开发者生态
morning
AI 在几分钟内解决 CTF 挑战
摘要
Something happened at BSidesSF 2026 that nobody saw coming. The top ten teams in the Capture The Flag competition didn't just use AI to help them solve challenges. They fully automated the entire proc...
the
The
challenges
2026
that
use
them
and
CTF
solve
2026-08-12
1 阅读
约5分钟阅读
therepanic
字号:
BSidesSF 2026 上发生了一些没人预料到的事情。夺旗比赛中的前十名队伍不仅仅使用人工智能来帮助他们解决挑战。他们完全自动化了整个过程。一个并行运行多个人工智能模型的自主代理解决了所有 52 个挑战并赢得了第一名。大多数挑战在发布后几分钟内就解决了。一年前,在同一场比赛中,大约一半的玩家打开了 ChatGPT 作为助手。它可以应对简单的挑战,并为更困难的挑战释放脑力。当时感觉这是一个有意义的转变。但从 2025 年到 2026 年的跳跃并不是渐进的。这彻底改变了 CTF 竞赛的运作方式。实际发生了什么 BSidesSF 2026 的获胜团队在比赛结束后开源了他们的工具。他们的系统的工作原理是轮询 CTF 平台是否存在新挑战,然后在隔离的 Docker 容器中启动并行 AI 代理。每个挑战都会同时受到多个模型的攻击。协调器模型在代理之间共享见解,如果一个人陷入困境,它会将其他人的发现反馈回来。其结果是一个系统能够比任何人类团队更快地解决密码学、二进制利用、网络安全和逆向工程挑战。一位参赛者事后写道,他在单人比赛前一年获得了第五名。到 2026 年,他估计如果没有人工智能的帮助,他将获得 75 分。技能差距没有改变。工具做到了。为什么这比竞赛更重要 CTF 竞赛几十年来一直是网络安全技能发展的支柱。大学用它们来培训学生。公司用它们来评估候选人。安全团队利用它们来保持敏锐。基本的假设一直是,如果有人能够解决这些挑战,他们就有能力应对真正的威胁。这个假设正在被打破。如果人工智能代理可以在几分钟内解决标准危险类型的 CTF 挑战,那么挑战就不再是衡量人类独特的技能。它测量机器做得更好更快的事情。这并不意味着网络安全技能已经过时。这意味着我们衡量和开发它们的方式需要改变。人工智能仍然无法做什么 BSidesSF 和学术机构的研究讲述了一个一致的故事。人工智能擅长解决有明确成功标准的有界、明确定义的问题。这完美地描述了大多数危险类型的 CTF 挑战。找到旗帜,提交,然后继续。但专业的安全工作很少是这样的。渗透测试人员需要管理范围、避免误报、了解业务背景并向非技术利益相关者传达结果。事件响应人员需要在压力下协调各个团队,对相互竞争的优先事项进行分类,并根据不完整的信息做出判断。 SOC 分析师需要从数千个警报中区分真正的威胁和噪音。这些技能最后都没有隐藏标志。纽约大学的研究人员在对人工智能辅助的 CTF 比赛的研究中发现了一些有趣的事情。瓶颈不在于人工智能的推理能力。这是人类提供背景和方向的能力。当人类试图引导人工智能时,无效的提示实际上会减慢速度。自我指导的自主代理表现更好。这是一个具有启发性的发现,因为它意味着在人工智能增强的世界中最重要的人类技能不是技术执行。这是战略思考、背景设定以及知道要问什么问题。网络安全培训需要走向何方 培训的影响是显而易见的。完全围绕解决静态、基于标记的挑战而构建的程序正在教授人工智能已经做得更好的技能。这并不意味着这些技能变得毫无价值,但这确实意味着它们正在成为赌注而不是差异化因素。培训需要转向人工智能难以解决的问题。环境实时变化的现场攻防演练。为期多天的网络演习,需要团队之间的协调以及与领导层的沟通。事件响应模拟没有单一的正确答案,只有在不确定性下更好和更差的决策。测试判断力的场景,而不仅仅是技术知识。这种转变已经发生。进行网络演习和基于模拟的培训的组织发现,这些演习揭示了传统 CTF 从未暴露的能力和差距。您的团队在危机期间能否清晰沟通?当一切看起来很紧急时,他们能优先考虑吗?他们能否向董事会成员解释技术风险?当人工智能处理日常技术工作时,这些技能至关重要。这对您意味着什么 如果您正在举办 CTF 比赛,这并不意味着您应该停止。 CTF 对于学习基础知识、建立社区和激发人们对网络安全的兴趣仍然非常有效。但如果您将它们用作评估技能或衡量准备情况的主要方法,那么
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱