1.3 怎么用AI辅助学习
【认知与方向】系列 Part 3(免费)。
上一篇我们把 AI 的能力边界划清楚了:它是个博闻强记、手脚麻利,但不知道自己什么时候会错、也不在你现场的【超级实习生】。
那么问题来了——同样是这个实习生,为什么有人用起来像开了挂,有人用起来却觉得它尽说废话?
你一定有过这种体验:兴冲冲地问【XX 漏洞怎么复现】,它回你一大段正确但没用的套话,看完还是不会;可偶尔你问对了,它又能一针见血、把你卡了半天的问题点透。
差别几乎全在两个字上:提问。 这一篇,我就把【怎么让 AI 真正帮你把安全学明白】这件事讲透,给你一套能直接抄的框架。
一、先感受一下:提问的差距有多大
假设你在学 SQL 注入,卡在【为什么加了个单引号页面就报错】上。看两种问法。
烂问法: 【SQL 注入不懂,教教我】
你猜 AI 会回什么?大概率是一段【SQL 注入是一种常见攻击,攻击者通过拼接恶意 SQL……】的百科式定义,面面俱到,但跟你卡的那个具体问题毫无关系。看完你还是不懂单引号为什么有这么大威力。
好一点的问法: 【我在本地靶场学 SQL 注入,在一个输入框里本来填数字,我把内容改成一个单引号,页面就抛出了数据库报错。我完全没基础,能不能用最通俗的方式讲清楚:为什么一个单引号就能让页面报错?这背后程序对数据库做了什么?】
看出区别了吗?第二种问法里,你告诉了它:你在什么场景、做了什么动作、看到了什么现象、你卡在哪、希望它怎么讲。它拿到的信息越具体,就越没法用空话糊弄你,只能正面回答你真正的问题。
这就是最核心的一条心法:AI 回答的质量,上限是由你提问里给的【信息量】决定的。 你扔给它一个模糊的问题,就别怪它给你一个模糊的答案。
二、一个好提问,该包含哪几块料
把好提问拆开,其实就六块料。你不需要每次都写全,但越是你搞不定的重要问题,越值得把这几块补齐。
| 要素 | 作用 | 安全学习里的例子 |
|---|---|---|
| ① 角色 | 让它用对的身份和深度回答 | 【你是一个擅长带小白的安全老师】 |
| ② 背景 | 告诉它你现在的处境 | 【我在本地搭好的 DVWA 靶场里,用的是 low 级别】 |
| ③ 任务 | 你到底要它干什么 | 【我想搞懂这一步为什么能成功】 |
| ④ 现状 | 你做了什么、看到什么、卡在哪 | 【我输入了 XX,回显是 YY,但不理解 ZZ】 |
| ⑤ 约束 | 对回答方式的要求 | 【别堆术语,用打比方的方式,控制在几段话内】 |
| ⑥ 格式 | 你想要什么形态的产出 | 【分步骤讲 / 给我一张对照表 / 出三道题考我】 |
新手最容易漏掉的是 ②背景、④现状和 ⑤约束——而这三样,恰恰是把【百科废话】变成【对症下药】的关键。
一个特别实用的小技巧:当你不确定它讲得对不对、或者想让它别那么【端着】,可以主动加一句【如果我哪里理解错了请直接指出,不确定的地方明确告诉我】。 这不能让它杜绝幻觉,但能引导它少一点想当然、多一点边界感。
三、四个场景,直接抄的提问模板
道理讲完,上干货。安全学习里最高频的四个场景,我把模板都给你写好了,照着改括号里的内容就能用。
场景 1:搞懂一个概念(费曼式讲解)
你是一个很会带零基础学生的安全老师。我正在学【填概念,比如:TCP 三次握手】,
我的基础是【如实说,比如:知道 IP 是干嘛的,但不懂连接怎么建立】。
请你:
1. 先用一个生活中的比方,一句话让我抓住本质;
2. 再完整讲一遍它的过程,关键步骤说清楚【为什么】要这样;
3. 最后用【我能听懂的话】总结成三点。
遇到我这个阶段不必深究的细节,请标注出来、先别展开。这个模板的精髓是【先比方、再过程、后总结】,逼它从你能理解的地方起步,而不是甩一堆名词。
场景 2:读懂一段代码 / 一个报错
我在【填场景:复现 XX 漏洞 / 跑 XX 脚本】,遇到了下面这段【代码 / 报错】:
【把代码或完整报错贴这里】
我已经知道的是【填你目前的理解,没有就写"完全没头绪"】。
请你:
1. 先告诉我这段【代码想干什么 / 报错在说什么】;
2. 逐行(逐条)解释关键部分;
3. 如果是报错,说明最可能的原因,以及我该按什么顺序去排查。关键提醒:报错一定要贴完整的原文,别自己转述、也别只截半句。 报错里一个不起眼的词(比如 permission denied 和 connection refused),指向的原因可能天差地别。
场景 3:动手前,让它审查你的方案
我准备在【本地靶场 / 已授权的测试环境,明确写出来】做下面这件事:
【把你的完整思路和打算用的命令写出来】
请你以一个有经验的渗透测试者视角:
1. 指出我这个思路里可能行不通、或有风险的地方;
2. 有没有我漏掉的前置条件或更稳妥的做法;
3. 如果是真实授权测试,哪些动作我应该格外谨慎或先报备。
先别替我重写,先帮我把问题和风险挑出来。注意最后一句【先别替我重写】——这是故意的。直接要答案,你练的是复制;让它先挑问题,你练的是判断,后者才是长本事的部分。
场景 4:学完之后,让它考你
我刚学完【填主题】,下面是我的理解:【用你自己的话复述一遍,哪怕磕磕绊绊】。
请你:
1. 找出我理解里不准确或有漏洞的地方并纠正;
2. 针对这个主题出【3-5】道由浅入深的问题考我,一次出一道,
我答完你再点评、再出下一道;
3. 最后告诉我,这个主题我还有哪些地方没掌握、该回去补什么。这个【用自己的话复述、再被追问】的过程,是整个闭环里最值钱的一步。 能讲清楚、能答上追问,才是真懂了;感觉【看懂了】但一被问就卡壳,恰恰说明还没掌握——这种问题,自己闷头看是发现不了的。
四、把 AI 嵌进你的完整学习闭环
单个问题会问了,再往上一层:怎么把 AI 安排到你学习的每个环节里?一条完整的闭环是这样的:
| 环节 | 你要做的 | AI 在这里的角色 |
|---|---|---|
| ① 预习 | 正式学之前,先让它讲【这东西解决什么问题、大致怎么回事】 | 帮你建立初步地图,带着问题去学 |
| ② 学习 | 看正文/视频,遇到不懂的点,用场景 1、2 的模板追问 | 耐心家教,把卡点讲透 |
| ③ 练习 | 动手做实验,用场景 3 先审方案、再实操 | 参谋,帮你少走弯路、避开风险 |
| ④ 自测 | 用场景 4 复述、被追问、做题 | 考官,检验你是不是真懂 |
| ⑤ 复盘 | 把做错的、卡过的地方让它帮你归纳成【易错点】 | 帮你沉淀经验,形成自己的笔记 |
走完这五步,AI 就不再是一个【偶尔问问的工具】,而是一个贯穿你学习全程、随叫随到的【陪练团队】。
五、三条必须守住的纪律
框架再好,有三条纪律不守住,效果会大打折扣,甚至适得其反。
纪律一:能自己先想一步,就别急着要答案。
最毁人的用法,是一遇到问题立刻把【答案】两个字甩给 AI。正确的顺序是:先自己猜一遍【我觉得应该是这样】,再让它讲,然后对照——对上了加深印象,对不上正好暴露盲点。多花的这一分钟思考,才是知识真正长进你脑子的部分。
纪律二:让它多追问你,而不是一味喂你。
别满足于【它讲、你听】。主动要求它出题、要求它【反问我哪里没懂】。被动地看十遍,不如被它逼着讲一遍。学习是个【主动建构】的过程,AI 讲得再精彩,你不亲自参与,知识也留不下来。
纪律三:它给的关键结论,永远留个心眼、动手核验。
尤其是命令、利用步骤、配置写法这些【具体可执行】的内容——它可能编。养成习惯:重要的结论查一下官方文档,或者在本地靶场亲手验证一次。AI 负责给你线索和草稿,【确认它对】这件事,永远是你自己的责任。
写在最后
聊到这儿,认知与方向这三篇其实是环环相扣的:
第一篇讲【AI 时代什么能力值钱】,第二篇划清【AI 能干什么、不能干什么】,这一篇解决【具体怎么把它用好】。串起来就一句话:AI 是你能雇到的最强实习生,但要让它真正帮到你,你得先学会当一个会派活、会把关、会核验的【主管】。
而当好这个主管所需要的【判断力】,没法靠任何提问技巧凭空获得——它只能来自你对原理的扎实理解和一次次动手。提问框架能让 AI 把路给你铺得更平,但路,终究要你自己走。
从下一篇开始,我们会陆续聊到职业路径、学习误区这些方向上的问题;而真正的硬功夫——命令、网络、Web、内网——会在后面的系列里一个个带你啃下来。你已经有了 AI 这个强大的杠杆,接下来,我们就一起把支点立起来。