Obsah

reverse-skill: AI agent pro řízené bezpečnostní testování

Vytvořeno: 15.8.2026 | Aktualizováno: 15.08.2026 13:58

reverse-skill je router a workflow pro AI coding agenty, který podle typu úlohy volí bezpečnostní metodiky a nástroje. Pro vlastní webové aplikace může sloužit k autorizovanému testování v izolovaném sandboxu nebo stagingovém prostředí.

Účel a hranice použití

Projekt není jeden automatický scanner ani náhrada za bezpečnostní kontroly v CI. Dává agentovi postup pro výběr nástrojů, kontrolu dostupného toolchainu, práci s důkazy a vytvoření reportu.

SAST, kontrola závislostí, vyhledávání secretů a DAST mají zůstat samostatnou součástí vývojového a release procesu. reverse-skill je vhodný jako doplněk pro cílené testy, kde je potřeba chápat konkrétní workflow aplikace — například ověřit, zda uživatel s jedním testovacím účtem nemůže přes API získat data druhého účtu.

Autonomní práce AI

AI agent může projekt používat aktivně, ne pouze jako zdroj doporučení. Pokud má v sandboxu přístup k potřebným CLI nástrojům nebo MCP serverům, workflow jej vede k jejich použití a ke zpracování výsledků.

Prakticky lze postupovat ve třech režimech:

Integrace s Burp Suite

burp-mcp-full umožňuje přes MCP ovládat lokálně běžící Burp Suite bez klikání v GUI. Integrace zpřístupňuje mimo jiné Proxy history, odeslání, replay a modifikaci HTTP požadavků, správu scope, Intruder, scan a crawl.

Burp musí předem běžet lokálně a mít načtené příslušné rozšíření; AI klient se připojuje přes MCP bridge. Nejde tedy o to, že by agent bez přípravy automaticky instaloval a spouštěl Burp, ale o programové ovládání již připravené instance.

Funkce scan a crawl vyžadují Burp Suite Professional.

Bezpečný provoz

Agentní workflow je vhodné používat jen pro aplikace, ke kterým existuje výslovné oprávnění k testování. Před spuštěním je potřeba připravit:

Doporučený postup

  1. Definovat scope a vyloučené cíle.
  2. Připravit izolované prostředí a testovací identity.
  3. Zvolit metodiku a nástroje podle typu testované aplikace.
  4. Provádět pouze autorizované testy v rámci povoleného scope.
  5. Uchovávat důkazy a reprodukční kroky.
  6. Potvrdit nálezy ručně a předat je vývojovému týmu k opravě.

Zdroje