当所有人都在卷模型,工程体系才是真正的护城河。

本文受 CSOP 2026 淚笑(起零衍迹 & Chainreactors 联合创始人)的分享《AI 驱动的自动化渗透:技术现状、工程实践与演进方向》启发,并加入我自己的判断与延伸。

最近两年,安全圈最大的错觉是:"只要模型够强,AI 渗透就成功了。"

从 GPT-4 到 Claude 4,从 Gemini 2 到 DeepSeek,从 PentestGPT 到各种自研 Agent,模型能力确实一年一个大台阶。但真正在企业里落地过 AI 渗透的人都懂一个事实:

模型早就够用了,难的是让模型"在受控环境里持续、稳定、可审计地跑起来"。

淚笑在 CSOP 2026 的分享,把这个问题点透了——他的核心观点是:AI 渗透测试的瓶颈不在模型智力,而在工程体系。 模型能力会越来越强,但能"承载"模型在企业真实环境里跑一整年的工程基础设施,反而是稀缺品。

这篇文章,我想基于他的分享,加一些原文没明说但更值得讲的事

  • 攻击者同样在工程化自己的 AI 渗透能力

  • "三端工程"为什么是分水岭

  • 一个比"三端工程"更值钱的判断框架:智力补丁 vs 基础设施资产

  • AI 渗透带来的攻防不对称、伦理边界、红蓝队角色重塑

  • 给不同角色的实操建议


一、现状:模型已过线,工程还在爬坡

1.1 攻击侧的 AI 化已经"自然发生"

这一点没人能否认。攻击者用 AI 干什么?

  • 0day 挖掘加速:传统漏洞研究按周计算,AI 辅助按天甚至小时;

  • PoC 自动生成:拿到一个漏洞描述,模型自动写 exploit;

  • 钓鱼个性化:根据目标的社交媒体、邮箱、职位生成高仿真钓鱼;

  • 攻击链规划:自动规划从初始访问到数据外泄的最短路径;

  • 自适应恶意软件:根据运行环境自动调整行为,躲避检测。

一个不容忽视的事实:Gartner 在 2024 年把"对抗性暴露验证(Adversarial Exposure Validation, AEV)"列为独立技术市场,核心定义是"将传统点状、滞后、昂贵的人工验证,转变为持续、全覆盖、可负担的安全运营能力"。

翻译成人话:Gartner 在告诉甲方,渗透测试这个市场要被 AI 重构了。 谁跟不上,谁就 out。

1.2 防御侧的 AI 渗透"卡壳"在工程

问题来了:模型能力明明在涨,为什么企业里 AI 渗透还是"看着热闹、落地拉胯"?

淚笑给了一个非常精准的诊断:

"如果把模型作为渗透测试的核心,那么它的前后有明确的两端:输入端和执行端。输入端负责持续感知环境……执行端承接模型思考生成'意图',调用工具完成真实环境操作……此外,还需要控制端来统一管理系统运行状态、调度各类资源。"

这"三端"如果缺一,整套系统就跑不起来。

具体表现:

  • 没有输入端:模型拿到的是过期、零散、不一致的环境信息,决策就是空中楼阁;

  • 没有执行端:模型只能"说"不能"做",永远停在"建议阶段";

  • 没有控制端:跑起来就失控,审计、暂停、回滚全做不了,企业合规不答应。

这就是为什么很多团队买了 AI 渗透工具,三天新鲜、半年吃灰。


二、三端工程:可运营 AI 渗透的最小完整集合

这是淚笑分享里最核心的方法论,我把它拆开讲。

2.1 输入端:把世界变成模型能懂的 Belief

输入端的核心任务:把环境状态、扫描结果、历史记录、外部情报,整合成模型能"理解"的结构化输入

但这个"理解"不是简单的数据清洗。原文用了"Belief"这个词很有意思:

"Belief"不是事实本身,是模型对事实的当前判断。

为什么用 Belief 而不是 Fact?因为:

  • 模型对环境的"认识"是带不确定性的;

  • Belief 随新事实更新而变化;

  • 多 Agent 共享 Belief 才能协作。

工程上,输入端要做的事:

  1. 资产发现 → 标准化:把 Nmap、Masscan、Nessus、自家 CMDB 的输出统一成同一套资产模型;

  2. 漏洞数据 → 关联化:把 CVE、CWE、CVSS、EXP 可用性、PoC 状态、补丁状态串成一条线;

  3. 历史状态 → 时序化:把"这台机器昨天是什么状态、现在是什么状态"变成可推理的时序;

  4. 外部情报 → 实时化:接入威胁情报,最新的 IOC、TTP 立即可见。

判断标准:一个合格的输入端,要让模型能回答"现在这个目标的完整状态是什么、过去发生了什么、未来可能往哪走"。

2.2 执行端:把 Intent 变成真实动作

执行端是"模型的手"。

模型输出的 "Intent"(意图)必须能被转化为真实环境中的操作

  • 跑 Nmap 扫描

  • 调 Metasploit 模块

  • 触发 SQLMap 跑注入

  • 用 CrackStation 跑字典

  • 改 iptables 规则

  • 写入测试 payload

  • 回传结果

关键设计:

  • 工具原子化:每个工具能力拆成可独立调用的原子操作;

  • 安全沙箱:所有动作必须限定在授权范围内;

  • 可回滚:每个动作的执行结果可逆,错了能恢复;

  • 可审计:每个动作都有完整日志(who/what/when/why/result)。

原文有一句非常精炼:

"执行端承接模型思考生成'意图',调用工具完成真实环境操作,将抽象推理转化成实际渗透动作。"

这短短一句背后是大量工程:工具适配、权限控制、超时处理、并发调度、异常重试、结果校验……任何一个做不好,Agent 跑两小时就崩。

2.3 控制端:调度 + 治理 + 审计

控制端是"系统的大脑",是三端里最容易被忽略但最重要的。

它要承担:

  • 任务调度:哪个 Agent 在什么时候跑什么任务,资源怎么分配;

  • 状态管理:所有 Agent 的当前状态、共享上下文、Belief 图的全局视图;

  • 资源治理:CPU、网络、API 调用次数的限额;

  • 授权边界:所有动作必须落在授权范围,超出就拦截;

  • 审计与回放:每个案件全流程可追溯、可复盘;

  • 安全自洽:Agent 本身的安全(防提示注入、防越权、防破坏)。

判断标准:一个合格的 AI 渗透系统,控制端出问题,5 分钟内可中断、10 分钟内可恢复、1 小时内可定位。

2.4 三端不是"先后关系"而是"并行闭环"

很多人误以为三端是流水线(先感知、再执行、再控制)。错。

三端是并行的

  • 输入端持续更新 Belief;

  • 执行端持续响应 Intent;

  • 控制端持续监控一切。

任何一个环节的反馈都会反哺其他两个。比如:

  • 执行端跑出一个 exploit 失败 → 输入端更新这个漏洞的可利用性评估;

  • 控制端发现某个工具调用异常 → 执行端降级或切换工具;

  • 输入端情报更新有新的 IOC → 控制端调度 Agent 优先验证。

真正的三端工程是"持续运行的、闭环的、带反馈的系统",不是"按顺序跑一次的脚本"。


三、渗透测试的本质:无限空间的有向搜索

这是淚笑分享里最让我拍大腿的一个抽象。

3.1 起点确定、终点确定、路径高度不确定

传统自动化(脚本时代)能解决"路径确定"的问题——比如"扫端口→看 banner→查漏洞库→给报告"。

但真实渗透是:

  • 起点确定:你拿到一个目标(IP 段、域名、应用);

  • 终点确定:拿到权限、数据、控制;

  • 路径完全不确定:中间可能有 10 条路、20 个漏洞、5 个凭据、3 个横向移动点……

这是典型的搜索问题——在巨大的状态空间里找一条从起点到终点的路径。

传统算法(DFS/BFS/A*)在这个空间里寸步难行,因为:

  • 状态空间是开放的(互联网资产无边界);

  • 每步的代价函数不确定(漏洞利用成功率不可预测);

  • 启发函数很难写(没有通用经验能直接套)。

LLM 之所以能破这个局,是因为它有"语义级"的推理能力——能基于自然语言描述的漏洞知识、攻击经验做概率性判断。这是传统搜索算法完全做不到的。

3.2 三个关键元素:Fact / Intent / Hint

原文给出的三个核心元素非常优雅:

元素含义谁负责
Fact(事实)已确认的信息(开放端口、有效凭据、漏洞利用结果)Agent 写入
Intent(意图)模型基于 Fact 生成的下一步行动规划模型输出
Hint(提示)外部注入的经验或约束(人工指导)人或外部系统注入

"事实记录已知,模型输出意图,人类注入提示。"

这是个非常优雅的工作流。它把"模型做什么、人做什么、系统做什么"清晰区分了。

Fact 由 Agent 协作写入共享状态图——这是"黑板架构"(Blackboard Architecture)的精髓:多个 Agent 围绕同一张"事实图"并行工作,谁发现新事实就写回图,新事实又生成新的 Intent,整个系统像树一样朝着目标生长。

Intent 由模型基于 Fact 生成——这一步的工程关键是:Intent 必须可执行、可校验、可回滚。不能是模糊的"试试看",必须是"调用 X 工具、参数 Y、预期结果 Z"。

Hint 由人注入——这一步让人类专家的判断和经验能进入系统。原文里提到:

"从外部注入的经验或约束条件,让探索中的模型看到人的意见。"

Hint 是个非常聪明的设计——它解决了"全自动渗透不够可靠"的问题。AI 不是要替代专家,而是让专家的高价值判断以 Hint 形式被反复使用。一个老红队的 Hint,可能让系统少走 10 个死胡同。

3.3 黑板架构:让多 Agent 真正"协作"

原文有一个观点我非常认同:

"提到多 Agent,很多人可能认为是要把渗透测试的流程拆分,把信息收集、漏洞利用、后续渗透分别交给不同的 Agent。这种设计在流程稳定的任务上有效;但渗透是探索性的,应当更倾向不预设角色的黑板式协作。"

这段话点破了多 Agent 设计最常见的错误:把多 Agent 当成流水线分工

流水线式多 Agent

  • Agent 1 做信息收集 → 完成后把结果交给 Agent 2

  • Agent 2 做漏洞利用 → 完成后把结果交给 Agent 3

  • 强同步、强依赖、强瓶颈

黑板式多 Agent

  • 所有 Agent 能力相同

  • 都看同一张事实图

  • 认领 Fact → 生成 Intent → 执行 → 写回新 Fact

  • 弱同步、弱依赖、高并发

黑板架构为什么更适合渗透?因为:

  1. 路径不可预测——固定角色会人为划分探索边界;

  2. 反馈回路重要——一个 Agent 的失败经验要能立即被其他 Agent 看到;

  3. 状态同步成本低——不需要 Agent 之间反复传上下文,只读写黑板;

  4. 天然支持并行——多个 Agent 同时探索不同路径。

但黑板架构也有坑

  • 写竞争:多个 Agent 同时写同一节点需要锁;

  • 一致性:Fact 的写入必须有版本控制;

  • 终止条件:什么时候算"探索完成"?需要明确的收敛标准;

  • 调试复杂:黑板上的状态来自多个 Agent,出错难定位。

这些坑,正是控制端工程的价值所在


四、四大设计原则(原文三大 + 我补一条)

原文给了三个设计原则,我加一个认为更重要的,凑成"四大"。

原则 1:多 Agent 不是流水线分工

(原文已讲,复述要点)

探索性任务用黑板协作,固定流程任务用 Workflow。不要混。

原则 2:工程应释放模型能力,而非限制模型能力

(原文已讲,复述要点)

工程的目的是"帮模型更好地思考",不是"替模型思考"。约束应该放在模型外部世界(持久化记忆、授权边界、工具接口),而不是 Prompt 里的硬规则。

这一条我特别认同——很多团队做 AI 渗透失败,就是"Prompt 里塞了太多 if-else",结果模型被压成"按剧本演戏",完全失去探索能力。

原则 3:Workflow 与动态探索长期共存

(原文已讲,复述要点)

Workflow 解决"规模大、流程稳定"的任务(资产收集、风险排序),Agent 解决"充满不确定性"的探索(漏洞链验证、横向移动)。理想方式是 Workflow 收敛 + Agent 探索,二者协同。

原则 4(我加的):安全工程自身要"零信任"

原文没明说,但我觉得这是企业落地 AI 渗透最被低估的工程原则:

AI 渗透系统的每一个组件、每一次工具调用、每一个模型输出,都不能被默认信任。

具体落地:

  • 输入端零信任:所有外部输入(扫描结果、用户指令、情报)都要做来源校验和内容脱敏;

  • 执行端零信任:所有工具调用都要做权限校验和操作审计,不能因为"是模型发起的"就放行;

  • 模型零信任:模型的输出默认不可信,必须经过验证(exploit 成功要二次确认,权限提升要交叉验证);

  • Agent 零信任:Agent 之间的通信要签名,黑板写入要做权限检查;

  • 人零信任:即使是高权限用户,也要审计(防提示注入、误操作、恶意调用)。

为什么 AI 渗透比传统渗透更需要"零信任"? 因为:

  1. AI 系统的攻击面更大——任何用户输入、任何外部数据都可能成为提示注入的载体;

  2. AI 系统的失败模式更难预测——模型可能产生未预期的"意图";

  3. AI 系统的影响更大——一旦失控,影响范围和速度远超人工;

  4. AI 系统的归责更难——出了事谁负责?模型?工程师?使用者?

在企业里,AI 渗透系统的安全等级,应该等同于生产数据库的访问系统,甚至更高。


五、关键判断框架:智力补丁 vs 基础设施资产

这是整篇分享里我认为最值钱的一个方法论

淚笑提出一个判断标准:

"模型变强以后,这套工程还能不能用?"

根据这个标准,工程分两类:

类别特征例子命运
智力补丁弥补当前模型能力的不足通用漏洞知识库、Prompt 模板、固定攻击流程、旧模型的纠偏补丁模型变强后被淘汰
基础设施资产和模型智力无关,是真实运营的基础状态管理、执行环境、授权边界、证据链审计模型越强越有价值

这个框架的厉害之处在于:它让团队知道钱该花在哪、力该投在哪。

投在智力补丁上的工程,是"租金"——会贬值,会过时,会归零。 投在基础设施上的工程,是"地皮"——会升值,会复用,会长期受益。

5.1 会被淘汰的工程("租金")

典型的"智力补丁":

  1. 手写 Prompt 模板库:模型能力上来后,Prompt 工程重要性下降,结构化输出和工具调用能解决大部分问题;

  2. 固定漏洞利用脚本链:模型能动态生成 exploit,静态脚本被替代;

  3. 专用微调模型:用 LoRA 教模型"按某厂商工具的输出格式",模型原生支持后这些都没用;

  4. 纠偏补丁:为了绕过某个模型的特定缺陷写一堆 workaround,新模型一出来全废;

  5. 知识型 Skill 包:把 ATT&CK 技战术打包成 Skill,模型原生理解 ATT&CK 后价值大降。

这些工程的共同特征:它们的工作是"弥补模型短板"。 而模型短板会被持续补齐。

5.2 会持续重要的工程("地皮")

典型的基础设施资产:

  1. 状态与 Belief 管理:跨 Agent、跨任务、跨时间的全局状态管理,是任何模型都需要的运行环境;

  2. 执行环境与工具链:安全沙箱、工具原子化、原子化执行、可回滚机制,这些和模型能力无关;

  3. 授权边界与资源治理:谁能跑什么任务、用多少资源、超出怎么办,模型再强也需要被管理;

  4. 证据链与审计能力:每个案件可追溯、可复盘、可合规——这是企业级系统的硬要求;

  5. 人机协作接口:Hint 注入、人工审核、紧急停止、可视化操作界面,模型再聪明也需要人监督;

  6. 跨系统集成:和 SIEM、SOAR、EDR、TI、工单系统的标准化集成,是工程层面的事;

  7. 安全自洽(Securing the AI):防提示注入、防数据中毒、防越权、防模型被盗。

这些工程的共同特征:它们的工作是"承载模型在真实环境跑一整年"。 模型越强,越需要这些基础设施。

5.3 这个框架的更深层含义

我看完这个框架,背后有更大的判断:

AI 渗透测试的终局竞争,不在"谁的 Agent 更会攻击",而在"谁的基础设施能让 Agent 在企业里持续稳定跑一整年"。

这是一个反直觉的判断:

  • 所有人都觉得"模型智力决定胜负";

  • 在企业里,决定胜负的是基础设施

  • 因为模型会趋同(同质化的 Claude、GPT、Gemini、DeepSeek),基础设施会分化(每家企业、每个行业、每个场景都不一样)。

这意味着:

  • 对甲方:不要被厂商"我们的模型多强"的话术忽悠,要看"你们的工程体系能跑多稳";

  • 对乙方:别在模型上死磕(卷不过基础模型厂商),把工程做深、做厚、做标准;

  • 对红队专家:别焦虑"AI 比我强怎么办",你的 Hint、你的经验、你的判断是模型永远学不会的。


六、我的深度思考(原文没明说但更值得讲)

思考 1:攻击者也在三端工程化

原文讲的是防御侧的三端工程。但攻守是镜像的——攻击者同样在搭三端工程:

  • 攻击者的"输入端":持续扫描互联网资产、抓取泄露凭据、监听暗网情报;

  • 攻击者的"执行端":自动化 exploit 工具链、自适应 C2、自动化横向移动;

  • 攻击者的"控制端":C2 基础设施、命令调度、应急切换、逃避检测。

这意味着三端工程不是一个安全团队的"防御工程",是整个行业的"对抗工程"。

未来 12-24 个月的预判:

  • 攻击者会先用三端工程化(因为他们没有合规约束,跑得更快);

  • 防御者会跟(但要解决合规、授权、审计问题,会慢一拍);

  • 攻防军备竞赛会从"模型智力竞赛"变成"工程体系竞赛"

  • 最终胜出方不是"模型更聪明",而是"工程更扎实"。

思考 2:攻防不对称在 AI 时代加剧了

传统安全有个说法:"攻击者只需要成功一次,防御者需要永远不出错。"

AI 时代这个不对称被放大了:

  • 攻击者用 AI 加速:自动发现、自动利用、自动横向、自动外泄;

  • 防御者用 AI 滞后:要授权、要合规、要审计、要回滚,速度天然受限;

  • 攻击者有 0day 优势:AI 能挖到 0day,防御者只能事后发现;

  • 攻击者愿意冒险:失败就是损失一个 IP,防御者失败就是丢整个企业。

但 AI 渗透也给防御者一个"对冲"的机会:持续验证。把渗透测试从"一年一次"变成"每天都在跑",让攻击者面对的不是一个静态目标,是一个"永远在变换验证的活靶"。

原文最后一句说得非常到位:

"未来的企业安全团队需要淘汰当前碎片化、高成本的人工渗透检测模式,转而设计全覆盖、可负担的安全验证常态,让防御验证的节奏真正追上攻击速度。"

这是 AI 渗透的真正战略价值:不是替代人,是让验证变成"持续状态"而不是"周期性事件"。

思考 3:红队专家不会失业,但角色重塑

很多红队专家担心 AI 渗透让他们失业。

这种担心是错的,但理由不是"AI 还不够强"。

AI 不会取代红队专家,但会重新定义"红队专家"的价值。

未来红队专家的能力分层:

层级价值变化
执行层(跑工具、写脚本)大幅贬值——AI 干得又快又好
战术层(路径设计、漏洞组合)部分贬值——AI 能学,但人能给出更刁钻的 Hint
战略层(攻击建模、APT 仿真)升值——AI 难替代
判断层(业务理解、价值评估)升值——AI 难替代
决策层(是否深入、是否止损)升值——AI 难替代

真正的红队专家未来会变成"AI 渗透的 Hint 工程师"和"AI 渗透的策略制定者"。他们不直接跑工具,而是:

  • 训练 AI 的 Hint 库

  • 设计 AI 的攻击剧本

  • 验证 AI 的输出

  • 在 AI 跑偏时纠正

  • 在 AI 陷入死胡同时给新方向

思考 4:伦理与法律边界,是 AI 渗透的"暗礁"

原文没展开,但这个话题不说不行

AI 渗透的伦理风险:

  1. 越权风险:模型可能执行超出授权范围的动作;

  2. 数据泄露:Agent 跑测试时接触到敏感数据可能泄露;

  3. 副作用:自动化攻击可能误伤业务系统;

  4. 归责不清:出了事是模型问题、用户问题、还是厂商问题?

合规风险:

  1. 数据出境:用了云端大模型 API,数据可能出境(违反《数据安全法》);

  2. 等保合规:AI 渗透系统自身需要过等保;

  3. 第三方责任:对客户系统做 AI 渗透,出了事责任划分;

  4. 跨境问题:跨境使用 AI 渗透服务涉及法律风险。

建议

  • 强授权系统:所有动作必须在显式授权范围内,超出立即停止;

  • 强审计系统:每个动作全程可追溯,保留至少 6 个月日志;

  • 强隔离环境:AI 渗透在隔离网络跑,限制其访问范围;

  • 强合规设计:在产品设计阶段就考虑《数据安全法》《网络安全法》《生成式 AI 服务管理暂行办法》等;

  • 强人类监督:所有高危动作必须 HITL(Human-in-the-Loop)。

思考 5:模型选择的"工具论"和"智力论"

选模型时,企业经常陷两个误区:

  • 智力论:"Claude 4 比 DeepSeek 强,必须用 Claude"——错,企业场景不是智力竞赛,是综合工程问题;

  • 工具论:"DeepSeek 便宜,用 DeepSeek 就够了"——错,关键场景可能需要更稳的模型。

正确思路:模型分层 + 场景匹配。

场景推荐模型类型理由
资产发现、端口扫描结果分析7B-14B 本地小模型任务标准化,成本敏感
漏洞关联、CVE 查询30B-70B 模型需要一定推理
渗透路径规划、攻击链推理70B+ 顶级模型复杂推理
报告生成、自然语言交互顶级模型表达质量要求高
本地敏感数据处理完全本地化模型数据合规

别押宝一个模型,要建模型矩阵。


七、给不同角色的实操建议

7.1 甲方安全团队

  1. 不要直接买"AI 渗透产品"当"AI 渗透系统"——产品是演示,系统是工程。问清楚三端是否完整;

  2. 先做小范围 PoC——选 1-2 个低风险业务做 AI 渗透 PoC,跑 3-6 个月再扩大;

  3. 重点看"控制端"——授权、审计、暂停、回滚,这是企业落地最关键的;

  4. 建 AI 渗透的"使用规范"——什么时候用、谁能用、用到什么程度、谁来监督;

  5. 把 AI 渗透和现有安全运营整合——和 SIEM、SOAR、EDR、TI、工单系统打通;

  6. 培养内部的"Hint 工程师"——找到有红队经验的人,让他们给 AI 注入业务知识。

7.2 安全厂商(乙方)

  1. 别卷模型智力——卷不过基础模型厂商,卷赢了也没壁垒;

  2. 把工程做厚——三端工程、零信任设计、可观测性、合规支持,这是差异化;

  3. 标准化你的三端——三端做成可配置、可插拔,能适配不同客户;

  4. 做"基础设施"而不是"应用"——别只做渗透产品,做"AI 渗透操作系统";

  5. 建"Hint 库"——让客户的红队经验沉淀到产品里,变成可复用资产;

  6. 支持私有化部署——甲方对数据出境敏感,私有化是硬需求;

  7. 和 MCP 生态对接——未来所有工具都接 MCP,先接为强。

7.3 红队 / 渗透测试人员

  1. 把 AI 当"实习生"——它能跑、但它不懂业务、不懂判断;你的价值是给方向、给 Hint、给决策;

  2. 建个人 Hint 库——把你 10 年的渗透经验写成 Hint 模板,越具体越好;

  3. 学 AI 工程基础——Prompt Engineering、RAG、Agent 框架、工具调用;

  4. 做"业务理解型"专家——AI 难懂业务,你懂,这是不被替代的护城河;

  5. 学合规和法务——AI 渗透的边界比传统渗透严格,懂法才能用好;

  6. 从"执行者"转型"策略者"——少自己跑工具,多设计攻击剧本和 Hint。

7.4 监管 / 合规

  1. 关注"AI 渗透的授权边界"——研究"AI 越权"的标准和应对;

  2. 关注"数据出境"——云端大模型 API 用于国内目标系统的合规性;

  3. 关注"AI 渗透系统的安全"——AI 渗透工具本身的安全标准(Securing the AI);

  4. 推动行业标准——AI 渗透结果的"可审计性"、"可复现性"应该有行业标准;

  5. 建立"红蓝 AI 沙箱"——给合法 AI 渗透测试提供合规环境。


八、未来 12-24 个月展望

2026 H2:基础设施之争

  • 厂商竞争从"谁的模型更聪明"转向"谁的工程更扎实";

  • 出现 AI 渗透的"操作系统"——三端工程、零信任设计、可观测性成为标配;

  • MCP 生态成熟,AI 渗透工具可以即插即用。

2027 H1:攻防军备竞赛

  • 攻击者用三端工程化自动化攻击链,0day 挖掘周期压缩到天级;

  • 防御者把"持续验证"做成常态,AI 渗透成为 BAS(Breach and Attack Simulation)的核心;

  • AI vs AI 的对抗成为主流——攻击方 Agent 和防御方 Agent 直接博弈。

2027 H2:行业分层

  • 第一梯队:拥有完整三端工程、能跑 MCP 生态、有大量 Hint 积累的玩家;

  • 第二梯队:单一能力强(模型或工具),但工程体系不完整;

  • 淘汰梯队:只有"AI 渗透"概念,没有工程落地能力。

2028+:基础设施成熟期

  • AI 渗透成为企业标配,就像今天的 EDR / SIEM 一样;

  • 出现"AI 渗透即服务"(AIPaaS)的成熟商业模式;

  • 红队专家变成"AI 渗透架构师"、"Hint 工程师"、"安全验证策略师"等新角色。


九、结语:模型是船,工程是海

回到文章开头那个问题:"除了大模型,AI 渗透测试还差啥?"

淚笑的答案是:三端工程体系。

我的答案是:一个让模型"在企业里持续稳定跑一整年"的全部基础设施。

大模型是船,能载着你跑得快、跑得远。但没有海,船哪儿也去不了。

这片"海"是:

  • 三端工程(输入、执行、控制)

  • 黑板架构(多 Agent 协作)

  • 零信任设计(安全自洽)

  • 状态与 Belief 管理

  • 工具链与沙箱

  • 授权与审计

  • Hint 注入与人机协作

  • 证据链与可复盘

  • 合规与法律边界

这些不是"补丁",是"基础设施"。它们和模型智力无关,却决定 AI 渗透能不能在企业里真正落地。

AI 渗透测试的终局,不是比谁的 Agent 更会攻击,而是比谁的基础设施能让强模型在真实环境中持续、可控、可审计地跑下去。

这是从"补智力"到"立规矩"的认知革命。

也是所有想认真做 AI 渗透的团队,最该想清楚的事。


参考资料

  • CSOP 2026·AI 安全大会淚笑主题分享:《AI 驱动的自动化渗透:技术现状、工程实践与演进方向》

  • Gartner Adversarial Exposure Validation (AEV) 技术市场定义(2024)

  • 腾讯两届 AI 智能渗透挑战赛公开战报

  • 起零衍迹、Chainreactors 工程实践案例

如果这篇文章对你有帮助,欢迎点赞、在看、转发三连。

下一篇预告:《AI 渗透的"零信任"工程:怎么防止你的 AI 渗透系统变成新的攻击面?》


本文为个人观察与思考,不构成任何厂商背书或选型建议。提到的技术、产品、案例为公开信息整理。

更多推荐