0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

亚马逊云科技正式推出Amazon Security Agent按需渗透测试功能

全球TMT 来源:全球TMT 作者:全球TMT 2026-04-08 13:56 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群


北京2026年4月8日 /美通社/ -- 亚马逊云科技现已正式推出Amazon Security Agent按需渗透测试功能,使用户能够对所有应用程序运行全面的安全测试,而非仅针对最关键的应用。这一里程碑式的改进将渗透测试从周期性的瓶颈转变为按需可得的功能,并可随用户在亚马逊云科技、微软Azure、谷歌GCP、其他云提供商以及本地环境中的开发速度而同步扩展。凭借对多云的支持,Amazon Security Agent可让用户在整个基础架构中整合渗透测试工作。

亚马逊云科技副总裁兼首席信息安全官Amy Herzog表示:"我很高兴看到像Amazon Security Agent这样的前沿Agent如何为我们的客户革新关键工作流程。他们能够将渗透测试时间从几周缩短到几小时,同时发现传统扫描器错过的关键漏洞。在亚马逊云科技,我们也在使用Amazon Security Agent。这正是AI成为自主合作伙伴以提供全面、持续保护的绝佳范例。"

Amazon Security Agent提供7x24小时的全天候自主渗透测试,成本远低于人工渗透测试。大多数企业由于时间和成本的限制,仅对最关键的应用程序进行人工渗透测试,并定期执行这些测试。这种方法可能导致其大部分应用程序在测试间隔期内面临漏洞威胁。Amazon Security Agent允许用户提高所有应用(不只是最关键应用)的渗透测试速度、频率和覆盖范围。该方案将渗透测试的时间周期从数周缩短至数天,在保持开发速度的同时大幅缩短风险暴露窗口。

在预览期间,安全服务公司HENNGE K. K.表示:"Amazon Security Agent提供了极具价值的见解,增强了HENNGE产品和服务的稳固性——这些见解是我们通过手动测试未曾发现的。这种具有上下文感知能力的AI Agent方法提供了与传统方法不同的见解,同时还能发现除纯粹的安全问题之外的有价值的应用改进方案。这使我们能够快速加快安全生命周期,将典型测试时间缩短90%以上。"

按需渗透测试的工作原理

Amazon Security Agent代表了一种新型的前沿Agent——自主系统,它们能够独立完成目标,大规模扩展以处理并发任务,并且无需持续的人工干预即可持久运行。它部署了专门的AI Agent,通过复杂的多步骤攻击场景来帮助发现、验证和报告安全漏洞。与不经验证就生成结果的传统扫描器不同,Amazon Security Agent以渗透测试员的身份运行,帮助识别潜在漏洞,然后尝试使用有针对性的有效载荷和攻击链来识别这些漏洞,以此确认其为真实存在的安全风险。

以部署新的支付处理功能为例。使用传统的渗透测试,可能需要等待数周甚至数月后的下一次计划评估,或在安全不确定的情况下直接进行部署。而使用Amazon Security Agent,用户只需几分钟即可启动渗透测试,并在数小时内收到经过验证的测试结果。用户可以利用这些结果来识别和修复关键漏洞,避免其影响生产环境,从而更加自信地进行部署。

这种验证方法有助于最大限度地减少误报,并提供Agent推理过程的可视性。Agent会展示其如何计划攻击、使用哪些有效载荷、构建哪些工具来执行漏洞利用以及如何验证漏洞利用是否成功,从而提供透明度。每个发现都包含通用漏洞评分系统(Common Vulnerability Scoring System,CVSS)的风险评分、特定应用程序的严重性评级以及详细的重现步骤,因此用户的团队可以专注于已确认的漏洞,而不是调查扫描器产生的噪音。

Amazon Security Agent如何提供主动式、上下文感知型应用程序安全保护

Amazon Security Agent将静态应用安全测试(Static Application Security Testing,SAST)、动态应用安全测试(Dynamic Application Security Testing,DAST)和渗透测试整合到一个具有上下文感知能力的Agent中。该Agent会读取设计文档、架构图、基础设施即代码、源代码、用户故事和威胁模型,从而了解用户如何设计、构建和部署应用。然后,它会识别单个漏洞如何连接成更高严重程度的攻击链。更丰富的上下文信息能够生成更高质量的发现和更具可操作性的修复建议。

设置渗透测试的步骤:

创建Agent空间作为逻辑边界。首先,为每个应用程序或项目创建一个Agent空间。Agent空间充当逻辑边界,用户可以在其中连接应用程序的文档和代码库。Agent会利用文档和代码中的应用程序上下文,创建针对用户特定实现的测试用例。例如,创建一个电子商务平台Agent空间,并连接用户的GitHub代码库、API规范和架构文档。通过分析这些资料,了解用户的应用程序如何处理支付、会话和用户故事,Agent会针对用户具体实现创建支付篡改漏洞和会话劫持风险的特定测试用例。

完成域名所有权验证。在开始测试之前,通过添加DNS TXT记录或上传验证文件的方式完成域名所有权验证。此步骤是必需的,有助于确保用户拥有测试目标应用程序的授权,从而保护用户和亚马逊云科技的安全。用户应在初始配置期间对所有域名完成此一次性设置,以避免在运行渗透测试时出现延迟。

添加应用上下文信息以提高准确性并获得更深入的发现。虽然并非必须,但提供源代码和文档可以显著提高测试的准确性。建议包含源代码、API规范、架构文档、产品需求文档、现有威胁模型等。

从发现到修复:Amazon Security Agent覆盖完整的安全生命周期

Amazon Security Agent提供经过核实且可操作的调查结果。用户可查看安全发现并采取行动,使用Amazon Security Agent进行补救。Amazon Security Agent通过尝试利用漏洞来验证潜在漏洞,从而确认安全风险的存在。这种验证方法可以减少误报,并缩短团队手动验证漏洞发现所花费的时间,使用户能够专注于真正需要修复的漏洞。该Agent在CVE Bench v2.0测试中取得了92.5%的成功率,证明了其发现和验证真实世界漏洞的能力。

每项发现都包含CVSS风险评分、特定应用的严重性评级、详细的重现步骤以及解释业务风险的影响分析。例如,在电子商务应用中,Agent可能会发现价格操纵漏洞,并证明攻击者可以在结账过程中修改产品价格,使客户能够免费获得商品,从而直接影响收入。该Agent还会识别漏洞是如何环环相扣的,从而揭示低严重性漏洞如何成为关键攻击的入口。用户可以将报告导出为PDF文件,用于执行汇报、合规文档、开发人员交接和审计跟踪。

Amazon Security Agent按需渗透测试现已在美国东部(弗吉尼亚北部)、美国西部(俄勒冈)、爱尔兰、法兰克福、悉尼、东京等亚马逊云科技区域正式可用。

房地产数字平台公司Scout24直接证实了这些能力的价值。Scout24 SE安全技术主管Abdul Al-Kibbe表示:"Amazon Security Agent将Agent测试与源代码上下文相结合,实现了代码感知型应用程序安全测试,其性能优于传统的动态应用安全测试。它识别出了一个其他方法未能发现的关键公开可利用漏洞。其透明的推理过程让我们对所探索的攻击路径和所达到的覆盖范围充满信心。"

智能护理公司Bamboo Health在其自身使用中验证了上下文感知发现的深度。Bamboo Health安全运营经理Travis Allen表示:"Amazon Security Agent通过真正理解应用程序及其代码,并将这些上下文与测试过程中发现的问题联系起来,发现了其他工具未曾揭示的问题。传统扫描器根本无法与Amazon Security Agent的发现相媲美。它让我们看到了即使是人工渗透测试团队通常也难以发现的问题。我第一次感觉自己拥有了一位AI工具作为我的强有力的防御工具。"


审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    易点天下选择亚马逊科技 以Agentic AI驱动营销智能化升级

    北京——2026年 4 月 9 日 行业领先的企业国际化智能营销服务商易点天下选择亚马逊科技,应用亚马逊科技创新的Agent平台
    的头像 发表于 04-09 16:15 306次阅读

    亚马逊科技Amazon DevOps Agent智能运维助手正式可用

    北京2026年4月7日 /美通社/ -- 亚马逊科技宣布Amazon DevOps Agent现已正式可用。Amazon DevOps
    的头像 发表于 04-07 14:59 91次阅读

    亚马逊科技推出两项Amazon Lambda新功能 进一步应对复杂应用场景

    北京2025年12月15日 /美通社/ -- 亚马逊科技在2025 re:Invent全球大会上宣布推出两项全新的Amazon Lambda功能
    的头像 发表于 12-15 17:08 529次阅读

    亚马逊科技Amazon S3重磅更新 引领企业存储未来方向

    北京2025年12月12日 /美通社/ -- 亚马逊科技在2025 re:Invent全球大会上推出存储服务Amazon S3的一系列
    的头像 发表于 12-13 16:43 625次阅读

    亚马逊科技扩展模型选择 Amazon Bedrock新增18款开放权重模型

    亚马逊科技在2025 re:Invent全球大会上宣布在Amazon Bedrock中新增18款开放权重模型,进一步强化其提供广泛全托管模型选择的承诺。Amazon Bedrock使
    的头像 发表于 12-13 13:53 871次阅读

    亚马逊科技推出全新的Amazon AI Factories 将客户现有基础设施转化为高性能AI环境

    亚马逊科技在2025 re:Invent全球大会上,宣布推出全新的Amazon AI Factories,助力企业将现有基础设施转化为高性能的AI环境。
    的头像 发表于 12-13 13:44 830次阅读

    亚马逊科技推出全新前沿AI Agent,重塑软件开发团队协作边界

    马逊科技在2025 re:Invent全球大会上,宣布全新推出三款前沿AI Agent,重新定义软件构建、安全与运维的方式。
    的头像 发表于 12-05 15:52 527次阅读

    Amazon Connect发布多项Agentic AI新功能 打造无缝客户体验

    亚马逊科技在2025 re:Invent全球大会上,宣布Amazon Connect推出多项Agentic AI新功能,覆盖四大领域:可在
    的头像 发表于 12-05 15:51 583次阅读

    亚马逊科技Amazon Bedrock AgentCore正式可用,引领Agent走向全面落地

    的架构和强大的功能Amazon Bedrock AgentCore旨在为各行业提供高效、可靠的Agent解决方案。   2006年,亚马逊
    的头像 发表于 10-14 17:06 935次阅读
    <b class='flag-5'>亚马逊</b><b class='flag-5'>云</b>科技<b class='flag-5'>Amazon</b> Bedrock AgentCore正式可用,引领<b class='flag-5'>Agent</b>走向全面落地

    亚马逊科技推出Amazon Quick Suite,引领Agentic AI驱动的工作新范式

    Amazon Quick Suite帮助客户 突破 信息碎片化、应用孤岛 化 和重复性 工作 的 干扰 , 专注于**真正重要的 事情上 。 要点概述 Amazon Quick Suite是亚马逊
    的头像 发表于 10-10 14:50 997次阅读

    亚马逊科技在中国区域推出Amazon Graviton4实例 以自研芯片驱动企业算力升级

    北京2025年9月10日 /美通社/ -- 亚马逊科技宣布,通过与光环新网和西数据的紧密合作,在亚马逊科技(北京)区域和
    的头像 发表于 09-10 20:51 885次阅读

    亚马逊科技推出Amazon DocumentDB Serverless,简化数据库管理并大幅节省成本

    北京2025年8月15日 /美通社/ -- 亚马逊科技日前宣布,Amazon DocumentDB Serverless已正式可用,这是Amazon DocumentDB(兼容Mon
    的头像 发表于 08-15 13:11 654次阅读

    亚马逊科技推出Amazon Nova Act SDK预览版,加速浏览器自动化Agent落地

    北京2025年8月5日 /美通社/ -- 亚马逊科技日前宣布,推出Amazon Nova Act SDK有限预览版,可快速帮助客户将基于浏览器的A
    的头像 发表于 08-06 08:42 949次阅读

    亚马逊科技在2025纽约峰会发布多项AI agent创新

    重磅发布Amazon Bedrock AgentCore,亚马逊科技Marketplace上新并追加1亿美金投资以加速agentic AI发展 Amazon Bedrock Agen
    的头像 发表于 07-17 16:06 950次阅读
    <b class='flag-5'>亚马逊</b><b class='flag-5'>云</b>科技在2025纽约峰会发布多项AI <b class='flag-5'>agent</b>创新

    亚马逊功能最强模型Amazon Nova Premier现已正式可用

    是目前亚马逊功能最强大的模型,适用于处理复杂任务,并可作为教师模型来蒸馏定制模型。 作为现有Amazon Nova理解模型家族的新成员,Amazon Nova Premier现已在
    的头像 发表于 05-09 18:18 673次阅读
    <b class='flag-5'>亚马逊</b><b class='flag-5'>功能</b>最强模型<b class='flag-5'>Amazon</b> Nova Premier现已正式可用