文章总结: 本文总结作者三个月使用AI辅助SRC挖洞的实战经验,核心结论是AI未增加漏洞发现数量,但将每个漏洞耗时减少近一半。文章明确AI擅长的环节为信息提取、格式转换和批量初筛,不擅长业务逻辑判断、漏洞真实性验证及跨会话状态管理。建议将AI定位为处理杂活的实习生,省下的时间应用于挖掘更深层漏洞,并强调所有AI输出必须人工复核。
综合评分: 85
文章分类: SRC活动,AI安全,实战经验
我用AI辅助挖了三个月SRC,聊聊哪些环节真能省时间
原创
klsec
klsec
昆仑AI安全实验室
2026年9月22日 23:30
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
先说结论:AI没有让我多挖出几个漏洞。它让我在每个漏洞上花的时间,少了将近一半。
过去三个月,我把AI嵌进了自己的SRC工作流。不是那种“一键挖洞”的幻想,是实打实地把一些重复劳动交给AI。今天这篇不吹收益,只聊三个问题:哪些环节AI真能省时间、哪些环节AI帮倒忙、以及我踩过的坑。
第一个月:我把AI用错了地方
刚开始,我跟大多数人一样,把AI当成“自动化扫描器+”。给个域名,让它自己跑信息收集、扫漏洞、写报告。结果很惨。
AI在“判断”上翻车了。 它扫到一个/actuator/env返回200,直接标成“严重信息泄露”。我手工验证发现,那个端点需要特定Header才能访问,未授权请求返回的是伪装成200的401页面。AI被状态码骗了。
AI在“状态管理”上失忆了。 我让它先做信息收集,再基于结果测漏洞。第一轮它拉了子域名列表,第二轮测漏洞时,它完全忘了那些子域名存在。因为两轮对话的上下文窗口满了,前面的信息被挤出去了。
AI在“业务理解”上是个外行。 我让它测一个电商平台的优惠券接口。它改了couponId参数、试了并发、试了负数金额,全都没成功。最后我手工看代码逻辑,发现优惠券的可用性绑定了一个我从没注意过的userLevel字段。AI不知道“应该看这个字段”,因为它不理解这个平台的会员体系。
第一个月结束,AI帮我省的时间,跟我花在纠错上的时间,几乎抵消。
第二个月:把AI放到“它该待的位置”上
第二个月我调整了策略。不再让AI做“判断”,只让它做“提取”和“格式化”。
真正省时间的第一个环节:JS文件里的端点提取。
一个大型SPA应用,JS文件几十个,加起来十几MB。以前我手工翻,翻到眼睛疼,还经常漏。现在我把JS文件喂给AI,Prompt很简单:
“提取以下JavaScript代码中所有API端点。对每个端点,输出:HTTP方法、完整路径、请求参数、是否携带认证头。以JSON格式返回。”
一个20MB的JS bundle,AI在几分钟内输出了800多个端点。我手工验证了前100个,准确率97%,漏报2个。这个环节,AI从我的“半天工作量”变成了“半小时复核”。
真正省时间的第二个环节:报告初稿生成。
以前写一份SRC报告,漏洞描述、复现步骤、影响分析、修复建议,至少要一个小时。现在我把Burp的请求/响应截图、PoC命令、影响范围丢给AI,让它生成报告初稿。Prompt:
“基于以下漏洞信息,生成一份SRC漏洞报告。格式要求:结论先行,先写风险等级和影响,再写复现步骤。复现步骤要逐条编号,含完整请求和响应。修复建议要具体到代码层面。”
AI生成的初稿,我只需要改三处:把“可能导致”改成确定性的描述、把AI编造的CVSS评分改成真实值、把通用修复建议改成针对这个系统的具体方案。报告环节从一小时压缩到二十分钟。
真正省时间的第三个环节:敏感信息的批量筛查。
拿到一堆响应包和JS文件,让AI批量筛查敏感信息。Prompt:
“分析以下文本,提取所有可能的敏感信息:API密钥、数据库连接串、内网IP、JWT密钥、硬编码密码。对每一项,给出原始片段、类型、风险评估。”
这个环节AI能发现很多我肉眼扫过去会漏的东西。不是因为它更聪明,是因为它不会累。我看了三个小时之后会走神,AI不会。
第三个月:我总结了AI在SRC里的“能力边界”
三个月下来,我对AI在SRC里的定位有了清晰的认识。
AI擅长的(可以放心交出去):
信息提取类任务。 从JS里提取端点、从响应包里提取敏感信息、从代码里提取危险函数调用。这些任务有明确的输入输出格式,AI的准确率很高。
格式转换类任务。 把Burp的原始请求转成Markdown格式的报告、把Nuclei的输出转成结构化JSON、把一堆截图整理成复现步骤。这些任务不需要“理解”,只需要“翻译”。
批量初筛类任务。 给AI 100个端点,让它标出“看起来像管理后台”或“参数名包含敏感词”的。AI的召回率很高,你只需要复核它标出来的那几个。
AI不擅长的(不要浪费时间):
业务逻辑判断。 AI不知道一个total字段从2变成34000意味着什么。它不知道电商平台的会员体系、金融系统的风控规则、SaaS平台的多租户隔离逻辑。这些必须人来判断。
漏洞真实性验证。 AI会被状态码骗、会被报错信息骗、会被自己的幻觉骗。它说“可能存在SQL注入”,你不能直接写报告,你必须手工验证。
跨会话状态管理。 AI在长对话中会忘记前面几轮的内容。如果你不把中间结果写到文件里,AI会在第三轮开始“失忆”。我现在的做法是:每完成一个环节,把结果写入一个Markdown文件,下一轮让AI先读文件再继续。
一个完整的实战案例:从JS到报告,AI省了多少时间
上个月测一个SaaS平台,我用AI辅助跑了完整流程。
信息收集阶段(手工4小时 → AI辅助1.5小时): 我手工下载了所有JS文件,AI批量提取了API端点。800多个端点里,AI标出了37个“疑似管理接口”。我复核后确认了12个真实的管理接口。
漏洞探测阶段(手工6小时 → AI辅助3小时): 我对那12个管理接口逐一测试。AI帮我生成了测试用例——每个接口的常见越权参数、常见绕过方式。我手工执行测试,发现了3个未授权访问、2个水平越权。
报告阶段(手工1小时 → AI辅助20分钟): 我把5个漏洞的请求/响应丢给AI,让它生成报告初稿。我复核后提交,5个全部通过,总赏金12000元。
总时间对比: 手工流程约11小时,AI辅助流程约5小时。省了将近一半,但漏洞数量没有增加。 AI让我更快地跑完流程,但没有让我发现“人发现不了的漏洞”。
给不同阶段的你,几条实在的建议
如果你是新手:
先用AI做信息提取。从JS里提端点、从响应包里提敏感信息,这两个环节AI最稳,也最容易让你看到“AI确实有用”。但不要用AI做判断——它说“可能存在漏洞”的时候,你必须手工验证。
如果你做了两三年:
用AI做批量初筛和报告生成。你的时间应该花在“判断”上,不是花在“翻JS”和“写报告”上。但记住:AI的输出必须经过你的复核。它标出的每一个“高危”,你都要亲手验证。
如果你在带团队:
把AI辅助的流程标准化。哪些环节用AI、用什么样的Prompt、输出格式是什么、谁来复核,全部写成SOP。不要指望每个成员自己摸索“怎么用AI”。
写在最后
AI在SRC挖洞里最好的角色,不是“替你挖洞的机器人”,是“帮你处理杂活的实习生”。它不会累、不会烦、不会因为看了三个小时JS就走神。但它不会判断、不会验证、不会理解业务。
你用AI省下来的时间,不应该用来“挖更多洞”,应该用来“挖更深的洞”。那些需要理解业务逻辑、需要构造复杂攻击链、需要人类直觉的漏洞,才是你真正该花时间的地方。
AI没有让你变成更好的黑客。它让你有更多时间,去成为更好的黑客。
严正声明
本文所述AI辅助SRC挖洞经验,基于个人授权测试范围内的真实操作。所有案例均已脱敏处理。AI工具的使用应遵守各平台服务条款,不得将敏感数据上传至未经授权的第三方服务。漏洞挖掘必须在SRC平台明确授权的资产范围内进行。未授权测试属于违法行为。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:昆仑AI安全实验室 klsec
klsec《我用AI辅助挖了三个月SRC,聊聊哪些环节真能省时间》