惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 司徒正美
M
MIT News - Artificial intelligence
博客园_首页
IT之家
IT之家
L
LangChain Blog
D
DataBreaches.Net
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Google DeepMind News
Google DeepMind News
Blog — PlanetScale
Blog — PlanetScale
人人都是产品经理
人人都是产品经理
博客园 - Franky
云风的 BLOG
云风的 BLOG
罗磊的独立博客
量子位
G
Google Developers Blog
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 【当耐特】
博客园 - 叶小钗
S
SegmentFault 最新的问题
Stack Overflow Blog
Stack Overflow Blog
B
Blog
T
Tailwind CSS Blog
A
About on SuperTechFans
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com

安全客-有思想的安全新媒体

波士顿科学被打停了:全球医疗巨头网络中断,订单发不出去,股价应声下跌-安全KER - 安全资讯平台 智能体安全能力图谱发布:企业可落地的建设路径-安全KER - 安全资讯平台 Redis补丁被绕过了:最新RCE的PoC已全网公开,你的缓存服务器还在裸奔吗-安全KER - 安全资讯平台 科技云报到:Agent不省钱反而亏钱?你需要这位“魔术师”-安全KER - 安全资讯平台 一张网页就能投毒你的AI大模型:NVIDIA NemoClaw缺陷曝光,沙箱挡得住黑客,挡不住"夺舍"-安全KER - 安全资讯平台 Zoom高危漏洞曝光:你的屏幕共享正在被黑客远程接管-安全KER - 安全资讯平台 2.45亿次下载的Rust crate被投毒:编译时恶意代码自动执行,朝鲜黑客又出手了-安全KER - 安全资讯平台 科技云报到:WRC 观察 | 竞争走向底层,算力资产决定具身智能“终局”-安全KER - 安全资讯平台 众安天下获CCIA “2026网络安全优秀创新成果大赛”人工智能赛道优胜奖-安全KER - 安全资讯平台 保镖成了内鬼:微软Defender再曝零日漏洞,普通账户一键提权SYSTEM,补丁还没用-安全KER - 安全资讯平台 不打招呼直接锁死服务器:Sorry勒索病毒国内多点爆发,专挑中小企业下手-安全KER - 安全资讯平台 科技云报到:机器流量首次超过人类,互联网进入“三体流量时代”?-安全KER - 安全资讯平台 三维架构、四种盈利、五重赋能:纳米Work企业版渠道生态正式起航-安全KER - 安全资讯平台 1.1万个网站正被围攻!WordPress登录页惊现XSS2Shell漏洞,无需账号就能摸到服务器-安全KER - 安全资讯平台 满分10.0的漏洞,补丁发布3天就被打穿-安全KER - 安全资讯平台 40分钟,2500家企业195TB数据被洗劫:AI供应链的"至暗时刻"才刚刚开始-安全KER - 安全资讯平台 科技云报到:IDC发布APA市场份额报告,领跑企业都有谁?-安全KER - 安全资讯平台 一张恶意SIM卡,就能接管你的充电桩:1981年的"祖传命令"正在物联网里复活-安全KER - 安全资讯平台 Linux服务器注意了:勒索病毒已经盯上你,国家正式预警-安全KER - 安全资讯平台 这次真不是吓你:搞勒索的,一个判了16年,一个要蹲32年-安全KER - 安全资讯平台 你的代码里,藏着黑客埋的"毒":1300个 npm 包遭供应链投毒-安全KER - 安全资讯平台 1755枚比特币一夜蒸发:1.1亿美元"冷存储"神话,碎在一个不随机的随机数上-安全KER - 安全资讯平台 8000人围观、9位安全大佬激辩:AI来袭,白帽生态与网安行业路在何方?-安全KER - 安全资讯平台 白帽子的匿名时代,正在终结——HackerOne强制身份验证这件事-安全KER - 安全资讯平台 纳米Work企业版正式启动全国各级渠道城市合伙人招募-安全KER - 安全资讯平台 Anthropic 的 Claude 在测试期间攻破 3 家组织,并向 PyPI 上传了恶意软件-安全KER 科技云报到:Agent时代到来,企业AI安全如何“内外兼修”?-安全KER - 安全资讯平台 微软发布网络安全模型MAI-Cyber-1-Flash-安全KER - 安全资讯平台 新一轮银狐攻击_管控终端再成控制工具-安全KER - 安全资讯平台 OpenAI 开源 Codex Security CLI:用于发现、验证和修复安全漏洞-安全KER
Vibe Hacking风起云涌:安全圈的门槛正在塌方?-安全KER - 安...
安全客 · 2026-08-05 · via 安全客-有思想的安全新媒体

过去二十年,安全圈有个心照不宣的排序。

国家级黑客坐在顶端,犯罪团伙紧随其后,那些只会跑现成工具、连报错都看不懂的”脚本小子”被丢在最底层——没人真把他们当回事。

这个排序有个潜台词:攻击能力,跟着技术水平走。你不懂逆向、写不出漏洞利用,就别想打出像样的入侵。

这个假设,正在被生成式 AI 拆掉。

那个”初级黑客”,对手等了很久

把这件事说透,其实只需要一句话:AI 不会让一个什么都不懂的人瞬间变成顶尖威胁,但它能帮他把”不懂”的部分,一点点补上。

查资料、解释陌生概念、生成代码、排错、把已知手法套到新环境——这些过去要靠几年经验堆出来的活儿,现在靠对话就能推进。一个没什么实战经验的年轻人,可能几周内就跑通了过去只有老手才玩得转的攻击链。

对手梦寐以求的,从来不是什么超级 AI。是一个价格便宜、永不疲倦、随叫随到的”初级黑客”。现在它来了。

安全知识的成本,被砍到了地板价

每一轮技术浪潮,先改变的是经济账。

云计算压低了搭基础设施的成本,开源软件压低了写应用的成本。到了大模型,被压低的是——进攻性安全知识的成本。

一个攻击者,从前要花好几周才能吃透某个新披露的漏洞:读文档、理解利用原理、确认波及的技术栈。现在他可以把这些活儿一股脑丢给 AI,几分钟拿到一份原型代码。

得说句公道话,泼盆冷水:这不等于 AI 能独立发现精巧的攻击链,也不等于它取代了老手。复杂的入侵依然需要人的判断、创造力和耐心。真正改变的是”要具备多少能力,才能开始动手”——以及,能动手的人,一下子变多了。

“氛围黑客”:当攻击也开始 vibe coding

“脚本小子”这个词,已经装不下正在发生的事。

今天冒头的攻击者,更像是在跟一个 AI 助手结对干活:反复提问、打磨 payload、调试代码、把现成手法改造成适配目标环境的版本。这股劲儿,跟开发者嘴里那句”vibe coding”(氛围编程)一模一样——用自然语言,取代写代码时大部分的手工劳动。

进攻性安全,正在走同一条路。有人管它叫”氛围黑客”:你只管说意图,AI 帮你把它翻译成真正能落地的攻击动作。

这个标签能不能流行不重要。重要的是它点破的那层:专业能力,正在变成一种可以按需取用的东西。

防守,不能再指望”对手稀缺”

很多企业的安全体系,背后都藏着一个没说出口的假设:真正厉害的攻击者,是稀缺的。

所以只要把顶尖威胁防住,剩下的”低级玩家”翻不起浪。

这个假设,今天该重估了。

如果 AI 让更多人能完成过去必须靠专业经验才能做的进攻活儿,防守方就该预期三件事:更多的试探、更快的适配、更高的攻击量。问题不再是”对手有没有高技术”——而是你的防线,在对手变得更擅长侦察、更擅长改造利用、更擅长定制 payload 之后,能不能持续证明自己还撑得住。

从”发现了什么”到”这还扛得住吗”

坦白讲,大多数企业并不缺可见性。

漏洞在跟踪,云配置在监控,终端、身份、第三方风险都有人盯着,攻击面管理工具堆了几十年。知道”有什么”从来不是瓶颈。

真正的瓶颈是另一句话:在对手找到之前,你知不知道哪些弱点真的要命。

AI 把”漏洞披露”到”被利用”之间的窗口压得越来越短,一年两次的渗透测试、例行扫描,单独看已经不够用了。你需要的是持续的证据——关键攻击路径是不是还关着、补偿性控制是不是还在生效、安全预算是不是真在压低可被利用的风险,而不是只产出了更多”发现”。

这背后就是 CTEM(持续威胁暴露面管理)的逻辑:发现、排序、验证、行动,转成一个不停的循环,而不是一张定格的快照。而把”验证”这步真正落地的,是 AEV(对抗性暴露面验证)和 PTaaS(渗透测试即服务)——它们测的,正是 AI 辅助攻击者会去试的那条路、会在那个时间点去试。

说到底,它把问题从”我们找到了什么”,换成了”这还扛得住吗”。

越自动化,人越值钱

有意思的是,AI 的普及,反而可能让资深安全专家更值钱。

自动化擅长处理信息、生成可能性、加速分析。但判断一个漏洞到底意味着多大的业务风险,至今还是人的活儿。它需要对运行依赖、业务优先级、攻击者意图和组织上下文的理解——这些,模型没有。

把这件事做对的组织,会让人的专长被放大,而不是被替代。

结语

攻击者正在用 AI,补上自己缺的经验。

那你呢?