====== reverse-skill: AI agent pro řízené bezpečnostní testování ====== //Vytvořeno: **15.8.2026** | Aktualizováno: **~~LASTMOD~~**// [[https://github.com/zhaoxuya520/reverse-skill|reverse-skill]] je router a workflow pro AI coding agenty, který podle typu úlohy volí bezpečnostní metodiky a nástroje. Pro vlastní webové aplikace může sloužit k autorizovanému testování v izolovaném sandboxu nebo stagingovém prostředí. ===== Účel a hranice použití ===== Projekt není jeden automatický scanner ani náhrada za bezpečnostní kontroly v CI. Dává agentovi postup pro výběr nástrojů, kontrolu dostupného toolchainu, práci s důkazy a vytvoření reportu. SAST, kontrola závislostí, vyhledávání secretů a DAST mají zůstat samostatnou součástí vývojového a release procesu. reverse-skill je vhodný jako doplněk pro cílené testy, kde je potřeba chápat konkrétní workflow aplikace — například ověřit, zda uživatel s jedním testovacím účtem nemůže přes API získat data druhého účtu. ===== Autonomní práce AI ===== AI agent může projekt používat aktivně, ne pouze jako zdroj doporučení. Pokud má v sandboxu přístup k potřebným CLI nástrojům nebo MCP serverům, workflow jej vede k jejich použití a ke zpracování výsledků. Prakticky lze postupovat ve třech režimech: * **Doporučující režim:** AI navrhne metodiku, testovací scénáře a nástroje; vlastní práci v nástrojích provádí člověk. * **Poloautomatický režim:** AI spouští dostupné CLI nástroje, pracuje s testovacím API a vyhodnocuje výstupy. Nástroje bez napojení na agenta se ovládají ručně. * **Automatizovaný režim v sandboxu:** AI má připravený izolovaný cíl, testovací identity a MCP nebo obdobné integrační rozhraní. V takovém prostředí může provádět větší část testovacího workflow samostatně. ===== Integrace s Burp Suite ===== [[https://github.com/zhaoxuya520/reverse-skill/tree/main/burp-mcp-full|burp-mcp-full]] umožňuje přes MCP ovládat lokálně běžící Burp Suite bez klikání v GUI. Integrace zpřístupňuje mimo jiné Proxy history, odeslání, replay a modifikaci HTTP požadavků, správu scope, Intruder, scan a crawl. Burp musí předem běžet lokálně a mít načtené příslušné rozšíření; AI klient se připojuje přes MCP bridge. Nejde tedy o to, že by agent bez přípravy automaticky instaloval a spouštěl Burp, ale o programové ovládání již připravené instance. Funkce scan a crawl vyžadují Burp Suite Professional. ===== Bezpečný provoz ===== Agentní workflow je vhodné používat jen pro aplikace, ke kterým existuje výslovné oprávnění k testování. Před spuštěním je potřeba připravit: * explicitní scope cílových aplikací, URL, API a povolených testovacích aktivit, * testovací účty s minimálními potřebnými oprávněními, * izolovanou síť a sandbox nebo staging bez produkčních dat, * omezení, která zabrání komunikaci mimo vymezené prostředí, * ukládání requestů, odpovědí, reprodukčních kroků a reportů pro následné ověření nálezů. ===== Doporučený postup ===== - Definovat scope a vyloučené cíle. - Připravit izolované prostředí a testovací identity. - Zvolit metodiku a nástroje podle typu testované aplikace. - Provádět pouze autorizované testy v rámci povoleného scope. - Uchovávat důkazy a reprodukční kroky. - Potvrdit nálezy ručně a předat je vývojovému týmu k opravě. ===== Zdroje ===== * [[https://github.com/zhaoxuya520/reverse-skill|reverse-skill – GitHub repozitář]] * [[https://github.com/zhaoxuya520/reverse-skill/tree/main/burp-mcp-full|burp-mcp-full – MCP integrace pro Burp Suite]]