0x1 前言

如今在AI大模型自动化漏洞挖掘时代,新的攻击方式出现了。

大家也可以看到最近不管是公众号还是互联网,现在很多师傅们都在研究AI自动化渗透测试工作流

null

 

比如最近很火的Claude code和 Codex这两个AI Agent自动化渗透测试

null

 

比如我们现在想要测试某src的SSRF漏洞,下面是之前给claude code下的指令,也是成功帮我测出了ssrf

null

 

再通过自己手动验证,确实存在SSRF

从漏洞挖掘 → 漏洞验证 → 漏洞提交,这个工作流确实比以前都强化很多。

null

 

包括最近有些师傅再问,AI大模型自动化渗透测试那么厉害,那么我们公司需要做安全防护,该怎么办呢?现在还有比较好用的设备来进行防护嘛?

强推:雷池WAF

null

 

0x2 雷池WAF简介

试过多款轻量开源WAF后,测试了下长亭雷池WAF(社区版)

首先完全免费,1核1G低配服务器就能流畅跑,普通人3分钟就能完成部署,快速给网站筑起黑客难越的安全防线。

null

 

雷池WAF的官方网站:https://waf-ce.chaitin.cn/

null

 

大家可以看到这个装机数量也是很大的,同时在GitHub项目也上传了雷池WAF开源免费版本,21.7k的Star:

https://github.com/chaitin/SafeLine

null

0x3 部署环境

    3分钟即可完成自动安装,一键安装命令:

    # 执行自动化安装脚本 (需root权限)
    CDN=1 bash -c "$(curl -fsSLk https://waf-ce.chaitin.cn/release/latest/setup.sh)"
    

    图片

    输出初始账号密码

    浏览器打开https://<服务器IP>:9443注意对9443的端口打开访问

    null

    0x4 真实使用

    我这里拿我服务器的一个web网站进行对接了雷池WAF,添加了对应的应用防护

    图片

    老样子先使用Claude code对雷池WAF进行测试,看下能不能进行绕过,测试目标系统

    图片

    AI自动化渗透测试过程,对接了浏览器的MCP,尝试了很多冷门绕waf的payload,但是基本上都是现实下面被拦截的界面

    图片

    下面再看下雷池WAF的拦截界面,攻击都被拦截了

    payload:string\' and sys.fn_sqlvarbasetostr(HashBytes(\'MD5\',\'gvmwzdda\'))=1--

    图片

    且可以实时显示攻击过程

    图片

    CC防护,扛住流量冲击

     开启「CC防护」开关 ,进行对应资产配置即可

    null

     

    null

    可以给大家看下防护的效果截屏

    图片

    黑白名单拦截

    同时也可以详细的查看攻击日志,开始我使用本地的Claude code测试服务器的网站,雷池WAF直接把我IP拦截了

    null

    详细查看刚才AI的请求报文,进行自动化分析攻击流程

    图片

    人机验证

    智能人机验证拦截,对于在登陆口大模型尝试弱口令账号密码爆破,雷池WAF也会开启拦截

    图片

    雷池WAF首页大屏汇总显示,特别是给领导做汇报,十分方便

    null

     

    驻场蓝队安全服务人员的福利了:自动化防护日报生成

    null

    Logo

    小龙虾开发者社区是 CSDN 旗下专注 OpenClaw 生态的官方阵地,聚焦技能开发、插件实践与部署教程,为开发者提供可直接落地的方案、工具与交流平台,助力高效构建与落地 AI 应用

    更多推荐