近日一则行业资讯引发热议:海外安全研究员借助 AI 工具批量挖掘谷歌系统漏洞,仅三个月便收获超 50 万美元漏洞奖金,印证 AI 技术已成为创造收益的全新赛道。
2026 年 6 月,知名安全研究员 Brutecat(本名 Arvin Shivram)公开披露技术研究成果:自研AI 自动化渗透测试流水线,仅耗时不到 3 个月,批量挖出谷歌数百处 API 安全漏洞,通过谷歌漏洞奖励计划(VRP)累计拿到超 50 万美元赏金,完整项目周期 3-4 个月总奖金最高统计达 67 万美元,成为 AI 辅助漏洞挖掘标杆案例。
爬取 6 万 + 谷歌全历史版本安卓 APK、iOS 安装包,提取内置 API 密钥;
自制浏览器插件抓取 2800 余个谷歌域名网络流量,收集接口凭证;
最终整理出3600 组有效 API 密钥,梳理 1500 个内外网 API 接口,抓取谷歌专属机器可读接口规范文档(Discovery Documents,等效 OpenAPI)。
2. AI 核心测试引擎
以 Claude 大模型为核心,搭建定制模糊测试(Fuzzing)自动化框架:
按 CRUD 操作对接口分组批量测试,分段传入上下文,避免 AI 遗漏隐蔽内部端点;
标准化谷歌加密报错信息,降低 AI 理解门槛;
为每一轮接口测试绑定唯一操作 ID,自动过滤无效告警,将误报率从 90% 降至接近 0;
持续提示词工程调优,AI 漏洞识别准确率突破 50%,自动输出可疑风险,交由人工复核验证。
利用谷歌未公开GOOGLE_INTERNAL标签绕过接口可见性限制,逆向谷歌自研一代认证协议 FPA v2,实现对内部受限 API 批量探测,重点扫描访问控制失效类高危漏洞。
全部漏洞经负责任披露提交谷歌 VRP,最高等级 P0/S0 致命漏洞几小时内完成修复:
Google Voice/Fiber 账号接管(单项 2 万美元)
无认证接口仅需用户 ID 即可泄露手机号、邮箱找回信息,还能擅自修改用户语音号码,可直接用于 SIM 劫持攻击,评级最高危 P0/S0;
谷歌广告 AdExchange 后台越权漏洞:攻击者可读取全部广告发布商数据、操控沙盒环境;
Widevine 数字版权 DRM 权限绕过漏洞;
多组 GraphQL 接口批量用户隐私数据泄露;
谷歌内部客户管理(TAM)后台数据越权读取漏洞。
AI 从防御工具转为规模化进攻安全工具
谷歌本身拥有业内顶尖安全团队,但海量内部 API 存在大量隐蔽攻击面,人力无法全覆盖;AI 可 7×24 小时批量遍历上万接口,完成人类难以承受的海量重复测试;
明确人机协作模式:AI 负责自动化扫描、批量试探、初筛风险,安全专家负责验证漏洞、梳理利用链、撰写合规上报报告,AI 无法完全替代人工;
给大型互联网企业敲响警钟:内部 API、未公开接口、内嵌密钥是主要安全短板,机器可读接口文档会大幅降低黑客测绘门槛;
漏洞赏金赛道新范式:掌握 AI 自动化测试框架的安全研究员,漏洞产出效率远超传统手工挖洞白帽。
50 万美元为研究员自行统计发放总额,谷歌官方未公开确认单笔及总赏金明细;
全程仅用于合规漏洞奖励计划,所有漏洞上报后等待谷歌修复,无恶意利用行为;
该方案仅针对 API 访问控制缺陷,不涉及系统底层代码、远程代码执行类漏洞挖掘。
如今各行各业都在拥抱 AI,但不少人觉得编程、安全测试门槛过高,不知该如何入门。其实普通人接触人工智能不必从复杂代码、渗透测试入手,学 AI,先学最容易的 AI 画图。
想要低成本、零压力开启 AI 学习之路,推荐 DP 绘图入门应用。这款工具专为 AI 新手打造,无需专业知识,操作简单易懂,通过绘画实操直观理解 AI 生成逻辑,是普通人入门人工智能的最优选择,轻松迈出掌握 AI 技术的第一步。
全部评论