文章总结: AI正深刻改变网络安全行业,漏洞挖掘与渗透测试受AI冲击,但行业也迎来机遇。作者指出AI使漏洞挖掘效率提升,但基础模型缺乏网络安全垂直语料,差异化数据与知识库成为关键。建议从业者利用自身数据优势,发展垂直领域AI模型、卖数据或构建AI安全平台,以在技术竞争中存活。
综合评分: 72
文章分类: ai安全,漏洞分析,安全工具,安全建设
AI时代网络安全行业的机遇
原创
白帽汇赵武
白帽汇赵武
赵武的自留地
2026年10月2日 20:43
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
最近网络安全行业的从业人员全部都卷了起来,就是因为AI时代的到来。前几年我们还在质疑AI能不能替代人类编程,很快,不到两年,我们就要求员工不要古法敲代码了。同样的,大家觉得网络安全方面的漏洞挖掘以及渗透测试代表人类最后的创意高地,很快也被现实惊到了。
之前漏洞挖掘的高手们觉得今天多挖一点少挖一点不着急,毕竟这种技能还是很考量大脑的,不是拼蛮力就能有所突破,不急于一时。陡然间,身边的朋友都说最近挖的漏洞已经达到了过千,是不是还把你珍藏已久的好洞给撞了,一口老血没吐出来。想一想手里的余粮这么下去就不多了撑不了太长时间,尤其是这么下去是不是整个时代就要翻篇了?乘着AI早期还能做一点人与人之间跟的角力,于是一批漏洞挖掘的人才们不经意间就这么卷了起来。
这还算好,漏洞领域尤其是二进制领域的从发现到能稳定利用,还是有一段路要走,尤其是即便压过去,手里的米米不足以支撑,这么样比起来,老师傅们的积蓄还是有明显优势的,就算力本身自己行业认证的门槛,不是一般人动动嘴就能解决的。让从业人员难以接受的是,一些跨界“文科生”们用开源的AI渗透测试平台对接廉价的大语言模型API,轻而易举地完成了对某些单位的入侵,大喊一声原来黑客技术不过如此。PentestGPT/PentAGI/Strix/Shannon/CyberStrikeAI/VulnClaw等等等等层出不穷,这个还没捂热呢,又出现一个新的一天过几千star的开源项目。随便试一个,抛开法律层面的威慑性不说(自己测试自己企业是可以的),好像发现一个漏洞点打进去一下就祛魅了。
这种变化是实实在在的,有些东西一出来,你用双手双脚也挡不住。有些技术是昙花一现,有些却是推土机一般直接推平了。这两年有一家公司比较难受,这是我一直以来觉得做得很好的公司就是jetbrains,私有不上市,全球公认的很好用的编程工具集大成者,深耕工程师市场。现在还在增长,但是我们能感受到使用频率的快速下降。一方面是国际形势他们被俄乌战争的表态导致了大量的人才流失,另一方面更重要的是类似cursor这样的AI开发工具的兴起。
早期vscode我体验了一下,除了免费或者所谓的生态,跟goland这种开箱即用的极致产品完全没有一战之力,几年下来也没有动到jetbrains的蛋糕。cursor横空出世以后,tab智能跨文件补全,让我们在当时认为AI是辅助人工编程的认知的时候,是惊为天人的,那段时间每天就在那写几行代码不断的tab。虽然cursor因为跟vscode师出同门其他方面一样很难用,但是我已经是五五开了。再到后来,AI编程已经从你怀疑他的能力到你怀疑自己的能力的时候(连资深的开源贡献者感叹:像Astra这类AI,拿他的演示视频丢进去,自动复现出90%效果的水体shader;很多人用AI做出效果甚至超越Water Pro),我们接着连cursor都抛弃了,奔向了我从来没想过的TUI模式,claude/codex又横空出世,你方唱罢我登场。也能理解,既然你都不手动写代码了,你还看编辑器做甚?
去年我在年会上就跟同事们预言,你很难想象openclaw 或者cursor不被收购,一种过渡期的现象级产品,最好的归宿就是被收购,这是双赢。当基础模型厂商准备进入的时候,依附之上的应用就不值钱,值钱的是用户量和以此积累的数据。cursor前期被claude整过一段时间,最近被收购后,因为奥特曼和马斯克的不对付,于是又被openai断供,要不是马斯克有grok模型,估计cursor也就没有了,相反,正是因为cursor积累的编程的各类实际场景和上下文,目前的4.7我明显感觉基本都日常编程很够用了。
有段时间(在myths发布前)我在跟同事们闲聊的时候,我说大模型都去做金融做医疗做无人驾驶做机器人去了,什么时候当这些基础大模型公司开始做网络安全的时候,那才是发展的时候。我这么说不是因为我相信,实在是因为我不相信,不是技术没需要,也不是技术做不到,真的只是市场没钱。当突然几个基础模型公司都正式卷网络安全模型的时候,当黄仁勋放话说网络安全可能是AI的下一个重大市场的时候,一方面说明这真的是个万亿市场,另一方面你得留点心,他们下场后留给了我们什么。
黄老板当然是从行业大发展角度来推进算力交易的,争取马斯克准备往太空大力发展能源事业一样。马斯克很明白短时间做GPU干不过英伟达,等他做出来了可能也没他什么事了,还不如抄近道直接往后看五年:算力需求越来越大,单设备算力越来越强,能源越来越不够用。这种差异化的思维是我们要去学习的。网络安全市场本身还并没有因为技术的发展就陡然增加了预算和市场机会,这是一个很明显的观望期,只是因为国际化冲突带来的必然变化,这种变化是急迫的,是国家角度的,并非是商业角度,这一点我们要理性认知。
无人机市场在个人消费领域明显变缓,但是国际市场把它认为是当下最好用的最廉价的武器,这是最初大家没有想到的。网络安全又何尝不是呢?最初你的对手是想要炫技的小黑客,是想要勒索钱财的团伙,是想要商业上让你躺下的竞争对手,现在不是了,当一个企业要面临国家队级别的入侵的时候,以前解决问题的方式就都变了。以前是人对人,现在是人对资源密集型的AI,这场战争从一开始天平就歪的不成样子。从技术能力从资源投入再从意识上来看,都不对称,在可能面对热兵器的对立地区之间,法律对网络安全的约束能力就为零了。
这种急迫的全球范围的对抗,再基于AI的发展,很自然就把网络安全顶上了时代的前列。AI是国运,是推动科技发展经济发展的重要技术,能够影响未来几十年世界的格局,而没有国家安全,这些发展就都成了空谈。所以,网络安全的这个行业,也就成为了一种必须解决的问题而非可有可无的鸡肋。我曾经一度想要转身离开这个行业,技术我们做得出来也很有成就感,只是外部的市场把我们虐的体无完肤,内部某些投资方的追逐利益和无担当也让我们感觉耐心耗尽。当家庭的突发变故再砸下来的时候,我感觉就动不了也不想动了。
应该说AI的发展让我感觉又有了很多的动力,我能很明显的感受到行业的变化:越是AI发展的领域,对基础设施和底层数据的需求就越旺盛。从我们FOFA平台自身的数据来说,我们从三年前50%的流量来自API到目前约80%的流量来自API,这已经不是人类在自己分析了,时间线刚好跟AI的大发展契合上了,这也说明目前大量的资产分析已经被作为基础路径固化到了各种网络安全的主流程中去了,而网络空间测绘技术就是其中基础中的基础:出门前看看地图。同时,我们的用户正式突破100万,今年的增速也是历史新高。这也像极了three.js和blender的爆火,你感觉这么多年都没什么发展,正准备就这样了,突然间AI的能力需要找几个场景来验证能力,一下就开花了。
今年我们做了两件主要的事情,一是发布了FOFA 5.5版本,把历史大数据(冷数据)用上了,同时也把大量的基础数据结构进行了夯实,稳定性和速度是基础设施中最重要的一点。另一件就是我把算力一路买过去,有什么买什么,dgx spark/mac studio ultra/5090 服务器/A100 服务器/H100服务器/H200服务器……然后搭建测试不同的模型,先解决公司的温饱问题,目前内部做到了算力自由,让大家放开手脚不用考虑成本去感受大模型的能力以及培养场景感觉,同时手动写了一个网关,任何agent工具都能接上。目前人均5亿token的效果还是很不错的,场景一下活了起来。网络安全本就是一个极其碎片化的细分市场,每一个点都是需要大量的业务研究的,换句话说:现有的基础模型根本不足以去高质量稳定地完成各细分场景的任务。
从漏洞井喷的角度看,问题很严重,cve也好微软补丁日也好,漏洞是成倍增加,而hackerone漏洞平台的评论奖金确是在下降,同时国内各SRC平台也看到了大批量关闭或者暂停运营的情况。主要是当大家把目光都聚焦到漏洞本身的时候,能遇见的就是这样的效果,这时候是全然不管厂商或者企业能不能消化得了的。KEV这个风向标最近也很忙,都是有了exploit利用代码且明确在野外利用了的,企业端按照现在这种速度,当0day都成批出现的时候,根本来不及应对。AI是唯一出路,用魔法打败魔法,但是大家在实践落实“未知攻焉知防”理念的时候(攻的效果更直观可见),必然就是防守的技术和产品是有明显的滞后期。在此之前,关闭缩小攻击面暴露面是最行之有效的方法。
这时候大家才发现大模型在网络安全领域可学习的语料已经完全不够用了,别看动辄上T参数的模型以及数十万的算力服务器,但是基础数据和知识不能瞎编,你构造不出来。就拿网络空间测绘做数据情报分析的几个场景来看,我们用最好的模型最好的agent,在缺少skills指导的情况下,内部做了一场黑客马拉松活动,全部不合格,即便让优秀的工程师做了大量的skills最终第一名也刚过90分的线,还有FOFA部门的同事,越想提示词越多最后反而得分降低了。
这就是差异化的机会,每个公司手里的数据和知识库都不一样,有人擅长做漏洞研究,有人擅长做渗透测试,有人擅长做情报分析,每一个点都不是大模型自己能想象出来的,关键互联网上确实又没有对应的公开知识库。再结合过来的大厂不对国内开放模型访问权限,基本上逼着大家都会走上了自我训练垂直领域大模型的道路,其他行业我不好判断,网络安全领域是很容易看到的。
接下来的机会就比较明显,你可以卖元数据,你可以做数据标签卖语料库,你可以收集轨迹做业务场景的agent,你也可以直接做垂直领域的模型微调甚至是预训练,当然如果有信心直接跳过这些,出一套AI的网络安全防护平台也是可以的。只要你是有明显差异化领先优势的,我相信接下来拼技术的时代你就能活下来。现在我们就感觉事真的做不完,不是那种重复造轮子的苟活,而是一种未来无限可能的历史突破。
最近我们收获了一个历史大单,也算是对我们坚持深耕突破的回报,郑总说“命硬学不来弯腰”,我说要把这句话裱起来。别的我们不会,把技术和产品做硬的是可以的,也是适合我们的路。共勉!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:赵武的自留地 白帽汇赵武
白帽汇赵武《AI时代网络安全行业的机遇》