摘要:单纯靠“找漏洞、领赏金”作为一种大规模谋生方式的时代,已不可逆转地走向落幕。
今天,中国平安正式宣布关闭其安全应急响应中心(PSRC),消息在网络安全圈激起的震荡,远超一家企业策略调整的范畴。作为国内最早一批成立、长期在金融行业标杆性的SRC,它的戛然而止,不仅是一个平台的退场,更被业内视为一个标志性节点:在AI大模型规模化介入漏洞挖掘的当下,那个靠“悬赏众测”维系企业与白帽子生态的黄金时代,正在经历前所未有的冰河期。
这并非孤例。过去两年,从硅谷巨头到顶级破解大赛,全球漏洞赏金市场同步出现了一系列令人警醒的收缩与转向。当我们把这些碎片拼合起来,一幅清晰图景浮现——AI大模型带来的漏洞产出大爆炸,正在从根基上重塑甲方安全运营的逻辑,也把数以万计的白帽子推到了一个必须重新回答的生存拷问面前:当机器能以指数级效率发现漏洞,人还值多少钱?
平安PSRC戛然而止:成本黑洞,还是范式抛弃?
外界最直接的猜测是:平安被漏洞“淹”到无法承受运营成本了。
逻辑并不复杂。在AI大模型普及前,一次高质量的渗透测试或漏洞挖掘,极度依赖白帽子的个人经验和创造力,漏洞产出量总体可控。而如今,基于大模型的自动化漏洞挖掘工具(Fuzzing增强、代码审计大模型、智能渗透测试Agent)已经能把通用型漏洞的发现效率提升数十倍。一位安全研究员借助AI,一天提交上百个漏洞报告不再是天方夜谭。
对SRC平台而言,这意味审核、验证、修复、沟通的成本呈指数级飙升。过去一个SRC运营团队或许每月处理几百条报告,AI时代瞬间变为数万条,其中还夹杂大量AI生成的“模式化”漏洞和重复提交。即便按照最低悬赏标准,直接支出的激增也会让安全预算不堪重负。
但成本只是表象。安全419深入了解认为,平安关闭PSRC的深层动因,是对“花钱买漏洞”这一传统模式的主动抛弃,其核心逻辑在于:大模型驱动的内生安全能力,正在替代外部白帽子的价值供给。
当内部AI红队可以7×24小时不间断挖掘漏洞,产出的数量和质量逐渐超过外部众测的平均水平,SRC就从“必需的安全保险”变成“性价比走低的可选项”。平安大概率已经算过一笔账:同样一笔预算,投入到内部AI安全工具建设,回报远超支付给外部白帽子的赏金和SRC运营成本。关闭SRC并非消极止损,而是安全建设资源重新配置的明确信号。
全球同步的寒意:从赏金下调到计划废止
中国平安的决定,只是全球安全众测市场剧烈降温的一个最新注脚。近一年多来,国外知名漏洞奖励计划和顶级破解大赛频繁传来下调、取消赏金的消息,已经能够构成一条清晰的趋势线。
2024年2月——全球最大的零日漏洞交易平台ZDI(Zero Day Initiative)率先发布支付标准调整公告。官方理由直言不讳:AI辅助漏洞挖掘使某些类别的漏洞数量激增、市场供应过剩。其中,本地权限提升漏洞收购价直接从5000美元砍至2000美元,多类远程代码执行漏洞也遭大幅度降价。
2024年6月——Google宣布将其漏洞奖励计划重新分级,Chrome浏览器及Android系统高危漏洞的最高赏金分别从15000美元和20000美元下降至10000美元和15000美元,并取消部分中低危漏洞的赏金资格。谷歌在更新中坦承,其内部AI Fuzzing基础设施每天可触发数百万次潜在异常,外部提交已不再是主要威胁发现源。
2024年10月——微软悄然终结运行多年的独立Office漏洞奖励计划,将其完全并入微软安全响应中心(MSRC)统一标准,金额大幅降低。知情人士透露,微软基于生成式AI的安全测试工具已能在产品发布前高效排查绝大多数常规漏洞,外部悬赏的边际价值锐减。
2025年3月——Pwn2Own Vancouver 2025大赛奖金出现明显跳水。曾一度高达30万美元的虚拟机逃逸单项奖金直降至15万美元,Chrome浏览器完整利用链的赏金也从15万美元压至10万美元。主办方ZDI再次确认,高价值漏洞的AI辅助发现能力提升,迫使收购方重新评估购买价格。
2025年下半年至今——全球知名漏洞众测平台Bugcrowd和HackerOne先后在年度报告中披露,AI生成的漏洞报告数量同比上涨超300%,而有效性不足15%。审核压力导致多达12%的企业客户选择大幅缩减或暂停公开众测项目。
这些标志性事件共同指向一个事实:漏洞的价格信号正在全球范围内被AI重塑。当漏洞供给从“手工艺”变成“流水线”,赏金模式下的供需平衡已被不可逆地打破。
平安只是开始,SRC会批量消亡吗?
平安关闭PSRC,是孤立个案还是行业巨变的前兆?安全419判断,此非个例,而是一轮分化的起点。
未来两到三年,将出现两个并行趋势。一方面,大量“中间层SRC”面临关停并转。这些SRC所覆盖的业务系统,漏洞类型偏标准化(如Web通用漏洞、基础组件CVE),正是AI大模型最擅长碾压的领域。当内部AI工具能以更低成本实现同等甚至更好的覆盖,维持一个外部SRC的必要性急剧降低。金融、互联网头部企业会率先跟进,以平安为安全策略调整的参考样本,重新计算SRC的投入产出比,一批SRC将就此消失或转为极简模式。
另一方面,顶尖SRC将加速“精英化”和“壁垒化”。复杂业务逻辑漏洞、供应链隐蔽攻击面、0day利用链构造等AI尚难完全替代人类创造性思维的领域,赏金不仅不会消失,反而可能因为稀缺性而水涨船高。但这扇门只会对极少数顶级白帽子敞开。门槛将被大幅抬高,低水平、批量化的提交越来越不被需要。
SRC的未来形态,将从“全民众测的集市”,裂变为少数高价值“猎人公会”与大量被AI内部化替代的“无人区”。平安PSRC的关闭,撕开的正是这一裂变进程的正式帷幕。
白帽子何去何从?“靠挖洞生存”的黄昏
最受冲击也最需要直面的,是庞大白帽子群体的生存空间问题。过去,“一门手艺,赏金糊口”养活了大批独立安全研究者,甚至催生出职业漏洞猎人。在AI大模型时代,这一生存逻辑正被从根本上动摇。
对于中低阶技能的白帽子而言,靠刷通用漏洞、捡“低级果实”赚钱的道路,事实上已经进入倒计时。AI在Web漏洞识别、代码审计、Fuzzing效率上展现出的碾压优势,让这部分劳作的定价权急速滑向买方。当甲方可以用AI以几美分的边际成本发现一个注入漏洞时,绝不会再为同类提交支付数千元赏金。曾经养活大量入门者的“长尾漏洞”经济,将首先消散。
对于高阶白帽子,生存空间并不会消失,但竞争烈度和技能要求将完全不同。未来真正能靠挖漏洞生存的人,必须实现“人与AI的共生进化”。他们需要驾驭AI工具而非被工具替代,专注在业务逻辑利用、云原生逃逸、AI系统自身安全、关键基础设施漏洞等AI难以独立完成的尖端战场,而且需要持续提供“机器给不了的洞察”。这群人的数量会被压缩到现有群体的极小比例,但其价值或许会反向推高顶级赏金。
更多无法进入精英梯队的白帽子,则势必面临职业转型:进入企业安全团队成为AI安全运营的驾驭者,转向安全产品研发、威胁狩猎、教育培训,或者为AI训练提供高质量数据服务。单纯靠“找漏洞、领赏金”作为一种大规模谋生方式的时代,已不可逆转地走向落幕。
结语:一个模式的终结,不等于安全的退场
平安PSRC的关闭,绝不是“甲方不重视安全了”的消极信号。恰恰相反,它折射出安全建设模式正在经历从“外部激励驱动”到“内生AI能力驱动”的深刻跃迁。企业把原本付给白帽子的赏金,转而投入到更高效、更持续的内部AI安全体系,安全投入的总量大概率只增不减。
真正需要被重新审视的,是平台与白帽子关系的重构。当“买漏洞”逐步让位于“养AI”,SRC如果还想存在,就必须重塑自身价值——从提交处理中心进化为威胁情报协同、顶尖人才联结和实战攻防演练的高阶平台。而每一位白帽子,都需要在这个AI新世代的坐标系里,重新定位自己不可替代的坐标点。
中国平安按下PSRC停止键的这一刻,恰是一个分水岭。听见遥远冰层碎裂声音的,不应只有白帽子。
热门跟贴