这周安全圈流传一条看起来"很亏"的新闻:16岁白帽研究员用AI挖出微软内部API漏洞,标题里写着"涉及超17万亿行数据",赏金是5000美元。 第一反应大都是微软抠门。但把9月25日那篇博客的多篇中文转述拼起来细看,这个案子真正值得拆的不是价码,而是两个反差:干活10天的是机器人,赢下那一下的是人;赏金买的不是"17万亿"这个数字,是一份能让对方复核的交付。微博
想靠"AI挖洞"教程入坑的、用AI写代码的开发者、纯看热闹的,同一个案子会读出三个完全不同的结论。先把三本账对完。
第一本账:事件账——机器人干了什么,人干了什么
时间线来自研究员Faav(网名)9月25日发布的博客转述,微软对公开稿有编辑权,删掉了部分段落和图表。知乎
时间 | 发生了什么 |
|---|---|
8月25日 | 他的AI挖洞机器人Antares在微软域名里翻出一个叫Titan的内部服务:前端页面写着"需要VPN",但机器人顺着子域名找到了API——这个接口不从任何页面链过去,独立跑在一台Azure主机上,Swagger文档还是公开的 |
同一天 | 文档里四条路由,三条要Azure AD鉴权,唯独第四条`/v2/Query`不用——而它是唯一接受原始SQL的那条。接口要一个表名参数,他先从Wayback Machine翻出Titan 2023年的页面快照,再从没归档的Superset配置里凑出56张表定义 |
8月25日–9月5日 | Antares拿着一个半年前为测试申请的旧租户令牌硬磨10天:租户不对改租户,受众不对改受众,撞应用校验改应用ID。走到用户查询那步就卡死了——机器人背后跑着Codex和Claude两个模型,看到那个字段平时是邮箱格式,就连续几天试各种邮箱:占位符、公开服务别名、微软员工风格地址,全军覆没 |
9月5日凌晨 | Faav自己坐到屏幕前。他没接着猜邮箱,而是停下来想:后端拿到这个字段,会把它当成什么用?他没把它当身份,填了`admin`——返回一个"1":他已经在以Titan管理员身份执行SQL了 |
9月5日 | 提交MSRC。进系统后他看到的是约25000条账号与邮箱记录、17990条员工邮箱、15001条员工组织记录、355个数据库配置、20979条虚拟数据集SQL定义、24569个仪表盘、425891张图表;员工数据有职务、部门、汇报关系,但只是微软员工的一部分 |
9月6–8日 | 微软要求他停止测试、提供IP,确认没有越界行为,然后才谈后续 |
9月9日 | 接口被锁 |
9月17日 | 5000美元到账 |
9月22日 | 双方见面,协调披露 |
两个细节比"漏洞"本身值钱。一是那"17万亿":这是他自己按数据库元数据汇总的存储估算,含历史、重复和派生数据,文里明确标注是估算——不是他读走的数据量。二是他的边界动作:没碰客户数据、没跨数据集关联人、没建任何画像,摸到一份Bing相关数据源时只拉了两条单行样本确认可达,看到员工记录就开始写报告。用他自己的话说:Antares单独到不了这里,他自己也不行,是机器人的持续加上一个只有人才会有的直觉,让这个发现成立。知乎

第二本账:钱账——"17万亿"为什么只值5000美元
把5000美元放回赏金市场的分布里看,它不是侮辱性报价,接近单件中位数:
案例 | 数字 | 单件均价 |
|---|---|---|
本次微软Titan案 | 1个接口漏洞,5000美元 | 5000美元 |
另一位研究员公开晒出的AI挖洞系统 | 166天243份报告,共104238美元 | 约429美元/份 |
OpenAI上周收的两条报告(图片库依赖+SSO配置错误) | 共6500美元 | 3250美元 |

赏金结算的对象从来不是一个"数量级",而是可验证的交付:同一个发现,走到官方渠道、被要求停就停、把影响范围讲到对方能复核、等修完再公开,这才是一份能结算的东西。微软的响应顺序也印证了这点——先核查有没有超出研究范围的行为,再谈钱。真正影响价格的,是他实际触达的范围(内部员工组织架构和仪表盘元数据,客户数据零接触),而不是估算出来的17万亿。知乎知乎
顺带拆一个营销口径。B站近两周"AI挖洞拿赏金"教程扎堆,高赞视频写着"7天轻松赏金破万"。按上表约429美元/份的真实均价,7天破万需要在一周内稳定产出二十多份有效报告——而那位晒系统的研究员,跑顺整个流水线用了166天。更扎心的是社区同期讨论已经在给幻觉降温:AI跑出来的大多是"值得看的疑点",不是"能交出去的漏洞";一个根因散布在50个接口上,交50份只算1份。 有声音说厂商已经在收紧拒收。那个166天的案例最后也是同一句大白话:95%杂活被机器拿走,但95%的判断没有消失——报告始终由人来读、来改、来决定提不提。哔哩哔哩知乎微博
第三本账:人账——同一个案子,三种人三种用法
被"学AI挖洞赚钱"教程种草、犹豫要不要入坑的(学生、转行、副业向):这个案子泼冷水和指路是一起泼的。冷水在于:AI磨10天没跨过去的,是"换假设"那一步,而这恰好不是prompt能解决的。 入坑门槛已经从"会不会喊AI跑一遍"挪到了"你能不能判断哪个结果值得验证、能不能写出一份可复核的报告"。指路在于:安全赏金确实是目前少有的不问出身的结算市场——15岁还是45岁都行,交活、验过、给钱,Faav从15岁开始做,已经在微软、亚马逊、谷歌都拿过赏金,这次从提交到到账12天。真想试,先做两件最无聊的事:通读一个目标(MSRC或国内SRC)的赏金规则和范围定义,按合规渠道走通一次提交;别先背prompt合集。这条红线比技术值钱——在哪停手、怎么报告,决定这是赏金还是案底。知乎知乎
用AI写代码、自建服务的开发者:Titan不是高难度漏洞,是典型的"幽灵端点"——不挂在任何页面链路上、独立主机、四条路由里有一条不要鉴权还收原始SQL、Swagger文档对外可见。AI已经把扫描这类面的边际成本打到很低,Antares就是顺着子域名翻出来的。给自己的系统(哪怕一个NAS上的自建面板)对三遍:①有没有还活着但没进网关和鉴权的旧接口;②API文档是不是对外可见;③"看起来像身份"的字段,后端是不是真当身份用。知乎
只是看新闻的:纠三个流行读法——"涉及17万亿条记录"是存储估算不是读走的量;"AI发现微软漏洞"不成立,机器磨了10天、人改了一个词;"这么大的事才给5000"算反了,5000是市场正常价,12天到账、指哪修哪才是这套机制真正的卖点。IT之家
接下来盯什么
攻防两头都在同一个月里变厚。微软9月补丁日修了近千个漏洞。 AI编程工具链刚爆过"零点击"级别的供应链事件,AI挖洞案例又连着上了赏金榜。判断标准可以借这个案子立起来:接下来半年,盯的不是"AI又发现了几个漏洞",而是厂商的结算动作——报告量涨了,验证和拒收的比例怎么变,赏金档位是松还是紧。谁把"人做判断、机器做杂活"的流水线跑通,谁才吃得到这波;只把新闻标题当发财信号的,账对完就可以散了。
