传统安全测试像一场接力:有人找入口,有人验证漏洞,还有人评估入侵后的影响,最后再把问题交给开发者。RedAmon想让AI接手这条长链,在授权范围内连续决定下一步并调用工具,而不是等人逐项下命令。它连续两日登上热榜,也说明自动化攻防Agent仍在快速升温。
具体来说,RedAmon把侦察、利用和后渗透串进同一条流水线:先摸清域名、端口等攻击面,再验证漏洞、评估进一步影响。结果汇入Neo4j知识图谱——可理解为一张记录资产、漏洞及其关系的结构化地图。随后,系统会去重并排序发现,调用CodeFix Agent修改代码,最后发起Pull Request,也就是把修复提交给开发者审查和合并。
项目作者称,RedAmon以完全黑盒方式解决了XBOW网页安全基准中的101项,共104项,成功率97.1%,并公开原始Agent会话和复现步骤。不过覆盖度由项目方自行评估:397类问题中134类完成、210类仍在计划中、44类主动排除。它强调全程自主,但关键高风险步骤仍保留人工监督,也只适用于获得明确授权的测试。