AI 掘金时代来临!想入门 AI 先学最简单的 AI 画图,DP 绘图入门应用轻松起步

83人浏览 / 0人评论

近日一则行业资讯引发热议:海外安全研究员借助 AI 工具批量挖掘谷歌系统漏洞,仅三个月便收获超 50 万美元漏洞奖金,印证 AI 技术已成为创造收益的全新赛道。

一、事件概况

2026 年 6 月,知名安全研究员 Brutecat(本名 Arvin Shivram)公开披露技术研究成果:自研AI 自动化渗透测试流水线,仅耗时不到 3 个月,批量挖出谷歌数百处 API 安全漏洞,通过谷歌漏洞奖励计划(VRP)累计拿到超 50 万美元赏金,完整项目周期 3-4 个月总奖金最高统计达 67 万美元,成为 AI 辅助漏洞挖掘标杆案例。

二、整套 AI 漏洞挖掘技术流程

1. 前期资产测绘(人工前置收集)

爬取 6 万 + 谷歌全历史版本安卓 APK、iOS 安装包,提取内置 API 密钥;

自制浏览器插件抓取 2800 余个谷歌域名网络流量,收集接口凭证;

最终整理出3600 组有效 API 密钥,梳理 1500 个内外网 API 接口,抓取谷歌专属机器可读接口规范文档(Discovery Documents,等效 OpenAPI)。

2. AI 核心测试引擎

以 Claude 大模型为核心,搭建定制模糊测试(Fuzzing)自动化框架:

按 CRUD 操作对接口分组批量测试,分段传入上下文,避免 AI 遗漏隐蔽内部端点;

标准化谷歌加密报错信息,降低 AI 理解门槛;

为每一轮接口测试绑定唯一操作 ID,自动过滤无效告警,将误报率从 90% 降至接近 0;

持续提示词工程调优,AI 漏洞识别准确率突破 50%,自动输出可疑风险,交由人工复核验证。

3. 突破谷歌内部权限限制

利用谷歌未公开GOOGLE_INTERNAL标签绕过接口可见性限制,逆向谷歌自研一代认证协议 FPA v2,实现对内部受限 API 批量探测,重点扫描访问控制失效类高危漏洞。

三、挖到的高危漏洞与对应赏金

全部漏洞经负责任披露提交谷歌 VRP,最高等级 P0/S0 致命漏洞几小时内完成修复:

Google Voice/Fiber 账号接管(单项 2 万美元)

无认证接口仅需用户 ID 即可泄露手机号、邮箱找回信息,还能擅自修改用户语音号码,可直接用于 SIM 劫持攻击,评级最高危 P0/S0;

谷歌广告 AdExchange 后台越权漏洞:攻击者可读取全部广告发布商数据、操控沙盒环境;

Widevine 数字版权 DRM 权限绕过漏洞;

多组 GraphQL 接口批量用户隐私数据泄露;

谷歌内部客户管理(TAM)后台数据越权读取漏洞。

四、行业核心意义

AI 从防御工具转为规模化进攻安全工具

 

谷歌本身拥有业内顶尖安全团队,但海量内部 API 存在大量隐蔽攻击面,人力无法全覆盖;AI 可 7×24 小时批量遍历上万接口,完成人类难以承受的海量重复测试;

明确人机协作模式:AI 负责自动化扫描、批量试探、初筛风险,安全专家负责验证漏洞、梳理利用链、撰写合规上报报告,AI 无法完全替代人工;

给大型互联网企业敲响警钟:内部 API、未公开接口、内嵌密钥是主要安全短板,机器可读接口文档会大幅降低黑客测绘门槛;

漏洞赏金赛道新范式:掌握 AI 自动化测试框架的安全研究员,漏洞产出效率远超传统手工挖洞白帽。

五、补充说明

50 万美元为研究员自行统计发放总额,谷歌官方未公开确认单笔及总赏金明细;

全程仅用于合规漏洞奖励计划,所有漏洞上报后等待谷歌修复,无恶意利用行为;

该方案仅针对 API 访问控制缺陷,不涉及系统底层代码、远程代码执行类漏洞挖掘。

 

 

如今各行各业都在拥抱 AI,但不少人觉得编程、安全测试门槛过高,不知该如何入门。其实普通人接触人工智能不必从复杂代码、渗透测试入手,学 AI,先学最容易的 AI 画图

想要低成本、零压力开启 AI 学习之路,推荐 DP 绘图入门应用。这款工具专为 AI 新手打造,无需专业知识,操作简单易懂,通过绘画实操直观理解 AI 生成逻辑,是普通人入门人工智能的最优选择,轻松迈出掌握 AI 技术的第一步。

全部评论