reverse-skill: AI agent pro řízené bezpečnostní testování
Vytvořeno: 15.8.2026 | Aktualizováno: 15.08.2026 13:58
reverse-skill je router a workflow pro AI coding agenty, který podle typu úlohy volí bezpečnostní metodiky a nástroje. Pro vlastní webové aplikace může sloužit k autorizovanému testování v izolovaném sandboxu nebo stagingovém prostředí.
Účel a hranice použití
Projekt není jeden automatický scanner ani náhrada za bezpečnostní kontroly v CI. Dává agentovi postup pro výběr nástrojů, kontrolu dostupného toolchainu, práci s důkazy a vytvoření reportu.
SAST, kontrola závislostí, vyhledávání secretů a DAST mají zůstat samostatnou součástí vývojového a release procesu. reverse-skill je vhodný jako doplněk pro cílené testy, kde je potřeba chápat konkrétní workflow aplikace — například ověřit, zda uživatel s jedním testovacím účtem nemůže přes API získat data druhého účtu.
Autonomní práce AI
AI agent může projekt používat aktivně, ne pouze jako zdroj doporučení. Pokud má v sandboxu přístup k potřebným CLI nástrojům nebo MCP serverům, workflow jej vede k jejich použití a ke zpracování výsledků.
Prakticky lze postupovat ve třech režimech:
- Doporučující režim: AI navrhne metodiku, testovací scénáře a nástroje; vlastní práci v nástrojích provádí člověk.
- Poloautomatický režim: AI spouští dostupné CLI nástroje, pracuje s testovacím API a vyhodnocuje výstupy. Nástroje bez napojení na agenta se ovládají ručně.
- Automatizovaný režim v sandboxu: AI má připravený izolovaný cíl, testovací identity a MCP nebo obdobné integrační rozhraní. V takovém prostředí může provádět větší část testovacího workflow samostatně.
Integrace s Burp Suite
burp-mcp-full umožňuje přes MCP ovládat lokálně běžící Burp Suite bez klikání v GUI. Integrace zpřístupňuje mimo jiné Proxy history, odeslání, replay a modifikaci HTTP požadavků, správu scope, Intruder, scan a crawl.
Burp musí předem běžet lokálně a mít načtené příslušné rozšíření; AI klient se připojuje přes MCP bridge. Nejde tedy o to, že by agent bez přípravy automaticky instaloval a spouštěl Burp, ale o programové ovládání již připravené instance.
Funkce scan a crawl vyžadují Burp Suite Professional.
Bezpečný provoz
Agentní workflow je vhodné používat jen pro aplikace, ke kterým existuje výslovné oprávnění k testování. Před spuštěním je potřeba připravit:
- explicitní scope cílových aplikací, URL, API a povolených testovacích aktivit,
- testovací účty s minimálními potřebnými oprávněními,
- izolovanou síť a sandbox nebo staging bez produkčních dat,
- omezení, která zabrání komunikaci mimo vymezené prostředí,
- ukládání requestů, odpovědí, reprodukčních kroků a reportů pro následné ověření nálezů.
Doporučený postup
- Definovat scope a vyloučené cíle.
- Připravit izolované prostředí a testovací identity.
- Zvolit metodiku a nástroje podle typu testované aplikace.
- Provádět pouze autorizované testy v rámci povoleného scope.
- Uchovávat důkazy a reprodukční kroky.
- Potvrdit nálezy ručně a předat je vývojovému týmu k opravě.