← Back to list

從被動到主動:利用 AWS SecurityAgent 實現自動化滲透測試 (Penetration Testing)

2025年12月,AWS發布了安全代理程式(AWS Security Agent),能夠主動保護應用程式在整個開發生命週期中的安全。根據您組織需求執行自動化安全審查 ,並依照需求執行滲透測試。透過從設計到部署持續驗證應用程式安全性,它有助於在開發前期預防漏洞。

Kuro Huang in 資安工作者的學習之路 · 2026-01-21 12:58 · 0 claps · 13.5 min read
#aws #aws-security #information-security #aws-security-agent #penetration-testing
Open on Medium ↗
Wiki topics: AGT · AI Agents ☁️ · DevOps & Cloud 🔒 · Cybersecurity

從被動到主動:利用 AWS SecurityAgent 實現自動化滲透測試 (Penetration Testing)

2025年12月,AWS發布了安全代理程式(AWS Security Agent),能夠主動保護應用程式在整個開發生命週期中的安全。根據您組織需求執行自動化安全審查 (Security Review),並依照需求執行滲透測試。透過從設計到部署持續驗證應用程式安全性,它有助於在開發前期預防漏洞。這讓我想到先前有個 Code Security 的工具在預覽版結束後就被移除,推測或許是基於過去的技術累積所延伸出的新一代產品。這次就來介紹 SecurityAgent 的三大功能吧!

https://aws.amazon.com/tw/security-agent/

https://aws.amazon.com/tw/security-agent/

工作流程:

[embed]How AWS Security Agent works AWS Security Agent operates across three interfaces to provide proactive application security throughout the…docs.aws.amazon.com

AWS Security Agent 三大核心組件

  1. AWS 管理控制台 (Console):管理者用來設定環境、規則與權限。
  2. Web 應用程式 (Web App):使用者用來執行審查、測試與檢視結果。
  3. 程式碼儲存庫整合 (Code Integration):目前支援 GitHub,用於自動化原始碼審查。

AWS Security Agent 具有上下文感知能力 — 了解整個應用程式生態系統,包括設計文件、原始程式碼和特定的安全需求,和傳統資安產品不同。

管理控制台設定 (由管理員操作)

這是設定 AWS Security Agent 的指揮中心:

  • Agent Spaces (代理空間):建立不同的空間來代表各個專案或應用程式,Web App 將根據此空間呈現對應的環境資訊。。
  • 安全性需求 (Security Requirements):集中定義組織的資安規則(如授權庫、日誌標準),系統會在審查時自動驗證是否合規。
  • 滲透測試設定:為每個空間設定測試環境,包括網域驗證、VPC 存取權限、日誌記錄、測試憑證及 S3 關聯內容。
  • 整合 (Integrations):連接 GitHub Repo,以提供測試上下文(Context)、自動化原始碼審查 (PR Review) 及自動化修復建議。
  • 使用者存取:支援透過 IAM Identity Center (SSO) 指派使用者,或使用標準 IAM 權限存取。

Web 應用程式活動 (由使用者操作)

使用者在此執行實際的資安評估工作:

  • 選擇空間:登入後選擇被指派的 Agent Space 開始工作。
  • 設計審查 (Design Reviews):上傳設計文件或架構規格,系統會依據組織的安全需求進行分析與提供建議。
  • 執行滲透測試:設定目標 URL 與相關資訊,系統會執行自動化攻擊場景以找出可利用的漏洞。
  • 檢視結果:檢視詳細的資安風險,包含影響分析、攻擊路徑演示及修復方法。
  • 驗證修復:修復漏洞後重新執行評估,確認問題已解決。

程式碼儲存庫整合

  • 目前在這個時間點僅支援 GitHub
  • 功能包含:在 Pull Request (PR) 中提供自動化原始碼審查,以及針對滲透測試發現的漏洞提供修復 PR。

核心運作機制

[embed]Security Considerations for AWS Security Agent and AI assisted penetration testing AWS Security Agent is a frontier agent that proactively secures your applications throughout the development lifecycle…docs.aws.amazon.com

[embed]New AWS Security Agent secures applications proactively from design to deployment (preview) |… Scale your AppSec expertise with AI-powered design reviews, code analysis, and contextual penetration testing that…aws.amazon.com

AWS Security Agent目標是從設計到部署的完整開發生命週期中,主動保護應用程式。

  • 集中定義,自動執行:資安團隊只需在 AWS Console 集中定義組織的安全標準(如預先定義核准的授權、日誌規範、資料存取策略)。Agent 會在開發過程中自動驗證架構文件與程式碼是否符合這些標準。
  • 配合開發速度 (Velocity):透過自動化審查,解決傳統人工審查的瓶頸。
  • 深度理解與驗證:Agent 能理解應用程式的上下文 (Context),執行複雜的攻擊鏈來發現並驗證漏洞。

三大關鍵能力 (Key Capabilities)

1. 設計安全審查 (Design Security Review)

  • 時機:在撰寫程式碼之前
  • 流程:團隊上傳設計文件,Agent 依據組織的安全需求進行分析。
  • 價值:提供合規評估與修復指引,將繁瑣的人工初步審查,轉化為更具價值的重點分析,在修復成本最低的階段解決安全風險。

2. 程式碼安全審查 (Code Security Review)

  • 時機:在提交 Pull Request (PR) 或上傳程式碼時。
  • 流程:自動分析程式碼,檢查是否符合組織規範,以及是否存在常見漏洞(如 SQL Injection、缺乏輸入驗證)。
  • 價值:直接在程式碼儲存庫平台中提供修復建議,確保所有程式碼庫都能受到監控,同時維持對關鍵問題的監督。

3. 滲透測試 (On-demand Penetration Testing)

  • 時機:隨時按需執行 (On-demand)。
  • 流程:提供目標 URL、驗證資訊及文件。部署專門的 AI Agent,根據文件建立應用程式上下文。執行複雜的多步驟攻擊場景 (Multi-step attack scenarios) 以發現傳統工具遺漏的漏洞。
  • 價值:提供經過驗證的漏洞報告,包含影響分析可重現的攻擊路徑以及可直接實作的程式碼修復 (Ready-to-implement code fixes)。效率從「數週」大幅縮短至「數小時」。

實戰 AWS Security Agent —安全審查 ,會在另一篇文章介紹,如下:

[embed]從被動到主動:利用 AWS SecurityAgent 實現自動化安全設計審查(Design review)與Code review 本篇為從被動到主動:利用 AWS Security Agent 實現自動化滲透測試的續作,探討如何於應用程式開發全生命週期中,透過自動化手段執行設計審查與程式碼檢測。medium.com

實戰自動化滲透測試

首先我們要到AWS上搜尋 Security Agent

點選代理程式空間 (Agent Spaces)

點選右方的 Create Agent Space,建立完成後即可在列表上看見該空間。

回到首頁,找到滲透測試,建立相關設定

要對目標執行滲透測試,你需要驗證網域擁有權,我這邊拿我自己的網站做測試。

建立後會給你驗證的資訊,接下來去 DNS 服務新增資料。

下圖為在 Cloudflare 中新增 DNS 紀錄的實作畫面

點選最右邊”滲透測試” 的 Web應用程式啟動

進入到 Security Agent 首頁,點選 Create a penetration test

新增受檢測的目標資訊,也可以排除檢測項目

如果你目標在 VPC 內,就需要選擇 VPC,否則可以Skip

選擇現有資源(例如文件、GitHub 和 S3 )或上傳文件:為Security Agent提供應用程式資料進行滲透測試,可以提高測試覆蓋率和精確度,有助於檢測複雜的漏洞。

建立後即可開始第一次的Start run

執行過多次的話就會有多筆資料

點進去可以確認執行狀況

首先預設會先執行 Static analysis,靜態分析完成後執行滲透測試

下圖為 SQL Injection 模擬攻擊的執行日誌 (Log)

下圖為網路上其他專家執行範例

https://rodelllemit.medium.com/llm-ai-assisted-pentesting-aws-security-agent-74006c490e04

https://rodelllemit.medium.com/llm-ai-assisted-pentesting-aws-security-agent-74006c490e04

滲透測試結束。找一個結果來看一下 意外的還不錯,有提供原因與修復方式。

由於我的網站有掛 CDN,所以我檢查了 CloudFlare的 request activity

最後,如果你有客製化資安規範的需求,可以到安全性要求選擇自訂來客製化。

這些自動化檢測工具最大的價值,在於將滲透測試人員從低價值的重複工作中抽離。AI 負責處理簡單且重複的工作,人類負責處理需要邏輯判斷與花時間人工分析複雜的難題,能顯著提升滲透測試的效率與速度。

接下來繼續閱讀其他兩個功能介紹 — Security Review 與 Code Security !

[embed]從被動到主動:利用 AWS SecurityAgent 實現自動化安全設計審查(Design review)與Code review 本篇為從被動到主動:利用 AWS Security Agent 實現自動化滲透測試的續作,探討如何於應用程式開發全生命週期中,透過自動化手段執行設計審查與程式碼檢測。medium.com

往下拉還有很多雲端安全的延伸閱讀~~

參考資料 :

關於 Kuro 介紹、聯絡方式、文章分享 :

Cloud Computing

我想把各種經驗寫出來做分享教學,希望把社群的分享風氣帶出來給大家。並期望之後有人也可以寫出不同的心得文,如果是自修同學對於申請考試和準備上有任何問題,可以透過 LinkedIn 交朋友與 Facebook 來聯絡我,能力範圍內盡量幫你解決(或是你想認識我出來喝杯咖啡也歡迎,我很喜歡多認識業界的朋友們交流,也真的不少人找我聊聊過了!)。


메타데이터
post_id
bdc1a14e860b
slug
secagentpt-bdc1a14e860b
url
https://medium.com/blacksecurity/secagentpt-bdc1a14e860b
canonical_url
https://medium.com/blacksecurity/secagentpt-bdc1a14e860b
author_url
https://medium.com/@kuroH
status
ok
fetched_at
2026-06-10 08:17:25