7 月
Burp AT + MCP + Skill:2026 年 AI Agent 落地的三大范式与垂直领域实践
当 AI 渗透测试 Agent 被装进全球 70,000+ 安全团队的日常工具链,Agent 工程终于有了一张可复制的「垂直领域可信执行」蓝图。
AI 摘要
- 2026 年 7 月 27 日,PortSwigger 发布 Burp AT,将 Agentic AI 嵌入 Burp Suite Professional
- Burp AT 诠释垂直领域 Agent 四要素:专业工具、项目上下文、结构化 Skills、安全边界
- CLI、MCP、Skill 三大范式之争在 2026 年收敛为分层共识
- 「Agents propose, Burp enforces, You decide」权限模型是可迁移的 Agent 安全架构模式
适合谁读
- 正在构建或评估 AI Agent 系统的工程师与架构师
- 对 MCP、Skill、CLI 三种范式选型有实际需求的开发者
- 关注 Agent 安全边界设计的后端/DevSecOps 团队
为什么 Burp AT 的发布是 Agent 工程的一个里程碑?
7 月 27 日,PortSwigger 发布 Burp AT——一个嵌入 Burp Suite Professional 的 Agentic 渗透测试系统。大部分 AI 产品强调模型能力,Burp AT 的公告几乎没提模型。 它讲的是另外四件事:
📖 相关阅读:MCP 协议进入 v 2 时代:从「会话」到「无状态」 — 理解 MCP 协议的最新演进方向
专业工具层。 Agent 不发明测试方法,直接调用 Burp Suite 20 年实战验证的确定性工具。每次行为可预测、可审计。 项目上下文。 Agent 不从空白 prompt 开始,而是读取已有站点地图和流量记录。封闭测试中,一位渗透测试员让 Burp AT 分析 66,000 行压缩 JavaScript——人工在四天内不可能完成——最终发现了一个至少还要等一年的关键漏洞。 结构化方法论(Skills)。 PortSwigger Research 团队将渗透测试方法论编码为 Skills 库,Agent 自动调用而非即兴发挥。新的攻击技术经验证后直接变成可用 Skill。 安全边界。 Scope、Tool Access、Approval Rules 驻留在 Burp 工具层,与模型架构分离。「Agents propose, Burp enforces, You decide」——Agent 可以提议,不能执行不被允许的操作。这四要素给出了垂直领域 Agent 的完整参考架构:可信工具 + 实时上下文 + 结构化知识 + 不可绕过的安全边界。
📖 相关阅读:Strix 开源 AI 渗透测试工具:PoC 验证能减少噪声,但不等于零误报 — 另一个 AI 渗透测试工具的思路对比
为什么权限模型应该写死在工具层面而不是模型层面?
这是大多数 Agent 系统没想清楚的问题。
模型层面的安全控制——System Prompt 规则、RLHF 对齐——本质是概率性的。无论 alignment 多完善,复杂 prompt 加足够多尝试总能绕过。JadePuffer 勒索攻击已展示自主 Agent 在宽松工具约束下的破坏潜力。
📖 相关阅读:JadePuffer 攻击复盘:首个有记录 Agentic Ransomware 案例 — 理解为什么工具层权限控制不是可选项而是必选项
工具层面的控制是确定性的。限制 Agent 能调哪些 API、能访问哪些目标、能在什么窗口操作——模型「想」做什么不再重要,因为它做不了。
Burp AT 的三层自主权模式——Always Ask、Review Required、Autonomous——不是三种 prompt 变体,而是三种工具访问配置:
agent_permission_policy:
always_ask:
- scope_modification # 修改测试范围
- exploit_payload_launch # 执行攻击载荷
review_required:
- new_endpoint_discovery # 发现新端点后请求确认
- sensitive_data_access # 访问敏感发现
autonomous:
- javascript_analysis # JS 文件分析
- passive_scanning # 被动扫描

切换模式不修改 Agent 指令,只调整工具层权限策略。所有决策记录在项目日志——不是模型「自述」,而是工具层实际的请求和响应。这才是可审计的 Agent 安全。
📖 相关阅读:12-Factor Agents — 构建生产级 LLM 应用的 12 条原则 — Agent 工程化的方法论基石
权限模型迁移:从渗透测试到内容发布
「Agents propose, [Domain Tools] enforce, You decide」高度可迁移。以 aiKit 自身的 WordPress MCP + Claude Code Skill 实践为例:
执行层 — CLI + MCP。 Claude Code Agent 通过 WordPress MCP 发布文章。所有写入操作经过审批。 知识层 — 7 个 Claude Code Skills。 启动时只加载索引,按需展开。 审计层 — PostToolUse Hook。 每次发布操作自动记录到blog/history.yaml。
移植到内容发布,三级权限变成:
claude mcp call wp_cli "option get blogname" # 读配置
claude mcp call wp_cli "post list --status=draft" # 列草稿
claude mcp call wp_cli "post create --post_status=publish" # 发布新文章
claude mcp call wp_cli "post delete 1234" # 删除已发布内容
claude mcp call wp_cli "db query 'UPDATE ...'" # 直写数据库
CLI、MCP、Skill:三种范式各自的用武之地
中文社区 7 月对这三种范式的讨论热度很高,但很多争论混淆了适用场景:
| 范式 | 核心机制 | 适合场景 | 典型代价 |
|---|---|---|---|
| **CLI** | Agent 像人一样执行终端命令 | 运维操作、开发工具链 | 环境依赖、`–help` 质量决定可用性 |
| **MCP** | JSON-RPC 工具协议 | 企业工具平台(集中认证、审计日志) | Stdio 下启动消耗 ~72% 上下文 |
| **Skill** | Markdown SOP,渐进式加载 | 多步骤工作流、需 LLM 判断的复杂任务 | 依赖 Agent 语义匹配能力 |
一个具体数字:连接 3 个 MCP 服务器到 200 K token 模型,仅工具定义就占 143 K——Agent 什么还没做,上下文窗口已消耗 71.5%。Skill 的渐进式加载——启动时只读元数据,按需展开——同样工具只占几十个 token。
这不是非此即彼的选择。 2026 年的共识是:CLI 做执行层、Skill 做知识层、MCP over HTTP 做企业网关层。Burp AT 如何把三种范式组合成垂直领域方案?
对照三层架构,Burp AT 的路线高度务实:
没有用 MCP。 Agent 通过 Burp 内部 API 交互——工具集固定、不需要动态扩展,标准化协议多余。 大量使用 Skill。 渗透测试方法论编码为 Skill 库,元数据启动时加载,SOP 触发时展开。 采纳 CLI 思想。 操作界面不是「和 Agent 聊天」,而是下达任务指令。Agent 学习工具使用方式,而非工具适配 Agent。 加上专属安全层。 模型无法可靠编码的限制全部写死在 Burp 配置里。模型输出只是「提议」,执行由工具层仲裁。为什么 2026 年是 Agent 从「通用对话」到「垂直可信执行」的转折年?
三个信号:
工具链临界点。 MCP 捐赠 Linux Foundation,活跃服务器超 10,000 个,SDK 月下载量 9700 万。基础设施从「能不能用」进化到「怎么省 token、怎么管安全」。 完整参考架构出现。 Burp AT 是第一个清晰定义「工具 + 上下文 + 方法论 + 安全边界」四要素且全部在真实生产交付的产品。Agent 安全从 prompt 工程问题变成了架构设计问题。 范式之争收敛。 2025 年「MCP 是万能解药」,2026 年变成分层共识。这不是 MCP 的失败,而是 Agent 工程从协议崇拜走向系统设计的成熟。FAQ
Burp AT 和一般「AI 安全扫描器」有什么本质区别?一般 AI 安全扫描器在扫描器外包装 LLM 壳。Burp AT 是 Agent 原生的:模拟渗透测试员的工作循环(观察、假设、尝试、分析结果、调整策略),工具集确定、安全边界在架构级。
MCP 真的被 CLI + Skill 取代了吗?不完全。MCP over stdio 确实在被 CLI + Skill 替代,但 MCP over HTTP 在企业工具平台仍有不可替代的价值:集中化 OAuth、角色权限、审计日志。MCP 正从「万能协议」收缩到「企业工具网关」。
Skill 和传统 Prompt 模板有什么区别?传统 Prompt 模板是静态指令。Skill 是动态 SOP——含触发条件、操作流程、错误处理,通过渐进式加载控制上下文消耗。一个 Skill 是可组合的工作流单元,不是一段 prompt。
Burp AT 的权限模型对所有 Agent 系统都适用吗?三段式模式(Always Ask / Review Required / Autonomous)通用,但具体边界取决于领域风险。金融交易的 Autonomous 可能是「查询余额」,渗透测试可能是「在范围内自动扫描」。关键是权限决策代码在工具层不在模型层——这适用于所有领域。
SEO/GEO
- Focus keyword:AI Agent 范式
- Meta description:2026 年 7 月 27 日 Burp AT 发布,诠释垂直领域 Agent 四要素:专业工具、项目上下文、结构化 Skills、安全边界。CLI + MCP + Skill 三大范式收敛为分层共识,200 K token 模型连 3 个 MCP 即消耗 72% 上下文窗口,Agent 工程从协议崇拜走向系统设计。
- Entity keywords:Burp AT、PortSwigger、MCP、CLI、Agent Skills、Claude Code、WordPress MCP
- Suggested category:AI 开发
- Suggested tags:AI Agent、MCP、Agent 框架、网络安全、开发者工具、Claude Code
- Internal links:
- [Strix:3.4 万星开源 AI 渗透测试 Agent,96% 准确率](/strix-ai-pentesting-tool/)
- [MCP 不再只是 Claude Desktop 的玩具:2026 年 5 个变化](/mcp-ai-infrastructure-2026/)
- [Agent Skills — Addy Osmani 开源的 24 技能包](/agent-skills-addyosmani/)
- [12-Factor Agents — 构建生产级 LLM 应用的 12 条原则](/12-factor-agents-principles/)
- [Anthropic Cybersecurity Skills — 817 个 AI Agent 安全技能库](/anthropic-cybersecurity-skills/)
参考来源
- PortSwigger, “Introducing Burp AT”, 2026-07-27. https://portswigger.net/blog/introducing-burp-at
- Milvus Blog (Zilliz), “Is MCP Dead? MCP vs CLI vs Agent Skills Compared”, 2026-04-01. https://milvus.io/zh/blog/is-mcp-dead-cli-and-skills-for-ai-agents.md
- Agarwaal, “Build Production-Ready AI Agents in 2026: MCP, CLI, and Skills”, 2026-05-22.
- Fangyi Chen, “AI Agent Unveiled: From ReAct to MCP, Skills, and CLI-Native”. https://github.com/Fangyi-Chen/ai-agent-unveiled





