聊聊近况--行业观察与个人思考

这不是一个Step by Step的时代,这是一个Transfer to AGI的时代

草率离职 & 二度转折

阿里云从事的工作比较偏纯 AI for Redteam,实在谈不上喜欢,所以在40天的节点选择了离职。当时,尚为一个0-offer的状态…但我想清楚了,自己想做什么,不想做什么。

去哪好呢?深圳、杭州已经待过了,北京似乎不太适合人类生存,也许魔都sh会更符合我的调性。

于是,沪漂启动。

这是个草率的决定,因为当时新的工作机会并不很多,骑驴找马才是更smart的。

更草率的是,当时投递了小红书的AI安全后,甚至还没约面,我便先行租好了房,通勤大约45分钟(BTW,预算4k不可能在黄浦区租到单间)。

小红书AI安全是个新组建的团队,整体画像大致为从字节豆包/deerflow、阿里Qoder、腾讯Workbuddy挖人组成的社招 + 零星几个校招(hr说整体学历在博士的level)。最终也是有幸拿到了offer,工作内容很 Redteam for AI,负责内外部 Agent 安全治理,对于当时的我是相对心仪的选择。

但接到offer的几乎同期,MiniMax也约了面🤔最终很快推进也拿到了offer(这也是个组建中的新团队)

3

非常巧的是,MM的办公地离我租的房只有2km,电动车通勤非常方便,几乎比在学校从宿舍到教学楼的速度还要快,令人心情愉悦😋于是选择了加入了模型厂–计算机就业的时尚单品。负责的工作更多偏向Cyber模型训练 + RedTeam for AI itself,非常契合我当前的审美。

也许这就是命运的安排,离职当天MM还没有挂出这个岗、租房时MM也没有进行约面、在接到offer的那一刻,我也没有意识到自己成为了MiniMax安全BU的二号员工(是的,这真的是个非常新的团队)。

4

公司时髦值很高👍

8

选择的原因

其实更多是我的一个行业观察吧,这是一个尚未进入稳定职场环境的在校生的独有视角

行业观察

当下的时间节点,我会把当前的安全行业的方向分为三种:AI for Security、Security for AI、Cyber Model Training

暴论一点地说:

当前市场需求:AI for Security > Security for AI > Cyber Model Training
技术半衰期:Cyber Model Training > Security for AI > AI for Security
个人选择倾向:Cyber Model Training > Security for AI > AI for Security

接下来逐个去聊吧

1. AI for Security

真正有价值的,在于基模能力、Agentic Infra 与 高质量Skill,而不在什么别具一格的Harness。

黑盒的/白盒的,一切应用层上基于AI对安全的赋能。

它的形式可以是一个基于已有Coding Agent的skill、可以是一个Agent Runtime System、也可以是基于企业已有的安全提效infra去做Agentic化的工作(比如长亭的无锋CLI化 or 蓝军协同平台 CLI化,whatever)、或者一切已有hacker工具的Agentic化(比如IDA MCP/Burp MCP/VShell MCP)。

但太多人过于关注了Harness。

这本质是一个低门槛的事,门槛低到一个初中生可以很快vibe出一套Agent Runtime System,并在edusrc刷到800分(https://github.com/StanleyNull/AutoHunter)

同时这也是个半衰期较短的事,某个垂类任务能力的提升/流程的优化,很容易会被一次Agent厂的功能更新所替代。

作为安全从业者,也许我们不得不承认的是,自己vibe出的Agent如果以效果/最大潜力为导向,是很难跑赢Claude Code / Codex这种通用Coding Agent的。就我个人曾写过的一个代码审计Agent而言,确实在两次Update后就被抹去了很多设计的价值(/goal与Dynamic Workflow)。而如果以调度能力为导向,比如做7x24h的E2E,那么你的设计就真的有先进性吗,和直接套一层daemon + claude sdk又有什么显著差距呢, 甚至一些开源OPC平台(如Multica)就不能满足这种需求吗?

此外,当前较为深度场景的AI赋能安全,从Harness层面我们也不必做太多事。

在调研&使用了很多商业的或开源的自动化黑/白盒漏洞挖掘产品后,我依然会觉得,Harness其本身的价值在于组织相对重复的任务交付给Agent全自动化跑完。如果纯以单个任务效果为导向,一定是跑不赢安全从业者半自动化去用现有Coding Agent进行挖掘的(卡点比较明确:Loop Engineering系统产生的过程prompt,当前很难比得上人类专家的Sense/Taste)。一些高精度的场景,比如后渗透的安防设备对抗,更是不得不交付给人操作Agent去进行,或者至少该从Agentic Infra左移的角度入手(而这又回到了传统安全建设本身)。

这里附上某个在推特上很活跃的商业化代码审计平台,花了2000刀乐但不如本地claude跑的效果的招笑截图:

5

兜兜转转绕回来,除去Harness,其实 AI for Security这个方向,基模能力我们无法干预,Agentic Infra 最终又会回到传统安全能力建设本身。唯一与AI本身强相关的,便是Skill的编写了。个人觉得Skill对于安全赋能的一些好的实践方向是:1.通过流程引导更好的思考 2.用Skill去接入已有的Infra CLI 3.真的一些未公开的独有打法/内部知识。

遗憾的是,尽管这本身门槛未必多高(更多在磨合与实践成本),但国内社区依然会有非常多“塞入大量模型已训练知识的低质skill”,其实不如直接去采用相对有背书的解决方案/Best Practice,比如代码审计可以参考Anthropic官方的设计:https://github.com/anthropics/defending-code-reference-harness/tree/main/.claude/skills

而长期来看,Skill也是会被Cyber模型能力迭代内化吞噬的。也许最终留下的,只有Agentic Infra。毕竟模型再强,也不能纯靠推理低成本无试错地打0day/过EDR/不依赖fofa做资产测绘,这种适当的外部工具托管一定是长期且必要的。

总的说我会觉得,AI for Security 最终的能力只是“如何更好的用AI去解决安全场景的问题” 或者进一步抽象为 “如何更好使用AI”,这可以作为这个时代的加分项,但长期来看一定不能作为你的核心竞争力。

2. Security for AI

“年轻人不要太浮躁————不浮躁还叫什么年轻人”

也叫AI红队,关注AI自身安全/AI应用安全,比如对Anthropic/OpenAI的Cyber Alert Bypass、Universal & Agentic Jailbreak、Agent工具滥用、Agent自身漏洞(like Claude Code 0Click RCE),Agent Runtime Sandbox逃逸/横向、AI相关生态投毒、模型窃取等。

6

AI Sec作为一个新的攻击向量确实更具吸引力,但我并不觉得“沾了AI Sec的都是水怪”,事实上Software Sec 与 AI Sec 都有其浅显或“水”的部分,也有其核心与艰深的部分,这取决于个人的研究深度。此外AI Sec本身也有很多工程化层面的漏洞,比如0/1 Click漏洞 和 水坑/CSRF+CORS的攻击面,从这个角度看,和Software Sec也有很多交集。

个人会更看好sec for ai,本质是看涨AI🧑‍💼(也算大众普遍的观点吧,BlackHat来看,AI相关议题的数量也是一边倒的增加)

尽管目前企业层面还没有大规模把Agent用起来,用起来的也更多只是内场的生产力Agent,对外暴露的资产与能力甚少。但在可预见的不远未来,平台服务入口AI化、硬件产品AI化 乃至 传统OS演化为LLM-OS的大趋势下,后续一定会暴露出更多的资产面(甚至超过传统Software)。

Security for AI这个方向的本质是新增了一个至少是协议级/OS级的攻击面作为研究对象,是面的拓展。而上文提到的 AI for Security,我理解只是研究这个对象的提效工具或标准方法。

3. Cyber Model Training

Anyway,国内要有自己的Mythos

本质上是对模型做网安能力的post-training。

就像过去各大模型厂更多是对模型做coding、agentic、math、多模态层面的训练,Cyber能力现在以及后续一定会成为热门方向。

我认为有这些原因吧:1.Anthropic和OpenAI已有Cyber特供模式;2.Cyber和coding很像,都是在完成可验证的问题;3.多模态不好Scaling 且市场化能力上不如Cyber

各家厂商也都在做,阿里的Qwen-Cyber似乎吴妈很关注🤔长亭在数据集的推进也比较活跃:https://www.chaitin.cn/share-plan

这个赛道最终比拼的是 定义高价值安全问题的能力 + 高质量安全领域数据 + 与基模训练团队的合作。

个人思考

去做上游智能的创造者,中游产品的研究者,而非仅仅下游智能的应用者

对一个产品进行漏洞挖掘,有很好的产出,这自然是不错,但它积累的技术复利对现阶段的我是不够长尾的。

前段时间我在深深地焦虑,因为自己看不懂的东西越来越多,哪怕做Redteam for AI更多也只是利用工程化的偏software层面的攻击面。如果只做自己擅长的事,这是一种慢性自杀。

技术的门槛长期来看在未来会被AI磨平,认知就显得更加珍贵,所以大可不必给自己太多的框定和限制。

于是选择跳出先前的舒适圈,走进 Cyber Model Training 这个相对陌生又安全的交叉领域,接触新事物,更新自己的认知。

给自己打一个新Tag,我希望是:AI Researcher & AI Security Engineer

结语

用马师的一句歌词结尾,也希望自己活的更潇洒一些:

“Maybe we can play something new, something special, something cool😎”

7