《电子与信息学报杂志》发表论文赏析
作者:黄炜刚, 付丽嫆, 刘沛宇, 杜林康, 叶童, 夏亦凡, 王文海
单位:1.浙江大学 杭州 3100002.杭州电子科技大学 杭州 3100003.西安交通大学 西安 710000
摘要:随着工业互联网的发展,Web管理平台与工业路由器等边界组件被广泛配置为可达生产内网,显著扩大了工业控制系统的攻击面。针对这一风险,渗透测试已成为保障工控系统安全的重要手段。近年来,部分研究尝试引入大语言模型(LLMs)以实现智能化渗透测试,进而降低人力消耗。然而,工控安全测试任务空间庞大且利用链条复杂,同时测试过程容错空间有限、语义约束严格,现有系统在此类场景下易出现“策略漂移”和“意图漂移”问题,导致无法有效完成测试任务。为此,该文提出了一种智能化Web漏洞测试与利用系统AutoPenGPT。该系统通过引入与测试目标一致的上下文约束,引导LLMs收敛测试空间,以缓解复杂任务场景下的策略漂移问题;同时,AutoPenGPT基于语义分析从反馈数据中提取并组织关键信息,对多步骤漏洞利用过程进行依赖建模,从而降低意图漂移对测试连贯性的影响。针对工控系统测试任务参数复杂且上下文动态变化的特点,系统进一步设计了高灵活性的半结构化提示词框架,以支持不同测试场景下的语义对齐与任务适配,最终实现与用户需求一致的自动化漏洞检测与利用。实验结果显示,AutoPenGPT在CTF测试集中漏洞类型探测准确率达97.62%,需求完成率为80.95%;在多个工控、通用Web平台的脆弱性测试中达到约70%的需求完成率,并成功发现7个未披露漏洞,其中已有两个漏洞获得CVE和CNVD编号,验证了其在真实场景下的实用性。
关键词:大语言模型, 智能化渗透测试, Web应用, 工业控制系统安全
基金资助:国家自然科学基金(62302443),国家资助博士后研究人员计划和中国博士后科学基金(BX20230307),中央高校基本科研业务费专项资金(2025ZFJH02)