本文讲述了一名二进制安全研究人员转向Web安全(SRC)领域后,尝试利用DeepSeek和GPT等AI模型辅助挖掘漏洞的实战经验。作者深入探讨了三种主流方法论:将SRC报告投喂给AI生成Skill、让AI打靶场总结Skill以及蒸馏网络安全知识。文章重点指出了当前AI在漏洞挖掘中的核心痛点——缺乏有效的记忆管理系统。作者发现,随着上下文增加,AI容易出现“Skill漂移”现象,即忽略既定指令;同时,AI难以判断何时检索历史经验或存储新发现,导致RAG检索在实战中显得臃肿且低效。在针对某教育站点的实测环节中,DeepSeek V4 Pro在采用重流程Skill时,成功复现了身份证信息泄露并挖掘出4个CSRF漏洞;但在引入记忆系统后,模型反而陷入混乱,无法有效调用MCP工具。此外,GPT-5.5在测试中表现出工具调用意愿低、规避风险高的问题,导致漏测关键功能点。作者认为,AI挖洞的本质价值在于覆盖人工盲区并提高效率,若无法解决逻辑推理与记忆检索的短板,其实战意义将大打折扣。
事件分析
💡 核心观点:AI自动化挖洞受限于记忆检索与工具调用的不稳定性,目前仅能作为辅助手段,尚无法替代高阶人工逻辑。
原文链接:Linux.do

评论前必须登录!
立即登录 注册