AI News HubLIVE
站内改写2 分钟阅读

前沿AI摧毁了开放式CTF竞赛形式

作者以自身CTF竞技经历为基础,论证前沿AI模型(如Claude Opus 4.5、GPT-5.5)已使开放式在线CTF竞赛失去意义。AI能一键解决中等难度挑战,甚至部分困难挑战,导致排行榜不再反映人类技能,而是比拼AI编排能力和资源投入。作者认为CTF的竞争性已死,但社区精神可转向学习平台和线下活动延续。

来源Hacker News AI作者: frays

作者卡比尔(Kabir)是一名自2021年起活跃于CTF(Capture The Flag)竞赛的网络安全选手。他曾赢得澳大利亚最大CTF赛事DownUnderCTF,并效力于国际顶尖战队TheHackersCrew,与团队多次跻身全球前十。然而,他在近期发表的一篇博客中直言:前沿人工智能已经破坏了开放式CTF竞赛的形式,使其不再能衡量人类安全技能。

卡比尔指出,随着AI能力提升,尤其是GPT-4推出后,大量中等难度的CTF挑战可以通过单一提示词解决。当时,硬核挑战尚未受太大影响,AI的辅助作用尚可接受。但问题在于,当AI开始自主推理、编写解题脚本,而人类仅需复制粘贴结果时,竞赛的本质就被改变了。

转折点出现在Claude Opus 4.5的发布。卡比尔描述道,几乎所有的中等挑战和部分困难挑战都可被AI智能体攻克。借助Claude Code等工具,参赛者可以轻松构建一个编排器,在竞赛前几小时让AI自动处理大量挑战,人类只需处理剩余难题。这导致排行榜上开始出现“谁更愿意使用前沿模型”的竞争,而非纯粹的安全技能比拼。

随后GPT-5.5的出现彻底终结了悬念。卡比尔亲自测试表明,GPT-5.5 Pro可以一键解决HackTheBox上被称为“极限”难度的无漏洞堆利用挑战。在48小时的CTF中,只要投入足够多的令牌数,AI有很大概率在比赛结束前拿到胜利旗帜。开放式CTF变成了“谁付得起更多AI计算资源”的游戏。

这种变化对初学者尤为不利。传统的CTF提供了一个从新手到顶尖选手的成长阶梯,新手可以通过排行榜看到自己的进步。然而,当排行榜被AI主导后,初学者要么被迫使用AI(从而剥夺了主动学习的机会),要么因看不到进步而失去动力。卡比尔认为,初学者应转向专注于教育的平台,如picoGym和HackTheBox。

对于“CTF并未死亡,只是被AI增强”的观点,卡比尔反驳称,虽然极少数顶级决赛(如DEF CON)仍难以被AI攻克,但这些决赛的资格赛往往更容易被AI自动化,导致真正有实力的选手无法进入决赛。他指出,问题不在于每个挑战都被解决,而在于排行榜已不再代表人类能力。

卡比尔还将AI比作国际象棋引擎,但强调在象棋比赛中引擎是被禁止的,仅用于训练和分析。若允许每位棋手自由使用引擎,比赛将失去意义。同样的逻辑适用于CTF。

对于赛事组织者来说,阻止AI的尝试收效甚微。规则容易被忽略,技术手段如提示注入很快被AI超越。如果为了对抗AI而故意设计刁钻的挑战,反而会降低人类参赛者的体验。

卡比尔感叹,他所热爱的CTF社区正在流失顶尖人才。TheHackersCrew、Emu Exploit等强队或减少参赛,或难以进入前十。一些著名CTF如Plaid CTF已停办。尽管如此,他呼吁社区保持团结,通过SecTalks、学生会议和本地见面会等活动延续热情。学习平台和线下交流或将成为未来的发展方向。