#001 · 2026-06-15✓ PASS
渗透测试 Skills 体系:AI 驱动的全链路知识工程
把渗透测试方法论固化为可调用的 Skills 体系:三层架构、AI 双引擎驱动(DeepSeek 为主、Kimi 辅助)、信息收集与工具使用基础、攻击面自动路由与核心原则。
为什么需要 Skills 体系
渗透测试涉及的工具、技巧、知识面非常广。从信息收集到漏洞验证,从 WAF 绕过到报告输出,每个环节都有大量需要记忆的细节。单靠脑子记,换个目标就忘一半;把这些知识固化为可复用的 Skills,让每次渗透都能站在上一次的肩膀上。
所谓 Skill,就是把某一类工作的方法论、检查清单、Payload 库、踩坑记录打包成一个结构化文档,AI 在执行对应任务时先加载它,再按里面的规程执行,而不是凭”印象”瞎打。
三层架构
整个体系由 19 个 Skills 库组成(名称已脱敏,按职能描述),分三层:
编排层(决策中枢)
| 职能 | 作用 |
|---|---|
| 黑盒渗透编排 | 五阶段管线(侦察 → 枚举 → 漏洞挖掘 → 验证 → 报告),多路并行攻击面探测 |
| 白盒审计编排 | Source → Sink 污点追踪,要求完整证据链,反幻觉校验 |
| SRC 挖洞工作流 | 目标接管 → 侦察 → 枚举 → 挖洞 → 报告,强制检查点 |
战术层(攻击面覆盖)
| 职能 | 覆盖攻击面 |
|---|---|
| Web 应用安全 | XSS / CSRF / SQLi / SSRF / 反序列化 / 原型污染 |
| API 安全测试 | REST / GraphQL / JWT / OAuth / IDOR / 批量赋值 |
| 云安全攻击 | SSRF → Metadata → 云凭证窃取 → 横向移动 / K8s |
| WAF 绕过手册 | 260+ 种绕过手法:编码 / 协议层 / 分段 / 走私 |
| AI 红队 | AI 辅助侦察 / C2 / AD 域攻击 / 后渗透 |
工具层(自动化执行)
| 职能 | 用途 |
|---|---|
| 代码安全审计 | 依赖漏洞 / 密钥泄露 / OWASP 规则扫描 |
| Java 全链路审计 | 路由提取 → 鉴权审计 → 反序列化/SSRF 利用链分析 |
| 智能爬虫 | 动态渲染抓取 / 反爬绕过 / JS 接口挖掘 |
AI 双引擎驱动
体系不是静态文档,而是由两个 AI 模型协同驱动:
DeepSeek —— 主推理
承担需要深度推理的核心环节:
- 攻击规划:根据侦察结果推理攻击路径,决定下一步打哪个面
- 漏洞分析:阅读代码/响应,判断可疑点是不是真漏洞,构造验证思路
- Payload 生成:针对具体 WAF、具体上下文变形 Payload,而不是照搬字典
- 报告撰写:把零散的验证过程整理成有完整证据链的漏洞报告
Kimi —— 识图与多模态
承担需要看懂画面的环节:
- 截图分析:阅读网页截图、报错页面、后台界面,提取其中的接口、参数、版本信息
- 证据理解:对验证过程的截图证据做解读和标注,辅助报告整理
- 多模态资料整理:把图片/PDF 扫描件类的学习资料(如纯截图的漏洞报告)转成结构化笔记
分工原则:主推理交给 DeepSeek,识图多模态交给 Kimi。一个负责”怎么想”,一个负责”看懂图”。
基本功:信息收集与工具使用
Skills 体系再完善,也建立在扎实的基本功上。这部分来自安全课程的核心内容:
暴力破解与重放(Burp Suite)
- Intruder 暴破:截获登录请求 → 把用户名/密码位置标记为 Payload 位 → 挂字典自动尝试 → 按响应长度/状态码排序找正确凭证。攻击模式有 Sniper(单点)、Battering ram(同字典双点)、Pitchfork(逐对)、Cluster bomb(笛卡尔积)
- Repeater 重放:捕获请求后手动修改、反复重发,观察服务器响应差异,是手工分析的基本功
信息收集
- DNS 查询:
dig example.com查解析记录;Whois 查注册商、注册人、NameServer - 子域名收集:子域名挖掘器暴破枚举、OneForAll 综合采集、Google Hacking 语法辅助
- 谷歌黑客语法:
site:限定域名、filetype:限定文件类型、intitle:/inurl:定位特征、-排除干扰。例如site:example.com filetype:pdf找暴露文档 - 社工库:利用已泄露的个人信息库进行攻击的概念,使用必须遵守法律法规
目录与端口扫描
- 目录扫描:DirBuster / 同类工具挂字典枚举路径,发现后台、备份文件、敏感目录
- Nmap:
-sS半开扫描(SYN,快且隐蔽)、-sT全连接扫描、-sUUDP 扫描-sn主机存活探测(禁端口扫描)、-sV服务版本识别、-O操作系统识别- 示例:
nmap -sS -sV -p- 192.168.1.0/24扫全网段全端口
攻击面自动路由
实战中遇到不同攻击面,自动加载对应 Skill 的特定章节:
- 遇到 REST API → API 安全 Skill:接口发现 → 认证测试 → IDOR
- 遇到 JWT → 签名绕过 / 弱密钥 / alg=none / kid 注入 专项章节
- 遇到云环境 metadata → 云安全 Skill:SSRF → Metadata → 凭证利用
- 遇到 WAF 拦截 → WAF 绕过手册(编码 / 协议 / 分段 / HTTP 走私)
- 遇到 SQL 注入 → WAF 绕过优先 + SQLi 基础章节
核心原则
- No Exploit, No Report — 打不下来的漏洞不入最终报告
- Source → Sink → Impact — 白盒审计必须有完整证据链
- OOB 优先 — 验证漏洞时优先用带外回显(DNS/log 回调)或 sleep,避免破坏性操作
- 授权先行 — 一切测试在授权范围内进行,whoami 到手即停,不横向移动
- Payload 不准凭记忆 — 给任何 Payload 前先查对应 playbook
以上是我在学习和实战中逐步沉淀的个人笔记整理,会持续更新。