如果非要在 2026 年 AI 安全圈的一大堆新闻里挑一条最值得关注、也最耐人寻味的,我选它:
一个叫 T3MP3ST 的开源框架,能在两分钟里,把你每天都在用的 AI 编程智能体(Claude Code、Codex…)变成一台能自主寻找零日漏洞的攻击机器。全程不新增一个 API Key。
这一版我会从渗透测试者的实操视角把它拆到底:工具武库怎么分层、一次授权任务怎么跑、规则与作战纪律怎么管控、结果怎么沉淀成报告。先别急着喊「科幻成真」,看完你会知道它到底能干什么、不能用它干什么。


请添加图片描述


一、先聊三分钟背景:AI 渗透测试,今年到底走到哪了?

要做判断,得先看大盘。这几年「AI 会不会取代渗透测试员」一直是社区的口水话题,但 2026 年给了比较冷静的答案:它不是谁取代谁,而是工具的面貌发生了范式级的改变

现在市面上的 AI 安全工具大致分成两大家族 $TRAE_REF

  • AI 副驾(copilot):你在开车,AI 出主意。你喂给它 nmap 输出、Burp 历史、侦察日志,它告诉你先试哪步、payload 怎么写。PentestGPT、BurpGPT、ReconAIzer 都属于这一类——这一类的价值在今天已经非常可靠
  • 自主智能体(autonomous agent):你设定目标,它自己跑完「侦察 → 利用 → 出报告」整条链路。T3MP3ST、Strix、CAI,以及商用的 XBOW、NodeZero 都在这边。这类很强,但在真实杂乱的目标上,遇到认证、业务逻辑、需要上下文判断的场景,依然会摔跟头。

这两家的分野,恰恰是理解 T3MP3ST 的钥匙——因为 T3MP3ST 干的不是造一个「更强的模型」,而是换了一条更巧的路

顺带一提,2026 年还出了一件让人后背发凉的对照事件:HackerBot-Claw 活动证明了 AI 智能体已经不再是「辅助攻击者」,而是直接扮演攻击者,能系统性地利用 GitHub Actions 流水线在多家大型科技组织拿到远程代码执行。所以「AI 当黑客」不是标题党,是正在发生的现实。


二、T3MP3ST 到底是啥?用一句话说清楚

T3MP3ST 自己不装大脑,它是一层「元框架」(meta-harness),把你自己机器上已经登录的 AI 编程智能体"劫持"过来,当作战时的大脑。

它由安全研究员 elder-plinius(AI 安全圈更熟悉的名字是 “Pliny”)在 2026 年 7 月初发布,近期仍在高频迭代。相关的几个硬信息是

  • 开源,AGPL-3.0 协议,GitHub 上约 4k star;
  • 全程不需要新增 API Key、不引入云租户、不会多出一张账单——哪怕你已经付费的 Claude Code、Codex 订阅,也能直接复用来当作计算核心;
  • 支持浏览器端「作战指挥室」(War Room,http://127.0.0.1:3333/ui/)和命令行两种使用方式,也支持完全离线的本地模型(Ollama、LM Studio、vLLM)。

就算你不是安全圈的人,看到「复用你已有的付费订阅、边际成本趋近于零」这一点,也应该意识到:这东西把自主渗透的门槛,一夜之间降到了几乎人人都够得着的地方。 这才是它最颠覆、也最需要警惕的地方。


三、「无密钥作战」(Keyless Warfare):这才是它的灵魂

网上很多报道浓墨重彩地渲染它的功能,但往往一句话带过了它最值得研究的点:为什么叫「无密钥作战」? 这真不是营销话术,而是一个带有真实后果的技术决策。传统的自主安全工具,要么自研模型,要么申请各家云服务的 API Key。这意味着:引入一个新工具,就是一次采购、一个新厂商、一个新账号、一份要给预算委员会讲的 PPT。而 T3MP3ST 复用了你现有的智能体会话——对于已经为 Claude Code 或 Codex 付费的人来说,跑一次自主红队任务,边际成本接近零。

这把双刃剑的两面:

  • 利他的一面:对防御者和持有授权的安全研究员,它拆掉了「因为这玩意太贵太麻烦所以不做」的基础设施壁垒。安全测试不再是少数人负担得起的奢侈品。
  • 危险的一面:同样的低门槛,也适用于那些水平没那么高的攻击自动化者。同样的设计,方便的是两边。

作者也意识到了这一点:框架内置了出口范围隔离(egress-scope containment),网络类工具对越界主机会直接返回 SCOPE DENIED。但请看清本质——这只是一个「授权控制」,不是防止滥用的技术屏障。真正阻止越界使用的,只有操作者的自觉和法律的威慑。


四、架构拆解:一套对齐 MITRE ATT&CK 的「八人作战班子」

T3MP3ST 的野心是一整套完整的攻击杀伤链(kill chain),逻辑上对齐 MITRE ATT&CK 战术矩阵和网络杀伤链标准。它设计了 8 类「作战角色」(Operator/Archetype)来覆盖全流程 $TRAE_REF。我们用渗透测试的"行话"把这 8 个角色捋清楚:

角色 渗透阶段 对齐的 MITRE 战术 当前状态
RECON(侦察) 信息收集 TA0043(侦察) ✅ 已实现,稳定
SCANNER(扫描) 主机/服务发现 TA0007(发现) ✅ 已实现,稳定
EXPLOITER(利用) 初始访问 TA0001/TA0002 ⚠️ 实验性
INFILTRATOR(渗透入侵) 横向移动 TA0008/TA0004 ⚠️ 实验性
EXFILTRATOR(数据窃取) 数据外泄 TA0009/TA0010 ⚠️ 实验性
GHOST(隐匿) 持久化/防御规避 TA0003/TA0005 ⚠️ 实验性
COORDINATOR(协调) 命令与控制(C2) TA0011 ⚠️ 实验性
ANALYST(分析) 报告出具 ✅ 已实现,稳定

这里有个必须诚实说清的点。 表里带"实验性"的角色,其实跑的是和 RECON/SCANNER 一模一样的、真实调用工具的 ReAct 逻辑(不是空壳),但完整的多智能体连环渗透还没经历规模化验证——目前所有招牌基准成绩,都来自单智能体(RECON + 单条利用链路),而不是「八人作战单位协同」。也就是说 $TRAE_REF:侦察 + 单智能体利用是生产可用的;「无人值守全自动拿下目标」目前更多是愿景,不是现实。

杀伤链(Kill Chain)则有更完整的阶段划分:RECON → WEAPONIZE → DELIVER → EXPLOIT → INSTALL → C2 → ACTIONS ON OBJECTIVES(侦察 → 武器化 → 投递 → 利用 → 植入 → 命令控制 → 达成目标),每个阶段都能映射到对应角色 $TRAE_REF

请添加图片描述


五、实战视角:一次授权的 Web 渗透任务,是怎么"自动化"跑起来的?

光看架构没用,我们把自己代入一个忙碌的渗透测试员:接到了靶场/云上自建的一个授权 Web 应用测试任务,目标是一句话,剩下的交给框架。 这里的 Agent 会按渗透测试方法论一步步推进——这套流程对任何做过渗透的人都会很有共鸣 $TRAE_REF

阶段 0:定义目标与规则(RoE)

先把边界锁死。框架的 Rules of Engagement(交战规则) 是强制执行的,而不是一句"记得小心点":你可以定义 in-scope 目标列表、禁用技术黑名单、检测事件上限。内置了 createDefaultRoE()(默认)和 createStrictRoE()(严格)两套预设 $TRAE_REF

对渗透测试来说,这一步就是"范围界定(Scope)"——也是最值钱的一步,因为它决定了后面所有动作的合法性边界。

阶段 1:侦察(RECON operator)

从一句 example-app.internal 出发,RECON 角色会调用内置工具跑一圈:

  • dns_lookup 多种记录查询、whois_lookup 域名归属、subdomain_enum 子域枚举;
  • technology_detect 技术栈指纹识别、header_analysis 安全响应头检查;
  • 目标会被打上分区标签(external / dmz / internal / restricted)和类型标签(web_app / api / server / network_device…)。

这正好对应传统渗透里的"被动侦察 + 主动指纹"阶段——只是体力活被智能体接走了。

阶段 2:发现(SCANNER operator)

  • port_scan 端口与服务检测,定位开放面;
  • dir_bruteforce 用字典跑目录爆破;
  • https_request / ssl_scan 做通信层摸底。

扫描结束后,目标会进入一种状态机流转:discovered → scanning → vulnerable → exploited → owned(发现 → 扫描 → 存在漏洞 → 被利用 → 被拿下)。这套状态跟踪,就是渗透报告里"漏洞生命周期"的骨架 $TRAE_REF

阶段 3:利用与验证(EXPLOITER operator)

针对 Web 侧,内置了 xss_scan(XSS 检测)、sqli_scan(SQL 注入)、jwt_decode(JWT 安全分析)、password_spray(弱口令喷洒)、hash_crack(哈希识别与破解)等。而真正"打穿透测试核心"的深度动作,通常落在需要审批的重型工具上(见下一节)。

阶段 4:报告与证据(ANALYST operator + Evidence Vault)

完成任务后,成果并非"一堆 stdout 日志",而是沉淀进 Evidence Vault(证据库)

  • 每条发现(finding)带严重级别(Critical/High/Medium/Low/Info,支持 CVSS 评分自动换算成严重级别);
  • 支持挂截图、HTTP 请求/响应、命令输出、抓包文件等多种证据类型;
  • 收割到的凭证(密码/哈希/Token/密钥/证书)会分类入库并记录来源。

这一节非常懂渗透测试员的痛。 一份像样的渗透报告 = 有效证据 + 复现步骤 + 影响评估。框架把"证据"当作一等公民来管理,而不是事后翻日志拼,这恰恰是它和那些"demo 项目"拉开差距的地方。


六、工具武库:35+48=83,分层给你"防误触"设计

老话说"工欲善其事,必先利其器"。T3MP3ST 的工具不是一把梭,而是按危险程度分了三个层级,这个设计安全圈的人一看就懂——它学的是企业里"生产工具也要分级授权"的思路 $TRAE_REF

层级 解锁条件 代表工具 说明
默认内置(35 个) 无需额外开关 nmap_scannuclei_scanffuf_fuzzcurl_requestport_scansubdomain_enumhttp_requestxss_scansqli_scandns_lookup 侦察/发现为主,随装随用
Opt-in 适配器(48 个) 环境变量 T3MP3ST_FULL_ARSENAL nuclei/subfinder/httpx/naabu/katana/ffuf/gobuster/feroxbuster/nikto/dalfox/sqlmapsemgrep/gitleaks/trufflehog/trivy/grype/osv-scanner/checkovslither/mythril/echidna/foundryopenssl/john/hashcat/radare2/apktool/jadx/exiftool/binwalk/yara 覆盖扫描、源码审计、NFT 合约、逆向、密码破解等
审批门控(approval-gated) Opt-in + 每次调用人工批准 + 本机装有 CLI metasploitmsfconsole)→ 危险级;hydra → 凭据级 真正的攻击/认证流量工具,每次都要人点头

几个值得注意的细节:

  • 这套 35+48=83 的目录是可以 verify-claims 重新推导出来的真实清单,不是 README 里画的饼;
  • burp suite 明确没有集成(项目自己承认),所以想接 Burp 的话得自己在外部拼;
  • 早前几个被命名为 LEVIATHAN / SIMURGH / HYDRA 之类的中二预告工具,已被作者退役移除,不随框架分发——所以你搜到的很多"能力海报"其实是指向已不存在的功能,采购/评估时别被忽悠。

请添加图片描述


七、作战纪律:OPSEC 模式与"何时该及时止损"

自主工具最怕两件事:无脑扫、扫到越界。T3MP3ST 内置了三档 OPSEC(行动安全) 模式,对应不同的隐蔽-速度权衡 $TRAE_REF

OPSEC 模式 定位 检测阈值 冷却时间
Silent(静默) 最大化隐蔽 1 次检测事件 5 分钟
Covert(隐蔽) 平衡 3 次检测事件 1 分钟
Loud(高调) 优先速度 20 次检测事件 2 秒

配套机制包括:检测风险监控、达到阈值后建议中止(abort recommendation)、流量混合、时序抖动、日志清洗、任务完成后清理。这些设定对红队/模拟攻击(red team / 攻防演练)尤其有意义——好的工具不是埋头猛攻,而是知道自己"被发现了该停下来"。

对渗透测试者的提醒:这些"隐蔽"设计是给你在授权范围内仿真攻击者用的,绝不是拿来给未授权目标"偷偷摸摸"用的遮羞布。用途跑偏了,法律可不会认"工具默认隐藏"这套说辞。


八、数据会骗人吗?——它在"可复现"这件事上做得像个异类

AI 安全领域最让人头大的是「无法验证的牛皮」。而 T3MP3ST 在这一点上处理得值得表扬:它宣称的每个数字,都能通过一条命令从提交进仓库的数据里重新算出来npm run verify-claims,27/27 个验证关卡)。这不是"信我"式的数据 $TRAE_REF

真实成绩单 $TRAE_REF

基准测试 成绩 背景说明
XBEN(104 道黑盒赛题) 90.1% pass@1 超过了 XBOW 自己在该套件上的自报成绩(约 85%)
Cybench(40 道学术赛题) 23/40(58%) 无提示、Opus 4.8
CVE-Zero(10 个 2026 年真实 CVE) 单智能体精准定位 8/10,整套检出 10/10 覆盖 7 种语言,且这些漏洞发布时间晚于模型训练截止

最后一行是全场最震撼的。 那 10 个真实 CVE 是模型训练数据里没有的——也就是说,它不是靠「回忆」读过的套路,而是在从没见过的代码里,靠推理定位到具体的文件、行号,并正确匹配 CWE 漏洞分类。这意味着 AI 渗透正在从「已知模式的复读机」向「真正对新漏洞进行推理」迈出实质一步。

顺带说明 XBEN 为什么有分量:它来自 XBOW——2025 年登上 HackerOne 排行榜第一、在真实生产应用里找到超 1.4 万个零日的自动化系统。拿一个开源工具的测评压过这套基准的所有者自己,且数据可复现,这本身就很能说明问题 $TRAE_REF


九、为什么这条信息值得你关注?——从"防御工具"到"攻击面"的视角扭转

如果说上半年安全圈有个叫 GuardFall 的著名攻击模式,讲的是「shell 注入打向 AI 编程智能体,把工具变成攻击面」;那么 T3MP3ST 把整个视角倒了过来:同样一群智能体,之前是「受害者」,现在成了「操作者」$TRAE_REF

你那个每天帮你写代码、补 PR、搭 API 的助手,现在有能力反过来审计你的基础设施、找到你团队漏掉的安全问题、并产出一份带可复现利用证据的报告。 这不是一句吓唬人的口号,而是它已经内置的能力。

把它放到 2026 年更大的语境下,这事更值得警惕:有报道称,国家级攻击者已经开始利用被劫持的 AI 编程智能体会话来执行大多数间谍活动的 80–90%;「友军之火」(Friendly Fire)式攻击——让去扫代码漏洞的智能体被引诱执行攻击者控制的代码——也已经是被证实的现实。指望「我用的编程助手是个中立的生产力工具」这种想法,已经过时了。攻击能力,如今与你做自动补全用的那个智能体,处于同一个作用域之内 $TRAE_REF

用一位作者的话总结这个框架的意图最贴切:红蓝对抗不该是一场只有少数人玩得起的"神职仪式",也不该建立在感觉和脑补(vibes)之上 $TRAE_REF


十、如果你真想动手玩:能不能自己搭一台,把上述流程跑通?

对想实验的人,框架提供一条可以完全离线的路径——这也是它在安全场景里最讨喜的一点:你不需要把目标信息发给任何云厂商的 API,用 Offline 模式 + 本地模型,数据不出本方机器 $TRAE_REF

# 方式一:默认 Ollama 全离线
ollama serve && ollama pull llama3
export TEMPEST_LOCAL_BASE_URL=http://localhost:11434/api
export TEMPEST_LOCAL_MODEL=llama3
npm run build     # git clone 后需要
npx tempest       # 选 "Change default provider" → local

# 方式二:连接你已登录的智能体(无密钥)
npm install
npm run server    # War Room → http://127.0.0.1:3333/ui/

入门建议(以本框架为靶场):

  • 先接 OWASP Juice Shop / DVWA / 一个靶场 Web 应用,用 RECON + SCANNER 跑侦察,看它输出的findingsevidence长什么样;
  • 读它的状态表,分清哪些是 stable(侦察/单智能体利用)、哪些是 roadmap(云/移动/二进制);
  • 学着把每条 finding 手工复现一遍——这是把 AI 当"副驾"而非"司机"的最好练习。

红线,我一直要用自己的话说一遍:

  • 授权是单选题,不是多选项。 未经目标系统书面明确许可就去扫描和利用,在绝大多数法域里是违法——不管开头那个叫 authorized use only 的警告写得多么醒目,最终背锅的只有你自己。
  • 警惕"AI 生成的垃圾报告"(AI slop)。 所有自主安全工具都会自信地报告大量假阳性。在 bug bounty 圈,拿没人工验证的 AI 输出直接交漏洞,是败坏信誉最快的方式。每个发现都请手工复现——你亲手能触发并讲清影响的,才配写进报告 $TRAE_REF
  • 人的判断力才是护城河。 模型不是壁垒,编排才是。干净的情报输入、紧凑的工具集成、再加上一个人去兜住智能体会摔跟头的边界情况(认证流程、业务逻辑、需要真实世界上下文的地方),这才是 2026 年最好的结果组合。

十一、未来三年,AI 渗透会变成什么样?

以 T3MP3ST 为切面,可以合理推演出几条趋势 $TRAE_REF

  1. 红蓝对抗全面 AI 化。 红队用 AI 攻击,蓝队用 AI 防御,最终演变成 AI vs AI 的对抗。这既是防御进化的压力,也是攻击能力升级的反向推力。
  2. 多模态攻击扩张。 AI 渗透不会停留在 Web 应用,正在向云配置、移动端、二进制逆向、甚至物联网/机器人领域延伸——T3MP3ST 的 roadmap 里,cloud / mobile / binary-RE 全部排上了号。
  3. 工具与模型解耦、编排为王。 T3MP3ST 走的就是「不造模型、只造编排」的路线,而「MCP 服务器把模型接到工具链」正在成为 2026 年最大的动能来源之一 $TRAE_REF
  4. 自主覆盖广度 + 人类把守判读。 当攻击面增长速度远超人工测试速度时,自主智能体负责「宽度和持续覆盖」,人类专家负责「验证、判断、最终签字」——这个分工已经越来越清晰 $TRAE_REF

写在最后

T3MP3ST 的发布,被红队和蓝队社区普遍视为自主化红队工具的里程碑。它可以是一个高效、开源、务实的学习对象——用它读懂「智能体编排出来的攻击」长什么样,对每个网络安全从业者都是必修课。它身上「证据库/CVSS/规则引擎/OPSEC」这些设计,本身就构成了一份相当完整的现代渗透测试方法论模板。

但请始终记得它是一把刀:切菜和砍人,取决于握刀的手,不取决于刀本身。
请添加图片描述

对开发者而言,最紧迫的提醒是——别再把你手上的 AI 编程智能体单纯当作「能自动补全的生产力工具」。它同时是一个一旦失去边界,就可能变成你基础设施审计者、甚至攻击面的存在。看得懂它的能力,也守得住它的边界,才是 2026 年最该有的态度。

Logo

葡萄城是专业的软件开发技术和低代码平台提供商,聚焦软件开发技术,以“赋能开发者”为使命,致力于通过表格控件、低代码和BI等各类软件开发工具和服务,一站式满足开发者需求,帮助企业提升开发效率并创新开发模式。

更多推荐