AWS Security Agent 实战:AI 驱动的应用安全评估从零落地(渗透测试+代码审计+威胁建模)
一次性跑通渗透测试、代码审计、威胁建模三大能力,首次代码审计即发现 12 个安全漏洞(5 HIGH),含 Prompt Injection 和 SSRF 等传统工具检测不到的逻辑漏洞。本文记录完整落地过程、踩坑经验和效果验证。
前言
AWS Security Agent 是 2026 年 AWS 推出的 AI 驱动应用安全服务,覆盖设计评审、代码审计、渗透测试三大能力。和传统 SAST/DAST 工具不同,它是一个真正的 AI Agent——能理解代码语义、构建多步攻击链、自动生成修复 PR。
本文记录我在生产环境从零落地的完整过程,包括:
- 环境搭建(Agent Space + IAM + 域名验证)
- 安全需求定义(84 条规则,含 AI/LLM 专项)
- 首次代码审计(AI Agent 项目,12 个发现)
- 首次渗透测试(4 个 dev 目标)
- 首次威胁建模(STRIDE 分析)
- 踩坑记录(6 个坑)
适合:有 AWS 账号、需要应用安全评估的团队。
一、AWS Security Agent 是什么
核心能力
| 能力 | 做什么 | 与传统工具对比 |
|---|
