如果你最近刷安全圈的资讯,大概率被两种标题轮流轰炸过:一种是"AI渗透测试Agent自主拿flag,渗透测试员要失业了",另一种是"某某Agent框架曝出严重漏洞"。这两拨消息看着互相矛盾,其实都发生在同一个8月。与其被标题带节奏,不如把这一个月的事串起来看——你会发现攻防这条线,正在发生一次不太被圈外人察觉的战场转移。
先把8月这条时间线捋清楚,后面所有判断都基于这些事实:
8月13日晚,DeepSeek开源Agent运行框架DeepSeek Harness(命令行叫dsh),三天内GitHub星标从4.5万冲到14万量级,是今年蹿红最快的开源项目之一。知乎
8月中旬,百度安全应急响应中心"Agent+"攻防能力挑战赛落幕,评测跑在腾讯安全云鼎实验室的Tsecbench智能攻防基准平台上;一位参赛者的自主渗透Agent"hxbai"正式比赛拿了第14名,赛后针对暴露的问题打磨了一版,在同一平台重跑,以综合得分92.57拿到榜单第一。知乎
8月20日前后,社区出现"全栈渗透测试12款Agent横评",把DeepSeek Harness渗透模式、Strix、GreyDGL、CAI等开源AI渗透工具摆在一起比。知乎
8月23日,腾讯安全威胁情报中心的复盘文章流出:8月初他们短时间内观测到数十条失陷信号,两个独立团伙分别盯上AI网关LiteLLM和AI编程代理OpenCode,目标高度一致——能调用大模型的API键。知乎
8月24日,奇安信威胁情报中心给开源才11天的DeepSeek Harness泼了盆冷水:一个未授权远程代码执行漏洞,编号QVD-2026-57410,评级极危,CVSS 9.8,POC和技术细节均已公开,奇安信CERT已验证。
五件事放一起,信号很清楚:AI一边在变成渗透测试的执行者,一边在变成渗透测试的新靶子。
AI渗透Agent,现在到底能打几分
先说能力侧,因为这是争议最大的部分。
hxbai那份复盘之所以在知乎拿到60多万阅读,不只是"榜单第一"这个结果,而是它把Agent做渗透最难的工程问题摊开讲了。这个Agent面向CTF和渗透靶场,给它一批题目和答题API,从侦察、找漏洞、利用、内网横向到提交flag,全程自主跑。在Tsecbench拆出的六个能力域里,Web、二进制、漏洞利用、云攻击四条线拿满,最硬的多阶段渗透也过半。单模型跑完全程。

项目方后来在开源仓库里更新了复测数据:第二次跑测把综合得分进一步刷到93.4,74个flag拿下70个,全程约3.5小时、零人工介入。Gitee

真正值得从业者琢磨的是它"从14名到第1名"补的那几块短板,基本都是Agent做渗透的典型死穴:
第一,防幻觉。自主Agent最容易翻车的地方,是把幻觉当flag交上去,错一次代价很大。所以它给每个候选flag设了提交前三门校验,任何一道门的大模型掉线就降级成"待定",宁可漏一个真flag,也不让误报污染结果。知乎第二,跨会话记忆。难题最怕死在会话边界上,它给每道题维护一份接力记录——已经拿下的原语、已证的死路、下一步打哪,下次重访直接接着干,不重复侦察。第三,本地知识库。镜像里塞了vulhub、PayloadsAllTheThings这类公开资料,打靶前先grep相关CVE和payload,缩短"认出产品→命中已知利用"的距离。
这三条说明一件事:2026年的AI渗透,卷的早就不只是模型智商,而是校验、记忆、预算控制这套工程能力。这也是为什么国外那条线能对得上——AI攻防公司XBOW的自动化系统2025年登顶了HackerOne美国区排行榜。知乎今年其估值被独角兽榜单标到13.2亿美元。知乎XBOW还联合多家渗透厂商推出了覆盖20多类真实漏洞的XBOW Validation Benchmarks;学术侧,斯坦福团队的CyBench评估框架收录了40个专业级CTF任务,专门给AI渗透打分。知乎国内外都在把"AI能不能渗透"从口水话题变成可量化的基准测试。
但这里必须泼一盆冷水:基准分数不等于真实生产环境的渗透能力。
Tsecbench、XBOW基准、CyBench,本质上都是靶场和题目——漏洞是预设的,范围是圈定的,成功标准是交flag。而真实渗透项目里最磨人的部分恰恰不在这些环节:授权范围怎么跟客户谈、业务逻辑漏洞怎么从正常流程里嗅出来、组合型配置隐患怎么拼链、报告怎么写到让甲方真的去整改。hxbai自己也说了,接下来要去更硬的公开基准上继续验证。所以更准确的说法是:AI Agent在"已知漏洞模式的复现与利用"上已经接近甚至超过普通人类的效率,但在"发现未知"和"对结果负责"上,还差得很远。
反过来的那一面:Agent自己正在被渗透
如果说上半月的主旋律是"AI会打渗透了",下半月剧情直接反转。
8月24日曝出的DeepSeek Harness漏洞,手法说出来并不高级:dsh的Web服务用HTTP Host请求头判断请求是否来自本机,以此守护/api后面的高权限RPC接口。问题是,Host头是客户端随便填的。知乎攻击者注册一个指向自己服务器的虚假大模型提供者,就能驱动dsh的Agent工具执行系统命令——注意,bash执行本来就是Agent框架的产品功能,攻击者不需要自己提权,直接"借用"了现成的手。从开源到被打出9.8分漏洞,中间只隔了11天。好在默认安装绑定127.0.0.1只监听本机,真正高危的是把管理端口暴露公网、Docker端口映射出去、或者套反代又不校验Host头的部署方式。如果你的团队这两天正好在搭评估环境,现在就是自查窗口。

更值得警惕的是腾讯威胁情报中心观测到的那条线。两个独立团伙专打AI基础设施:LiteLLM这种模型网关,一个进程的环境变量里可能同时躺着OpenAI、Anthropic、Google等好几家的API key;OpenCode这类AI编程代理的开发机,环境变量、shell历史、MCP配置里全是凭据。攻击者把这叫"凭据密度最高的服务器品类"——攻破一台传统服务器,你拿到的是一把钥匙开一把锁;攻破一台AI基础设施,拿到的是一串万能钥匙。知乎而且外带手法极其克制:数据不走出站连接,而是编码进正常的MCP协议响应里"顺流而下",零出网、零DNS、流量审计天然失明。收割来的key再驱动下一波攻击,形成自循环。
把这几件事叠起来,一个反常识的结论浮出水面:AI渗透Agent不是渗透测试员的纯粹替代者,它同时是渗透测试的新目标。Agent框架批量获得了bash执行、文件读写、代码运行这些高权限能力,但它们的安全假设还停留在"跑在开发者笔记本上的本地工具"。一旦搬进Docker、搬上服务器、接进CI流水线,本地工具的安全模型就直接裸露在网络攻击面上。这波新攻击面,恰恰需要懂渗透的人去收。
落到每个人头上:该焦虑什么,该做什么
结合这一个月的信号,给不同位置的人分开说。
对一线渗透测试工程师:最先被挤压的是"跑已知漏洞扫描、复现公开POC、写模板化报告"这类工作,Agent在这些环节的效率优势是碾压级的;但授权谈判、业务逻辑挖掘、攻击链在真实环境里的应变、以及给结论负责,短期内依然是人的地盘。值得投入的方向有两个——一是学会审Agent的输出,把它当实习生带,校验、去噪、兜底;二是把"AI系统安全"纳入技能树,会打AI网关、会审Agent框架权限边界的人,接下来几年是稀缺品。
对企业安全负责人:如果你们内部已经部署了LiteLLM、各类Agent框架或AI编程代理,现在该做的不是观望,而是三件事——盘点AI组件的监听端口和暴露面,确认管理接口没有直接对公网;检查这些组件所在环境里的凭据浓度,能搬进密钥管理系统的别留在环境变量里;把AI组件纳入常态化渗透和应急演练范围。腾讯那起事件里,失陷的机器大多没人知道自己在裸奔。
对关注这个方向的技术爱好者:想上手感受的话,开源工具已经够多了,DeepSeek Harness的渗透模式、Strix、CAI框架都有公开文档,挑一个在本地靶场里跑跑,比看十篇横评更有体感。知乎但红线必须说清楚:所有测试只能发生在自己搭的靶场和拿到书面授权的系统上,未授权渗透在《网络安全法》下就是违法行为,这条线AI时代只会查得更严,不会更松。
最后留三个可以继续盯的观察信号:DeepSeek官方的修复版本和CVE编号什么时候落地、POC公开后有没有在野利用;hxbai这类国产Agent在XBOW基准、CyBench这些更硬的公开榜单上能跑出什么成绩;以及各家Agent框架的安全公告密度——这个密度本身,就是AI基础设施被攻击面化的体温计。
这个8月与其说是"AI取代渗透测试员"的月份,不如说是攻防双方同时换装的月份。工具在换代,靶子也在换代,真正被甩下的不是某个岗位,而是不换装备的人。