AI 渗透测试(AgenticBAS)是一种聚焦安全有效性验证的智能化服务。本文介绍如何创建渗透测试任务、配置自定义资产,以及查看和处理测试发现的漏洞。
什么是渗透测试
渗透测试是云安全中心提供的智能入侵攻击模拟服务,基于多 Agent 协作,聚焦安全体系有效性验证,通过智能化手段持续评估安全体系的防护能力,驱动安全体系建设和安全运营效能提升。该功能具备以下核心能力:
多Agent“拟人”角色协作:多个 AI Agent 分工协作,模拟真实攻击者的渗透路径和攻击手法。
自主思考与决策:Agent 能够根据目标环境动态调整攻击策略,不依赖固定规则库。
7×24 小时持续验证:支持立即执行或定时调度,持续覆盖安全盲区。
低成本运营,安全稳定:通过 Credits 按量计费模式,相比传统人工渗透测试大幅降低验证成本。
适用范围
资产授权:待测试的目标资产必须是拥有合法授权的 IP 地址或域名。
支持的资产:
云安全中心纳管资产(有公网 IP 的 ECS 主机)。
攻击面管理扫描发现并完成盘点的已归属确认的资产。
自定义资产:仅支持域名,不含 http://、https://、端口或路径。
支持的漏洞检测类型:
漏洞类型
说明
未授权访问
检测系统中存在的越权或未授权访问漏洞。
跨站脚本攻击
注入恶意脚本窃取用户数据。
SQL 注入
检测 SQL 注入漏洞。
Web 请求伪造
伪造用户请求执行非授权操作。
通用漏洞
检测其他常见 Web 安全漏洞。
购买并开通渗透测试
访问云安全中心控制台-风险治理-渗透测试,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
单击立即购买,跳转至购买页。
说明也可直接访问购买页进行购买。
在购买页,选择购买时长后,单击立即购买并完成支付。
返回渗透测试首页,可在Credits 使用量/余量区域,查看套餐内 Credits。
重要购买后,默认获得 100 万 Credits(按月过期),超出后自动启用 Credits 按量付费。详细说明,请参见计费说明。
添加白名单
如果在网络环境中部署了 Web 应用防火墙 (WAF)、云防火墙或其他安全访问控制策略,请将扫描器 IP 地址加入目标服务器的访问白名单,避免扫描请求被拦截。
非中国内地:
8.133.212.119中国内地:
8.219.211.171
创建渗透测试任务
访问云安全中心控制台-风险治理-渗透测试,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
单击页面右上角的渗透任务创建。
在创建渗透测试任务面板中,配置以下参数。
参数
说明
任务名称
自定义任务名称,最多 128 个字符。
任务描述
对本次渗透测试的补充说明,最多 1000 个字符。
安全漏洞选择
选择需要检测的漏洞类型,支持多选。可选类型包括:未授权访问、跨站脚本攻击、SQL注入、Web请求伪造、通用安全漏洞。
渗透要求
以自然语言描述额外的渗透测试需求或关注点。
渗透对象选择
选择检测目标的来源方式。支持以下三种方式:
云安全中心资产:云安全中心纳管资产(有公网 IP 的 ECS 主机),可在左侧中查看接入的 ECS 资产。
攻击面归属资产:攻击面管理扫描发现并完成资产盘点的已归属资产,详情请参见边界资产发现。
自定义资产:仅支持域名,不含 http://、https://、端口或路径。单击自定义资产输入框右侧的
,填写域名并完成验证,具体操作请参见配置自定义资产(可选)。
执行方式
选择任务的执行方式:
立即执行:创建后立即开始渗透测试。
定时单次执行:在指定时间自动开始执行一次渗透测试。
执行时间
选择定时执行时,需设置执行时间。执行时间不能早于当前时间。
确认配置无误后,单击确定。渗透测试任务执行时间较长(可能超1h),请耐心等待。
重要若任务执行超过12h,系统将自动停止当前任务并将本次任务状态变更为超时。已扫描出的数据将会保留,已消耗Credits 不会退还。
配置自定义资产(可选)
若需对自定义资产进行渗透测试,需手动填写域名并完成域名验证。验证通过后,资产会进入自定义资产库,可重复下发任务。
在创建渗透测试任务面板的渗透对象选择区域,在自定义资产页签,单击自定义资产输入框右侧的
。在新建自定义资产并验证面板,填写待验证的资产域名,单击生成验证信息。
说明仅填写域名,不含 http://、https://、端口或路径。
配置域名验证:支持DNS TXT 验证和文件验证两种方式。生成的验证信息有过期时间,请在过期前完成验证。
警告若验证信息已过期,请单击重新生成后,使用新的验证信息完成域名验证。
DNS TXT 验证
操作步骤
登录域名解析网站:找到“域名解析”“DNS 解析”或“解析记录”等入口,再选择当前需要验证的域名。找不到入口时,请联系域名管理员操作。
新建并填写 TXT 记录:在添加记录或添加解析页面,根据提供的记录类型(TXT)、主机记录 / Name和记录值 / Value逐项填写。下文以域名解析托管在阿里云云解析 DNS 为例,介绍如何配置 TXT 记录。
保存记录并等待生效:单击确定或保存,保留这条记录。
重要DNS 解析不会立即生效,等待时间取决于 DNS 服务商和 TTL 配置。
记录生效后,返回新建自定义资产并验证面板,单击验证并保存资产。
DNS 配置样例
本文以域名解析托管在阿里云云解析 DNS 为例。若域名解析托管在其他 DNS 服务商,请在对应服务商的解析设置页面按相同参数添加记录。
使用域名持有者所在的阿里云账号,登录云解析DNS控制台。
在域名列表中找到目标域名,单击其操作列下的解析设置,进入解析设置页面。
在解析设置页面,单击添加记录,按以下说明填写各字段:
参数
说明
记录类型
选择 TXT。
主机记录
粘贴新建自定义资产并验证面板提供的主机记录 / Name。
记录值
粘贴新建自定义资产并验证面板提供的记录值 / Value。
说明解析请求来源、TTL 等其他参数保持默认即可。
填写完成后,单击确定。
文件验证
操作步骤
下载或创建验证文件:单击下载验证文件保存至本地。也可以按照页面提供的上传路径 / 文件名和文件内容手动创建。
重要文件名和文件内容必须与页面提供的内容完全一致,不能重命名、增删内容或添加空格。
上传到网站的指定位置:
创建文件保存路径:登录网站服务器、对象存储或建站后台,按照文件内容中的路径说明,逐级创建文件路径(
.well-known/pki-validation/)。若已创建,请忽略本步骤。放置文件:将验证文件上传至对应的路径。下文将以部署在阿里云 ECS 上的 Nginx(Linux 版本)为例,介绍如何上传验证文件。
用浏览器检查验证地址:复制页面提供的验证地址,在浏览器无痕窗口中打开。
重要必须无需登录就能直接看到验证文件内容,如果出现 404、403、登录页或跳转页面,请先调整文件位置或访问权限。
确认浏览器显示的内容与页面提供的文件内容完全一致后,单击验证并保存资产。
警告验证成功前请不要删除或修改文件,否则可能导致验证失败。
文件上传配置样例
本文以部署在阿里云云服务器 ECS 上的 Nginx(Linux 版本)为例,介绍如何上传验证文件。若网站部署在其他服务器或对象存储上,请按相同思路将文件放置到上传路径/文件名对应的位置。
连接 ECS 实例:具体操作,请参见选择ECS远程连接方式。
创建目录:依次执行以下命令,在服务器的 Web 根目录(Nginx 服务默认为 /var/www/html/)下,按照新建自定义资产并验证面板提供的上传路径(
.well-known/pki-validation/)逐级创建目录。若已创建,请忽略本步骤。cd /var/www/html mkdir -p .well-known/pki-validation上传验证文件:可以使用 WinSCP、Xshell 等远程登录工具的文件上传功能,将验证文件上传至上一步创建的目录。具体操作,请参见选择传输文件的方式。
在浏览器无痕窗口中打开面板提供的验证地址(格式:
https://域名/.well-known/aibas-site-verification/文件名.txt),确认可直接访问到验证文件内容。
查看和处理漏洞详情
在任务列表中,单击目标任务名称或操作列的详情。
在安全漏洞页签,可查看当前任务扫描出的漏洞列表。
单击漏洞操作列的下载报告,可下载漏洞详情(如端点、发现时间、漏洞发现过程、修复方案等)。
请根据报告中的修复方案,手动执行修复操作。
说明渗透测试暂不支持在控制台直接修复漏洞。
查看/下载渗透报告
在任务列表中,单击目标任务名称或操作列的详情。
在渗透报告页签在线查看报告,单击右上角下载报告,可将报告下载至本地保存。
管理渗透测试任务
管理单个测试任务:单击目标任务操作列的
,可对渗透测试任务执行以下操作:操作
适用任务状态
说明
启动
待启动
立即执行当前任务。
终止
执行中
停止正在执行的渗透测试任务。停止后无法恢复,需重新创建任务。
删除
非运行中
删除渗透测试任务及其结果数据。删除后不可恢复。
批量操作:支持勾选多个相同状态的任务后进行批量操作。
在渗透测试任务列表页,勾选多个相同状态的任务。
单击列表右下角启动、终止、删除。
查看 Credits 消耗
查看单个任务的消耗:
在任务列表中,单击目标任务名称或操作列的详情。
在任务详情页签的任务概况区域,查看Credits消耗。
查看整体消耗:在渗透测试首页的Credits 使用量/余量区域,查看套餐内 Credits消耗百分比和剩余量。
计费说明
AI 渗透测试采用基础服务订阅 + Credits 按量消耗的混合计费模式。
每次渗透测试任务根据复杂度消耗一定数量的 Credits,详情请参见查看 Credits 消耗。
计费项 | 计费方式 | 说明 |
基础服务订阅费 | 包年包月 | 36,800 元/月 重要 开通服务后预送 100 万 Credits(按月过期),超出预送额度后按实际消耗的 Credits 数量按量计费。 |
超量 Credits | 按量计费 | 0.015 元/Credit。 |
到期或退订说明
服务到期或退订后,将立即停止所有渗透测试功能,超量 Credits 的按量计费也会同步停止。具体影响如下:
功能停用:无法创建新的渗透测试任务,已有任务将停止执行。
计费停止:超量 Credits 的按量付费立即终止,不再产生新的后付费账单。
到期
到期前提醒:服务到期前 7 天,系统将通过短信和邮件发送到期提醒,请在费用与成本中心及时续费,避免服务中断。
Credits 处理:
到期后,套餐内预送的 100 万 Credits 将自动清零,不可延期、不可转移,到期前未消耗完的 Credits 不予退款。
到期当日产生的超量 Credits 费用,将在次日出具按量付费账单。
数据清理:到期后渗透任务数据保留 15 天,15 天后释放实例并进行历史数据清理。15 天内重新购买服务,历史渗透任务数据可恢复;超过 15 天未续费,数据将被永久删除,无法恢复。
退订
渗透测试暂不支持退订。如有需要,请联系商务经理进行人工退订。
常见问题
云安全中心的弹性防护开关关闭后,影响渗透测试的按量付费吗?
不影响。渗透测试的 Credits 超出后,自动启用按量付费,属于独立计费逻辑,不受弹性防护开关控制。
渗透测试支持单独关闭 Credits 按量付费模式吗?
不支持。
渗透测试任务执行需要多长时间?
单次任务执行时间通常较长(可能超过 1 小时),具体取决于渗透目标对象的规模体量、业务复杂度和安全状态。任务完成后可在任务详情页查看结果。
渗透测试扫描会对业务造成影响吗?
AI 渗透测试采用非破坏性检测方式,不会对目标系统的正常运行造成破坏性影响。但如果网络环境中部署了 WAF、云防火墙等安全策略,建议提前将扫描器 IP 加入白名单,避免扫描请求被拦截,影响渗透测试效果。
预送 Credits 不够用时怎么办?
预送 100 万 Credits 用完后,系统将自动启用 Credits 按量付费模式,无需手动开通,服务不会中断。可在渗透测试首页查看 Credits 消耗情况。
渗透测试发现问题后是否支持直接修复?
不支持。渗透测试仅提供漏洞检测和报告下载功能,需根据报告中的修复方案手动执行修复操作。