AI 渗透测试:大模型不是瓶颈,工程才是 —— 一场从“补智力“到“立规矩“的认知革命
当所有人都在卷模型,工程体系才是真正的护城河。
本文受 CSOP 2026 淚笑(起零衍迹 & Chainreactors 联合创始人)的分享《AI 驱动的自动化渗透:技术现状、工程实践与演进方向》启发,并加入我自己的判断与延伸。
最近两年,安全圈最大的错觉是:"只要模型够强,AI 渗透就成功了。"
从 GPT-4 到 Claude 4,从 Gemini 2 到 DeepSeek,从 PentestGPT 到各种自研 Agent,模型能力确实一年一个大台阶。但真正在企业里落地过 AI 渗透的人都懂一个事实:
模型早就够用了,难的是让模型"在受控环境里持续、稳定、可审计地跑起来"。
淚笑在 CSOP 2026 的分享,把这个问题点透了——他的核心观点是:AI 渗透测试的瓶颈不在模型智力,而在工程体系。 模型能力会越来越强,但能"承载"模型在企业真实环境里跑一整年的工程基础设施,反而是稀缺品。
这篇文章,我想基于他的分享,加一些原文没明说但更值得讲的事:
-
攻击者同样在工程化自己的 AI 渗透能力
-
"三端工程"为什么是分水岭
-
一个比"三端工程"更值钱的判断框架:智力补丁 vs 基础设施资产
-
AI 渗透带来的攻防不对称、伦理边界、红蓝队角色重塑
-
给不同角色的实操建议
一、现状:模型已过线,工程还在爬坡
1.1 攻击侧的 AI 化已经"自然发生"
这一点没人能否认。攻击者用 AI 干什么?
-
0day 挖掘加速:传统漏洞研究按周计算,AI 辅助按天甚至小时;
-
PoC 自动生成:拿到一个漏洞描述,模型自动写 exploit;
-
钓鱼个性化:根据目标的社交媒体、邮箱、职位生成高仿真钓鱼;
-
攻击链规划:自动规划从初始访问到数据外泄的最短路径;
-
自适应恶意软件:根据运行环境自动调整行为,躲避检测。
一个不容忽视的事实:Gartner 在 2024 年把"对抗性暴露验证(Adversarial Exposure Validation, AEV)"列为独立技术市场,核心定义是"将传统点状、滞后、昂贵的人工验证,转变为持续、全覆盖、可负担的安全运营能力"。
翻译成人话:Gartner 在告诉甲方,渗透测试这个市场要被 AI 重构了。 谁跟不上,谁就 out。
1.2 防御侧的 AI 渗透"卡壳"在工程
问题来了:模型能力明明在涨,为什么企业里 AI 渗透还是"看着热闹、落地拉胯"?
淚笑给了一个非常精准的诊断:
"如果把模型作为渗透测试的核心,那么它的前后有明确的两端:输入端和执行端。输入端负责持续感知环境……执行端承接模型思考生成'意图',调用工具完成真实环境操作……此外,还需要控制端来统一管理系统运行状态、调度各类资源。"
这"三端"如果缺一,整套系统就跑不起来。
具体表现:
-
没有输入端:模型拿到的是过期、零散、不一致的环境信息,决策就是空中楼阁;
-
没有执行端:模型只能"说"不能"做",永远停在"建议阶段";
-
没有控制端:跑起来就失控,审计、暂停、回滚全做不了,企业合规不答应。
这就是为什么很多团队买了 AI 渗透工具,三天新鲜、半年吃灰。
二、三端工程:可运营 AI 渗透的最小完整集合
这是淚笑分享里最核心的方法论,我把它拆开讲。
2.1 输入端:把世界变成模型能懂的 Belief
输入端的核心任务:把环境状态、扫描结果、历史记录、外部情报,整合成模型能"理解"的结构化输入。
但这个"理解"不是简单的数据清洗。原文用了"Belief"这个词很有意思:
"Belief"不是事实本身,是模型对事实的当前判断。
为什么用 Belief 而不是 Fact?因为:
-
模型对环境的"认识"是带不确定性的;
-
Belief 随新事实更新而变化;
-
多 Agent 共享 Belief 才能协作。
工程上,输入端要做的事:
-
资产发现 → 标准化:把 Nmap、Masscan、Nessus、自家 CMDB 的输出统一成同一套资产模型;
-
漏洞数据 → 关联化:把 CVE、CWE、CVSS、EXP 可用性、PoC 状态、补丁状态串成一条线;
-
历史状态 → 时序化:把"这台机器昨天是什么状态、现在是什么状态"变成可推理的时序;
-
外部情报 → 实时化:接入威胁情报,最新的 IOC、TTP 立即可见。
判断标准:一个合格的输入端,要让模型能回答"现在这个目标的完整状态是什么、过去发生了什么、未来可能往哪走"。
2.2 执行端:把 Intent 变成真实动作
执行端是"模型的手"。
模型输出的 "Intent"(意图)必须能被转化为真实环境中的操作:
-
跑 Nmap 扫描
-
调 Metasploit 模块
-
触发 SQLMap 跑注入
-
用 CrackStation 跑字典
-
改 iptables 规则
-
写入测试 payload
-
回传结果
关键设计:
-
工具原子化:每个工具能力拆成可独立调用的原子操作;
-
安全沙箱:所有动作必须限定在授权范围内;
-
可回滚:每个动作的执行结果可逆,错了能恢复;
-
可审计:每个动作都有完整日志(who/what/when/why/result)。
原文有一句非常精炼:
"执行端承接模型思考生成'意图',调用工具完成真实环境操作,将抽象推理转化成实际渗透动作。"
这短短一句背后是大量工程:工具适配、权限控制、超时处理、并发调度、异常重试、结果校验……任何一个做不好,Agent 跑两小时就崩。
2.3 控制端:调度 + 治理 + 审计
控制端是"系统的大脑",是三端里最容易被忽略但最重要的。
它要承担:
-
任务调度:哪个 Agent 在什么时候跑什么任务,资源怎么分配;
-
状态管理:所有 Agent 的当前状态、共享上下文、Belief 图的全局视图;
-
资源治理:CPU、网络、API 调用次数的限额;
-
授权边界:所有动作必须落在授权范围,超出就拦截;
-
审计与回放:每个案件全流程可追溯、可复盘;
-
安全自洽:Agent 本身的安全(防提示注入、防越权、防破坏)。
判断标准:一个合格的 AI 渗透系统,控制端出问题,5 分钟内可中断、10 分钟内可恢复、1 小时内可定位。
2.4 三端不是"先后关系"而是"并行闭环"
很多人误以为三端是流水线(先感知、再执行、再控制)。错。
三端是并行的:
-
输入端持续更新 Belief;
-
执行端持续响应 Intent;
-
控制端持续监控一切。
任何一个环节的反馈都会反哺其他两个。比如:
-
执行端跑出一个 exploit 失败 → 输入端更新这个漏洞的可利用性评估;
-
控制端发现某个工具调用异常 → 执行端降级或切换工具;
-
输入端情报更新有新的 IOC → 控制端调度 Agent 优先验证。
真正的三端工程是"持续运行的、闭环的、带反馈的系统",不是"按顺序跑一次的脚本"。
三、渗透测试的本质:无限空间的有向搜索
这是淚笑分享里最让我拍大腿的一个抽象。
3.1 起点确定、终点确定、路径高度不确定
传统自动化(脚本时代)能解决"路径确定"的问题——比如"扫端口→看 banner→查漏洞库→给报告"。
但真实渗透是:
-
起点确定:你拿到一个目标(IP 段、域名、应用);
-
终点确定:拿到权限、数据、控制;
-
路径完全不确定:中间可能有 10 条路、20 个漏洞、5 个凭据、3 个横向移动点……
这是典型的搜索问题——在巨大的状态空间里找一条从起点到终点的路径。
传统算法(DFS/BFS/A*)在这个空间里寸步难行,因为:
-
状态空间是开放的(互联网资产无边界);
-
每步的代价函数不确定(漏洞利用成功率不可预测);
-
启发函数很难写(没有通用经验能直接套)。
LLM 之所以能破这个局,是因为它有"语义级"的推理能力——能基于自然语言描述的漏洞知识、攻击经验做概率性判断。这是传统搜索算法完全做不到的。
3.2 三个关键元素:Fact / Intent / Hint
原文给出的三个核心元素非常优雅:
| 元素 | 含义 | 谁负责 |
|---|---|---|
| Fact(事实) | 已确认的信息(开放端口、有效凭据、漏洞利用结果) | Agent 写入 |
| Intent(意图) | 模型基于 Fact 生成的下一步行动规划 | 模型输出 |
| Hint(提示) | 外部注入的经验或约束(人工指导) | 人或外部系统注入 |
"事实记录已知,模型输出意图,人类注入提示。"
这是个非常优雅的工作流。它把"模型做什么、人做什么、系统做什么"清晰区分了。
Fact 由 Agent 协作写入共享状态图——这是"黑板架构"(Blackboard Architecture)的精髓:多个 Agent 围绕同一张"事实图"并行工作,谁发现新事实就写回图,新事实又生成新的 Intent,整个系统像树一样朝着目标生长。
Intent 由模型基于 Fact 生成——这一步的工程关键是:Intent 必须可执行、可校验、可回滚。不能是模糊的"试试看",必须是"调用 X 工具、参数 Y、预期结果 Z"。
Hint 由人注入——这一步让人类专家的判断和经验能进入系统。原文里提到:
"从外部注入的经验或约束条件,让探索中的模型看到人的意见。"
Hint 是个非常聪明的设计——它解决了"全自动渗透不够可靠"的问题。AI 不是要替代专家,而是让专家的高价值判断以 Hint 形式被反复使用。一个老红队的 Hint,可能让系统少走 10 个死胡同。
3.3 黑板架构:让多 Agent 真正"协作"
原文有一个观点我非常认同:
"提到多 Agent,很多人可能认为是要把渗透测试的流程拆分,把信息收集、漏洞利用、后续渗透分别交给不同的 Agent。这种设计在流程稳定的任务上有效;但渗透是探索性的,应当更倾向不预设角色的黑板式协作。"
这段话点破了多 Agent 设计最常见的错误:把多 Agent 当成流水线分工。
流水线式多 Agent:
-
Agent 1 做信息收集 → 完成后把结果交给 Agent 2
-
Agent 2 做漏洞利用 → 完成后把结果交给 Agent 3
-
强同步、强依赖、强瓶颈
黑板式多 Agent:
-
所有 Agent 能力相同
-
都看同一张事实图
-
认领 Fact → 生成 Intent → 执行 → 写回新 Fact
-
弱同步、弱依赖、高并发
黑板架构为什么更适合渗透?因为:
-
路径不可预测——固定角色会人为划分探索边界;
-
反馈回路重要——一个 Agent 的失败经验要能立即被其他 Agent 看到;
-
状态同步成本低——不需要 Agent 之间反复传上下文,只读写黑板;
-
天然支持并行——多个 Agent 同时探索不同路径。
但黑板架构也有坑:
-
写竞争:多个 Agent 同时写同一节点需要锁;
-
一致性:Fact 的写入必须有版本控制;
-
终止条件:什么时候算"探索完成"?需要明确的收敛标准;
-
调试复杂:黑板上的状态来自多个 Agent,出错难定位。
这些坑,正是控制端工程的价值所在。
四、四大设计原则(原文三大 + 我补一条)
原文给了三个设计原则,我加一个认为更重要的,凑成"四大"。
原则 1:多 Agent 不是流水线分工
(原文已讲,复述要点)
探索性任务用黑板协作,固定流程任务用 Workflow。不要混。
原则 2:工程应释放模型能力,而非限制模型能力
(原文已讲,复述要点)
工程的目的是"帮模型更好地思考",不是"替模型思考"。约束应该放在模型外部世界(持久化记忆、授权边界、工具接口),而不是 Prompt 里的硬规则。
这一条我特别认同——很多团队做 AI 渗透失败,就是"Prompt 里塞了太多 if-else",结果模型被压成"按剧本演戏",完全失去探索能力。
原则 3:Workflow 与动态探索长期共存
(原文已讲,复述要点)
Workflow 解决"规模大、流程稳定"的任务(资产收集、风险排序),Agent 解决"充满不确定性"的探索(漏洞链验证、横向移动)。理想方式是 Workflow 收敛 + Agent 探索,二者协同。
原则 4(我加的):安全工程自身要"零信任"
原文没明说,但我觉得这是企业落地 AI 渗透最被低估的工程原则:
AI 渗透系统的每一个组件、每一次工具调用、每一个模型输出,都不能被默认信任。
具体落地:
-
输入端零信任:所有外部输入(扫描结果、用户指令、情报)都要做来源校验和内容脱敏;
-
执行端零信任:所有工具调用都要做权限校验和操作审计,不能因为"是模型发起的"就放行;
-
模型零信任:模型的输出默认不可信,必须经过验证(exploit 成功要二次确认,权限提升要交叉验证);
-
Agent 零信任:Agent 之间的通信要签名,黑板写入要做权限检查;
-
人零信任:即使是高权限用户,也要审计(防提示注入、误操作、恶意调用)。
为什么 AI 渗透比传统渗透更需要"零信任"? 因为:
-
AI 系统的攻击面更大——任何用户输入、任何外部数据都可能成为提示注入的载体;
-
AI 系统的失败模式更难预测——模型可能产生未预期的"意图";
-
AI 系统的影响更大——一旦失控,影响范围和速度远超人工;
-
AI 系统的归责更难——出了事谁负责?模型?工程师?使用者?
在企业里,AI 渗透系统的安全等级,应该等同于生产数据库的访问系统,甚至更高。
五、关键判断框架:智力补丁 vs 基础设施资产
这是整篇分享里我认为最值钱的一个方法论。
淚笑提出一个判断标准:
"模型变强以后,这套工程还能不能用?"
根据这个标准,工程分两类:
| 类别 | 特征 | 例子 | 命运 |
|---|---|---|---|
| 智力补丁 | 弥补当前模型能力的不足 | 通用漏洞知识库、Prompt 模板、固定攻击流程、旧模型的纠偏补丁 | 模型变强后被淘汰 |
| 基础设施资产 | 和模型智力无关,是真实运营的基础 | 状态管理、执行环境、授权边界、证据链审计 | 模型越强越有价值 |
这个框架的厉害之处在于:它让团队知道钱该花在哪、力该投在哪。
投在智力补丁上的工程,是"租金"——会贬值,会过时,会归零。 投在基础设施上的工程,是"地皮"——会升值,会复用,会长期受益。
5.1 会被淘汰的工程("租金")
典型的"智力补丁":
-
手写 Prompt 模板库:模型能力上来后,Prompt 工程重要性下降,结构化输出和工具调用能解决大部分问题;
-
固定漏洞利用脚本链:模型能动态生成 exploit,静态脚本被替代;
-
专用微调模型:用 LoRA 教模型"按某厂商工具的输出格式",模型原生支持后这些都没用;
-
纠偏补丁:为了绕过某个模型的特定缺陷写一堆 workaround,新模型一出来全废;
-
知识型 Skill 包:把 ATT&CK 技战术打包成 Skill,模型原生理解 ATT&CK 后价值大降。
这些工程的共同特征:它们的工作是"弥补模型短板"。 而模型短板会被持续补齐。
5.2 会持续重要的工程("地皮")
典型的基础设施资产:
-
状态与 Belief 管理:跨 Agent、跨任务、跨时间的全局状态管理,是任何模型都需要的运行环境;
-
执行环境与工具链:安全沙箱、工具原子化、原子化执行、可回滚机制,这些和模型能力无关;
-
授权边界与资源治理:谁能跑什么任务、用多少资源、超出怎么办,模型再强也需要被管理;
-
证据链与审计能力:每个案件可追溯、可复盘、可合规——这是企业级系统的硬要求;
-
人机协作接口:Hint 注入、人工审核、紧急停止、可视化操作界面,模型再聪明也需要人监督;
-
跨系统集成:和 SIEM、SOAR、EDR、TI、工单系统的标准化集成,是工程层面的事;
-
安全自洽(Securing the AI):防提示注入、防数据中毒、防越权、防模型被盗。
这些工程的共同特征:它们的工作是"承载模型在真实环境跑一整年"。 模型越强,越需要这些基础设施。
5.3 这个框架的更深层含义
我看完这个框架,背后有更大的判断:
AI 渗透测试的终局竞争,不在"谁的 Agent 更会攻击",而在"谁的基础设施能让 Agent 在企业里持续稳定跑一整年"。
这是一个反直觉的判断:
-
所有人都觉得"模型智力决定胜负";
-
但在企业里,决定胜负的是基础设施;
-
因为模型会趋同(同质化的 Claude、GPT、Gemini、DeepSeek),基础设施会分化(每家企业、每个行业、每个场景都不一样)。
这意味着:
-
对甲方:不要被厂商"我们的模型多强"的话术忽悠,要看"你们的工程体系能跑多稳";
-
对乙方:别在模型上死磕(卷不过基础模型厂商),把工程做深、做厚、做标准;
-
对红队专家:别焦虑"AI 比我强怎么办",你的 Hint、你的经验、你的判断是模型永远学不会的。
六、我的深度思考(原文没明说但更值得讲)
思考 1:攻击者也在三端工程化
原文讲的是防御侧的三端工程。但攻守是镜像的——攻击者同样在搭三端工程:
-
攻击者的"输入端":持续扫描互联网资产、抓取泄露凭据、监听暗网情报;
-
攻击者的"执行端":自动化 exploit 工具链、自适应 C2、自动化横向移动;
-
攻击者的"控制端":C2 基础设施、命令调度、应急切换、逃避检测。
这意味着三端工程不是一个安全团队的"防御工程",是整个行业的"对抗工程"。
未来 12-24 个月的预判:
-
攻击者会先用三端工程化(因为他们没有合规约束,跑得更快);
-
防御者会跟(但要解决合规、授权、审计问题,会慢一拍);
-
攻防军备竞赛会从"模型智力竞赛"变成"工程体系竞赛";
-
最终胜出方不是"模型更聪明",而是"工程更扎实"。
思考 2:攻防不对称在 AI 时代加剧了
传统安全有个说法:"攻击者只需要成功一次,防御者需要永远不出错。"
AI 时代这个不对称被放大了:
-
攻击者用 AI 加速:自动发现、自动利用、自动横向、自动外泄;
-
防御者用 AI 滞后:要授权、要合规、要审计、要回滚,速度天然受限;
-
攻击者有 0day 优势:AI 能挖到 0day,防御者只能事后发现;
-
攻击者愿意冒险:失败就是损失一个 IP,防御者失败就是丢整个企业。
但 AI 渗透也给防御者一个"对冲"的机会:持续验证。把渗透测试从"一年一次"变成"每天都在跑",让攻击者面对的不是一个静态目标,是一个"永远在变换验证的活靶"。
原文最后一句说得非常到位:
"未来的企业安全团队需要淘汰当前碎片化、高成本的人工渗透检测模式,转而设计全覆盖、可负担的安全验证常态,让防御验证的节奏真正追上攻击速度。"
这是 AI 渗透的真正战略价值:不是替代人,是让验证变成"持续状态"而不是"周期性事件"。
思考 3:红队专家不会失业,但角色重塑
很多红队专家担心 AI 渗透让他们失业。
这种担心是错的,但理由不是"AI 还不够强"。
AI 不会取代红队专家,但会重新定义"红队专家"的价值。
未来红队专家的能力分层:
| 层级 | 价值变化 |
|---|---|
| 执行层(跑工具、写脚本) | 大幅贬值——AI 干得又快又好 |
| 战术层(路径设计、漏洞组合) | 部分贬值——AI 能学,但人能给出更刁钻的 Hint |
| 战略层(攻击建模、APT 仿真) | 升值——AI 难替代 |
| 判断层(业务理解、价值评估) | 升值——AI 难替代 |
| 决策层(是否深入、是否止损) | 升值——AI 难替代 |
真正的红队专家未来会变成"AI 渗透的 Hint 工程师"和"AI 渗透的策略制定者"。他们不直接跑工具,而是:
-
训练 AI 的 Hint 库
-
设计 AI 的攻击剧本
-
验证 AI 的输出
-
在 AI 跑偏时纠正
-
在 AI 陷入死胡同时给新方向
思考 4:伦理与法律边界,是 AI 渗透的"暗礁"
原文没展开,但这个话题不说不行。
AI 渗透的伦理风险:
-
越权风险:模型可能执行超出授权范围的动作;
-
数据泄露:Agent 跑测试时接触到敏感数据可能泄露;
-
副作用:自动化攻击可能误伤业务系统;
-
归责不清:出了事是模型问题、用户问题、还是厂商问题?
合规风险:
-
数据出境:用了云端大模型 API,数据可能出境(违反《数据安全法》);
-
等保合规:AI 渗透系统自身需要过等保;
-
第三方责任:对客户系统做 AI 渗透,出了事责任划分;
-
跨境问题:跨境使用 AI 渗透服务涉及法律风险。
建议:
-
强授权系统:所有动作必须在显式授权范围内,超出立即停止;
-
强审计系统:每个动作全程可追溯,保留至少 6 个月日志;
-
强隔离环境:AI 渗透在隔离网络跑,限制其访问范围;
-
强合规设计:在产品设计阶段就考虑《数据安全法》《网络安全法》《生成式 AI 服务管理暂行办法》等;
-
强人类监督:所有高危动作必须 HITL(Human-in-the-Loop)。
思考 5:模型选择的"工具论"和"智力论"
选模型时,企业经常陷两个误区:
-
智力论:"Claude 4 比 DeepSeek 强,必须用 Claude"——错,企业场景不是智力竞赛,是综合工程问题;
-
工具论:"DeepSeek 便宜,用 DeepSeek 就够了"——错,关键场景可能需要更稳的模型。
正确思路:模型分层 + 场景匹配。
| 场景 | 推荐模型类型 | 理由 |
|---|---|---|
| 资产发现、端口扫描结果分析 | 7B-14B 本地小模型 | 任务标准化,成本敏感 |
| 漏洞关联、CVE 查询 | 30B-70B 模型 | 需要一定推理 |
| 渗透路径规划、攻击链推理 | 70B+ 顶级模型 | 复杂推理 |
| 报告生成、自然语言交互 | 顶级模型 | 表达质量要求高 |
| 本地敏感数据处理 | 完全本地化模型 | 数据合规 |
别押宝一个模型,要建模型矩阵。
七、给不同角色的实操建议
7.1 甲方安全团队
-
不要直接买"AI 渗透产品"当"AI 渗透系统"——产品是演示,系统是工程。问清楚三端是否完整;
-
先做小范围 PoC——选 1-2 个低风险业务做 AI 渗透 PoC,跑 3-6 个月再扩大;
-
重点看"控制端"——授权、审计、暂停、回滚,这是企业落地最关键的;
-
建 AI 渗透的"使用规范"——什么时候用、谁能用、用到什么程度、谁来监督;
-
把 AI 渗透和现有安全运营整合——和 SIEM、SOAR、EDR、TI、工单系统打通;
-
培养内部的"Hint 工程师"——找到有红队经验的人,让他们给 AI 注入业务知识。
7.2 安全厂商(乙方)
-
别卷模型智力——卷不过基础模型厂商,卷赢了也没壁垒;
-
把工程做厚——三端工程、零信任设计、可观测性、合规支持,这是差异化;
-
标准化你的三端——三端做成可配置、可插拔,能适配不同客户;
-
做"基础设施"而不是"应用"——别只做渗透产品,做"AI 渗透操作系统";
-
建"Hint 库"——让客户的红队经验沉淀到产品里,变成可复用资产;
-
支持私有化部署——甲方对数据出境敏感,私有化是硬需求;
-
和 MCP 生态对接——未来所有工具都接 MCP,先接为强。
7.3 红队 / 渗透测试人员
-
把 AI 当"实习生"——它能跑、但它不懂业务、不懂判断;你的价值是给方向、给 Hint、给决策;
-
建个人 Hint 库——把你 10 年的渗透经验写成 Hint 模板,越具体越好;
-
学 AI 工程基础——Prompt Engineering、RAG、Agent 框架、工具调用;
-
做"业务理解型"专家——AI 难懂业务,你懂,这是不被替代的护城河;
-
学合规和法务——AI 渗透的边界比传统渗透严格,懂法才能用好;
-
从"执行者"转型"策略者"——少自己跑工具,多设计攻击剧本和 Hint。
7.4 监管 / 合规
-
关注"AI 渗透的授权边界"——研究"AI 越权"的标准和应对;
-
关注"数据出境"——云端大模型 API 用于国内目标系统的合规性;
-
关注"AI 渗透系统的安全"——AI 渗透工具本身的安全标准(Securing the AI);
-
推动行业标准——AI 渗透结果的"可审计性"、"可复现性"应该有行业标准;
-
建立"红蓝 AI 沙箱"——给合法 AI 渗透测试提供合规环境。
八、未来 12-24 个月展望
2026 H2:基础设施之争
-
厂商竞争从"谁的模型更聪明"转向"谁的工程更扎实";
-
出现 AI 渗透的"操作系统"——三端工程、零信任设计、可观测性成为标配;
-
MCP 生态成熟,AI 渗透工具可以即插即用。
2027 H1:攻防军备竞赛
-
攻击者用三端工程化自动化攻击链,0day 挖掘周期压缩到天级;
-
防御者把"持续验证"做成常态,AI 渗透成为 BAS(Breach and Attack Simulation)的核心;
-
AI vs AI 的对抗成为主流——攻击方 Agent 和防御方 Agent 直接博弈。
2027 H2:行业分层
-
第一梯队:拥有完整三端工程、能跑 MCP 生态、有大量 Hint 积累的玩家;
-
第二梯队:单一能力强(模型或工具),但工程体系不完整;
-
淘汰梯队:只有"AI 渗透"概念,没有工程落地能力。
2028+:基础设施成熟期
-
AI 渗透成为企业标配,就像今天的 EDR / SIEM 一样;
-
出现"AI 渗透即服务"(AIPaaS)的成熟商业模式;
-
红队专家变成"AI 渗透架构师"、"Hint 工程师"、"安全验证策略师"等新角色。
九、结语:模型是船,工程是海
回到文章开头那个问题:"除了大模型,AI 渗透测试还差啥?"
淚笑的答案是:三端工程体系。
我的答案是:一个让模型"在企业里持续稳定跑一整年"的全部基础设施。
大模型是船,能载着你跑得快、跑得远。但没有海,船哪儿也去不了。
这片"海"是:
-
三端工程(输入、执行、控制)
-
黑板架构(多 Agent 协作)
-
零信任设计(安全自洽)
-
状态与 Belief 管理
-
工具链与沙箱
-
授权与审计
-
Hint 注入与人机协作
-
证据链与可复盘
-
合规与法律边界
这些不是"补丁",是"基础设施"。它们和模型智力无关,却决定 AI 渗透能不能在企业里真正落地。
AI 渗透测试的终局,不是比谁的 Agent 更会攻击,而是比谁的基础设施能让强模型在真实环境中持续、可控、可审计地跑下去。
这是从"补智力"到"立规矩"的认知革命。
也是所有想认真做 AI 渗透的团队,最该想清楚的事。
参考资料:
-
CSOP 2026·AI 安全大会淚笑主题分享:《AI 驱动的自动化渗透:技术现状、工程实践与演进方向》
-
Gartner Adversarial Exposure Validation (AEV) 技术市场定义(2024)
-
腾讯两届 AI 智能渗透挑战赛公开战报
-
起零衍迹、Chainreactors 工程实践案例
如果这篇文章对你有帮助,欢迎点赞、在看、转发三连。
下一篇预告:《AI 渗透的"零信任"工程:怎么防止你的 AI 渗透系统变成新的攻击面?》
本文为个人观察与思考,不构成任何厂商背书或选型建议。提到的技术、产品、案例为公开信息整理。
更多推荐



所有评论(0)