1770016355
2026-02-02 06:30:00
AI は侵入テストの世界において大きな進歩を遂げました。現在、スキャンを開始するだけでなく、人間のテスターの動作を真に模倣できるオープンソース ツールが登場しています。私はそのうちの 3 つ、BugTrace-AI、Shannon、Cybersecurity AI フレームワークである CAI を詳しく調べ、ラボ環境で現実世界のターゲットと比較しました。結果は予想以上に良好でした。
以下に、各ツールの優れた点、不十分な点、および理論から実践に移行した場合の比較を示します。
BugTrace-AI: 「ブーム」のない AI 偵察
バグトレースAI は「ワンクリックで pwn」ツールになろうとしているわけではありません。これは、発見段階における AI 主導のアシスタントのようなものです。実行するのはとても簡単でした。これは標準の Docker セットアップ、OpenRouter API キー、そして UI がライブでした。 URL、JS ファイル、ヘッダーを分析して、問題と思われるパターンを見つけるように構築されています。
これをテスト アプリに指定すると、SQLi ポイント、XSS 候補、およびいくつかのいい加減な JWT 構成など、すぐにフラグを立て始めました。覚えておくべき重要な点は、BugTrace はエクスプロイトを起動しないということです。これにより、「予感」が得られ、特定のエンドポイントが脆弱であると思われる理由が説明され、通常は自分で試すためのサンプル ペイロードが提供されます。それが欠点だと思う人もいるかもしれませんが、ノイズが抑えられ、誤検知率が驚くほど低く抑えられます。
これは、サービスのクラッシュを心配せずに実稼働環境に近いものをスキャンする必要がある場合に最適な選択肢になります。裏を返せば、バグが本物であることを証明するために手作業がまだ必要であることを意味します。私の走行では、ほとんどのリードは確実でしたが、数匹のゴーストを追いかけましたが、結果は何もありませんでした。
また、複数の「ペルソナ」を使用して自身を再確認します。この追加の処理層は、同じ結果の 5 つの異なるバージョンでレポートが埋まるのを防ぐため、優れています。
請求に関しては、トークンの料金を支払います。 GPT-4 または Claude を使用したまともなサイズのスキャンには API 料金が数ドルかかりました (Gemini もサポートしています)。すでに企業 API キーを取得している場合、コストは無視できます。
シャノン: 積極的かつ自律的な搾取
シャノン BugTrace の逆です。バグを見つけてそれを悪用しようとしています。私は Shannon Lite バージョンを使用しました。これはヘッドレスで実行され、API 経由で Claude、Gemini、または ChatGPT と互換性があります。
ここでのワークフローは、ソース コードと実行中のアプリを同時に確認するため、興味深いものです。 OWASP の「大きな」ヒット作である SQLi、XSS、SSRF、認証バイパスに重点を置いています。
いくつかの「設計上脆弱な」アプリに対してテストしてみると、目を見張るものがありました。シャノンは「このログインは弱そう」とは言いませんでした。ログインを回避し、データをダンプし、それを証明するためにスクリーンショットとログを私に渡しました。ここでの主な違いは証拠です。シャノンがバグがあると言ったら、バグがあるとかなり確信できます。
欠点はトンネル視野があることです。 Shannon は機能的には優れていますが、ビジネス ロジックの欠陥や奇妙な構成の問題などは無視します。バグが特定の「ヒット リスト」に含まれていない場合は、無視されます。
それはトークンホッグでもあります。常に「考え」、「反応」しているため、中規模のアプリを完全に実行するには API クレジットが約 8 ~ 10 ドルかかります。 BugTrace よりも高価ですが、概念実証にお金を払っていることになります。
CAI: 「DIY」エージェントのフレームワーク
Cybersecurity AI Framework (CAI) は私のお気に入りであり、最も多くの時間を費やしたものです。セキュリティチーム向けのレゴセットのようなものです。 CAI を使用すると、すでに使用しているツール (Nmap、Burp など) を使用して LLM をつなぎ合わせてカスタム エージェントを構築できます。このテストでは、私は主にレッドチーム側のことにこだわりました。
CAI を使用して、アプリをスキャンして結果を分析し、単一のプロンプトで悪用とレポートに移行できるエージェントを構築しました。 「Pass the Hash」攻撃のような内部ネットワークの問題にも対処できるようにしました。もっと贅沢したい場合は、Burp Suite に接続することもできます。
ここでの本当の魅力は、Web アプリに固執しないことです。クラウド監査、ローカル ネットワーク、さらにはマルウェア分析用のエージェントを構築できます。小さな Qwen モデルを使用してワークステーション上でローカルに実行してみました。うまくいきましたが、遅くて間違いが起こりやすかったです。これを輝かせるには、DeepSeek R1 や GPT-4 のような「大きな頭脳」モデルが必要です。
ただし、これがそのまま使えるとは期待しないでください。 CAI は設定が少々面倒です。私は迅速なエンジニアリングと格闘し、エージェントが円にはまり込む「無限ループ」を修正することに多くの時間を費やしました。また、ギャップを埋めるためにいくつかの LLM プロキシを設定する必要がありました。
コスト的には、どうにでもなります。自分のハードウェアで無料で実行できますが、複雑な複数ステップのチェーンに最上位のクラウド モデルを使用している場合は、1 回の評価で簡単に 10 ドル以上を使い果たす可能性があります。
現実世界の言葉で言うと
これら 3 つは互いにうまく補完し合います。 BugTrace が準備作業を行い、Shannon が高リスクのものが本物であることを証明し、CAI がその他すべてのギャップを埋めます。彼らはまだ人間のペンテスターに代わる準備ができていませんが、いくつかの API トークンの価格で提供される速度と範囲は無視するのが難しくなってきています。
#オープンソースの #侵入テスト #ツールは不快なほど優れています