网站每周都在变,渗透测试却一年只做一两次——这个「暴露窗口」正是现代 Web 安全最尴尬的裂缝。Reflectiz 近日推出的 Offensive Hub,试图用 agentic 的方式把「持续测试」做进架构本身,而不是每年临阵磨枪。

一、架构:从盲扫到「已知全貌」

Offensive Hub 的底气,来自 Reflectiz 过去十年对上千个生产站点的持续扫描所建立的「活模型」:每个站点的页面、第三方脚本、域名、敏感输入、行为怪癖都被持续记录。Agent 不再从零探测站点,而是「已经知道站点长什么样」。在此之上,四个专用 Agent 分工协作:crawler 像真人一样处理登录、一次性验证码与 2FA,测绘真实存在的东西;fingerprinting 识别技术栈,决定该往哪打、不该往哪喷;attacker 执行攻击并串联发现;validator 则独立复现每一条发现后才上报。

二、关键差异:把误报在设计上消灭

传统自动化扫描最被人诟病的,是淹没式的误报与一份「可能存在的问题」清单。Offensive Hub 的 validator 角色,要求每条进报告的发现都先被独立复现,附带复现步骤与证据;输出也不是单纯漏洞列表,而是一张「覆盖地图」——测了什么、清了什么一目了然,并宣称覆盖 OWASP Top 10。对安全团队而言,这意味着从「收到 200 页 PDF 自己筛」变成「报告里的每一条都是真的」。

三、定位:Web 侧的「第三代渗透测试」

Reflectiz 把自己类比云安全领域的 Wiz,要做 Web 应用侧那一个 counterpart。它已获得 PCI DSS 6.4.3 与 11.6.1 的合规印证,并以 DAZN 为例,称其在 15 个全球结账环境零改码通过审计。在支付页脚本频繁变动、第三方风险高发的当下,把「持续监测」与「主动攻击验证」绑在一起,切中了合规与实战的交叉点。

四、客观看点:数字亮眼,仍需独立验证

「10 倍覆盖」是厂商自报、尚未见独立复现,真实漏洞发现率与误报控制才是价值试金石。若连续测试真能落地,安全预算有望从「年度项目」转为「订阅式服务」,对 CISO 在预算收紧时更具吸引力。但 Agent 写出的攻击链是否经得起红队复核,仍要等真实部署数据说话。