做了5年红队,我为什么现在转向AI安全
做了 5 年渗透测试和红队,我最近意识到一件事:我熟悉的攻击方法论,正在被 AI 以另一种方式重新定义。
我的背景
先简单介绍一下我自己。
过去 5 年,我一直在一线做攻防。从最初的渗透测试做起,Web、内网、域渗透、社工,能打的都打过。后来慢慢从执行者变成了红队负责人,开始负责整个攻击链的规划、团队管理和项目交付。
这个过程中积累了什么?最重要的不是某一个漏洞的利用技巧,而是一种攻击者思维:面对一个目标系统,习惯性地去想——它哪里最脆弱?攻击路径是什么?防御方会在哪里设卡?我怎么绕过去?
这种思维方式,在过去 5 年里帮我打穿了很多项目。但现在,我发现它面对的东西变了。
为什么是现在
促使我认真思考转向 AI 安全的,是几个叠在一起的变化。
第一,攻击面正在快速扩张。
传统渗透测试里,我们的目标很清晰:Web 应用、内网服务、域环境、云基础设施。但过去一年,越来越多的系统开始把 LLM 嵌入到核心业务逻辑里——客服、代码生成、数据分析、自动化运维。这意味着一个全新的攻击面出现了:模型本身。
提示注入、越狱、训练数据泄露、Agent 工具滥用、RAG 投毒……这些攻击手法在两三年前几乎不存在,现在已经是现实威胁了。
第二,防御严重滞后。
大多数企业把 LLM 当成一个普通的 API 来对待——加个 WAF、做做输入过滤就觉得安全了。但从红队视角看,这些传统防御手段对 LLM 类攻击的效果非常有限。因为提示注入不是 SQL 注入,它利用的是模型对自然语言的理解能力本身。
我见过太多系统,传统安全做得很好,但加了一个 LLM 功能之后,安全基线直接归零。
第三,懂两边的人太少了。
现在做 AI 安全研究的,大多是学术背景或纯研究方向的人。他们对模型的内部机制很了解,但缺乏真实攻防的直觉——不知道攻击者会怎么组合利用、不知道企业实际的安全架构长什么样、不知道怎么把风险翻译成业务方听得懂的语言。
反过来,做传统安全的人对 AI 的理解还停留在「ChatGPT 能帮我写代码」的阶段,没有深入到攻击面的分析。
这两个世界之间,存在一个巨大的认知鸿沟。
我认为自己刚好卡在这个交叉点上:有真实的攻防实战经验,同时愿意从零开始学 AI 安全。
攻击思维可以迁移,但知识需要重建
转向 AI 安全,并不意味着把过去 5 年的经验全部推翻。
红队的核心方法论——信息收集、攻击面枚举、权限提升、横向移动、痕迹清理——这个思维框架本身是通用的。面对一个 AI 系统,你依然需要问:它的边界在哪?信任链是什么样的?哪里可以提权?哪里可以横向移动?
变的是具体的技术细节。提示注入和 SQL 注入在利用思路上有相似之处(都是注入恶意指令),但底层原理完全不同。你不需要掌握 Transformer 的每一个数学细节,但你需要理解模型怎么处理输入、怎么生成输出、Agent 怎么调用工具——否则你无法有效地构造攻击。
所以我现在在做的事情,本质上是用已有的攻击者思维框架,去重建一套针对 AI 系统的知识体系。
这个号要做什么
既然决定了转向,我打算把这个过程公开出来。
这个公众号会聚焦 AI 安全,具体包括:
- 实战技术文章:提示注入、越狱、Agent 攻击等场景的分析和复现
- 工具评测:AI 安全测试工具的实际使用体验和局限性分析
- 方法论输出:怎么把传统红队方法论迁移到 AI 安全场景
- 行业观察:结合真实安全事件,从红队视角分析攻防现状
我会保持每周至少一篇的更新频率。
写的东西不一定都对——毕竟我也在学习的过程中。但我相信,「一个有 5 年实战经验的攻击者视角」本身就是这个阶段 AI 安全领域稀缺的内容。
如果我 5 年红队生涯教会了我什么,那就是:先理解攻击,才能真正做好防御。
这个号,就是我边学边写的地方。
如果你也在做安全、或者对 AI 安全感兴趣,欢迎关注,我们一起探索这个新领域。