PortSwigger официално пусна публична бета версия на Burp AT, като за първи път внедрява възможности за агентен изкуствен интелект (AI) директно в Burp Suite Professional.
Новата функция позволява на експертите по тестове за проникване да делегират специфични изследователски задачи на AI агенти, като същевременно запазват пълен контрол върху обхвата, преценката и крайните заключения. Това бележи значителна промяна в начина, по който се провежда професионалното тестване на сигурността на уеб приложения.
Лансирането дава отговор на нарастващия въпрос в общността по сигурността: не дали изкуственият интелект може да открива и експлоатира уязвимости, тъй като водещите модели вече демонстрират тази способност, а дали на такъв AI може да се има доверие за професионална тестова работа, където отговорността и надеждността са от ключово значение.
Отговорът на PortSwigger е система, която съчетава двудесетилетния набор от инструменти на Burp Suite с контекст, специфичен за проекта, и специализирани умения за тестване за проникване, разработени съвместно с PortSwigger Research.
Burp AT работи на четири основни стълба, предназначени да направят агентното тестване приложимо в реални ангажименти. Първо, агентите работят чрез утвърдените инструменти на Burp, вместо да започват от нулата, като се основават на съществуващи данни от проекта, като прихванат трафик, структура на целта и предишни констатации.
Второ, нарастващата библиотека от специално създадени умения за тестване за проникване дава на агентите структурирани методологии, вместо да се разчита на общи познания от модела, като се добавят нови техники, разработени от изследователите на PortSwigger.
Трето, тестващите контролират нивата на автономност, като решават какво могат да изпълняват агентите независимо, какво изисква одобрение и какво остава напълно забранено.
Четвърто и критично важно – всички граници се налагат от инструменталния слой на Burp, а не от самия AI модел, което означава, че всяко действие се записва и агентите не могат да заобикалят ограниченията, дори и да ги предложат.
Тази архитектура отразява основната философия на PortSwigger за тази версия: агентите предлагат действия, Burp налага ограниченията, а човекът тестващ взема решенията.
По време на затвореното бета тестване практическият ефект стана ясен. Един експерт по тестване за проникване използва Burp AT, за да анализира 66 000 реда минифициран JavaScript в рамките на четиридневен ангажимент – задача, която е невъзможно да се изпълни ръчно за този период. Агентът възстанови крайни точки и работни процеси от обфускирания код и маркира подозрителни, неаутентикирани зони за по-дълбоко разследване. Този процес изведе на повърхността критична уязвимост, която вероятно щеше да остане неоткрита поне още една година. Тестващият описа изживяването като трансформиращо както за ефективността на тестването, така и за развитието на уменията.
Тъй като цялата дейност на агента преминава през самия Burp Suite, тестващите разполагат с възпроизводими доказателства, включително заявки и отговори, вместо да се налага да се доверяват на самоотчетно резюме на действията на изкуствения интелект.
Първоначалното издание представлява това, което PortSwigger нарича първа фаза от по-дълга пътна карта. В момента Burp AT функционира в рамките на работен процес под човешко ръководство, като увеличава капацитета на отделните тестващи, а не заменя техния надзор. PortSwigger посочи, че бъдещите итерации ще въведат допълнителни режими на работа, подходящи за екипи и предприятия, включително потенциално по-автономно тестване при постоянни политики със споделена видимост и одитни пътеки, докато тестването под човешко ръководство остава постоянна опция.
Относно старта, основателят и главен изпълнителен директор на PortSwigger Дафид Стътард подчерта, че доверието трябва да бъде спечелено, а не приемано за даденост. Той отбеляза, че макар Burp Suite да е изградил авторитет в продължение на повече че 20 години реална употреба, Burp AT е нов и трябва да се докаже чрез същия процес, поради което компанията е избрала публична бета версия вместо пълно издание, канейки тестващите да изпробват инструмента и да оформят неговото развитие.
Burp AT е достъпен сега за всички потребители на Burp Suite Professional, предлагайки практична входна точка за професионалисти по сигурността, които искат да интегрират агентен AI в съществуващите си работни процеси за тестване, без да отстъпват контрола над чувствителни ангажименти.