低调学安全

CyberStrikeAI 全新「项目管理」:让每次测试不再从零开始

Image

做安全测试,最痛的不是“不会测”,而是“每次都要重来一遍”。

同一个目标,今天在 A 会话里摸清了认证链路,明天换个任务、换个同事、换个 Agent,就又回到“先问目标是谁、入口在哪、凭据有没有”的原点。
上下文分散、结论难复用、漏洞与证据脱节,最后所有人都很忙,但系统记不住组织真正积累了什么。

这次,CyberStrikeAI 正式上线 项目管理(Project Management):
不仅能把对话和漏洞按项目归档,更关键的是引入了 项目黑板事实(Shared Facts),让目标认知、环境信息、认证状态、攻击链证据在多个会话之间持续沉淀,并自动进入 Agent 决策上下文。


为什么一定要做项目管理

我们在大量真实使用场景里看到一个共性问题:

  • 对话很多,但知识是“易失”的:会话结束后,关键事实只留在聊天记录里,下一次几乎无法高效复用
  • 漏洞很多,但上下文是“断裂”的:漏洞条目有结论,却缺少和过程事实的持续关联
  • 协作很多,但认知是“私有”的:A 发现了入口,B 不知道;B 已验证过,C 还在重复试错
  • 自动化很多,但状态是“瞬时”的:Agent 每次都要重新探测,不仅浪费 Token,也拉高误判概率

换句话说,安全测试系统过去更像“执行器”,而不是“记忆体”。

CyberStrikeAI 的项目管理,就是把平台从“能跑任务”推进到“会沉淀认知”。

Image

新功能到底解决了什么痛点

1) 从“会话级上下文”升级为“项目级记忆”

以前:上下文跟着单个会话走。
现在:上下文跟着项目走。

在同一项目下,目标资产、认证方式、业务约束、已验证路径等都能沉淀为黑板事实,后续会话自动复用,不再重复喂背景。

2) 从“结论导向”升级为“可复现导向”

项目黑板支持结构化事实记录:fact_key、分类、摘要、详情、置信度、关联漏洞。
摘要用于快速索引,详情用于完整复现(请求/响应、命令、证据、攻击链步骤)。

这意味着你沉淀的不只是“有问题”,而是“怎么稳定复现这个问题”。

3) 从“个人经验”升级为“团队资产”

项目是协作边界,黑板是团队共享面板。
任何新成员或新会话进入项目后,都能基于同一份事实起步,减少重复劳动与沟通损耗。

4) 从“临时分析”升级为“长期可审计”

事实支持状态与维护动作(如标记过时、恢复、检索),可以持续演化而不是一次性记录。
项目中的漏洞与事实可互相关联,审计与复盘时链路更完整。


核心能力

Image
  • 项目归档:对话、漏洞按项目归集,测试资产不再散落
  • 共享黑板:项目事实跨会话复用,自动注入 Agent 上下文
  • MCP 工具支持:支持 upsert_project_fact、get_project_fact、list_project_facts、search_project_facts 等读写流程
  • 结构化治理:分类、摘要长度控制、置信度、置顶、关联漏洞,便于后续检索与治理
  • 一致性保障:摘要用于索引,详情用于复现,减少“只看一句话就脑补”导致的错误推理

这项能力会带来什么效果

基于我们对典型测试流程的观察,项目管理上线后最直接的收益是:

  • 启动更快:新会话可直接继承项目认知,减少重复侦察和背景解释
  • 定位更准:Agent 能拿到历史事实索引,决策更贴近已知环境
  • 复现更稳:关键发现不再停留在口头结论,能落成可验证的事实详情
  • 协作更顺:多人并行时不再“各测各的”,而是“共用一块黑板”
  • 交付更强:漏洞条目与事实链路联动,报告可追溯性明显提升

怎么使用(5 分钟上手)

Step 1:开启项目功能

在 config.yaml 中确认:

project:
enabled:true

进入 Web 控制台后,在导航中打开 项目管理 页面。

Step 2:创建项目并绑定对话

  • 新建项目(如:某业务系统攻防评估 Q2)
  • 新建或已有对话绑定该项目
  • 后续该对话产生的事实、漏洞都可与项目持续关联

Step 3:沉淀共享事实(重点)

建议把事实分两类写:

  • 环境认知类:目标域名、鉴权方式、关键接口、业务规则
  • 发现/利用类:攻击链、POC、请求响应、关键证据

示例(MCP 工具):

{
"tool": "upsert_project_fact",
"arguments": {
"fact_key": "target/primary_domain",
"category": "target",
"summary": "主目标为 api.example.com,登录后访问 /v1/*,JWT 鉴权。",
"body": "记录端口、鉴权头、关键接口及证据来源..."
  }
}

查询完整详情:

{
"tool": "get_project_fact",
"arguments": {
"fact_key": "target/primary_domain"
  }
}

Step 4:在新会话里直接复用

同项目下的新对话会自动获得项目黑板索引。
当需要完整细节时,Agent 可继续按 fact_key 拉取详情,避免遗漏关键复现信息。

Step 5:边测试边治理

  • 事实过时:可标记弃用或更新
  • 事实过多:用搜索/分页检索
  • 发现成型:同步关联漏洞记录,形成“事实-漏洞”闭环

一个典型场景:从“重复试错”到“连续推进”

过去的流程:
周一定位到登录链路 -> 周三换人复测又重新梳理 -> 周五写报告时发现证据缺失。

现在的流程:
周一把登录链路沉淀成项目事实 -> 周三任何人进入项目即可复用 -> 周五直接从事实与漏洞关联中抽取证据链。

真正改变的不是某一个按钮,而是团队在同一个目标上的“连续作战能力”。


我们对这次发布的定义

这不是“多了一个管理页面”,而是 CyberStrikeAI 的一次能力层升级:

  • 从 对话驱动 走向 项目驱动
  • 从 单次执行 走向 持续沉淀
  • 从 个人经验 走向 团队记忆

如果你正在做的是长期、多人、强复盘要求的安全测试,这个功能会直接改变你们的效率曲线。


立即体验

升级到最新 CyberStrikeAI 后:

  1. 打开 项目管理
  2. 创建项目并绑定对话
  3. 把“目标、环境、认证、攻击链、证据”持续写入项目黑板
  4. 让每一次测试都成为下一次测试的起点

CyberStrikeAI 希望做的不只是“更强的 Agent”,而是“更会积累的安全测试系统”。

Image