AI辅助渗透测试(中):如何使用AI辅助渗透测试

📅 2026/7/30 8:32:08
AI辅助渗透测试(中):如何使用AI辅助渗透测试
AI辅助渗透测试中如何使用AI辅助渗透测试1. 了解一些词汇如果你对 AI 辅助的渗透测试完全陌生且你打开的每一份指南都假设你已经了解什么是 “MCP”、“skills” 或 “agentic” —— 那么这篇文章就是为你准备的。笔者将从零开始用通俗易懂的语言解释每一个词汇然后详细讲解如何将 Opencode 配置渗透测试伙伴。同样的在使用AI渗透测试时一定要在合法合规的情况下进行。首先我们所说的AI通常是在指代什么最少在本文当中所谓AI指代的是LLM把它想象成一个博览群书的助手它阅读了大部分公开的互联网内容并能根据需求编写文本、代码和解释想象一个非常聪明的实习生他记住了成千上万份安全技巧文章懂得如何编写代码永不疲倦而且免费或廉价工作。这位实习生可以阅读网页发现可疑之处建议下一步测试甚至编写报告。这就是我们要投入工作的AI。Opencode是这类助手之一由SSTServerless Stack团队。它运行在你的终端那个黑色的命令行窗口中并且实际上可以执行操作——运行命令、读取文件、调用工具——而不仅仅是聊天。虽然Opencode可以通过调用curl.exe来跟网站进行交互但是仅仅是这样还远远不够MCP (Model Context Protocol 协议) 是让 AI 接入实际工具的USB 端口把 AI 想象成罐子里的大脑。它本身可以进行推理但没有手。MCP 就像是给它装上了机械臂。一个 MCP 赋予它联动Burpsuite的能力。另一个让它能够使用浏览器进行一些浏览器上面的操作所以MCP 一个连接器赋予 AI 一种新的超能力一只使用现实世界工具的新手。你只需安装一次 MCP从此以后 AI 就可以在需要时随时使用该工具。那么Skills又是什么呢如果 MCPs 赋予了 AI 双手那么 Skills 则赋予了它专业知识。一个 Skill 仅仅是一个结构化的指令文件通常被称为 SKILL.md用于教导 AI 特定的方法论——“专业人士究竟是如何寻找 SQL injection 的”“专业人士在提交报告前会执行的检查清单”“这 26 种真实的 IDOR 漏洞模式是真正能获得赏金的”。巧妙之处在于Skills 仅在相关时加载。你不需要记住要开启哪一个。如果你告诉 opencode这个 endpoint 接收一个 ?url 参数SSRF skill 会因为识别到该主题而自动静默加载。你只需用通俗的英语描述你所看到的相应的专家知识就会呈现。把它想象成一个速查表文件夹每当对话触及该主题时实习生就会自动将其取出。用一个简单的类比来串联这一切AI / LLM 一个才华横溢、博览群书但没有手的实习生。Claude Code 那个坐在你的终端里的实习生现在被允许运行命令。MCP 让实习生使用真实工具web search、Shodan、你的 proxy的机械手。Skills 让全才实习生根据需求转变为专才的速查表。2. 安装opencode笔者这里推荐使用npm进行安装方便管理。首先安装Node.js含npm访问Node.js官网 https://nodejs.org/zh-cn推荐下载LTS版本长期支持版该版本经过稳定性验证且维护周期长。然后同安装任何一个windows安装程序一样安装Node.js即可不多赘述。需要注意的是Windows用户需勾选Add to PATH选项否则需手动配置环境变量。之后验证是否安装成功且配置了环境变量。node-v# 输出示例v20.13.1npm-v# 输出示例10.5.2若提示命令不存在需检查环境变量是否包含Node.js安装路径Windows默认路径C:\Program Files\nodejs。配置加速镜像npmconfigsetregistry https://registry.npmmirror.com之后使用命令安装opencodenpmi-gopencode-ai之后验证是否安装成功opencode需要注意的是当前终端处于何种环境opencode调用的环境就是何种环境。笔者使用的 windows11 powershell7 Anacondaopencodepythonpowershell7可以最大程度减少一些基础命令的报错Anaconda是为了更好的管理python环境。3. 两个必不可少的MCPBurp Suite MCPburpsuite MCP的安装很简单打开Burpsuite中的插件商店Extensions - BApp Store搜索MCP server选第一个注意作者Daniel S。安装之后打开MCP界面导出jar然后配置Opencodeopencode.jsonc 或者 opencode.json通常在C:\Users\你的用户名.config\opencode\opencode.json也可以通过Everything直接搜索{$schema:https://opencode.ai/config.json,mcp:{burp-suite:{type:local,command:[java,-jar,D:\\tools\\BurpSuite\\Burpsuite Extender\\mcp-proxy.jar,--sse-url,http://127.0.0.1:9876],enabled:true,timeout:30000}}}其中D:\tools\BurpSuite\Burpsuite Extender\mcp-proxy.jar是导出的Jar路径打开opencode界面看到这个就是配置成功了。这样Ai就可以通过MCP去分析Burpsuite当中代理历史的数据包了。Playwright MCP安装Playwright MCPnpminstall-gplaywright/mcp然后配置opencode的配置文件{$schema:https://opencode.ai/config.json,mcp:{burp-suite:{type:local,command:[java,-jar,D:\\tools\\BurpSuite\\Burpsuite Extender\\mcp-proxy.jar,--sse-url,http://127.0.0.1:9876],enabled:true,timeout:30000},playwright:{type:local,command:[npx,playwright/mcplatest],enabled:true,timeout:30000}}}同样打开opencode界面验证是否配置成功4. Skills的安装与安全Opencode安装skills可以通过npm安装npx skillsaddowner/repo示例npx skillsaddanthropic-skills/web-search但是笔者在安装的时候遇到了一些问题npx skills安装skills后没有opencode这个选项笔者是通过把skills文件放到opencodeskills文件夹的方式安装的skills范围路径项目级推荐./.opencode/skill/skill-name/SKILL.md全局级~/.config/opencode/skill/skill-name/SKILL.md笔者情况C:\Users\你的用户名.agents\skills安装成功后打开opencode对话框输入/skills查看Skills安全检查安装skills时要注意安全因为AI往往具备系统全部的权限包含读写对如果在skills文件当中写入恶意的提示词会对系统造成严重的破坏所以在安装skills前要进行一些安全的检查。笔者这里写一个常用的skills检查的网站 https://safeskill.qianxin.com/submit当然笔者本身是推荐使用者自己通过AI写一个适合自己的更安全可控的skills文件来进行使用。上传skills压缩包然后提交扫描即可。注意上传的地方只能上传压缩包如果没有压缩包需要将skills文件夹打包然后再上传。5. 其他的智能工具这里笔者推荐一些其他的AI智能工具和MCP1Fetch Tavilyfetch:npx -y mokei/mcp-fetch- 让 Opencode能够抓取并读取任何网页tavily:npx -y tavily-mcp- 让 Opencode能够运行真实的 Web 搜索fetch 是 AI 读取特定页面如文档、JS 文件、write-up的方式。tavily 则是它进行搜索的方式 —— 例如查找它刚刚在目标上识别出的技术的已知 CVE。2h1-brainhttps://github.com/PatrikFehrenbach/h1-brain一个本地 MCP为 Opencode提供围绕 HackerOne 数据的存储/知识层 —— 用于获取有关项目、过去公开的报告以及与你正在寻找的漏洞相关的模式的上下文。3sec-88https://sallam.gitbook.io/sec-88/~gitbook/mcp这是一个很棒的技巧它通过 HTTP 将 GitBook 知识库暴露为 MCP。这样你的个人笔记、方法论和参考资料就变成了 AI 在工作时可以实时查询的内容。最后如果负责任地使用这套 配置能为初学者免费提供一个几年前根本不存在的、不知疲倦且知识渊博的狩猎伙伴。配置好它在合法目标上进行练习并学习 背后的技术。AI 是力量倍增器而人在整个流程中仍然占据主导地位。