2026年8月19日 星期三

從 OSCP 到 OSAI:攻擊性資安人員如何轉戰 AI 安全領域

 



CAREER TRANSITION · OFFENSIVE SECURITY → AI SECURITY

從 OSCP 到 OSAI:攻擊性資安人員如何轉戰 AI 安全領域

如果你已經是 OSCP 持有者,你可能會好奇,我擁有這身攻擊本領,能不能轉換到 AI 紅隊演練上?答案是可以,而且用到的地方比你想像的還多。這篇文章會拆解哪些傳統紅隊能力可以直接沿用、哪些是AI的全新領域,並帶你了解如何有效率地補齊從 OSCP 到 OSAI 的落差。

AI 正在改寫網路安全攻防兩端的遊戲規則,但大多數資安團隊卻還學習應付舊時代攻擊面的技能。ISC2《2025 年網路安全人才研究》發現,59% 的資安專業人士坦言團隊存在明顯的技能缺口。

對 OSCP 持有者而言最重要的是:你並不是從零開始。你在 PEN-200 訓練中所養成的攻擊者思維、偵察習慣和漏洞攻擊手法,正是 AI 紅隊演練的根基。從 OSCP 走到 OSAI,是把既有能力延伸到新戰場,如機率性系統、LLM 攻擊面以及多代理架構等。

為什麼 AI 安全現在急需攻擊性資安人才

AI 攻擊面的擴張速度,早已超過企業能夠守住的範圍。在 OWASP《2025 年 LLM 應用十大風險》中,提示注入(prompt injection)高居榜首,供應鏈漏洞則排名第三。IBM《2025 年資料外洩成本報告》指出,在發生過 AI 資安事件的受害企業中,97% 缺乏完善的 AI 存取控制,另有 63% 根本沒有任何 AI 治理政策可言。

人才面的狀況也好不到哪去。根據 Fortinet《2025 年全球網路安全技能缺口報告》97% 的企業正在使用或計劃導入 AI 驅動的資安解決方案,但有 48% 的 IT 決策者表示員工缺乏足夠的 AI 專業知識去有效運用這些工具。換句話說,企業正在急速部署 AI,卻對其中的安全隱患幾乎無法控制,能對這些系統進行對抗性測試的人才卻少之又少。

目前多數 AI 安全職位的人選,都是機器學習工程師或資料科學家出身,他們懂得模型怎麼運作,卻不懂攻擊者怎麼思考。這中間存在巨大的落差,也是搞錯了問題的切入點

這個產業需要的,是能像攻擊者一樣思考、能實際探測系統、串聯漏洞、並在壓力下證明攻擊確實有效的人。這正是 OSCP 持證者的優勢所在。

你早就知道怎麼面對一個沒有任何文件說明的黑盒系統,並找出突破口;也早就知道在耗上好幾個小時、時間壓力步步逼近、卻怎麼試都不成功時,該如何保持冷靜。

攻擊者思維不會因為攻擊面換了就失效,它會跟著調整、繼續發揮作用。而現在,AI 安全正是最需要這種調適能力的領域。

// TRANSFERABLE SKILLS

能直接沿用的能力:OSCP 技能如何讓你搶先一步

如果你已經拿到 OSCP+,你其實早就具備了 AI 紅隊演練所需要的思考架構。攻擊目標雖然變了,但整套方法論的可轉移程度,可能比你想像的還要高。

01

偵察變成了 AI 系統的枚舉

以前你繪製的是網路拓撲圖和服務版本,現在則要枚舉模型架構、資料管道、API 端點以及 AI 元件之間的信任邊界。但先徹底枚舉再談攻擊的這套邏輯完全沒變

02

漏洞利用演變成了對抗性輸入的設計

傳統的 SQL 注入、命令注入、LDAP 注入這類手法,其實跟提示詞注入、越獄在概念上是一脈相承的,你都是在操縱輸入,讓系統做出非預期的行為。差別在於 AI 系統具有機率性,同樣的輸入不見得每次都得到相同的輸出,這就需要另一種形式的堅持。

03

後滲透與橫向移動,變成了多代理鏈式攻擊

在網路攻防中,你是從一台被攻陷的主機跳到下一台。在 AI 環境裡,則是串聯被攻陷的代理,透過汙染 RAG 檢索管道取得橫向存取權,再藉由相互連結的 AI 元件逐步提權。權限提升與橫向移動的邏輯依然成立,只是拓撲結構不一樣了。

04

撰寫報告,變成了 AI 風險溝通

跟傳統紅隊相比,AI 紅隊演練需要多一層挑戰:你得在系統行為本質上就充滿不確定性、失效模式對利害關係人來說又不那麼直覺的情況下,把風險說清楚

你透過 OSCP 培養出的攻擊者思維,不只是對 AI 安全有幫助而已,它其實是這個領域大多數新人都欠缺的必備條件

// KNOWLEDGE GAPS

真正全新的部分:AI 特有的知識缺口

單靠 OSCP並不足以讓你應付 AI 紅隊演練的所有要求,有些領域的知識確實是全新的。

了解 LLM 的運作原理,程度要足以找出弱點

你不需要會打造一個模型,但要對 tokenization、注意力機制(attention mechanism)和嵌入(embedding)有足夠的理解,才能判斷哪裡可以下手施加影響。這就像要攻擊網路服務,你得懂 TCP/IP 一樣,需要概念基礎。

機率性系統 vs. 確定性系統

這是最大的思維轉換。傳統滲透測試中,執行一個漏洞攻擊,結果不是成功就是失敗;但在 AI 系統裡,同樣的輸入連續跑好幾次也可能得到不同的結果。這會直接影響你驗證發現、重現問題以及在報告中表達可信度的方式。

RAG 架構的攻擊面

檢索增強生成(RAG)已成為企業導入 AI 的主流架構,把 LLM 串接到內部知識庫、文件庫和即時資料來源。這種架構造就了幾年前根本不存在的龐大攻擊面。攻擊者需要了解如何對檢索資料庫下毒、如何操縱檢索排名讓惡意內容浮上檯面、如何利用上下文視窗,以及被汙染的檢索結果如何一路連鎖影響到模型的異常行為。透過汙染 RAG 取得橫向存取權,也就是把內容注入檢索來源,藉此改變模型後端行為,是目前 AI 紅隊工具箱裡最具殺傷力的新招式之一

多代理系統攻擊

現在企業致力發展彼此能協作的 AI 代理,它們透過共享上下文、委派任務、自主決策來運作,這也會讓攻擊面倍增。串聯被攻陷的代理來進行橫向移動,是一種在傳統網路滲透測試中找不到直接對應手法的新興攻擊技術。當一個代理可以指揮另一個代理採取行動或擷取資料時,只要攻陷第一個,就可能連帶波及整個代理生態系。搞懂代理之間的信任關係,相當於 AI 時代版本的 Active Directory。

AI 供應鏈安全

模型來源、依賴風險、訓練資料完整性,都是關鍵的攻擊途徑。OWASP LLM 十大風險把供應鏈漏洞列在第三名其來有自,很多企業導入第三方模型時,根本沒有充分驗證裡頭到底藏了什麼

框架與分類法

OWASP LLM 十大風險、MITRE ATLAS,以及 NIST AI 風險管理框架,為 AI 安全工作提供了共通語言,就像 MITRE ATT&CK 之於傳統攻擊行動一樣。熟悉這些框架,無論是實際執行還是對外溝通都不可或缺

若想更深入了解這些正在演變中的技能需求,可以搭配 OffSec 針對 2026 年攻擊性 AI 安全技能所做的分析一起參考。

// WHY HANDS-ON CERTIFICATION MATTERS

為什麼在 AI 安全領域,實作型認證更為重要

其他認證可能著重廣泛涵蓋 AI 治理、政策和防禦架構,但 OSAI 的設計初衷是驗證你能不能在真實條件下,實際找出並利用 AI 系統中的漏洞。這場 24 小時的考試測驗你在面對全新的 AI 攻擊面時能不能撐得住,且在事情不如預期時懂得隨機應變,並把發現的問題寫成能真正推動防禦行動的報告。

這與為什麼 OSCP 在業界這麼備受認可的原因是相同的,OSAI同樣重視方法論、重視動手實作、重視監考實測。

在AI 領域更需要這樣的精神,因為 AI 的攻擊面文件記載更少、更難預測,變化速度更是快到任何訓練教材都追不上。

「Try Harder」這套方法論,特別適合用來應付 AI 那種難以預測的攻擊面。在傳統滲透測試中,通常存在一條已知的攻擊路徑,你的工作就是把它找出來;但在 AI 紅隊演練裡,攻擊面的文件本來就少,系統行為又充滿不確定性,你常常得在指引有限的情況下,靠自己摸索出解法。而這正是 OSCP 訓練所要鍛鍊的思維,OSAI 只是把它延伸到了 AI 這個新戰場。

對於正在評估如何建立 AI 資安能力的團隊來說,OSAI 提供了一個可信、且經過實測驗證的指標,證明持證者在這個領域是能親自上場操作的,而不只是紙上談兵。

FAQ

OSAI 需要機器學習經驗嗎?
OSAI 不要求學員具備任何機器學習背景。課程是從攻擊性資安的角度切入 AI 概念,重點放在培養對抗性攻擊的熟練度,而不是模型工程。如果對 LLM 有基本認識,並接觸過一些 LLM 滲透測試的方法,會更容易吸收課程內容。
OSCP 是取得 OSAI 認證的必要條件嗎?
不是,但 OSAI 屬於高階課程(AI-300),是為具備紮實攻擊基礎的資深資安人員所設計。OSCP+ 持證者相對佔優勢,因為他們的偵察習慣、漏洞利用方法,以及考試耐力戰的形式,都能直接派上用場。
OSAI 的考試形式是什麼?
OSAI 考試是 24 小時的監考測驗。考生要在 AI 驅動的目標環境中執行偵察、漏洞利用與後滲透。考試採open book,但不得使用 AI 聊天機器人,考生最後還需要繳交一份專業報告,記錄整個測試發現。
OSAI 認證能勝任什麼工作?
AI 紅隊成員、AI 滲透測試員、以攻擊為導向的 AI 安全工程師,以及資深資安顧問等。
AI 會取代滲透測試人員嗎?
AI 改變的是滲透測試人員需要具備的知識,而不是要淘汰這個職位。自動化工具確實能處理重複性的掃描工作,但對抗性思考終究是一種人類特有的能力。

隨著各企業加速導入 AI,具備攻擊性 AI 安全技能的滲透測試人員只會變得越來越搶手。

0 意見:

張貼留言