Trae Code自动化渗透测试实测:AI Agent挖洞全流程解析

字节跳动Trae Code配合自定义渗透测试Skills,实现AI Agent自主完成SQL注入与RCE漏洞挖掘的完整链路演示。
本文记录了一套基于字节跳动Trae Code的AI自动化渗透测试工作流实测。通过导入自定义渗透测试Skills技能包,AI Agent能够自主完成信息收集、手工SQL注入(无需sqlmap)直至输出数据库结构,以及RCE漏洞发现、系统信息提取与权限提升建议等完整攻击链。实测显示该工具速度快、单次成本低(约十几至百余积分),并支持多模型协同。但文章也指出其根本局限:AI仍依赖人类专家提供整体攻击思路,靶场结果难以直接映射至有WAF、蜜罐等防护的真实环境,且大模型幻觉问题要求必须人工复核结果。作者强调,该技术仅应在授权靶场环境中使用,合规授权是渗透测试的绝对前提。
引言:AI Agent正在重塑安全测试
随着大模型能力的快速演进,AI已经从辅助编码逐步渗透进网络安全领域。近期,B站UP主分享了一套基于字节跳动 Trae Code 的自动化渗透测试工作流,通过配置自定义 Skills(技能),让AI Agent自主完成从信息收集、漏洞尝试到数据提取的完整链路,对SQL注入、RCE(远程代码执行)等经典漏洞进行自动化挖掘。
这类实践既展示了AI在安全攻防中的巨大潜力,也再次敲响了「AI双刃剑」的警钟。本文将客观梳理其技术流程与背后的安全逻辑,帮助读者理解AI Agent在渗透测试场景中的能力边界。
需要强调的是:本文所述技术仅用于授权环境下的安全研究与靶场演练。 未经授权对他人系统进行渗透测试属于违法行为。
Trae Code是什么:工具定位与配置流程
Trae 是字节跳动推出的AI编程IDE,其国内版本 trae.cn 提供 Trae Code 产品。据UP主介绍,新注册用户可获赠约4000积分,而完整跑一个中等规模的资产测试大约消耗100积分,小型目标甚至只需十几到几十积分——相较于同类AI安全测试软件,其 Token 消耗成本具有较高性价比。
核心配置:Skills渗透测试技能包
整套自动化渗透测试工作流的关键在于导入一个自定义的渗透测试 Skill 包(视频中称为 Squaze/技能VIP)。配置步骤大致如下:
- 从 trae.cn 下载并安装 Trae Code
- 注册登录后进入 IDE
- 打开 设置 → 技能与命令
- 选择「创建全局」,上传技能包文件
- 填写技能描述,点击确认,等待十几秒完成加载

说个细节,UP主特别提醒技能包 不要解压,直接上传打包文件即可。这个技能本质上是一套预设的提示词工程(Prompt Engineering)与操作流程模板,用于引导AI按照渗透测试的方法论逐步执行任务。
实测一:AI自动化手工SQL注入
配置完成后,UP主以公开靶场为测试目标进行演示。指令设计得相当克制且明确:
「使用此技能帮我对XX进行一次手工SQL注入尝试,不要使用脚本和工具,最终返回数据库名和表名。」
这里有一个值得关注的技术细节——明确要求不使用自动化脚本和工具(如 sqlmap),而是让AI模拟「手工注入」的思路。这意味着AI需要真正理解注入原理,逐步构造 payload、判断注入类型、推测数据库结构。

从演示结果看,AI进入思考模式后,对目标参数进行注入类型测试,最终成功输出了 数据库名、表名以及数据库版本号,并识别出注入类型(GET型)。更进一步,AI还会主动提示「是否继续获取 User 表的列和账号数据」,展现出Agent的连续任务规划能力。这一步消耗约57积分。
SQL注入(SQL Injection)是一种历史悠久但至今仍高发的Web安全漏洞。其原理是攻击者在用户输入字段中插入恶意SQL语句片段,当后端程序将用户输入直接拼接进数据库查询语句时,恶意片段便会被数据库引擎执行,从而导致数据泄露、认证绕过乃至数据库写入。传统手工注入需要测试者依次判断注入点类型(如GET/POST参数、Cookie等)、数据库类型(MySQL/MSSQL/Oracle等)、注入方式(联合查询、报错注入、布尔盲注、时间盲注等),并逐步构造 payload 枚举数据库名、表名、列名直至提取敏感数据。这一过程对操作者的SQL语法掌握和逻辑推理能力要求较高,AI Agent 通过对注入原理的深度理解,能够模拟这一推理过程并自主决策下一步 payload,这也是本次演示中「不使用 sqlmap 等工具」的真正考验意义所在。
实测二:RCE漏洞发现与权限提升
第二个演示目标是一个存在RCE(远程代码执行)漏洞的靶场站点。相比SQL注入,RCE漏洞的挖掘更能体现AI的综合分析能力。
从信息收集到漏洞利用的完整链路
据UP主演示,AI首先会结合表单和参数进行 信息收集,随后尝试漏洞利用。测试中,AI成功获取了:
- 系统版本号与容器信息
- PHP版本号
- 三条数据库记录(含MD5加密的密码)
有意思的是,对于 MD5 加密的密码 123456,UP主当场用MD5工具进行反查验证,确认AI提取的数据真实有效。

RCE(Remote Code Execution,远程代码执行)是危害等级最高的漏洞类别之一。攻击者一旦利用成功,可在目标服务器上任意执行系统命令,通常可直接导致服务器完全失陷。RCE 的成因多样,常见场景包括:不安全的反序列化、文件上传后缀绕过、命令注入(如 PHP 的 system()、exec() 函数拼接用户输入)、模板引擎服务端注入(SSTI)等。在实际渗透中,发现 RCE 后的典型后续动作包括:读取 /etc/passwd、/proc/self/environ 等敏感文件,获取数据库配置文件,写入 Webshell 建立持久化访问,以及横向移动至内网其他主机。演示中 AI 自动完成信息收集并给出权限提升建议,正是对上述标准攻击链的模拟执行。
AI引导下的权限扩大
拿到RCE后,AI并未止步,而是持续给出下一步建议:获取当前用户、系统信息、Web目录路径,并尝试读取敏感文件、进行后台越权测试等。

UP主在此处给出了一个关键的专业判断:
「你可以交给他让他去扩大维权,但前提是你必须要有思路。如果你没有思路,只能根据AI提示扩大——AI仍然是辅助,思路的主导权在人。」
这句话点出了当前AI渗透测试的本质:AI擅长执行和探索,但整体攻击链的战略判断仍依赖人类专家的经验。
AI渗透测试的能力优势与现实局限
四大能力优势
从这次实测可以提炼出AI Agent在安全测试中的几个显著优势:
- 速度快:UP主对比表示,Trae Code 的执行速度明显快于同类工具
- 成本低:单次测试的Token消耗仅需几十到上百积分
- 链路完整:从信息收集、漏洞尝试到数据提取、权限提升可连续自主推进
- 多模型协同:可结合 Trae1、Claude 等多个模型并行工作,提升漏洞覆盖率
三点现实局限
但我们也应清醒看到当前AI渗透测试的不足:
- 依赖人类思路:AI无法替代渗透测试工程师的整体战略规划,仍需人工主导攻击路径
- 靶场与实战的差距:演示均在公开靶场进行,真实环境的复杂度、防护机制(WAF、蜜罐、IDS)远超靶场
- 误报与幻觉风险:大模型固有的幻觉问题可能导致漏洞误判,测试结果必须人工复核
WAF(Web Application Firewall,Web应用防火墙)、蜜罐(Honeypot)和IDS(Intrusion Detection System,入侵检测系统)是真实生产环境中最常见的三类主动/被动防御机制。WAF 通过规则匹配过滤恶意请求,可识别并拦截大量已知的 SQL 注入和 RCE payload;蜜罐通过伪造高价值资产诱骗攻击者并记录其行为,能有效暴露攻击意图;IDS 则对网络流量进行持续分析,触发告警甚至自动阻断异常行为。靶场环境通常不部署这些防护,这使得 AI Agent 在靶场中的高成功率未必能平移至真实业务系统——面对 WAF 的规则拦截,AI 需要具备 bypass 能力;面对蜜罐和 IDS,AI 的探测行为本身也会留下可被溯源的痕迹,这是当前自动化渗透测试工具普遍面临的挑战。
结语:技术中性,合规使用是底线
Trae Code 配合渗透测试 Skills 的实践,直观展示了AI Agent在网络安全领域的应用潜力——它能大幅降低渗透测试的操作门槛与时间成本,是安全研究人员值得关注的效率工具。
然而,正是因为门槛的降低,这类技术的 合规使用 变得尤为重要。渗透测试的前提永远是授权,任何脱离授权范围的「挖洞」行为都将触碰法律红线。对于安全从业者而言,AI是提升能力的杠杆;而对于整个行业而言,如何在AI加持下构建更强的防御体系,将是必须面对的重要课题。
相关推荐

AI智能体涌入公共服务:效率红利与治理挑战并存
AI智能体正大规模代替用户提交公共服务申请,帮助合法用户高效获取应得权益。本文分析AI智能体在公共服务领域的机遇、系统承压风险及治理启示,探讨政府机构如何应对自动化申请浪潮。

EU Inc改革面临缩水危机:欧洲创投界联名呼吁立法者守住底线
欧洲独角兽创始人和风投机构联署公开信,呼吁欧盟立法者在EU Inc谈判中坚守改革力度,避免统一公司法律实体方案被稀释。深度解析EU Inc对欧洲科技竞争力的关键意义。

BioNeMo推理运行时:蛋白质组级结构预测的高吞吐方案
深入解析NVIDIA BioNeMo推理运行时如何实现蛋白质组级高吞吐结构预测,涵盖流水线调度、GPU资源优化及在药物发现与功能注释中的科研应用价值。