PentestAgent:将LLM智能体融入自动化渗透测试
密码学与安全
2025-06-02 v3
摘要
渗透测试是识别安全漏洞的关键技术,传统上由熟练的安全专家手动执行。这一复杂过程涉及收集目标系统信息、识别入口点、利用系统并报告发现。尽管效果显著,但手动渗透测试耗时且昂贵,通常需要大量专业知识和资源,许多组织无法承担。虽然已提出自动化渗透测试方法,但它们在现实应用中往往因灵活性、适应性和实现能力的局限而表现不佳。大型语言模型(LLMs)的最新进展为通过增强智能和自动化来提升渗透测试提供了新机遇。然而,当前基于LLM的方法仍面临重大挑战,包括渗透测试知识有限和缺乏全面的自动化能力。为弥补这些空白,我们提出了PentestAgent,一种新颖的基于LLM的自动化渗透测试框架,利用LLM和各种基于LLM的技术(如检索增强生成RAG)来增强渗透测试知识并自动化各种任务。我们的框架利用多智能体协作来自动化情报收集、漏洞分析和利用阶段,减少人工干预。我们使用全面基准评估了PentestAgent,在任务完成和整体效率方面展现了优越性能。这项工作显著推进了自动化渗透测试系统的实际应用性。
引用
@article{arxiv.2411.05185,
title = {PentestAgent: Incorporating LLM Agents to Automated Penetration Testing},
author = {Xiangmin Shen and Lingzhi Wang and Zhenyuan Li and Yan Chen and Wencheng Zhao and Dawei Sun and Jiashui Wang and Wei Ruan},
journal= {arXiv preprint arXiv:2411.05185},
year = {2025}
}
备注
14 pages, 13 figures, AsiaCCS 2025