8月4日晚,AikerWorld × HackingClub 举办了一场主题直播《某 SRC 关停:AI 来袭,白帽生态与网安行业路在何方》。本场直播源于近期安全行业引发广泛关注的两个事件:一是某金融行业 SRC(安全应急响应中心,运行十余年)宣布关停;二是国际漏洞众测平台 HackerOne 由匿名提交改为强制实名。
这场直播一个有趣的细节是:开播即在的「直播嘉宾」,是主持人胡晓娜(360城市集团高级副总裁、漏洞云业务线总经理,AikerWorld社区及HackingClub白帽技术社区发起人),以及三位安全老炮——湖南省网安基地联合创始人熊勇、金山云网络安全专家 / 智联联盟AI安全专委会副主任蔚永强、360漏洞云技术专家罗雄;而随着话题热度攀升,更多安全大佬因对话题感兴趣陆续进入直播间开麦:众安天下创始人杨蔚(301)、外企安全运营/ AI 渗透智能体实践者「没睡的风」、国央企安全运营一线的「木子李」、知道创宇资深前辈黑哥、山石网科高级副总裁贾宇;期间还有摘星、占星等观众自发上线发言——形成一场不断「加人」的深度对谈,累计吸引近 8000 人观看。以下按发言人的核心观点逐一呈现。
关于 AikerWorld × HackingClub:
●Aiker World(AI 世界)——聚焦 AI 人才与智能体工具的垂直专家社区。专家领航 + 人才汇聚 + 工具赋能,打通 AI 技术与产业落地的断层,为 AI 从业者、开发者及企业提供一站式成长与协作平台。
●HackingClub——一个由中国网络安全爱好者自发组建的安全组织。我们一直秉承「崇尚技术、开放探索,不看 ID,只讲干货」的初心,打造一个无拘束的网络安全聚集地,以此推动中国 Hacking 文化发展,搭建属于中国网络安全技术爱好者交流的平台。
一、胡晓娜:SRC 关停不是孤立事件,而是结构性浪潮
作为本场直播的发起人与主持人,胡晓娜从安全行业从业者、漏洞业务负责人及两大社区发起人的多重视角切入,对 AI 冲击下的白帽生态与安全行业变化进行了整体观察。
她在安全行业深耕 14 年,长期负责漏洞相关业务及白帽群体的组织运营。今年以来,她明显感受到 AI 给安全行业带来的巨大冲击,也坦言自己对行业未来“其实很悲观”——在当前变化速度下,很难再给白帽群体一个清晰、确定的职业发展方向。
但这种“悲观”并不意味着否定安全行业的未来,而是希望从现实出发,正视 AI 对原有行业结构、价值体系和商业模式带来的深层改变。
●两件大事触发讨论:某金融行业 SRC 今年突然关停;同期美国最大道德黑客众测平台 HackerOne 由匿名制改为强制实名。两件事在白帽子群体中引起「轩然大波」。
●SRC 关停不是孤立事件,更像行业在 AI 时代走到一个值得深思的节点:它让我们重新去理解「赏金猎人」式白帽模式,在能力供给快速变化的背景下,正面临怎样的定位与挑战。其平台注册白帽子近 14 万、每年合作大几万人,这些积累(证书、资历、实战经验)在行业转型期该如何延续价值,也值得大家一起探讨。
●AI 让漏洞大幅量产,将带来三个核心命题:①企业漏洞修复与维护成本过高、团队跟不上;②供大于求必然导致漏洞被议价、降价;③科技平权下「脚本小子」也能挖出高价值漏洞,对实战型白帽子的价值判定造成冲击。
●从商业本质看,企业都面临经营压力,不会出于「扶持生态」的情怀持续投入;过去买漏洞买的是「稀缺性、人工经验、能力与效果交付」,当甲方自建 AI 能力后,这一价值标准必然大打折扣。
●自我定位:「我更像个工头」——漏洞平台做的是「安全界的滴滴、饿了么、58 同城、猪八戒」式的撮合;在 AI 浪潮下,这种撮合 / 漏洞生态交易「还有发展空间吗?」是她真实的迷茫。
●但与此同时,她已在行动:今年初规划引导白帽子转型到 AI 行业的 FDE(前沿部署工程师)岗位,已有两三千人跟随培训、承接项目(详见后文「行动倡议」)。
●结尾四句话总结:①SRC 关停是结构性洗牌信号,技术从业者务必提升 AI 场景下的个人竞争力;②白帽子赏金梦更艰难,从拼数量转向拼质量、从拼工具转向拼体系,复合能力要变强——「AI 没有消灭安全行业,但它消灭了低端同质化和无思考的纯工具型漏洞挖掘能力」;③行业虽变冷但可能更专业、更高阶;④顺势而为,积极拥抱 AI,不焦虑、不恐慌、站稳脚跟。
二、熊勇:AI 推动企业重新重视安全,白帽子要从攻击走向防守
长期从事网络安全人才培养与服务的熊勇,对行业整体持「看好」态度,认为危中有机。
AI 的发展让攻防两端能力形成很大的压力,攻击成本几乎接近于零。但这会推动大家认识到,安全不是想做就做、不做也可以的事,而是企业必须要做的事。
●AI 降低攻击门槛,反而成为推动企业安全建设进入新阶段的动力——安全正从「合规驱动、事件驱动」的「可选项」,变成数字化转型下的「必需品」。
●白帽子的价值评价标准将发生转变:不再只是「你发现了多少漏洞」,而是「你发现了哪些 AI 发现不了的问题」;真正高价值能力集中在复杂漏洞研究、深层技术分析、企业安全场景理解、高级攻防能力。
●支持行业洗牌:低质量、重复性漏洞提交会加速出清,实名 / 邀约制有助于沉淀高水平研究者;真正具备研究能力的人,价值不会降低。
●对白帽子的发展方向给出建议:不能只停留在漏洞发现,要从攻击端最终落到防守方向;把「挖漏洞提升防御能力」的初心,升级为「漏洞研究 + 防守场景落地」。
●鼓励坚持:即便从技术到产品变现路很长,但随着安全事件频发倒逼甲方投入,行业总会涌现出新的机会。
三、蔚永强:全员 AI 武装,但请给白帽子应有的价值
作为大甲方安全体系建设者,蔚永强既强调企业自建 AI 能力的现实,也多次「替白帽子发声」。
●企业安全正在从「买产品」走向「买能力」:甲方自研 / 自采 AI 代码审计、自动化渗透、安全运营工具,正在「全员 AI 武装」,内部能力显著增强。
●替白帽子发声:越是 AI 让漏洞难挖、越该增值而非贬值——若把漏洞贬值,会倒逼白帽子不提交、甚至「由白转灰转黑」,那已不只是 50 块钱的事。
●白帽子是弱势群体:定价权不在白帽子手里,而受厂商预算与道德约束双重限制,心态易崩;呼吁企业履行社会责任、维护好白帽子关系(如同维护互补的「另一半」)。
●一线现状:甲方面对的不是「找不到漏洞」,而是「漏洞太多、修复不过来」,只能优先处理高危与通用组件类漏洞——同质化低价值漏洞正在挤占人力。
●「白帽子的价值应有延续性,不应像 OKR 一样今年第一明年就遗忘。」良性的生态下白帽子无需「转型」,只会迭代进化。
四、罗雄:AI 拉平门槛,白帽子转型变现难
兼具技术出身与产品经理经验的罗雄,从自身实践与行业判断出发,给出更落地的观察。
●AI 来袭之后,信息收集、PoC/ExP 编写等大量基础工作都可通过 AI 完成,这意味着大量基础漏洞会越来越容易被发现。未来白帽子的价值评价标准将发生变化——不再只是「你发现了多少漏洞」,而是「你发现了哪些 AI 发现不了的问题」。真正高价值的安全能力,将集中在复杂漏洞研究、深层技术分析、企业安全场景理解及高阶攻防能力上。
●白帽子转型做 AI 安全产品普遍「变现难」:产品同质化严重、缺品牌、缺销售意识、难链接资源;除非做出颠覆性、能与国际媲美的产品,否则很难跑通商业化。
●建议路径:跳出单一漏洞挖掘赛道,做「半行业」开发(如 AI 开发、自媒体、行业应用),同时保留安全基因——安全作为底线能力,在行业回归理性后再转回。其中,一个尤其值得白帽子关注的转型方向是成为 AI FDE(前沿部署工程师 / Forward Deployed Engineer):即深入企业一线,帮企业将 AI 与智能体真正落地用起来的「最后一公里」工程师。白帽子既懂攻防技术、又具备开发与业务逻辑认知,与 FDE「听得懂需求、调得动模型、守得住安全底线」的复合要求高度契合,是天然的优势人群。
●情怀很重要,但「情怀吃不饱饭」:当前网安行业仍处下行阶段,白帽子若有开发能力或其它能力,应先顺势拓展职业方向,再等风来。
五、杨蔚:理性看待——漏洞价值必然打折,安全部门地位受冲击
直播间的话题越聊越热,第一位因对话题感兴趣、中途进入直播间开麦的,是从众测与白帽子众包起步、现任众安天下创始人的杨蔚总。他主张抛开情怀、理性直面现实。
「漏洞的价值定义是百分之百会打折的。你作为甲方,漏洞都能工业化产出了,你愿意花多少钱买单?要抛开白帽子视角和个人情怀,如实看这件事。」
●漏洞价值 100% 会打折,并映射到整个安全服务市场:远程交付、标准化的安全服务价格将随效率提升而被压缩。
●岗位与组织冲击:甲方对渗透、漏洞挖掘等外部安全岗位的需求会压缩,预算向「更值钱的能力」集中;蛋糕变小、竞争加剧。
●更隐蔽的风险:AI 降低安全能力门槛,业务 / 研发可自研安全能力,安全部门在组织内的地位与预算会被削弱——这是最值得冷静看待的一点。
●防守端压力实际更大:攻防博弈杠杆被放大(攻击者分钟 / 小时级,防守方常查不清),且 AI 自动化让案件取证更难。
●主张「脱离价值不讨论」:要理性传导正确价值,防止白帽子因诱惑误入歧途;行业需团结,对内对外共同主张白帽子、漏洞与平台的价值。
六、没睡的风:强者恒强,弱肉强食
紧接其后,「没睡的风」也上了麦——这位来自外企一线、亲自实践 AI 渗透智能体的观众,给出了更尖锐的市场视角。
●白帽子结合 AI 后的「纵深杀伤力」才是核心价值,企业愿为事件级、高危漏洞付费(偏事件驱动);强者恒强,弱者被淘汰。
●小厂商降级 / 收紧 SRC 合情合理——白帽子也可用 AI 提效,双方都在用 AI,「食指有长短」,没必要用情怀绑架定价。
●防守方天然弱势:漏洞响应靠人、补丁滞后,对抗中强弱分明;AI 只是武器,真正拉开差距的是「经验 + AI」。
●对白帽子的忠告:单纯复现公开 CVE / 漏洞通报意义不大;能打出有效纵深杀伤、结合业务理解的人,才有议价权。
七、木子李:AI 挖洞缺乏行为审计,暗藏事故风险
话题继续发酵,在国央企做安全运营的「木子李」也加入进来,从一线视角抛出一个常被忽略的现实风险。
●一线案例:白帽子睡前挂 AI 通宵挖洞,未做人工审计,AI 竟触发 delete 接口把数据库数据全部删除,本人都不知严重性。
●核心提醒:AI 渗透过程中必须有「人为行为审计」;否则自动化在无人监管下可能造成删库等不可逆事故。
●延伸痛点:AI 生成的漏洞报告误报率高(连复现截图都不贴),平台审核压力激增,部分 SRC 已对连续 AI 提交直接封号——实名化也是量太大所致。
八、黑哥:拥抱变化,漏洞价值以「危害与影响」论
到直播后半程,安全圈资深前辈、知道创宇的黑哥也上线了,以更宏观的视角回应了「漏洞贬值、AI 冲击」的讨论。
「AI 是新的生产力,hacker 是新的生产关系。建立在旧生产关系上去迎接新生产力,必然产生冲突——这就是阵痛期,需要经过一个过程。」
●漏洞价值不应看「用什么技术、谁挖的」,而要看「给企业带来多大危害与影响」:低技术含量但危害大的漏洞(如一个入口令直接导致重大损失),评分也应该是高。评估应以结果为导向。
●AI 转型是必然趋势,不必抵触;要改变的是我们自己。既成必然,就主动接受、主动调整。
●甲方应把「漏洞量大、处理不过来」当作向老板要预算、加人加钱的筹码(「我今年收了这么多漏洞、减少了多少损失,处理不过来,加人呗」),而非当成负担——关键要把压力传导给决策层。
●(接木子李提到的「部分 SRC 已对连续 AI 提交直接封号」)黑哥批评这种「AI 垃圾综合症」与暴力封号:赞赏谷歌、苹果的分级审核机制(排队、分级、AI 报告可打回重审),反对国内部分 SRC「交五个就封号」的一刀切做法——误伤了大量认真提交的人,需要更精细化的治理。
●劝大家别把自己当英雄:个人力量渺小,改变不了大环境;接受变化、拥抱变化,是当下唯一可做之事。
九、贾宇:低谷是周期,不妨把目光放得更广
到直播尾声,山石网科高级副总裁贾宇也连线进来,从产业周期与组织视角,给出与蔚永强「向内求、多方式赚钱」相呼应的判断。
●安全发展十多年经历高峰,现在一定是一个低谷,且不会马上走出去;高峰时资金与目光涌入、人多,低谷时抽走,很多人会痛苦——这是周期,三五年后安全还会回来。
●建议从业者拓宽赛道、甚至考虑转到其他行业:安全人普遍有很强的学习与钻研能力,不必在「缩小的安全预算」这一条路上死磕,「找饭吃」的目光要更长远、更广。
●对「AI 安全」持怀疑:如果安全整体在走下坡,AI 安全凭什么不走下坡?经验表明多是「领域起来后才考虑安全」,真正「同步建设」极少。
●顶级黑客依然很值钱、价值不变;但部分人转型不一定是坏事——有了安全思维与背景,未来仍有机会回归。
●「向内求」:不要老俯视兄弟们,把社区 / 客户关系处成朋友,能量汇聚后才能更有底气;赚钱方式多样,不必只纠结「客户爸爸」的预算。与蔚永强观点殊途同归:别只局限在安全圈内找预算。
十、从「白帽子技术转型」聊到 AI 目前最火的FDE(前沿部署工程师)等AI相关岗位
前面几位聊下来,「转型」几乎成了绕不开的词:罗雄说要跳出单一漏洞挖掘赛道、做「半行业」开发;蔚永强说要向内求、多方式赚钱;贾宇更直接——拓宽赛道、甚至转到别的行业,转型不是坏事。那么顺着这个话头,一个很自然的问题就冒出来了:白帽子到底能往哪转?直播里胡晓娜具体聊到了一个方向——AI FDE,也就是 Forward Deployed Engineer,前沿部署工程师。
按她的理解,FDE 不是简单地把模型「部署上线」,而是帮那些想用 AI、又不知道怎么落地的企业,把 AI / 智能体真正「用起来」。说白了,补的是 AI 能力和业务之间的那「最后一公里」。
为什么她觉得白帽子能接住这件事?理由其实很朴素:白帽子本就懂技术、玩得转开发,又常年跟业务逻辑漏洞打交道,对业务的理解比一般人深。「他们先天就是能快速转过去做 FDE 的那批人。」
这也不是空想。从去年做众测起,她就开始担心 AI 智能体对白帽业务的冲击;今年初正式规划,到现在已经带着两三千名白帽子在做培训、转型、承接项目。「我是在带着我们所有社区的人在赌,也不知道能不能成。」
当然,这也不意味着 FDE 就是白帽子的唯一出路。更实际的姿势,是把 FDE / AI 落地部署当成一条可以探路的转型方向,心态上先当「能力」而非「铁饭碗」;能练的是 AI Agent 部署与调试、把 AI 嵌进业务流、把技术语言翻译成业务价值;同时别把安全丢了——在 AI 落地里叠加 agent 安全、数据安全、合规视角,反而能形成别人没有的差异化。
说到底,白帽子的下一站未必是「离开安全」,更可能是带着安全基因,走进 AI 真正落地的那间办公室。
十一、共识:AI 时代,安全行业的「旧秩序」正在被推倒重来
近 3 小时的对话,从悲观、激辩到冷静,九位安全人最终在几个关键判断上形成了共识——有些话,说得很直,也很疼。
1.SRC 不是「关停」,是「去散户化」与权力回收
表面看是某 SRC 关停、国际平台漏洞实名化,本质却是一次行业权力的重新集中:漏洞处置从「开放接单」转向「实名邀约、企业自评」。这对靠刷量、靠同质化低危漏洞吃饭的「散户白帽」是致命的——渠道收紧、预算内卷,低端供给被直接出清。但 SRC 不会消失,它只是换了一种更集中、更精英化的存在形式。
2.AI 干掉的不是「安全人」,是「工具型安全人」
这句话很刺耳,却是共识里最锋利的一条:AI 消灭的是低端、同质化、无思考的纯工具型漏洞挖掘能力。当信息收集、PoC 编写都能被 AI 一键完成,「你挖了多少洞」就不再是议价筹码。真正留下来的,是 AI 发现不了的问题——复杂漏洞研究、深层技术分析、企业安全场景理解与高阶攻防。价值评价的门槛,被AI 一次性抬高了。
3.不是「人 vs AI」,而是「会用 AI 的人 vs 不会用 AI 的人」
拒绝 AI 不再是一种态度,而是一种失业。嘉宾们罕见地一致:AI 不是对手,是新的生产力;而能不能驾驭它,正在安全圈划出一道越来越残酷的分水岭。未来安全人的基本盘,不是「会不会挖洞」,而是「懂不懂用 AI 把挖洞、处置、落地整套流程跑起来」。不进化,就被静默淘汰。
4.安全的价值,终将回到「解决问题」而非「发现漏洞」
无论 SRC 怎么变、AI 怎么卷,行业的终点没变:帮企业把风险真正降下来。一个只会报漏洞、不懂业务、不能闭环的人,价值正在快速归零;而能把风险翻译成业务语言、推动问题真正解决的人,身价反而在涨。漏洞是手段,安全是结果——本末不能倒置。
5.白帽子的出路,不在「守」而在「转」:AI FDE 是最现实的落点
如果说前四条是「诊断」,这一条就是「处方」。多位嘉宾(尤其是胡晓娜)反复指向同一个方向:白帽子不应被困在「等 SRC 预算」的死胡同里,而该带着一身攻防 + 开发 + 业务逻辑的底子,转去做 AI FDE(前沿部署工程师 / Forward Deployed Engineer)——帮企业把 AI、把智能体真正「用起来」的「最后一公里」工程师。
●为什么是白帽子:听得懂需求、调得动模型、守得住安全底线——这三点恰是白帽子的天然优势,市面上大多数 AI 部署团队恰恰缺这一层。
●为什么是「现在」:AI 落地正处于信息差最大的窗口期,先落地者先吃红利;等市场教育完成、供需拉平,窗口就关了。
●现实进展:这条路在胡晓娜这里,本质是一套「众包」式的双边劳动力模型——把原来做安全的一批人,带到 AI 场景里来。通过这种双边劳动力模型,带动更多白帽完成转型:从培训、AI 服务、现场部署到安全兜底等一整套能力,借助众包机制去持续赋能 AI 产业。她已经带着两三千名白帽进入这条转型通道。
●给白帽子的硬话:情怀吃不饱饭。别再等安全行业回暖,先把 AI 部署、企业 AI 采纳、业务翻译这三件事练成,用 FDE 的身份切进更宽的赛道——安全基因留着当底线,风来时再回头也来得及。
写在最后
AI 正在重塑每一个技术领域。对于网络安全行业而言,这既是一场挑战,也是一场新的机会。SRC 模式会变化,漏洞价值会重新定义,白帽子的成长路径也会改变——但安全不会消失。
未来属于那些:懂安全、懂 AI、懂业务,并能够创造真实价值的人。胡晓娜在直播末尾也发出邀请:白帽子若想转型 AI FDE、或参与 AikerWorld × HackingClub 的技术生态共建,欢迎进群持续交流。
AikerWorld × HackingClub也将持续聚焦AI安全生态与人才培育,连接安全研究者、企业甲方、产业专家与AI技术人才,推动AI安全从技术研究走向工程化落地和规模化服务,共同构建安全、可信、可持续发展的AI产业生态。
END
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……




还没有评论,来说两句吧...