Outtake 如何基于 Claude 构建自主网络安全调查员¶
原文发布于 2026 年 7 月 22 日,系列文章"初创公司如何用 Claude 构建"
概述¶
Outtake 构建了一个可自主运行数小时的 Agent,从钓鱼页面出发,映射出整个攻击者网络。 在这篇文章中,Outtake 分享了如何构建一个自主网络调查员——Recon Agent,它能检测、调查和摧毁数字威胁,从克隆的登录页面到整个对抗性网络。
| 公司信息 | |
|---|---|
| 名称 | Outtake |
| 成立 | 2023 年 |
| 创始人 | Alex Dhillon (CEO),前 Palantir 登月团队 |
| 增长 | ARR 同比增长 6 倍,客户数增长 10 倍以上,2025 年扫描超过 2000 万次潜在网络攻击 |
Agent 攻击需要 Agent 防御¶
攻击者利用 AI 加速了"侦察 -> 伪装 -> 入侵"的攻击链,传统工具各管一段无法应对。 即便有强大的安全防护,恶意行为者仍能利用 AI 隐藏恶意意图:代码生成平台可创建逼真的登录门户,Agent GTM 工具可驱动钓鱼攻击分发,图像生成能力可伪造身份。
"如果你戴上坏人的帽子,现在确实是发动攻击的好时机," Outtake 创始人兼 CEO Alex Dhillon 说。"平均攻击不仅因 AI 而执行更快,还因 AI 而获得更深的访问权限。"
传统安全工具各管一段:
| 工具类型 | 覆盖范围 |
|---|---|
| 威胁情报工具 | 公开数据阶段 |
| 品牌保护工具 | 伪冒监控 |
| 端点工具 | 内部系统 |
Outtake 的 Recon Agent 调查伪冒事件背后的完整网络。它不仅仅下架一个克隆的登录页面,而是收集和分类伪冒事件的证据,追踪线索到关联基础设施(如伪装为"客户支持"的假 Telegram 账号),在图中映射这个对抗性网络,最终生成调查报告——包括调查过程、威胁行为者画像和重建的攻击时间线。
Recon Agent 能读写和运行代码,甚至能直接与恶意登录页面交互查看被盗凭证的去向。调查会话中位数为 16 分钟,但经常延伸至一小时以上,最长一次持续了两小时。
Outtake 如何基于 Claude 构建复杂的长时间运行 Agent¶
四阶段构建过程:成为专家 -> Claude Code 原型 -> Agent SDK 生产化 -> Eval 驱动迭代。

第一步:先成为专家¶
在构建 Agent 的任何部分之前,Outtake 工程师亲自执行真实的网络调查,并从客户和设计合作伙伴那里汲取领域专业知识。
"构建长时间运行 Agent 最重要的事情是,你真的必须理解'好是什么样的'——Agent 应该做什么?" Agent 平台工程负责人 Jack Hayford 说。"因为你最终要确保 Agent 每次都能做到。"
第二步:在 Claude Code 中原型化¶
Outtake 团队最初使用传统 Agent 框架逐步自动化调查流程,但很快意识到 Recon Agent 不能只是简单的调查者——它需要编写和运行代码、即时构建工具、实际与恶意域名交互。
"每次调查都不同,且技术性很深," Hayford 说。"Agent 需要编码能力,Claude Code 是我们验证这些假设并开始更多实验的强大初始框架。"
正是在 Claude Code 中原型化时,他们确立了核心设计原则:在编排层严格约束 Agent("调查域名时必须执行 X、Y、Z"),但在需要判断力的地方给予自由发挥空间。
第三步:升级到生产级框架¶
"我们非常喜欢 Claude Code 引入的模式,但需要访问更底层的原语,同时又不想自己构建," Hayford 说。
使用 Agent SDK 是进入生产的自然下一步。从 Claude Code 迁移 Skill 和模式确保团队在获得对 Recon Agent 内存、上下文和文件系统更精细控制的同时不损失速度。
第四步:建立由 Eval 驱动的紧密迭代循环¶
快速迭代在网络安全领域尤为关键——攻击者一旦得知防御工具存在就会适应。团队从一开始就集成了 Agent eval,建立了可同时运行多种场景的强大 eval 套件,使模型升级和完整内存系统重构等大幅变更安全可控。
更进一步,当 Recon Agent 完成调查并报告"如果有某个工具会做得更好"时,另一个编码 Agent 读取这些建议、编写新工具并构建测试场景。人类只在最后介入判断结果。
"我们是瓶颈,当你构建这些长而复杂的 Agent 时,反馈循环自动化非常重要。它更快,作为开发者也更令人满意," Hayford 说。
构建长时间运行 Agent 的经验总结¶
早期 Agent 开发靠硬编码路径,现在被 Harness(内存、工具、Skill、护栏的支撑环境)所取代。
工具:文件系统 + Bash 就够了¶
文件系统实现了能在上下文压缩后存活的记忆。给 Agent 强大的开放式工具(文件系统 + 代码执行能力)是一个巨大的阶跃变化。
"我们观察到很多案例,Agent 因网络抖动等原因导致工具失败,它会自己找到正确的变通方案继续执行," Hayford 说。"因为 Harness 足够强大,Agent 有足够的即兴发挥空间,仍能达到成功的结果。"
Prompt 只是建议¶
对于长时间运行的 Agent,prompt 中的每一个词最终都可能被忽略。 当 Agent 没做你想要的事时,自然反应是修改 prompt 中最可塑的部分,加入"当 X 发生时,确保做 Y"。这初始可能有效,但随着 Agent 运行时间变长,prompt 中的每个词最终都可能被忽略。
正确做法:识别 Agent 每次都必须做的事,使其成为 Harness 的一部分。"把这些东西从 prompt 中拿出来放进 Harness," Hayford 说。"这样 Agent 不必再考虑它,有更多上下文空间和注意力投入到它真正能发挥价值的领域。"
更多关于引导 Claude 的最佳实践。
Eval 是为了速度,不仅是可靠性¶
传统观点认为 eval 是质量关卡。对长时间运行的 Agent 来说,更大的收益是速度。
"在现代 Agent 开发中,评估输出是循环中最昂贵的步骤," Jack 说。
Eval 本质上是手动反思的结构化、可评分、可自动化版本。一旦将"好的标准"编码为可重复检查,就能让 Agent 担任评审角色来评分运行结果。
"我认为有些工程师对构建 eval 感到犹豫……从一开始就构建某种版本的 eval 会让你更快地构建 Agent,无论它们多么'非正式'。"
保护你的 Agent¶
Prompt 注入是真实威胁。Outtake 选择 Claude 的部分原因是其对 prompt 注入的抵抗力。
"安全对我们构建 Recon Agent 来说是一个大课题," Hayford 说。"我们给了它文件系统和 bash,并把它送到对抗环境中,所以最重要的问题是构建一种'爆炸箱',隐藏 Agent 与敏感内部资源的接触而不妨碍它。"
他们的方法假设 Agent 可能被劫持,因此周围系统被设计为能遏制损害。Outtake 现在在 Agent 接触互联网的精确点位进行信任评分:"这个页面是伪冒吗?是恶意软件吗?正在试图对 Agent 进行 prompt 注入吗?"
Outtake 团队最佳实践总结¶
| 问题 | 建议 |
|---|---|
| 你知道"好"是什么样吗? | 先当 Agent。亲自执行真实任务,从客户和合作伙伴那里获取领域专业知识 |
| 每增加一点复杂性都值得吗? | 找到最简工作版本,逐步自动化。只在结果证明合理时增加复杂性 |
| Harness 是否匹配工作负载? | 在 Claude Code 中快速验证假设,然后在需要底层控制时升级到 Agent SDK |
| Agent 应在哪里被约束? | 在编排层硬编码护栏,但不要让约束延伸到底层判断调用。即兴发挥空间是最佳结果的来源 |
下一步¶
Recon Agent 已上线并在执行调查。更多信息:
- 观看完整 Webinar - 现场演示和深入讨论
- 查看 Recon Agent 实际运行 - 从单个伪冒到完整威胁行为者画像
- 获取免费 Recon Agent 评估 - 查看调查能在你自己的暴露面上发现什么