漏洞扫描是自动化工具(Nessus、AWVS、Nuclei)对资产做广度覆盖,匹配已知漏洞特征(版本指纹、POC),特点是快、便宜、可高频,但误报率高、只能发现"已知模式",无法判断业务逻辑问题。渗透测试是人为主导的攻击模拟:测试者像真实攻击者一样组合多个低危问题形成攻击链,挖掘逻辑漏洞(越权、支付绕过、任意密码重置)、验证漏洞真实可利用性并评估影响深度,特点是深、准,但贵、慢、覆盖面依赖人员水平。
简单说:扫描回答"有没有已知的洞",渗透回答"攻击者实际能打多深"。
组合策略:扫描做常态化(CI 集成 SAST/SCA/DAST,每周资产扫描,新漏洞爆发时应急普查);渗透做周期性(重大版本上线前、每年至少一次全面测试、合规要求时)加众测/SRC 补充长尾;对核心系统还可做红队演练检验检测与响应能力。注意授权与边界:渗透必须有书面授权、明确范围与时间窗,生产环境避免破坏性测试(DoS、真实数据窃取),先备份并约定止损机制。追问方向:ATT&CK 框架、红蓝对抗与紫队、漏洞评级 CVSS 的局限(不反映业务影响)。