最近看到一个很有意思的案例,Claude opus 5的全自动漏洞挖掘Agent,挖到了OpenAI的漏洞,还拿到了6500美元的奖励。
这个案例让我想到,在国内真的没人搞这个吗?当一个白帽子,合规的在各大平台找漏洞,找到漏洞提交,小漏洞几百块钱,大漏洞高的有两三万奖金。
我有个朋友之前做过一段时间漏洞挖掘,他说用AI辅助确实效率高很多。以前手动测试一个接口可能要花半天,现在用Agent自动化扫描,几分钟就能完成。不过他也提到,AI找的漏洞很多都是低危的,真正有价值的高危漏洞还是需要人工深入分析。
从收益角度看,用token去找漏洞确实比vibe coding收益率更高。vibe coding生成的代码质量参差不齐,很多时候还要花大量时间调试。而漏洞挖掘只要找到一个高危漏洞,奖金就可能覆盖好几个月的API成本。
当然,这个领域也有门槛。你需要懂安全基础知识,知道哪些地方容易出问题,怎么构造测试用例。AI可以帮你自动化扫描和测试,但发现漏洞后的分析和利用还是需要人工参与。
如果你对安全感兴趣,又想用AI提升效率,可以试试这个方向。先从一些小平台开始,积累经验后再挑战大厂的漏洞赏金计划。
话题来源 @shengtang135754
❤️32 x.com/…↗ 已改写,非原文转载
24 浏览 0 评论
0 反应














