AI时代,安全工程师的核心竞争力到底是什么
这两年,几乎每个学安全的人心里都闪过同一个念头:
「AI 都能一键生成 POC 了,我还学个啥?」
打开对话框,输入漏洞编号,几秒钟,一段像模像样的利用脚本就出来了。复制、粘贴、运行——有时候还真能成。于是更慌了:这活儿是不是早晚被 AI 干完?
先说结论:AI 确实干掉了一部分安全工作,但干掉的是本来就不值钱的那部分。 想明白它替代了什么、替代不了什么,你就知道该把力气花在哪。
一、AI 替代的,是「搬运和拼装」
你有没有想过,AI 为什么能写出 POC?
因为这个漏洞的利用方式,网上早就有了——有人写过分析、发过 exp、提交过靶场。大模型做的事,是把这些已经存在的内容记住,再按你的要求重新拼一遍。
它本质是一个超级熟练的「搬运工 + 组装工」:速度极快、永不疲倦、记得比你多。
而「把已知的东西搜出来、拼起来」这件事,本来就是安全工作里最底层、最容易被替代的环节。过去你背一堆 payload、记一堆命令参数,靠的是「我记得、你不记得」的信息差。在 AI 面前,单纯的信息差一文钱不值。
所以如果你对安全的全部理解就是「跑 POC」,那确实该焦虑。
二、为什么 AI 给的 POC,经常跑不通
光说不练假把式,看个最常见的场景。
你让 AI 写一段利用脚本,它信心满满地给了你。你一跑——报错。再问,它改一版,还报错。好不容易不报错了,啥反应没有。换个目标版本,彻底歇菜。
问题出在哪?
AI 能给你「标准答案」,但它不在你的「现场」。
真实的环境里,有无数个变量:目标到底是哪个小版本?WAF 拦了什么?网络通不通?这个依赖在不在?报错信息背后真正的原因是什么?——这些东西,没有任何一段通用脚本能覆盖,只能靠人去判断。
而要做出这种判断,前提是你懂它为什么能成、又为什么会失败。这就是分水岭。
三、真正值钱的,是这四样东西
把 AI 干不了的部分拆开,核心竞争力其实很具体。
1. 判断对错的能力
AI 有个出名的毛病,叫「幻觉」——它会一本正经地编造不存在的函数、漏洞编号,甚至整条利用链,语气还特别笃定。你要是照单全收,能被带沟里去。
能不能一眼看出「这段代码不对劲」,靠的不是运气,是你脑子里有底层原理这把尺子。懂的人用 AI 是校验,不懂的人用 AI 是赌博。
2. 理解现场的能力
同一个漏洞,靶场里一打一个准,搬到真实业务上就是不响。
差别往往不在漏洞本身,而在环境:防火墙策略、网络拓扑、配置差异、防护软件……这些是「现场情况」,AI 看不到你的现场,自然给不了答案。能结合现场调整打法,是工程师,不是脚本小子。
3. 定义问题的能力
AI 回答得好不好,一半取决于你问得对不对。
新手只会说「报错了,怎么办」;高手能把一个模糊的故障,拆成几个清晰、可验证的小问题,一步步逼近根因。把问题定义清楚,问题就解决了一半——这件事,AI 帮不了你,因为它需要你先理解发生了什么。
4. 承担责任的能力
渗透测试是要签字、要负责的。授权范围是什么、动了哪些系统、造成了什么影响,都得有人担着。
出了事,你不能跟客户、跟监管说「是 AI 让我这么打的」。工具不担责,用工具的人担责。 这也是为什么「人」在这个环节里永远不可省略。
四、把 AI 当成杠杆,而不是拐杖
有个很形象的说法:AI 是杠杆。
杠杆能放大你的力量,但前提是得有个支点。这个支点,就是你自己懂原理、能判断的大脑。
- 你本身是懂的,AI 帮你把一小时的活压缩到十分钟,它放大的是你的能力;
- 你本身是空的,只会复制粘贴,那它放大的,是错误和风险。
同样用 AI,有人越用越强,有人越用越废,差别就在支点在不在。
写在最后
所以这个 Wiki 从第一篇开始,就不打算让你死记硬背任何 POC。
POC 网上一搜一大把,AI 一秒生成。我们要一起搞懂的,是 POC 背后那些东西:它为什么成立、依赖什么条件、换个场景怎么变通、出了问题怎么排查。
这些东西学得慢一点、费点脑子,但它们有两个好处:AI 一时半会儿拿不走,而且越积累越值钱。
下一篇,我们会把 AI 这个工具的边界彻底讲清楚——它到底能做什么、不能做什么(后续更新,可在入门筑基目录关注)。