两届TCH之后 —— AI 渗透测试 Agent 的 Harness 工程演进、防御与我的思考
前言
半年前,我借腾讯云黑客松智能渗透挑战赛的契机,写过一篇 AI for 安全攻防的文章:https://mp.weixin.qq.com/s/jT4poWZ4Gfu3faXvul07HA 。但模型能力和 Agent 工程发展非常之快。现在回头看,那篇文章不少想法已经显得不够成熟,很多设计放到今天需要重新审视。
这篇文章不是否定过去,也无法给出某种未来的标准答案。我更想借两届智能渗透挑战赛的经历,重新梳理,同时也分享一下自己对几个问题的理解:AI 在自动化攻击中进化到了何种地步、我们到底应该如何设计 Agent 工程、面对 AI 在攻击场景的高速发展,防御又该如何跟进。