2026年8月19日 星期三

從 OSCP 到 OSAI:攻擊性資安人員如何轉戰 AI 安全領域

 


CAREER TRANSITION · OFFENSIVE SECURITY → AI SECURITY

從 OSCP+ 到 OSAI+:攻擊性資安人員如何轉戰 AI 安全領域

擁有 OSCP +的人,其實早就具備 AI 紅隊演練所需要的攻擊者思維。這篇文章會告訴你哪些能力可以直接沿用、哪些是全新的課題,以及如何有效率地補齊從 OSCP +到 OSAI +的落差。

AI 正在改寫網路安全攻防兩端的遊戲規則,但大多數資安團隊卻還在磨練應付舊時代攻擊面的技能。ISC2《2025 年網路安全人才研究》發現,59% 的資安專業人士坦言團隊存在關鍵或明顯的技能缺口。

對 OSCP +持有者而言最重要的是:你並不是從零開始。你在 PEN-200 訓練中養成的攻擊者思維、偵察習慣和漏洞攻擊手法,正是 AI 紅隊演練的根基。從 OSCP+ 走到 OSAI+,是把既有能力延伸到新戰場,如機率性系統、LLM 攻擊面以及多代理架構等。

為什麼 AI 安全現在急需攻擊性資安人才

AI 攻擊面的擴張速度,早已超過企業能夠守住的範圍。在 OWASP《2025 年 LLM 應用十大風險》中,提示注入(prompt injection)高居榜首,供應鏈漏洞則排名第三。IBM《2025 年資料外洩成本報告》指出,在發生過 AI 相關資安事件的受害企業中,97% 缺乏完善的 AI 存取控制,另有 63% 根本沒有任何 AI 治理政策可言。

人才面的狀況也好不到哪去。根據 Fortinet《2025 年全球網路安全技能缺口報告》,97% 的企業正在使用或計劃導入 AI 驅動的資安解決方案,但有 48% 的 IT 決策者表示員工缺乏足夠的 AI 專業知識去有效運用這些工具。換句話說,企業正在急速部署 AI,卻對其中的安全隱患幾乎無法阻止

企業爭相導入 AI但真正能夠對這些系統進行對抗性測試的人才卻少之又少,目前多數 AI 安全職位的人選,都是機器學習工程師或資料科學家出身,他們懂模型怎麼運作,卻不懂攻擊者怎麼思考。這中間存在巨大的落差,也是搞錯了問題的切入點

這個產業需要的,是能像攻擊者一樣思考、能實際探測系統、串聯漏洞、並在壓力下證明攻擊確實有效的人。這正是 OSCP +持證者的優勢所在。

你早就知道怎麼面對一個沒有任何文件說明的黑盒系統,並找出突破口;也早就知道在耗上好幾個小時、時間壓力步步逼近、卻怎麼試都不成功時,該如何保持冷靜。攻擊者思維不會因為攻擊面換了就失效,它會跟著調整、繼續發揮作用。而現在,AI 安全正是最需要這種調適能力的領域。

// TRANSFERABLE SKILLS

能直接沿用的能力:OSCP+ 技能如何讓你搶先一步

如果你已經拿到 OSCP+,你其實早就具備了 AI 紅隊演練所需要的思考架構。攻擊目標雖然變了,但整套方法論的可轉移程度,可能比你想像的還要高。

01

偵察變成了 AI 系統的枚舉

以前你繪製的是網路拓撲圖和服務版本,現在則要枚舉模型架構、資料管道、API 端點以及 AI 元件之間的信任邊界。但先徹底枚舉再談攻擊的這套邏輯完全沒變

02

漏洞利用演變成了對抗性輸入的設計

傳統的 SQL 注入、命令注入、LDAP 注入這類手法,其實跟提示注入、越獄在概念上是一脈相承的,你都是在操縱輸入,讓系統做出非預期的行為。差別在於 AI 系統具有機率性,同樣的輸入不見得每次都得到相同的輸出,這就需要另一種形式的堅持。

03

後滲透與橫向移動,變成了多代理鏈式攻擊

在網路攻防中,你是從一台被攻陷的主機跳到下一台。在 AI 環境裡,則是串聯被攻陷的代理,透過汙染 RAG 檢索管道取得橫向存取權,再藉由相互連結的 AI 元件逐步提權。權限提升與橫向移動的邏輯依然成立,只是拓撲結構不一樣了。

04

撰寫報告,變成了 AI 風險溝通

跟傳統紅隊相比,AI 紅隊演練需要多一層挑戰:你得在系統行為本質上就充滿不確定性、失效模式對利害關係人來說又不那麼直覺的情況下,把風險說清楚

核心訊息很簡單:你透過 OSCP+ 培養出的攻擊者思維,不只是對 AI 安全有幫助而已,它其實是這個領域大多數新人都欠缺的必備條件

// KNOWLEDGE GAPS

真正全新的部分:AI 特有的知識缺口

單靠 OSCP+,並不足以讓你應付 AI 紅隊演練的所有要求,有些領域的知識確實是全新的。

了解 LLM 的運作原理,程度要足以找出弱點

你不需要從頭打造一個模型,但要對 tokenization、注意力機制(attention mechanism)和嵌入(embedding)有足夠的理解,才能判斷哪裡可以下手施加影響。這就像要攻擊網路服務,你得懂 TCP/IP 一樣,需要概念基礎。

機率性系統 vs. 確定性系統

這是最大的思維轉換。傳統滲透測試中,執行一個漏洞攻擊,結果不是成功就是失敗;但在 AI 系統裡,同樣的輸入連續跑好幾次也可能得到不同的結果。這會直接影響你驗證發現、重現問題以及在報告中表達可信度的方式。

RAG 架構的攻擊面

檢索增強生成(RAG)已成為企業導入 AI 的主流架構,把 LLM 串接到內部知識庫、文件庫和即時資料來源。這種架構造就了幾年前根本不存在的龐大攻擊面。攻擊者需要了解如何對檢索資料庫下毒、如何操縱檢索排名讓惡意內容浮上檯面、如何利用上下文視窗,以及被汙染的檢索結果如何一路連鎖影響到模型的異常行為。透過汙染 RAG 取得橫向存取權,也就是把內容注入檢索來源,藉此改變模型後端行為,是目前 AI 紅隊工具箱裡最具殺傷力的新招式之一

多代理系統攻擊

現在企業致力發展彼此能協作的 AI 代理,它們透過共享上下文、委派任務、自主決策來運作,這也會讓攻擊面倍增。串聯被攻陷的代理來進行橫向移動,是一種在傳統網路滲透測試中找不到直接對應手法的新興攻擊技術。當一個代理可以指揮另一個代理採取行動或擷取資料時,只要攻陷第一個,就可能連帶波及整個代理生態系。搞懂代理之間的信任關係,相當於 AI 時代版本的 Active Directory。

AI 供應鏈安全

模型來源、依賴風險、訓練資料完整性,都是關鍵的攻擊途徑。OWASP LLM 十大風險把供應鏈漏洞列在第三名其來有自,很多企業導入第三方模型時,根本沒有充分驗證裡頭到底藏了什麼

框架與分類法

OWASP LLM 十大風險、MITRE ATLAS,以及 NIST AI 風險管理框架,為 AI 安全工作提供了共通語言,就像 MITRE ATT&CK 之於傳統攻擊行動一樣。熟悉這些框架,無論是實際執行還是對外溝通都不可或缺

若想更深入了解這些正在演變中的技能需求,可以搭配 OffSec 針對 2026 年攻擊性 AI 安全技能所做的分析一起參考。

// WHY HANDS-ON CERTIFICATION MATTERS

為什麼在 AI 安全領域,實作型認證更為重要

OSAI +是為實戰人員設計的。其他認證可能著重廣泛涵蓋 AI 治理、政策和防禦架構,但 OSAI +的設計初衷是驗證你能不能在真實條件下,實際找出並利用 AI 系統中的漏洞。這場 24 小時的考試測驗你能否在面對全新的 AI 攻擊面時撐得住,且在事情不如預期時懂得隨機應變,並把發現的問題寫成能真正推動防禦行動的報告。

這與為什麼 OSCP +在業界這麼備受認可的原因相同:重方法論、動手實作、監考實測。AI 領域更需要這樣的精神,因為 AI 的攻擊面文件記載更少、更難預測,變化速度更是快到任何訓練教材都追不上。

「Try Harder」這套方法論,特別適合用來應付 AI 那種難以預測的攻擊面。在傳統滲透測試中,通常存在一條已知的攻擊路徑,你的工作就是把它找出來;但在 AI 紅隊演練裡,攻擊面的文件本來就少,系統行為又充滿不確定性,你常常得在指引有限的情況下,靠自己摸索出解法。而這正是 OSCP +訓練所要鍛鍊的思維,OSAI +只是把它延伸到了 AI 這個新戰場。

對於正在評估如何建立 AI 資安能力的團隊來說,OSAI +提供了一個可信、且經過實測驗證的指標,證明持證者在這個領域是能親自上場操作的,而不只是紙上談兵。

FAQ 

OSAI+ 需要機器學習經驗嗎?
OSAI+ 不要求學員具備任何機器學習背景。課程是從攻擊性資安的角度切入 AI 概念,重點放在培養對抗性攻擊的熟練度,而不是模型工程。如果對 LLM 有基本認識,並接觸過一些 LLM 滲透測試的方法,會更容易吸收課程內容。
OSCP +是取得 OSAI +認證的必要條件嗎?
不是,但 OSAI+ 屬於高階課程(AI-300),是為具備紮實攻擊基礎的資深資安人員所設計。OSCP+ 持證者相對佔優勢,因為他們的偵察習慣、漏洞利用方法,以及考試耐力戰的形式,都能直接派上用場。
OSAI +的考試形式是什麼?
OSAI +考試是 24 小時的監考測驗。考生要在 AI 驅動的目標環境中執行偵察、漏洞利用與後滲透。考試採開書制,但不得使用 AI 聊天機器人,考生最後還需要繳交一份專業報告,記錄整個測試發現。
OSAI +認證能勝任什麼工作?
AI 紅隊成員、AI 滲透測試員、以攻擊為導向的 AI 安全工程師,以及資深資安顧問等。
AI 會取代滲透測試人員嗎?
AI 改變的是滲透測試人員需要具備的知識,而不是要淘汰這個職位。自動化工具確實能處理重複性的掃描工作,但對抗性思考終究是一種人類特有的能力。
AI-300 與傳統的滲透測試課程有何不同?
傳統的滲透測試課程主要專注於網路、網頁應用程式(Web)和作業系統。而 AI-300 專注於現代 AI 系統所引入的獨特安全風險,包括生成式 AI 應用、機器學習管道(pipelines)、AI 代理(agents)和模型基礎設施。本課程將教授專門用於評估與利用這些環境漏洞的進攻性技術。
學習完 AI-300 之後,我應該接著修什麼課程?
在完成 AI-300 並取得 OSAI+ 認證後,學員可以透過其他專注於進階紅隊演練、漏洞利用技術(exploitation techniques)和特定安全領域的 OffSec 培訓課程,繼續提升其進攻性安全專業知識。
OSAI 與 OSAI+ 有什麼區別?

OSAI+ 的標記與 OSAI 認證僅有一個不同之處:OSAI+ 自核發之日起有效期為三(3)年。在這三年期間,學員可以透過完成以下三種持續教育途徑之一來維持「+」的資格:

  1. 在「+」到期日前 6 個月內,參加並通過再認證考試(recertification exam)。
  2. 在「+」到期前,參加並通過另一門符合條件的 OffSec 認證考試。符合條件的考試清單包括:
    • OSEP(OffSec 資深滲透測試專家)
    • OSWA(OffSec 網頁安全評估師)
    • OSED(OffSec 漏洞開發專家)
    • OSEE(OffSec 進階漏洞開發專家)
  3. 成功完成 OffSec 的全新 CPE 計劃

註:選擇不維持「+」標記的學員仍將保留其 OSAI 認證,因為 OSAI 認證本身沒有過期時間,將持續無限期有效。

OSAI+ 認證會過期嗎?

會的,OSAI+ 自您通過考試之日起 3 年後過期。為了在到期日前維持認證的有效性,您需要在到期前選擇以下 renewal 選項之一:

  • 通過符合條件的考試:在認證到期前,參加並通過相同類別中同等級或更高難度的 OffSec 認證考試。
  • 再認證考試:在認證到期前六個月內,參加並通過再認證考試以延長有效期限。
  • 持續專業教育 (CPE) 計劃:您可以參考 CPE 手冊了解更多資訊。

請注意,如果您的認證不幸過期了,您將需要重新報考並通過相同的認證考試。

學習 AI-300 課程如何獲得 CPE 積分?
所有已正式發佈的 OffSec 課程皆可讓學生符合申請最多 40 個ISC2 CPE 學分的資格。若要了解您是否符合申請完課證明信的資格或查看完課要求,請訪問 OffSec 的 CPE 積分與完課證明信獲取指南 說明文章。

隨著各企業加速導入 AI,具備攻擊性 AI 安全技能的滲透測試人員只會變得越來越搶手。

0 意見:

張貼留言