Skip to content
Kurisu
Go back

AI Agent 渗透测试:MCP 协议与工具调用

写过一篇渗透测试 Skills 体系,讲怎么用 Skills 编排 AI 做渗透。这次从行业视角过同一件事,重点补 MCP 的资源账与黑客松观察。

0x01 AI Agent 的三大核心组件

拆开看:LLM(大脑)+ 工具(手脚)+ 编排(流程与状态)。市面上的”AI 渗透项目”,对照实践基本认同:

0x02 MCP:给 AI 装手脚,但要算上下文的账

MCP(模型上下文协议)解决”AI 怎么调外部工具”:服务端按协议向模型暴露能力清单,模型按需调用。例:Chrome 官方 MCP 暴露 29 种能力(点击/关闭/取前端代码/自动填表单)。一个关键认知是上下文账:

我的 Skills 体系就是渐进式思路:skill 按需加载,主代理只持索引。两边印证同一原则:上下文是最稀缺资源,工具注册表必须分层。

安全提醒:别给 AI 过高权限——参数一旦放开(文件删除、命令执行白名单),误操作会破坏本机环境;最小权限原则对 Agent 同样适用。

0x03 实战演示:AI 辅助前端逆向 + 密码喷洒

一条链路,展示了”AI 干活、人定方向”的分工:

目标登录口:密码经过前端 JS 加密后提交
→ 直接跑字典无效(加密后撞不上)
→ 让 AI 读 JS 定位加密函数(无混淆时解析很快,如 RC 系列)
→ AI 生成 Python 复现加密逻辑
→ 密码喷洒脚本:固定弱密码 + 批量用户名过加密流程
→ 服务器侧有防重放:请求头带签名 + 时间戳,签名错返回 500
→ 继续让 AI 分析签名算法 → 脚本动态生成签名 → 喷洒成功

提示工程要点:AI 找不到子域名时给它工具和钥匙——“用 Fofa/Hunter 查,API key 是 xxx”,它就能自己写脚本调 API。工具+精准提示+安全边界,缺一不可。

0x04 黑客松的启示:工具框架可能不是必需品

某黑客松的顶尖选手都没用 agent 工具框架——第三名的独立开发者全程裸用模型对话,照样解完所有题。

这与 0x01 的判断连成一条线:模型能力已强到”框架编排价值在缩水”。框架剩余价值在:

单点任务直接用模型,成体系作战才需要框架;评估标准是任务的持续性和并行度,不是”显得专业”。

0x05 学习路线建议

  1. 理解 MCP 协议本身(工具如何声明、调用、返回),自己写个最小 MCP server;
  2. 复现”前端逆向→加密复现→密码喷洒”全链路(合法靶标);
  3. 研究一个开源 AI 渗透项目,按 0x01 三问批判:增量能力在哪?上下文怎么管理?死胡同怎么逃?
  4. 讲得清原理才算真懂——只会用工具答不出深度,理解演进逻辑(对话式 → Agent → 工具调用 → 多智能体)才能接住追问。

相关旧文


Share this post:

Previous Post
App 与小程序渗透:抓包、证书绑定绕过与反编译
Next Post
六环链调试:从盲注读到 RCE 写入