众包网络安全公司Bugcrowd今日正式推出Savant Pathseeker,这是一款基于智能体的渗透测试工具,能够持续对外部Web应用程序及应用程序接口(API)进行漏洞检测,并提供可证明漏洞确实可被利用的验证报告。

该产品是Bugcrowd全新"智能体攻击性测试"产品线的首款产品,将大规模自动化测试与Bugcrowd人工渗透测试社区的按需访问能力相结合。

Bugcrowd将Savant Pathseeker定位为解决安全团队在覆盖深度与广度之间两难困境的解决方案。该公司指出,高价值资产可能在两次人工渗透测试之间长达数月的时间内处于暴露状态,而现有扫描工具虽然能监控大范围目标,却往往只报告理论上的漏洞,无法确认哪些漏洞真正存在风险。Bugcrowd将这一现象定性为时间维度上的问题——攻击者已借助AI实现持续探测,每隔数月才进行一次的渗透测试根本无法与之抗衡。

Savant Pathseeker通过专门构建的智能体,持续对面向外部的应用程序和API发起测试。所有检测结果均经过自动验证,并统一呈现在同一平台上,安全团队无需再手动筛查扫描器的原始输出。每项发现都附有可复现的可利用性证明,以及面向安全团队、审计人员和监管机构的合规报告。内置的安全防护机制和手动终止开关可确保测试始终在客户划定的范围内进行。

该工具与Bugcrowd现有服务深度集成,涵盖渗透测试即服务、漏洞赏金计划、漏洞披露项目、红队即服务以及攻击面监控。客户可在同一平台内将需要深入调查的系统直接提交给人工研究人员处理。

Bugcrowd将自动化测试定位为对其研究人员的补充,而非替代。智能体负责持续的基线覆盖测试,人类专家则可将精力集中在业务逻辑漏洞、漏洞利用链以及零日漏洞等自动化工具难以发现的领域。

Bugcrowd首席技术官Braden Russell表示:"我们的研究社区每天都在发现下一代关键漏洞、零日漏洞、业务逻辑缺陷、访问控制失效等问题,这些都是自动化工具和AI难以发现的。我们与客户共同打造了Savant Pathseeker,其设计核心正是人类的独特优势,将智能体发现、测试与验证整合于一处,让攻击性安全的每个层面都能无缝协作。"

Bugcrowd表示,不会使用客户或研究人员的数据对Savant Pathseeker背后的模型进行训练或调优。该产品基于前沿AI模型运行,并叠加了一层由Bugcrowd内部从业人员开发的专有技能体系。

Savant Pathseeker是Bugcrowd旗下更宏观布局"Savant"计划的组成部分,该计划旨在将自主测试、人工主导的安全评估与攻击面可视化整合为统一的可利用风险视图。

企业管理协会研究副总裁Chris Steffen在发布公告中表示,安全团队目前正陷入两难困境:定期人工渗透测试导致资产长期暴露,而高频扫描器产生的海量噪声又无法证明哪些漏洞真正可被利用。他认为,随着智能体渗透测试工具进入市场,真正的差异化竞争力不仅在于自动化能力本身,更在于厂商能否将机器速度与人类判断力有效结合。

Savant Pathseeker目前已通过早期访问计划正式上线,计划于今年晚些时候全面开放。

Q&A

Q1:Savant Pathseeker是什么类型的安全工具?

A:Savant Pathseeker是Bugcrowd推出的一款基于智能体的渗透测试工具,能够持续对外部Web应用及API进行漏洞检测,并自动验证漏洞是否真正可被利用。与传统扫描器不同,它不仅能发现理论漏洞,还会提供可复现的利用证明,并生成适用于审计和合规场景的报告。

Q2:Savant Pathseeker会取代人工渗透测试人员吗?

A:不会。Bugcrowd明确将Savant Pathseeker定位为人工测试人员的补充工具,而非替代方案。智能体负责执行持续的基线覆盖测试,而人类专家则专注于业务逻辑漏洞、漏洞利用链和零日漏洞等自动化工具难以发现的高难度问题。两者在同一平台内协作,用户可按需将任务升级至人工研究人员。

Q3:Savant Pathseeker如何保障测试安全性,防止越界测试?

A:Savant Pathseeker内置了安全防护机制,并提供手动终止开关,确保所有测试活动严格限制在客户预先定义的范围之内,不会对授权范围以外的系统造成影响。此外,Bugcrowd明确表示不会使用客户或研究人员数据对产品背后的AI模型进行训练或调优。

SiliconANGLE