返回

文章详情

人工智能在几分钟内解决CTF挑战

Hacker News2026年8月11日 21:13

在2026年的BSidesSF上发生了一件没有人预料到的事情。Capture The Flag(CTF)竞赛中的前十名团队不仅使用人工智能来帮助他们解决挑战,而是完全自动化了整个过程。一个自主代理,在多个AI模型并行运行的情况下,解决了所有52个挑战并赢得了第一名。大多数挑战在发布后的几分钟内就被解决了。一年前,同样的活动中,大约一半的参赛者开启了ChatGPT作为助手。它可以处理简单的挑战,节省出更多的脑力来应对更难的挑战。当时,这感觉像是一个重要的转变。但从2025年到2026年的飞跃并不是渐进的,而是CTF竞赛工作机制的完全转型。实际上发生了什么赢得2026年BSidesSF的团队在竞赛结束后开源了他们的工具。他们的系统通过轮询CTF平台来获取新的挑战,然后在隔离的Docker容器中开启并行的AI代理。每个挑战同时由多个模型攻击。一个协调模型在代理之间共享见解,如果其中一个代理卡住了,它会把其他代理的发现反馈回来。结果是一个能比任何人类团队解决密码学、二进制利用、网络安全和逆向工程挑战更快的系统。一名竞争者在赛后写道,他在前一年单独比赛时名列第五。在2026年,他估计如果没有AI协助,他将排在第七十五位。技能差距并没有改变,改变的是工具。为什么这很重要超越竞赛CTF竞赛几十年来一直是网络安全技能发展的支柱。大学用它们来培训学生,公司用它们来评估候选人,安全团队用它们来保持敏锐。潜在的假设一直是,如果某人可以解决这些挑战,他们就具备应对真实威胁的技能。这个假设正在崩溃。如果一个AI代理可以在几分钟内解决一个标准的危机式CTF挑战,那么这个挑战就不再测量独特的人类技能,而是测量机器做得更好、更快的事情。这并不意味着网络安全技能会过时,而是我们测量和发展这些技能的方式需要改变。AI仍然不能做的事来自BSidesSF和学术机构的研究讲述了一个一致的故事。AI擅长于边界明确、定义良好的问题,且具有清晰的成功标准。这恰好描述了大多数危机式CTF挑战。找到旗帜,提交,然后继续。但是,专业安全工作很少是这样的。渗透测试者需要管理范围,避免假阳性,理解业务背景,并向非技术相关者传达发现。事件响应者需要在压力下跨团队协调,处理竞争优先级,并在信息不完整的情况下做出判断。安全运营中心(SOC)分析师需要从成千上万的警报中区分真实威胁和噪音。这些技能中没有一个在最后有隐藏的标志。纽约大学的研究人员在对AI辅助的CTF竞赛的研究中发现了一些有趣的内容。瓶颈并不是AI的推理能力,而是人类提供背景和方向的能力。当人类试图引导AI时,效率低下的提示反而拖慢了进程。自主代理自己进行指导,表现得更好。这是一个揭示性的发现,因为这意味着在一个AI增强的世界中,最重要的人类技能不是技术执行,而是战略思维、设定背景以及知道问什么问题。网络安全培训需要走向何方培训的含义很明确。完全围绕解决静态、基于标志的挑战而构建的课程正在教授AI已做得更好的技能。这并不表示这些技能毫无价值,但确实意味着它们正在成为基本技能,而不是区分因素。培训需要转向AI难以应对的内容。实时环境变化的攻击与防御演练。要求团队之间协调并与领导层沟通的多天网络演练。在没有单一正确答案的情况下,只有在不确定情况下更好和更差的决策的事件响应模拟。测试判断而不仅仅是技术知识的场景。这种转变已经在发生。进行网络演练和基于模拟培训的组织发现,这些演练揭示了传统CTF从未暴露的能力和缺口。你们的团队在危机期间能否清晰沟通?他们能否在一切似乎紧急的时候进行优先排序?他们能否向董事会成员解释技术风险?这些是在AI处理常规技术工作时重要的技能。对于你的意义如果你还在举办CTF竞赛,这并不意味着你应该停止。CTF依然是学习基础知识、建立社区和激发对网络安全兴趣的绝佳方式。但如果你把它们作为评估技能或衡量准备水平的主要方法,

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡