在上一篇文章中,描述了关于agent渗透时出现的几个问题,这里我们来解决其中关于agent渗透测试过程中资产收集不全面的问题。
0.1 agent渗透为什么信息收集不全?
ai agent渗透本身依靠的是通过shell执行命令的方式获取信息,同时也就存在一个问题,当agent使用工具进行信息收集的时候,往往会忽略掉很多信息,如:只收集了端口,而子域名,ssl证书等隐藏资产往往会忽略掉,这个时候仅仅依靠agent自身很难做到收集全面,这个时候就需要结合ASM一起。
0.2 ASM 如何结合?
0.2.1 结合思路:
市面上优秀的ASM工具很多,我们可以通过将这些工具的接口集成为mcp,让agent调用:

配置页面:

在上面图片我们通过集成开源ASM,并配置账户密码及内置模板让ai调用:

0.2.2 agent触发两种方式:
在这里agent触发方式分为两种:
1、通过和agent对话进行触发:

2、通过下发扫描资产触发:


0.2.3 遇到的问题
在测试过程中发现agent通过对话触发了asm下发扫描任务,但是agent继续了自己的任务,后续没有查看asm的结果,解决办法:

0.3.1 主动发起对话
通过插入ASM扫描结果,让agent不自动发送结果:

这里我们可以判断一下状态,如果agent读取了扫描结果,那么就不自动发送结果:
