灵云数科 灵云数科LINGYUN
← 安全研究
技术实践 · 2026-07-11 · 9 分钟

从「疑似」到「证据」:AI 黑盒漏洞狩猎的工程化

黑盒挖洞真正的难点从来不是"发现",而是"证明"。我们如何用合成数据闭环、对照实验和证据门禁,让智能体把一条疑似线索推进到可提交的铁证——而全程不触碰任何真实业务数据。


谈到"AI 挖漏洞",大多数人想象的是一个更快的扫描器:把目标喂进去,吐出一份长长的疑似列表。但任何做过实战的人都知道,那份列表恰恰是问题的开始,而不是结束。扫描器报的一百条疑似里,可能只有几条真的成立;而要把这几条从"看起来有问题"推进到"可以提交、能被复现、影响说得清",才是黑盒漏洞挖掘真正耗费顶尖专家心力的地方。

灵武的黑盒狩猎,解决的正是这一段——不是替你扫得更快,而是替你把每一条线索验到底。

候选,不等于漏洞

我们在流程上做的第一件事,是把"疑似"和"漏洞"严格分开。任何来自攻击面测绘、扫描器、流量分析的信号,先落成一个候选(candidate),而不是一条 finding。候选要想升级成漏洞,必须跨过一道验证关:

  • 它到底能不能被触发?在什么前置条件下?
  • 触发后的真实影响是什么——能读到什么、改到什么、越权到谁?
  • 证据够不够硬,能不能让第三方照着复现?

过不了这一关的候选,就一直是候选。这条纪律听起来简单,却是黑盒质量的分水岭:它把"误报"挡在了"漏洞"之外

用合成数据,把漏洞"证"出来

验证一个漏洞最有说服力的方式,是真的把它利用一次。但在授权测试里,这里有一条不可逾越的红线——不能碰真实业务数据。客户的用户信息、订单、凭据,一个都不能动。

我们的做法是合成数据闭环:用系统里凭空造出的合成账号、合成租户、合成文件来完成整条攻击链的验证。比如验证一个账户接管漏洞,我们用一个合成邮箱走完"找回密码取 token → 重置密码 → 登录成功 → 只读访问自己的 workspace"的完整闭环——漏洞成立,证据完整,而全程没有触碰任何一个真实用户

漏洞成立的证明,和对真实数据的零触碰,必须同时满足。做不到后者,前者就没有资格提交。

对照实验:让"越权"无可辩驳

黑盒里最常见、也最容易扯皮的一类,是授权问题(IDOR、越权访问)。一句"我这个接口好像谁都能访问"是不够的——怎么证明它是缺陷,而不是设计如此?

答案是对照实验。同一个资源,我们用四组身份分别去访问:资源属主(owner)、另一个合法用户(outsider)、随机用户(random)、匿名(anonymous)。如果本应只有属主能读的东西,outsider 或匿名也读到了,越权就以对照的形式无可辩驳地成立了。这种"控制变量"的严谨,过去只存在于资深测试者的脑子里;我们把它固化成了智能体每次都会执行的标准动作。

每条漏洞,都绑着一份证据包

一条 finding 在灵武里不是一段文字描述,而是一个证据绑定的对象:它挂着触发请求与响应、复现步骤、截图、PoC、receipt、攻击路径,以及——同样重要的——已知的限制和未验证的边界。我们要求诚实地写清"我验到了哪里、没验哪里",而不是把话说满。

最后一道关是报告门禁:生成交付报告时,如果一条漏洞缺 URL、缺截图、缺 PoC,门禁会直接把它拦下来。报告里出现的每一条,都是证据齐全、可复验的。这让交付物从"一份可能空泛的风险列表",变成"一份经得起对方安全团队逐条核对的证据集"。

AI 在这里的真正价值

值得说清的是:上面这套东西——候选纪律、合成数据闭环、对照实验、证据门禁——不是 AI 发明的,是顶尖黑盒测试者本来就该做的。问题在于,这套严谨极度依赖人的经验和耐心,做一个目标就要耗掉一个专家几天甚至几周,根本无法规模化。

AI 改变的是这件事的经济学:它让这套原本只有少数专家、在少数重点目标上才用得起的严谨流程,可以持续地、并行地、7×24 地跑在大量资产上。而且整个过程写进可恢复的队列与 ledger,一次测试可以中断、审计、继续推进。这不是"扫描器更快了",而是把专家级的验证能力,第一次变得可以规模化调动

这也正是灵武想做的事——不是取代红队,而是让每一个防御者,都能调得动一支不知疲倦、且永远把话说到证据为止的黑盒狩猎力量。它与灵武的白盒代码审计互补:黑盒从外部证明"能被打穿",白盒从源码解释"为什么",两条腿一起,才走得稳。

本文所述方法论来自灵云数科灵武黑盒漏洞狩猎产品的实际工作流。文中示例均基于公开的漏洞演练靶场(如 OWASP Juice Shop),不涉及任何真实客户环境或数据。

灵云数科 · AI 原生安全

想看这套能力在你的环境里跑一遍?

预约演示