写过一篇渗透测试 Skills 体系,讲怎么用 Skills 编排 AI 做渗透。这次从行业视角过同一件事,重点补 MCP 的资源账与黑客松观察。
0x01 AI Agent 的三大核心组件
拆开看:LLM(大脑)+ 工具(手脚)+ 编排(流程与状态)。市面上的”AI 渗透项目”,对照实践基本认同:
- 很多项目只是 LLM 的包装:能力全来自底层模型,项目本身增量有限;
- 好架构应主要提供工具和状态管理,而非堆砌复杂流程——流程越死板,目标稍变就走死胡同;
- 瓶颈不在”模型聪不聪明”,在”工具全不全、上下文准不准”。
0x02 MCP:给 AI 装手脚,但要算上下文的账
MCP(模型上下文协议)解决”AI 怎么调外部工具”:服务端按协议向模型暴露能力清单,模型按需调用。例:Chrome 官方 MCP 暴露 29 种能力(点击/关闭/取前端代码/自动填表单)。一个关键认知是上下文账:
- MCP 全量加载——每个 MCP 的全部工具说明+参数定义一次性塞进上下文;
- 上下文窗口有限(约百万 token 量级),挂 10 个 MCP、近千个函数说明,关键目标信息会被挤掉,越往后越”失忆”;
- 对比方案是渐进式加载(按需暴露工具详情),资源占用小得多。
我的 Skills 体系就是渐进式思路:skill 按需加载,主代理只持索引。两边印证同一原则:上下文是最稀缺资源,工具注册表必须分层。
安全提醒:别给 AI 过高权限——参数一旦放开(文件删除、命令执行白名单),误操作会破坏本机环境;最小权限原则对 Agent 同样适用。
0x03 实战演示:AI 辅助前端逆向 + 密码喷洒
一条链路,展示了”AI 干活、人定方向”的分工:
目标登录口:密码经过前端 JS 加密后提交
→ 直接跑字典无效(加密后撞不上)
→ 让 AI 读 JS 定位加密函数(无混淆时解析很快,如 RC 系列)
→ AI 生成 Python 复现加密逻辑
→ 密码喷洒脚本:固定弱密码 + 批量用户名过加密流程
→ 服务器侧有防重放:请求头带签名 + 时间戳,签名错返回 500
→ 继续让 AI 分析签名算法 → 脚本动态生成签名 → 喷洒成功
提示工程要点:AI 找不到子域名时给它工具和钥匙——“用 Fofa/Hunter 查,API key 是 xxx”,它就能自己写脚本调 API。工具+精准提示+安全边界,缺一不可。
0x04 黑客松的启示:工具框架可能不是必需品
某黑客松的顶尖选手都没用 agent 工具框架——第三名的独立开发者全程裸用模型对话,照样解完所有题。
这与 0x01 的判断连成一条线:模型能力已强到”框架编排价值在缩水”。框架剩余价值在:
- 长任务的状态持久化(会话记忆、断点续跑);
- 工具的标准化接入(扫描器/字典/API 的统一调用层);
- 多智能体并行时的调度(这正是我 Hermes 体系在做的事)。
单点任务直接用模型,成体系作战才需要框架;评估标准是任务的持续性和并行度,不是”显得专业”。
0x05 学习路线建议
- 理解 MCP 协议本身(工具如何声明、调用、返回),自己写个最小 MCP server;
- 复现”前端逆向→加密复现→密码喷洒”全链路(合法靶标);
- 研究一个开源 AI 渗透项目,按 0x01 三问批判:增量能力在哪?上下文怎么管理?死胡同怎么逃?
- 讲得清原理才算真懂——只会用工具答不出深度,理解演进逻辑(对话式 → Agent → 工具调用 → 多智能体)才能接住追问。