文章总结: 本文探讨AI时代安全新人的学习误区与方法。指出AI是能力乘法而非加法,零基础用AI产出仍为零且易受幻觉误导,夯实基础至关重要。建议采用分层提问,基础问题问AI,经验问题用背景、尝试、卡点、困惑四要素向人请教。同时提倡学做讲用记五步循环建立正反馈,附靶场清单供实践。 综合评分: 90 文章分类: 安全培训,安全意识,AI安全
AI 都这么猛了,刚入行搞安全的你,到底该咋学?
原创
Zero Zero
青鸾sec
2026年7月27日 09:00 北京
在小说阅读器读本章
去阅读
AI 都这么猛了,刚入行搞安全的你,到底该咋学?
作者:Zero | 独立安全研究员 本文基于个人的一些思考和想法撰写,以下均为个人观点,仅供参考,跟任何单位没关系哈。
凌晨一点,你躺床上刷手机,又刷到那种帖子:”某大学生用 AI 挖洞月入十万!”
配图是转账截图,评论区一堆”求带”。你盯着屏幕看了三分钟,睡意全无。
在 AI 浪潮下,这成了绕不开的话题:AI 都这么猛了,刚入行搞安全的你,到底该咋学?
说实话这种帖子技术含量为零,但它就是在吸引你:
- • 低门槛幻觉:让你觉得,哎哟不用十年磨炼,有 AI 就行;
- • 快速变现:挖洞 = 钱,马上到账;
- • 弯道超车:老师傅十年的积累,你三个月用 AI 抹平。
让你感觉太香了。但这碗饭,可真没那么好吃。
一、你是咋被”AI 挖洞”套进去的?
被这种帖子钩住的人,大概率会走进一个死循环:
第一步,冲动入场。 直接打开 AI,心里想”我也要用 AI 挖洞赚钱”,真觉得自己离月入 十万就差几句对话。充值界面打开得比挖洞教程还快。
第二步,现实一巴掌。 对着 AI 喊”快!给我挖个洞!”AI 倒是回得挺快,非常潇洒给你一篇”测试思路大全”——看着啥都有,照着做啥都不通。Token 烧了,洞一个没见着,账单倒是清清楚楚。
第三步,错误归因。 正常人这时候该反思自己了吧?但是大部分人第一反应是:肯定是模型不够强!换!上更强的!。
第四步,All in 工具。 换完模型还不够,又去研究”万能 Prompt””各种 Skill””无敌 MCP”,教程收藏了一堆,每收藏一个都觉得自己离成神不远了。收藏夹塞满了,硬盘里躺着 200G”资料”,真正打开过的不到 2G。
结果就是:Token 没了,钱包扁了,洞一个没挖到,号可能还被封了。
这一圈走下来,钱花了、模型换了、工具堆满了,唯一没变的,是你自己。
二、为什么会这样?因为 AI 是乘法,不是加法
要跳出这个循环,你得先理解 AI 在做的是什么。
AI 本质上是在给你的能力做乘法,不是加法。X 是个倍数,你自己的水平越高,这倍数越大。AI 能把你赋能成”超级赛亚人”,但底数是你自己。
最终产出 = 自身水平 × X
简单来说,AI 不会把人和人的差距拉平,它会把差距放大。看看这三种情况:
0 × 100 = 0(最惨的就是这种)。 你是零基础,AI 给你 100 倍算力、100 倍速度,乘出来还是 0。更要命的是,这时候 AI 吐出来的全是”你没法判断对错的废话”——每个字你都看得懂,逻辑听着也顺,但你根本没能力分辨它对不对,只会觉得”说得有道理啊”。它跟你说”这个参数可能存在反序列化”,你连反序列化是啥都还没搞明白,只能点头。一个分不清对错的人,拿着可能是错的东西去用,这比没 AI 还可怕吧哈哈。
10 × 100 = 1000(这才是正确姿势)。 有基础的人用 AI,是完全不一样的画风。AI 一次性给你十个测试方向,你能凭经验快速筛出两条靠谱的路线去做测试;AI 给个 Payload 变形建议,你能知道这种变形到底针对 WAF 哪条规则;AI 漏说了哪个前提条件,你一眼就能补上。同样的 AI,在有基础的人手里,是指数级提效。
-10 × 100 = -1000(最阴间的)。 你要是认知本身是错的,AI 会把错误一起放大。你本来只是走错一条小道,AI 直接开跑车带你在错的方向上一路狂奔,你还觉得速度挺快、体验挺好。
就好像地基不牢,AI 帮你盖楼盖得再快,也是危房。
三、为什么不能盲信 AI?得先搞懂它是怎么”想”的
那为什么 AI 输出的内容需要你判断对错?这就得聊聊大模型到底是怎么”想”出答案的。
本质上,大模型生成每个字的时候,算的是”在当前语境下,下一个字最可能是啥”,而不是在查”事实到底是啥”。
打个比方:它更像一个看了几亿本书、记性特好、但 从来不会说”我不知道” 的学霸。你问个冷门问题,它不会愣住,它会基于概率”顺”出一个听起来特合理、细节特丰满的答案——哪怕这答案完全是编的。
放到安全领域,AI 的幻觉主要有这么几个方向:
- 1. 编漏洞编号。 给你一个根本不存在的 CVE,还配齐描述、CVSS 评分、修复建议。越像真的,你越容易中招。你要真拿去写进报告,客户一查——查无此洞,直接社死了。
- 2. 编 API 参数。 针对某个产品,生成一套文档里压根查不到的参数,还给你解释”利用原理”。你调一下午,全是无效请求。
- 3. 张冠李戴。 把 A 组件某版本的漏洞,套到 B 版本或 B 组件上,让你对”谁受影响”判断全错。测了半天,目标版本根本不受影响,白忙活。
- 4. 编一整套利用链。 从入口到提权,步骤写得头头是道,每步单看都像真的,但整体是空中楼阁——关键前提在目标环境里根本不成立。
发现没?这四种幻觉有个共同特点:它编的东西,外行看不出破绽,只有内行能一眼识破。 绕到最后还是那件事:你得有能力判断 AI 的对错,而这份判断力,只能从基础里长出来。
四、没人带的时代,咋提问才不招人烦?
那怎么打基础?网上信息挺杂的,文章最后我附了一份信源和平台清单,可以照着学。
学习过程确实枯燥,也肯定会遇到问题,遇到问题了就想问人。
但好多新人吐槽:现在没人愿意带我。我先替老人说句公道话——AI 发展太快,老人自己都学不过来。”没人带”不是冷漠,是时代变了。
新人的出路有两条:① 让 AI 替你挡住那些不该问人的问题;② 问出让人愿意答的问题。
核心就是先问 AI,再问人——带着答案去问,别带着空白去问。
我把新手问题分三类:
第一类:问 AI 就够了,别去消耗人情。 sqlmap / Burp / Nmap 的基础用法、某个 CVE 的官方描述、啥是 CSRF 这种概念、环境安装报错。这类直接问 AI,又快又准还不欠人情。你在群里问”sqlmap 怎么批量跑”,老师傅嘴上不说,心里已经给你贴标签了。
第二类:AI 辅助 + 人把关,带着思考去问。 “这个漏洞在我这场景适用不?””我这个 Payload 变形思路对不对?”正确姿势是:先跟 AI 聊透,整理出它的回答,再拿去问人。你问的不是”怎么做”,而是”AI 这么说,您看它哪想错了?”前者是索取,后者是探讨,老师傅对后者的回答意愿天差地别。
第三类:得问人,问 AI 是浪费。 特定业务场景下的攻防权衡、绕过手法的思路碰撞、甲方安全建设的经验判断、职业路线选择。这些东西训练数据里没有、书里也没有,只在人的经验里。
真要问人时,也不能瞎问一通,建议按这四个要素组织语言,老师傅说不定更乐意回你:
| 要素 | 要写清楚啥 | | — | — | | 背景 | 我在干啥——目标系统、场景、环境 | | 已尝试 | 我用了啥方法、啥工具、出了啥结果(最好附截图或命令输出) | | 卡点 | 我具体卡哪步,我猜可能是啥原因 | | 困惑 | 我想要哪方面的指引——思路、工具还是文档 |
举个对比。差的问法:”这个怎么搞?”五个字,大概率石沉大海。同样的问题按四要素写,长这样:
我在复现 CVE-XXXX-XXXX(背景),按官方描述本地搭了 xx 版本环境,用 Burp 重放了 POC,返回包一直是 403(已尝试)。我怀疑是请求头里少了鉴权字段,但不确定(卡点)。想请师傅帮忙看下思路对不对,或者有没有相关文档推荐(困惑)。
看似好像字是多敲了几行,但对方一眼就知道你卡在哪、该从哪答。你的问题越具体,对方越想答。 这是人性——你得让对方感觉到,你提问前已经想过了。
五、学、做、讲、用、记:正反馈到底从哪来
最后聊聊学习心态,这是新人最容易退坑的地方。
正确的学习方式,是个五个字的死循环——学、做、讲、用、记:
- • 学:不是从头看到尾,是冲着当前的问题补知识。靶场卡在哪,就回去补哪。
- • 做:亲手搭环境、发请求、看日志。注意是”亲手”——AI 帮你搭好的环境,你啥也学不到。报错不可怕,每一个报错都是一次学习机会。
- • 讲:脱离资料,能把漏洞成因、验证、修复讲清楚。讲不出来,就是没会。能跟完全不懂的室友讲明白,才算真会。
- • 用:上新项目、实战演练、面试,在真场景里验。靶场里十拿九稳的东西,换个真实环境可能全变样。
- • 记:沉淀 Writeup、复现报告、GitHub 项目。标准就一个:半年后你自己照着它,还能完整复现一遍。
除了方法,还得重新定义一下正反馈。
很多人退坑,不是没进步,是拿错了参照物。学习不是直线冲刺,是”基础—实践—复盘”的无限循环。你的正反馈不该来自”我比 AI 快”——你永远比不过;也不该来自”别人三个月就出成绩了”——你只看到了人家的三个月。
它该来自:“这道题上个月我还看不懂,这个月我能讲给别人听了。”
AI AK 了全场,那是 AI 的成绩单;你独立解出的那一道,才是你的。
六、收尾:本质就三件事
唠叨了这么多,收个尾,本质就三个事:
- 1. AI 是乘法不是加法。 你的基础是底数,0 乘啥都是 0,负数乘啥更糟。基础永远要学,越在 AI 时代越要学。
- 2. 学会分层提问。 AI 能答的别耗人情,要人把关的带着思考问,经验类问题用四要素问到点上。
- 3. 走”学做讲用记”的循环,别踩那个四步死循环。 正反馈来自你自己的成长,不来自和 AI 比速度。
AI 浪潮里,最快的船也会沉,最好的桨是你自己。
最后欢迎各位师傅加入社区交流群一起交流学习
二维码过期的可以看评论区➕V 找我拉各位师傅们进群
附录:实战靶场与学习平台清单
A. 靶场与实战平台(动手练)
| 平台 | 类型 | | — | — | | 好靶场 | 综合练手(用户自有) | | Hack The Box (HTB) | 综合渗透 | | VulnHub | 离线靶机 | | OWASP Juice Shop / WebGoat | Web 漏洞练习 | | DVWA / SQLi-Labs / Pikachu | 基础漏洞本地练习 | | 攻防世界 / 封神台 / 墨者学院 | 国内 CTF / 靶场 |
B. 学习教程与社区(涨认知)
| 平台 | 侧重 | | — | — | | Hello CTF | CTF 教程 | | 看雪学院 | 逆向 / 二进制 | | 先知安全社区 / FreeBuf | 文章 / 资讯 | | GitHub | 资源聚合 | | B 站安全 UP 主 / YouTube | 视频教程 | | AI迷思录 | AI安全研究 | | SecureNexusLab 社区 | AI 安全研究 |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:青鸾sec Zero Zero《AI 都这么猛了,刚入行搞安全的你,到底该咋学?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








![[NewStarCTF2023公开赛道]ErrorFlask](/images/random/titlepic/1.jpg)
评论