出,后来被纳入 Codex Security,可分析源代码仓库、评估可利用性、验证发现并提出补丁建议。

OpenAI 报告称,其系统在选定基准仓库中识别出了 92% 已知和合成引入的漏洞。该公司还报告了 10 项获得 CVE 标识符的开源发现。这些都是公司自行报告的结果,并非与 Burp AT 的直接比较。

这些产品的起点也不同。security research agent 专注于源代码和开发工作流。Burp AT 则通过 Burp 项目内的工具和流量与正在运行的 Web 应用交互。

这一差异表明,AI 安全市场不会收敛为一种通用代理。源代码审查、外部攻击面测试、Web 应用测试、云环境验证和修复,各自都需要不同的上下文和控制。

Google News 的叙事聚焦于 PortSwigger 将 AI 代理加入其产品组合。更大的故事是:安全平台如今需要回答如何委托调查,而不只是生成解释。

传统扫描器遵循预设检查。通用代理可以即兴发挥,却可能缺少专业防护机制。Burp AT 处于两者之间:它利用模型推理,同时通过成熟工具限制执行。

这种组合迫使竞争对手说明其边界存在于何处。仅仅因为提示词这样写,就宣称代理“安全”,在由周边应用强制执行的控制机制面前会显得较为薄弱。

PortSwigger 的优势在于围绕代理建立的笼子

Burp AT 最重要的机制,是模型提出什么与 Burp 允许什么之间的架构分离。

大型语言模型会生成概率性输出,这意味着相同上下文可能导致不同响应。渗透测试工具通常需要确定性行为,即明确定义的命令产生可预测的操作。

PortSwigger 将这些特性结合起来,而不是要求模型取代每一个测试组件。代理在 Burp 工具之间进行选择,而工具负责执行既有操作。

该公司表示,范围、工具访问权限和批准策略都位于 Burp 的工具层中。它们在架构上与模型分离,因此模型无法仅仅通过重新解释自然语言限制来绕过它们。

这种分离解决了一个常见的代理问题。提示中的指令会与其他上下文竞争,包括从应用中检索到的内容。恶意页面可以包含旨在重定向代理的文本,这种技术被称为间接提示注入。

外部策略检查并不会让提示注入变得无关紧要,但它限制了被操纵的代理能够执行什么。代理可能提出不当操作,但当该操作违反范围或权限时,工具层可以拒绝它。

Burp AT 提供多种用户控制级别。测试人员可以要求逐项操作批准、允许常规操作,或在已配置边界内赋予更高自主性。

无论便利性如何,某些操作始终具有敏感性。Burp AT 可以发送与人工测试人员相同类型的请求,包括会更改或删除数据的请求。这种能力使配置成为项目安全模型的一部分。

PortSwigger 表示,高影响操作需要获得批准。用户还可以禁用特定工具、限制范围,并在任务运行期间停止任务。

这里有一个重要例外。获准执行的自定义脚本可以直接发送网络请求,而不必经过 Burp 的标准请求工具。PortSwigger 建议用户审查此类脚本,并在必要时禁用脚本工具。

这一例外避免了得出过于简单的结论,即每项操作都会被自动约束。只有当团队理解哪些工具会绕过特定检查时,安全边界才能保持有效。

日志记录构成设计的第二部分。Burp 会在项目中记录代理请求和工具活动,而发现结果则包含支持性的 HTTP 请求与响应。

这些证据让人工测试人员能够复现行为,并判断所报告的问题是否可被利用。它也为内部审查、客户报告和项目结束后的分析建立了记录。

可复现性至关重要,因为看似合理的 AI 解释并不能证明漏洞存在。有效的发现需要可观察的行为、明确的攻击路径,以及足以让另一名测试人员重复验证的证据。

项目上下文提供第三项机制。代理可以使用选定的流量、问题和站点地图数据,而无需上传整个 Burp 项目。

这减少了重复发现的工作。如果测试人员已经完成认证、绘制某个工作流,或隔离出可疑请求,代理便可从该点开始。

它也将责任置于用户身上。附加的流量可能包含会话令牌、个人信息、源代码或客户数据。更多上下文可以改善推理,但也会增加离开本地系统的数据敏感性。

因此,Burp AT 的架构代表的是一种权衡,而非完整的解决方案。该代理通过访问真实测试数据并执行真实工具而获得实用价值。但这些能力同样要求严格的范围控制、审查和数据治理决策。

这正是控制层比演示视频更重要的原因。在实验室中发现一个巧妙的漏洞利用证明了能力。能够经受日常专业使用考验的权限模型,才能决定团队是否可以负责任地部署这种能力。

Google News 的关注并不能消除数据风险

Burp AT 让人类掌控操作,但客户仍需判断其数据路径是否符合自身的安全与监管义务。

PortSwigger 说明,Burp AT 和 Burp AI 使用该公司的 AI 基础设施。请求会从 Burp 发送至该基础设施,然后再发送给外部模型提供商。

该公司目前为 Burp AT 使用 Anthropic 模型。用户无法选择模型,也无法强制在特定地理位置处理数据。

PortSwigger 表示,其基础设施运行于位于弗吉尼亚州和爱尔兰的 AWS 区域。AI 提供商在美国数据中心处理请求,而 PortSwigger 各区域之间的路由则自动进行。

系统可能传输提示词、附加资源、代理消息、工具调用和工具结果。当工具发送 HTTP 请求时,这些结果可能包含完整的请求和响应。

这些材料往往包含渗透测试中最敏感的信息。身份验证 Cookie、客户记录、内部标识符、API 响应和专有应用逻辑,都可能出现在捕获的流量中。

PortSwigger 表示,Burp AT 不会自动对这些材料进行脱敏。需要检查外发数据的用户可以要求在执行相关操作前获得批准,但这一保障措施会增加运营摩擦。

该公司还会存储提示词、响应、任务详情和相关元数据。其数据处理条款指出,为进行故障排查和长期功能开发,对话和审计数据将被无限期保留。

运营日志的声明保留期限较短,为 31 天。PortSwigger 表示,存储中的数据采用 AES-256 加密,传输中的数据则使用 TLS 1.2 或更高版本。

该公司称,其合同禁止模型提供商保留客户数据或将其用于训练。尽管如此,PortSwigger 保留使用匿名化数据来改进其 AI 功能和诊断问题的权利。

这些条款足够具体,便于安全团队进行评估,但并不适合每一项委托。有些客户禁止外部模型处理数据,要求数据在特定区域驻留,或规定固定的数据删除周期。

公开测试版也带来了技术不确定性。PortSwigger 表示 Burp AT 使用确定性工具,但确定性执行并不能保证正确规划。该代理仍可能选择无效路径、误解应用逻辑,或在发现相关攻击链之前停止。

误报是另一项风险。系统会记录证据,但人类必须判断这些证据是否支持所声称的影响。PortSwigger 明确告知用户,应将每项发现视为需要验证的线索。

漏报可能更难察觉。一份润色完善的任务摘要可能暗示测试已覆盖完整范围,即使代理遗漏了某个端点、误解了授权边界,或放弃了一个很有前景的假设。

Burp AT 当前公开材料并未说明此类失败发生的频率。PortSwigger 尚未发布涵盖不同应用架构、漏洞类别和复杂认证工作流的独立评估。

在将代理与人工测试人员进行比较时,这一缺口尤为重要。速度可以衡量,但专业价值还取决于覆盖率、新颖性、准确性、可复现性,以及对业务上下文的敏感度。

代理可能高效识别出一个存储型跨站脚本漏洞,却忽略受影响页面与有实际价值的用户相隔离。它也可能低估一个低严重性授权问题,而该问题一旦与另一项弱点串联,就会变得至关重要。

因此,人工审查并非一种仪式性的批准步骤。它提供了仅凭 HTTP 响应可能无法揭示的业务和威胁上下文。

该技术的双重用途特性又带来了另一项担忧。能够发现并验证漏洞的代理,既可以协助防御者和获得授权的研究人员,也可能帮助攻击者。产品访问控制、监控和范围执行能够减少滥用,但无法消除这种底层能力。

Google News 的曝光将提升安全团队和攻击者的好奇心。它不应被误认为是对每个组织都能安全地将敏感应用流量连接至该服务的验证。

实际决策始于项目规则。团队需要在将真实工作分配给代理之前,明确禁止的数据、允许的目标、审批要求、证据标准和保留义务。

Burp AT 的竞争点在于工作流,而非最大自主性

PortSwigger 选择的是受监督的集成,而不是宣称 AI 代理可以取代专业渗透测试人员。

这一选择使 Burp AT 有别于主打端到端自主测试的产品。最大自主性颇具吸引力,因为它承诺以更少的人力实现更广泛的覆盖。

然而,在测试生产环境应用时,自主性可能成为一种负担。缺乏上下文即可行动的系统,可能产生过量流量、修改客户数据,或创建无人能够复现的发现。

Burp AT 将人工测试人员视为项目负责人。代理负责受委派的调查,而用户设定范围、控制权限、审查脚本并验证结果。

该模型也保留了人工接管能力。Burp 的现有工具仍然可用,因此测试人员可以中断代理,直接继续调查。

这一设计反映了有经验的从业者已与初级团队成员协作的方式。高级测试人员可以委派一项有边界的任务、审查证据、重新引导调查,并对最终结论保留责任。

不过,AI 代理并不具备专业问责能力。它无法像签署项目规则的顾问那样理解合同义务。工具强制执行的限制必须将这些义务转化为可执行的政策。

独立供应商仍可通过支持更广泛的攻击面、持续测试或自动化修复来竞争。Burp AT 的初始重点是在 Burp Suite Professional 内进行 Web 渗透测试。

面向源代码的代理也处于另一条赛道。它们可以在部署前分析代码并推荐补丁,而 Burp AT 则观察运行中应用的外部行为。

自动化扫描器同样仍具相关性。它们能够提供可预测的定时覆盖,并可在无需开放式代理推理的情况下,对许多目标执行既有检查。

因此,新兴的竞争发生在运营模式之间:

  • 传统扫描器强调可复现性、规模和预定义检查。

  • 通用代理强调灵活性,但要求用户自行组合工具、上下文和控制措施。

  • 自主渗透测试平台强调在已定义环境中进行委派式覆盖。

  • Burp AT 强调在成熟的 Web 测试工作空间中,由人类主导调查。

这些模式没有一种会取代其他模式。成熟的应用安全计划可以在开发期间使用源代码分析,在交付流水线中使用自动化扫描,在部署后持续验证,并通过聚焦的人工测试应对复杂风险。

当人工测试人员已经在使用 Burp 时,PortSwigger 的优势便会显现。代理可以复用该项目的流量、工具、发现和工作流,而无需创建一套独立的记录系统。

当买家希望对大量资产进行无人值守测试时,其劣势则会显现。当前定位和公开测试版强调交互式、人工主导的工作,而不是完全独立的测试服务。

该公司更广泛的 Burp AI 功能进一步明确了这一差别。Burp AI 在特定工具中提供辅助,而 Burp AT 则通过多个步骤追求一个目标。

这一产品组合为 PortSwigger 提供了从狭窄辅助走向受监督委派的路径。客户无需立即授予代理更广泛的访问权限,也可以采用单项 AI 功能。

该公司仍需证明这一演进能够改善结果。用户采用与否,将取决于测试人员能否节省有意义的时间,而无需把这些时间花在审查薄弱发现或管理审批上。

团队应衡量已完成的调查、经验证的漏洞、审查时间、重复工作和由代理造成的中断。统计提示词或生成的发现,只会奖励活动量,而非安全价值。

因此,Google News 的报道并不只是 PortSwigger 与另一家供应商之间的竞争。核心竞争是受监督的自主性与不受限制的委派之间的较量。

PortSwigger 已明确作出选择。代理可以规划,但 Burp 控制执行。代理可以报告,但测试人员必须验证。代理可以使用项目上下文,但组织必须决定哪些上下文可以离开机器。

安全团队接下来应关注什么

三个信号将决定 Burp AT 会成为标准测试伙伴,还是仅停留在一项有趣的测试版功能。

第一个信号是独立的性能证据。PortSwigger 需要提供能够区分漏洞召回率、误报、测试时间和人工审查工作量的评估。

一项有价值的比较将考察同一批范围明确的应用,在人工测试、传统扫描和 Burp AT 辅助测试下的表现。它应涵盖认证工作流和业务逻辑漏洞,而不仅是已知注入模式。

发现新型漏洞的证据将增强 PortSwigger 的论点。该公司将 Burp AT 的发布与 Black Hat USA 2026 期间展示的研究联系起来,当时 AI 驱动的安全研究获得了广泛关注。

Black Hat 议程证实,AI 安全已成为 2026 年活动的核心议题。会议演示仍需转化为可复现的客户成果。

如果独立测试显示,经验证的覆盖率有所提高,且审查负担未按比例增加,受监督的代理将获得可信度。如果结果高度依赖经过精心筛选的目标,测试版仍将只是助手,而非测试效率倍增器。

第二个信号是企业对数据的控制能力。买家将关注可配置的保留期限、区域处理选项、脱敏、模型选择和更强的管理政策。

这些功能不会让代理变得更智能,却会使其能够在更广泛的合同和监管义务下部署。

更短或由客户控制的保留选项,将回应一个明确的反对意见。本地处理或获批准的私有模型,将为目前禁止使用外部 AI 服务的项目打开空间。

PortSwigger 可能还需要集中式政策模板。安全咨询公司应能够为不同测试人员定义通用的工具权限和证据要求,而无需逐一手动配置每个项目。

如果该公司扩展这些控制措施,其“笼中代理”战略将更具说服力。如果治理措施保持不变,采用可能会集中于规模较小的团队和限制较少的评估。

第三个信号是从业者的实际使用行为。PortSwigger 应披露测试人员是否会将大量调查任务交给系统,还是主要把 Burp AT 用于范围狭窄、重复性高的检查。

频繁由人工接管并不必然意味着失败。这可能表明,该系统最适合作为协作者:加速前期准备工作,同时将困难的推理留给人类完成。

更重要的衡量指标,是每单位审查时间所获得的已验证产出。一个能生成大量发现、却需要大量清理工作的智能体,反而可能加重团队负担。

从业者还应关注技能库。新技能能够将研究方法转化为可复用的测试流程,形成一条从专家发现到更广泛应用的路径。

这条路径也伴随质量风险。一项在研究环境中可靠有效的技术,在不同的生产架构中可能表现不同。技能需要版本管理、测试,以及明确的证据要求。

对于安全负责人而言,合理的下一步是开展有边界的评估。选择一个已获授权的非生产目标,限制工具集,要求审批,并将结果与现有评估进行比较。

将智能体的发现、支撑流量、审查人员的决策以及遗漏的问题,保存在可搜索的工程知识库中。这些记录能让后续比较比一次演示留下的印象更有参考价值。

PortSwigger 已经回答了一个问题:智能体 AI 如今已进入主流专业渗透测试工具。尚未回答的问题是,其控制机制能否让委托式测试始终值得信赖。

不要被 Google News 标题带来的热度左右,应关注证据。Burp AT 是否能更快发现已验证的问题、保持在授权范围内、保护敏感数据,并减少重复性工作?

如果能够做到,人工渗透测试人员不会消失。其角色将转向定义目标、监督高风险操作、解读业务影响,以及判断智能体提供的证据是否足以获得信任。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page