渗透测试

更新时间:
复制 MD 格式

AI 渗透测试(AgenticBAS)是一种聚焦安全有效性验证的智能化服务。本文介绍如何创建渗透测试任务、配置自定义资产,以及查看和处理测试发现的漏洞。

什么是渗透测试

渗透测试是云安全中心提供的智能入侵攻击模拟服务,基于多 Agent 协作,聚焦安全体系有效性验证,通过智能化手段持续评估安全体系的防护能力,驱动安全体系建设和安全运营效能提升。该功能具备以下核心能力:

  • Agent“拟人”角色协作:多个 AI Agent 分工协作,模拟真实攻击者的渗透路径和攻击手法。

  • 自主思考与决策:Agent 能够根据目标环境动态调整攻击策略,不依赖固定规则库。

  • 7×24 小时持续验证:支持立即执行或定时调度,持续覆盖安全盲区。

  • 低成本运营,安全稳定:通过 Credits 按量计费模式,相比传统人工渗透测试大幅降低验证成本。

适用范围

  • 资产授权:待测试的目标资产必须是拥有合法授权的 IP 地址或域名。

  • 支持的资产

    • 云安全中心纳管资产(有公网 IP 的 ECS 主机)。

    • 攻击面管理扫描发现并完成盘点的已归属确认的资产。

    • 自定义资产:仅支持域名,不含 http://、https://、端口或路径。

  • 支持的漏洞检测类型

    漏洞类型

    说明

    未授权访问

    检测系统中存在的越权或未授权访问漏洞。

    跨站脚本攻击

    注入恶意脚本窃取用户数据。

    SQL 注入

    检测 SQL 注入漏洞。

    Web 请求伪造

    伪造用户请求执行非授权操作。

    通用漏洞

    检测其他常见 Web 安全漏洞。

购买并开通渗透测试

  1. 访问云安全中心控制台-风险治理-渗透测试,在页面左侧顶部,选择需防护资产所在的区域:中国内地非中国内地

  2. 单击立即购买,跳转至购买页。

    说明

    也可直接访问购买页进行购买。

  3. 在购买页,选择购买时长后,单击立即购买并完成支付。

  4. 返回渗透测试首页,可在Credits 使用量/余量区域,查看套餐内 Credits

    重要

    购买后,默认获得 100 万 Credits(按月过期),超出后自动启用 Credits 按量付费。详细说明,请参见计费说明

添加白名单

如果在网络环境中部署了 Web 应用防火墙 (WAF)、云防火墙或其他安全访问控制策略,请将扫描器 IP 地址加入目标服务器的访问白名单,避免扫描请求被拦截。

  • 非中国内地8.133.212.119

  • 中国内地8.219.211.171

创建渗透测试任务

  1. 访问云安全中心控制台-风险治理-渗透测试,在页面左侧顶部,选择需防护资产所在的区域:中国内地非中国内地

  2. 单击页面右上角的渗透任务创建

  3. 创建渗透测试任务面板中,配置以下参数。

    参数

    说明

    任务名称

    自定义任务名称,最多 128 个字符。

    任务描述

    对本次渗透测试的补充说明,最多 1000 个字符。

    安全漏洞选择

    选择需要检测的漏洞类型,支持多选。可选类型包括:未授权访问跨站脚本攻击SQL注入Web请求伪造通用安全漏洞

    渗透要求

    以自然语言描述额外的渗透测试需求或关注点。

    渗透对象选择

    选择检测目标的来源方式。支持以下三种方式:

    • 云安全中心资产:云安全中心纳管资产(有公网 IP 的 ECS 主机),可在左侧资产中心 > 主机资产中查看接入的 ECS 资产。

    • 攻击面归属资产攻击面管理扫描发现并完成资产盘点的已归属资产,详情请参见边界资产发现

    • 自定义资产:仅支持域名,不含 http://、https://、端口或路径。单击自定义资产输入框右侧的image,填写域名并完成验证,具体操作请参见配置自定义资产(可选)

    执行方式

    选择任务的执行方式:

    • 立即执行:创建后立即开始渗透测试。

    • 定时单次执行:在指定时间自动开始执行一次渗透测试。

    执行时间

    选择定时执行时,需设置执行时间。执行时间不能早于当前时间。

  4. 确认配置无误后,单击确定。渗透测试任务执行时间较长(可能超1h),请耐心等待。

    重要

    若任务执行超过12h,系统将自动停止当前任务并将本次任务状态变更为超时。已扫描出的数据将会保留,已消耗Credits 不会退还。

配置自定义资产(可选)

若需对自定义资产进行渗透测试,需手动填写域名并完成域名验证。验证通过后,资产会进入自定义资产库,可重复下发任务。

  1. 创建渗透测试任务面板的渗透对象选择区域,在自定义资产页签,单击自定义资产输入框右侧的image

  2. 新建自定义资产并验证面板,填写待验证的资产域名,单击生成验证信息

    说明

    仅填写域名,不含 http://、https://、端口或路径。

  3. 配置域名验证:支持DNS TXT 验证文件验证两种方式。生成的验证信息有过期时间,请在过期前完成验证。

    警告

    若验证信息已过期,请单击重新生成后,使用新的验证信息完成域名验证。

    DNS TXT 验证

    操作步骤

    1. 登录域名解析网站:找到“域名解析”“DNS 解析”或“解析记录”等入口,再选择当前需要验证的域名。找不到入口时,请联系域名管理员操作。

    2. 新建并填写 TXT 记录:在添加记录添加解析页面,根据提供的记录类型(TXT)、主机记录 / Name记录值 / Value逐项填写。下文以域名解析托管在阿里云云解析 DNS 为例,介绍如何配置 TXT 记录。

    3. 保存记录并等待生效:单击确定或保存,保留这条记录。

      重要

      DNS 解析不会立即生效,等待时间取决于 DNS 服务商和 TTL 配置。

    4. 记录生效后,返回新建自定义资产并验证面板,单击验证并保存资产

    DNS 配置样例

    本文以域名解析托管在阿里云云解析 DNS 为例。若域名解析托管在其他 DNS 服务商,请在对应服务商的解析设置页面按相同参数添加记录。

    1. 使用域名持有者所在的阿里云账号,登录云解析DNS控制台

    2. 在域名列表中找到目标域名,单击其操作列下的解析设置,进入解析设置页面。

    3. 在解析设置页面,单击添加记录,按以下说明填写各字段:

      参数

      说明

      记录类型

      选择 TXT

      主机记录

      粘贴新建自定义资产并验证面板提供的主机记录 / Name

      记录值

      粘贴新建自定义资产并验证面板提供的记录值 / Value

      说明

      解析请求来源、TTL 等其他参数保持默认即可。

    4. 填写完成后,单击确定

    文件验证

    操作步骤

    1. 下载或创建验证文件:单击下载验证文件保存至本地。也可以按照页面提供的上传路径 / 文件名文件内容手动创建。

      重要

      文件名和文件内容必须与页面提供的内容完全一致,不能重命名、增删内容或添加空格。

    2. 上传到网站的指定位置

      1. 创建文件保存路径:登录网站服务器、对象存储或建站后台,按照文件内容中的路径说明,逐级创建文件路径(.well-known/pki-validation/)。若已创建,请忽略本步骤。

      2. 放置文件:将验证文件上传至对应的路径。下文将以部署在阿里云 ECS 上的 Nginx(Linux 版本)为例,介绍如何上传验证文件。

    3. 用浏览器检查验证地址:复制页面提供的验证地址,在浏览器无痕窗口中打开。

      重要

      必须无需登录就能直接看到验证文件内容,如果出现 404、403、登录页或跳转页面,请先调整文件位置或访问权限。

    4. 确认浏览器显示的内容与页面提供的文件内容完全一致后,单击验证并保存资产

      警告

      验证成功前请不要删除或修改文件,否则可能导致验证失败。

    文件上传配置样例

    本文以部署在阿里云云服务器 ECS 上的 Nginx(Linux 版本)为例,介绍如何上传验证文件。若网站部署在其他服务器或对象存储上,请按相同思路将文件放置到上传路径/文件名对应的位置。

    1. 连接 ECS 实例:具体操作,请参见选择ECS远程连接方式

    2. 创建目录:依次执行以下命令,在服务器的 Web 根目录(Nginx 服务默认为 /var/www/html/)下,按照新建自定义资产并验证面板提供的上传路径.well-known/pki-validation/)逐级创建目录。若已创建,请忽略本步骤。

      cd /var/www/html
      mkdir -p .well-known/pki-validation
    3. 上传验证文件:可以使用 WinSCP、Xshell 等远程登录工具的文件上传功能,将验证文件上传至上一步创建的目录。具体操作,请参见选择传输文件的方式

    4. 在浏览器无痕窗口中打开面板提供的验证地址格式:https://域名/.well-known/aibas-site-verification/文件名.txt,确认可直接访问到验证文件内容。

查看和处理漏洞详情

  1. 在任务列表中,单击目标任务名称或操作列的详情

  2. 安全漏洞页签,可查看当前任务扫描出的漏洞列表。

  3. 单击漏洞操作列的下载报告,可下载漏洞详情(如端点、发现时间、漏洞发现过程、修复方案等)。

  4. 请根据报告中的修复方案,手动执行修复操作。

    说明

    渗透测试暂不支持在控制台直接修复漏洞。

查看/下载渗透报告

  1. 在任务列表中,单击目标任务名称或操作列的详情

  2. 渗透报告页签在线查看报告,单击右上角下载报告,可将报告下载至本地保存。

管理渗透测试任务

  • 管理单个测试任务:单击目标任务操作列的image,可对渗透测试任务执行以下操作:

    操作

    适用任务状态

    说明

    启动

    待启动

    立即执行当前任务。

    终止

    执行中

    停止正在执行的渗透测试任务。停止后无法恢复,需重新创建任务。

    删除

    非运行中

    删除渗透测试任务及其结果数据。删除后不可恢复。

  • 批量操作:支持勾选多个相同状态的任务后进行批量操作。

    1. 渗透测试任务列表页,勾选多个相同状态的任务。

    2. 单击列表右下角启动终止删除

查看 Credits 消耗

  • 查看单个任务的消耗:

    1. 在任务列表中,单击目标任务名称或操作列的详情

    2. 任务详情页签的任务概况区域,查看Credits消耗

  • 查看整体消耗:在渗透测试首页的Credits 使用量/余量区域,查看套餐内 Credits消耗百分比和剩余量。

计费说明

AI 渗透测试采用基础服务订阅 + Credits 按量消耗的混合计费模式。

说明

每次渗透测试任务根据复杂度消耗一定数量的 Credits,详情请参见查看 Credits 消耗

计费项

计费方式

说明

基础服务订阅费

包年包月

36,800 元/月

重要

开通服务后预送 100 万 Credits(按月过期),超出预送额度后按实际消耗的 Credits 数量按量计费。

超量 Credits

按量计费

0.015 元/Credit

到期或退订说明

服务到期或退订后,将立即停止所有渗透测试功能,超量 Credits 的按量计费也会同步停止。具体影响如下:

  • 功能停用:无法创建新的渗透测试任务,已有任务将停止执行。

  • 计费停止:超量 Credits 的按量付费立即终止,不再产生新的后付费账单。

到期

  • 到期前提醒:服务到期前 7 天,系统将通过短信和邮件发送到期提醒,请在费用与成本中心及时续费,避免服务中断。

  • Credits 处理

    • 到期后,套餐内预送的 100 万 Credits 将自动清零,不可延期、不可转移,到期前未消耗完的 Credits 不予退款。

    • 到期当日产生的超量 Credits 费用,将在次日出具按量付费账单。

  • 数据清理:到期后渗透任务数据保留 15 天,15 天后释放实例并进行历史数据清理。15 天内重新购买服务,历史渗透任务数据可恢复;超过 15 天未续费,数据将被永久删除,无法恢复。

退订

渗透测试暂不支持退订。如有需要,请联系商务经理进行人工退订。

常见问题

  • 云安全中心的弹性防护开关关闭后,影响渗透测试的按量付费吗?

    不影响。渗透测试的 Credits 超出后,自动启用按量付费,属于独立计费逻辑,不受弹性防护开关控制。

  • 渗透测试支持单独关闭 Credits 按量付费模式吗?

    不支持。

  • 渗透测试任务执行需要多长时间?

    单次任务执行时间通常较长(可能超过 1 小时),具体取决于渗透目标对象的规模体量、业务复杂度和安全状态。任务完成后可在任务详情页查看结果。

  • 渗透测试扫描会对业务造成影响吗?

    AI 渗透测试采用非破坏性检测方式,不会对目标系统的正常运行造成破坏性影响。但如果网络环境中部署了 WAF、云防火墙等安全策略,建议提前将扫描器 IP 加入白名单,避免扫描请求被拦截,影响渗透测试效果。

  • 预送 Credits 不够用时怎么办?

    预送 100 万 Credits 用完后,系统将自动启用 Credits 按量付费模式,无需手动开通,服务不会中断。可在渗透测试首页查看 Credits 消耗情况。

  • 渗透测试发现问题后是否支持直接修复?

    不支持。渗透测试仅提供漏洞检测和报告下载功能,需根据报告中的修复方案手动执行修复操作。