pentesting-with-aws-security-agentAWS官方看清再用让 AI 对授权 Web 应用执行 AWS Security Agent 渗透测试,发现运行态漏洞。
该技能调用 AWS Security Agent 服务,对真实运行中的 Web 应用进行主动渗透测试。工作流包括:读取或初始化 .security-agent/config.json,确认 Agent Space 存在;注册目标域名并通过 HTTP 路由验证所有权;创建测试任务并指定要扫描的端点;启动任务后每 15 分钟轮询一次状态;任务完成后拉取 findings,按严重级别分组展示,并把完整报告写入 .security-agent/pentest-{job_id}.md。
适合排查线上应用运行态漏洞、评估 API 攻击面或验证修复效果的场景。使用前必须确认你对目标域名有合法授权;测试会持续 1-24 小时且会真实探测应用,切勿无授权在生产环境使用。首次使用若缺少 config.json,会自动先跑 setup-security-agent 完成初始化。
在下面找到你用的工具,复制命令粘进终端就装好了:
npx skills add aws/agent-toolkit-for-aws 装好后不用任何配置,直接在对话里说:
帮我用 AWS Security Agent 对 https://example.com 做一次授权渗透测试,重点扫登录和上传接口。 AI 检测到任务匹配时会自动加载这个 Skill,不需要手动开关。
SKILL.md 会自动检查 .security-agent/config.json,缺失时先调用 setup-security-agent 完成 Agent Space、IAM Role 和 S3 桶初始化;随后注册域名、验证所有权即可创建测试。
通常运行 1-24 小时,AI 每 15 分钟自动轮询一次;你可以随时说“停止轮询”,任务完成或失败时会主动汇报结果。
必须是你拥有或经明确授权测试的域名,需通过 HTTP 路由完成验证;验证通过后 target_domain_id 会写入 config.json,后续同一域名可复用。