52道挑战,几乎全在发布后几分钟内被攻破。BSidesSF 2026的CTF比赛现场,一个自治代理并行运行多个AI模型,直接拿下了第一名。前十名队伍,没有把AI当作辅助工具,而是把整个参赛过程完全自动化了。

放在一年前,这个场景还无法想象。2025年的同一场赛事,大约半数选手开着ChatGPT作为帮手。AI能处理简单题目,帮人类腾出脑力去啃更复杂的部分——这在当时已经被认为是一个重要的变化。但2025到2026年的跨越,不是渐进式的升级。是一次彻底的颠覆。

打开网易新闻 查看精彩图片

CTF,即Capture The Flag,网络安全领域最经典的攻防竞赛形式。参赛者需要从题目中寻找隐藏的flag字符串并提交得分,题目涵盖密码学、二进制漏洞利用、Web安全、逆向工程等多个方向。几十年来,这类比赛被视为网络安全能力的试金石,大学用它训练学生,公司用它评估候选人,安全团队用它保持对攻防手法的敏锐度。它背后的假设一直很明确:能在CTF中稳定解题的人,大概率也能处理真实世界的安全威胁。

这个假设正在失去效力。

打开网易新闻 查看精彩图片

冠军队伍在赛后把工具完整开源。整个系统的运作逻辑并不复杂:不停轮询CTF平台,抓取新发布的挑战;为每个挑战在隔离的Docker容器里启动多个AI代理;这些代理并行工作、同时进攻;一个协调模型在各代理之间传递信息,谁卡住了,就把其他代理找到的思路和线索喂回去。这样一套流水线,用并行AI攻击的方式,覆盖了密码学二进制利用、Web安全和逆向工程题,解题速度比任何人类战队都快。

一位参赛者在赛后发文