AI 辅助 Web 与 API 安全测试
用 Hackcat 规划授权的 Web 与 API 安全检查,对比访问控制行为,并收集可复现的修复证据。
适合谁
适合评估自有或已获授权应用的个人渗透测试员与开发者。可用 Hackcat 检查认证、授权、输入处理和应用暴露的行为。先提出具体问题,不要把扫描结果当作完整评估。
需要提供什么
提供获准测试的域名、端点,以及可用的 API 文档或 Schema。说明测试账号与角色、预期权限边界和禁止的操作。可能修改数据的检查,优先在带测试数据的预发布环境执行。
用 Ask 模式审阅
用 Ask 模式审阅 OpenAPI 文件、分析可疑响应、梳理角色边界或讨论代码修改。它可以帮助制定测试矩阵和解释观察结果,但提出的问题仍需通过可复现的检查确认。
用 Agent 模式执行
用 Agent 模式查看目标、从 Registry 选择相关工具、读取文档,并通过终端与浏览器执行获准的检查。说明预期行为,让 Agent 对比不同角色的结果并保留证据,而不是只看状态码。
选择执行环境
可访问的测试端点可以使用云沙箱。内网应用、私有 API 或只能经 VPN 访问的服务,可能需要连接本地或桌面环境。工具支持、网络、超时和账号权限决定哪些检查能执行;明确限制会改变状态的请求。
证据与交付内容
要求报告区分已确认问题和待复核观察。确认的问题应包含端点、前置条件、复现步骤、证据、影响及修复建议。修改后重跑相关检查并对比结果,再判断问题是否解决。
能力限制与测试边界
自动化评估不能证明应用绝对安全。业务逻辑、多步骤流程和生产环境差异可能需要人工调查。使用测试账号;未经明确授权,不得进行破坏性操作、无限制压力测试或读取无关用户的数据。