眾包網路安全公司Bugcrowd今日正式推出Savant Pathseeker,這是一款基於智能體的滲透測試工具,能夠持續對外部Web應用程式及應用程式接口(API)進行漏洞檢測,並提供可證明漏洞確實可被利用的驗證報告。
該產品是Bugcrowd全新"智能體攻擊性測試"產品線的首款產品,將大規模自動化測試與Bugcrowd人工滲透測試社區的按需訪問能力相結合。
Bugcrowd將Savant Pathseeker定位為解決安全團隊在覆蓋深度與廣度之間兩難困境的解決方案。該公司指出,高價值資產可能在兩次人工滲透測試之間長達數月的時間內處於暴露狀態,而現有掃描工具雖然能監控大範圍目標,卻往往只報告理論上的漏洞,無法確認哪些漏洞真正存在風險。Bugcrowd將這一現象定性為時間維度上的問題——攻擊者已藉助AI實現持續探測,每隔數月才進行一次的滲透測試根本無法與之抗衡。
Savant Pathseeker通過專門構建的智能體,持續對面向外部的應用程式和API發起測試。所有檢測結果均經過自動驗證,並統一呈現在同一平台上,安全團隊無需再手動篩查掃描器的原始輸出。每項發現都附有可復現的可利用性證明,以及面向安全團隊、審計人員和監管機構的合規報告。內置的安全防護機制和手動終止開關可確保測試始終在客戶劃定的範圍內進行。
該工具與Bugcrowd現有服務深度集成,涵蓋滲透測試即服務、漏洞賞金計劃、漏洞披露項目、紅隊即服務以及攻擊面監控。客戶可在同一平台內將需要深入調查的系統直接提交給人工研究人員處理。
Bugcrowd將自動化測試定位為對其研究人員的補充,而非替代。智能體負責持續的基線覆蓋測試,人類專家則可將精力集中在業務邏輯漏洞、漏洞利用鏈以及零日漏洞等自動化工具難以發現的領域。
Bugcrowd首席技術官Braden Russell表示:"我們的研究社區每天都在發現下一代關鍵漏洞、零日漏洞、業務邏輯缺陷、訪問控制失效等問題,這些都是自動化工具和AI難以發現的。我們與客戶共同打造了Savant Pathseeker,其設計核心正是人類的獨特優勢,將智能體發現、測試與驗證整合於一處,讓攻擊性安全的每個層面都能無縫協作。"
Bugcrowd表示,不會使用客戶或研究人員的數據對Savant Pathseeker背後的模型進行訓練或調優。該產品基於前沿AI模型運行,併疊加了一層由Bugcrowd內部從業人員開發的專有技能體系。
Savant Pathseeker是Bugcrowd旗下更宏觀布局"Savant"計劃的組成部分,該計劃旨在將自主測試、人工主導的安全評估與攻擊面可視化整合為統一的可利用風險視圖。
企業管理協會研究副總裁Chris Steffen在發布公告中表示,安全團隊目前正陷入兩難困境:定期人工滲透測試導致資產長期暴露,而高頻掃描器產生的海量噪聲又無法證明哪些漏洞真正可被利用。他認為,隨著智能體滲透測試工具進入市場,真正的差異化競爭力不僅在於自動化能力本身,更在於廠商能否將機器速度與人類判斷力有效結合。
Savant Pathseeker目前已通過早期訪問計劃正式上線,計劃於今年晚些時候全面開放。
Q&A
Q1:Savant Pathseeker是什麼類型的安全工具?
A:Savant Pathseeker是Bugcrowd推出的一款基於智能體的滲透測試工具,能夠持續對外部Web應用及API進行漏洞檢測,並自動驗證漏洞是否真正可被利用。與傳統掃描器不同,它不僅能發現理論漏洞,還會提供可復現的利用證明,並生成適用於審計和合規場景的報告。
Q2:Savant Pathseeker會取代人工滲透測試人員嗎?
A:不會。Bugcrowd明確將Savant Pathseeker定位為人工測試人員的補充工具,而非替代方案。智能體負責執行持續的基線覆蓋測試,而人類專家則專注於業務邏輯漏洞、漏洞利用鏈和零日漏洞等自動化工具難以發現的高難度問題。兩者在同一平台內協作,用戶可按需將任務升級至人工研究人員。
Q3:Savant Pathseeker如何保障測試安全性,防止越界測試?
A:Savant Pathseeker內置了安全防護機制,並提供手動終止開關,確保所有測試活動嚴格限制在客戶預先定義的範圍之內,不會對授權範圍以外的系統造成影響。此外,Bugcrowd明確表示不會使用客戶或研究人員數據對產品背後的AI模型進行訓練或調優。






