我写过一篇渗透测试 Skills 体系,讲自己怎么用 Skills 编排 AI 做渗透。这堂课从行业视角把同一件事讲了一遍,几个判断和我实践中的体感高度一致,也有补充认知——特别是 MCP 的资源账和黑客松的观察。
0x01 AI Agent 的三大核心组件
课上的拆解:LLM(大脑)+ 工具(手脚)+ 编排(流程与状态)。
课上对市面上”AI 渗透项目”的评估很犀利,我逐条对照了自己的实践,基本同意:
- 很多项目只是 LLM 的包装:核心能力全部来自底层模型,项目本身提供的增量有限;
- 好的架构应该主要提供工具(工具层)和状态管理,而不是堆砌复杂流程——流程越死板,越容易在目标稍有变化时走进死胡同;
- AI 渗透的效率瓶颈不在”模型聪不聪明”,在”工具给得全不全、上下文喂得准不准”。
0x02 MCP:给 AI 装手脚,但要算上下文的账
MCP(模型上下文协议)解决的是”AI 怎么调用外部工具”:遵循协议的服务端向模型暴露能力清单,模型按需调用。例子:Chrome 官方 MCP 暴露 29 种能力(点击/关闭/取前端代码/自动填表单)。
课堂算的一笔上下文账是关键认知:
- MCP 是全量加载——每个 MCP 的全部工具说明+参数定义一次性塞进上下文;
- 模型上下文窗口有限(约百万 token 量级),挂 10 个 MCP、近千个函数说明,关键目标信息会被挤压丢失,对话越往后越”失忆”;
- 对比方案是渐进式加载(按需暴露工具详情),资源占用小得多。
我的 Skills 体系本质上就是渐进式思路:每个 skill 按需加载,主代理只持索引。两边印证了同一个设计原则:上下文是最稀缺资源,工具注册表必须分层。
另一个安全提醒:别给 AI 过高权限——某些参数一旦放开(文件删除、命令执行白名单),AI 误操作会直接破坏本机环境。最小权限原则对 Agent 同样适用。
0x03 实战演示:AI 辅助前端逆向 + 密码喷洒
课堂案例的链路值得记录,它展示了”AI 干活、人定方向”的正确分工:
目标登录口:密码经过前端 JS 加密后提交
→ 直接跑字典无效(加密后撞不上)
→ 让 AI 读 JS 定位加密函数(无混淆时解析很快,如 RC 系列)
→ AI 生成 Python 复现加密逻辑
→ 密码喷洒脚本:固定弱密码 + 批量用户名过加密流程
→ 服务器侧有防重放:请求头带签名 + 时间戳,签名错返回 500
→ 继续让 AI 分析签名算法 → 脚本动态生成签名 → 喷洒成功
配套的提示工程要点:AI 找不到子域名时,给它工具和钥匙——“用 Fofa/Hunter 查,API key 是 xxx”,AI 就能自己写脚本调 API。工具+精准提示+安全边界,三者缺一不可。
0x04 黑客松的启示:工具框架可能不是必需品
课堂分享的一个观察很有意思:某黑客松的顶尖选手都没有使用 agent 工具框架——第三名的独立开发者全程裸用模型对话,照样解完所有题。
这和 0x01 的判断连成一条线:模型能力已经强到”框架的编排价值在缩水”。框架的剩余价值在:
- 长任务的状态持久化(会话记忆、断点续跑);
- 工具的标准化接入(扫描器/字典/API 的统一调用层);
- 多智能体并行时的调度(这正是我 Hermes 体系在做的事)。
换句话说:单点任务直接用模型,成体系作战才需要框架。评估要不要上框架的标准是任务的持续性和并行度,不是”显得专业”。
0x05 学习路线建议(课堂版)
- 先理解 MCP 协议本身(工具如何声明、调用、返回),自己写一个最小 MCP server;
- 复现”前端逆向→加密复现→密码喷洒”全链路(合法靶标);
- 研究一个开源 AI 渗透项目,按 0x01 的三问批判它:增量能力在哪?上下文怎么管理?死胡同怎么逃出?
- 面试必考”讲技术原理”——只会用工具(豆包式使用)答不出深度,理解演进逻辑(对话式 → Agent → 工具调用 → 多智能体)才能接住追问。
相关旧文
- 渗透测试 Skills 体系:AI 驱动的全链路知识工程
- SRC 信息收集自动化工具(LLM 辅助侦察的工程化)