AI 三秒解出我的 CTF 题,我反而松了口气
20 道入门题实测之后,我把 AI 时代的 CTF 入门路线重新排了一遍。三个动作,从今晚这道卡住的题开始就能用。
凌晨一点,我卡在一道 Misc 题上。
一张图片,base64 套了三层。我肉眼解到第二层,括号已经数不过来了。
把编码串整个丢给 AI。三秒,flag 出来了。
那一晚我没先高兴,先慌了。我盯着屏幕想一个问题:那我正在学的这些东西,还有用吗?
如果你也想过这个问题,这篇就是写给你的。这是「长弓三皮」的第一篇文章,咱们先把这件最要命的事聊清楚。
01AI 打 CTF,已经打到什么程度了
先看几个真实发生的事。
今年 3 月,杭州,阿里 CTF 2026 决赛。多支战队的屏幕上同时开着和 AI 对话的窗口,官方赛后用了 7 个字总结:AI 成为新变量。
国外有个叫 xBow 的团队,做了一套全自动打 CTF 的方案。解题、靶场、知识库全串起来,从题目描述直接跑到提交 flag。
国内安全圈也在研究同类工具,比如 HexStrike。有人专门把它拆开验证,想知道 AI 解题真正靠的到底是什么。
风向很明确。AI 进 CTF 赛场,早已经不是新闻。
02但先看我的实测结果
看热闹之前,我自己做了个小实验。
上个月,我拿了 20 道入门题,Misc 8 道、Web 6 道、Crypto 6 道。规则很简单:只把题目描述和附件丢给 AI,不给任何提示。
FIELD TEST / 三皮实测 2026-08
结果分三档。6 道它独立解出来了,全是套模板的题:base64 变体、凯撒密码、常见编码链。
8 道它指出了正确方向,最后一步还是得我动手。方向对,手活它没有。
剩下 6 道,它一本正经地编了个错误答案。其中一道图片隐写,PNG 的宽高被人改过,它反复安慰我图片没问题,建议换个工具。真相是手动改一下高度值,flag 就出来了。这种题考的是动手改字节,它没有手。
一句话总结:AI 像个刷了十万道题的学长,套路题秒杀,新题抓瞎。更要命的是,它编错误答案的语气,和答对的时候一模一样。
FIG.01 · 20 道题 AI 能力边界 · N=20
■ 绿 独立解出 ×6 ■ 琥珀 指对方向 ×8 □ 红框 一本正经编错 ×6
14/20 题独立完成度不足一半,真功夫还在你身上。
03看到这里,我为什么反而松了口气
因为那 20 道题里,有 14 道它的独立完成度不到一半。
换句话说,CTF 里真正值钱的部分,想思路、调工具、改字节,AI 目前替不了。我的学习投资没白费。
只是这条路的走法,得换一换了。
AI 拿走的,是查资料的时间。想明白一件事的时间,它拿不走。
以前学一道题,一半时间花在查 writeup、翻工具手册上。这些时间现在 AI 三秒给你。
省下来的时间干什么?干 AI 干不了的事:把每道题想透。
具体怎么干,三个动作,都是从那 20 道题里总结出来的。
04AI 时代的入门路线,三个动作
STEP 01
先自己想 20 分钟
拿到题,先别问 AI。这 20 分钟,是你脑子里长出解题神经的时间。
跳过它,你会永远停留在看懂别人 writeup 的水平。20 分钟之后还卡着,再开 AI,这时候你才知道该问什么。
STEP 02
让 AI 当陪练,别让它当代打
同一个 AI,问法不同,结局差十倍。把「这题怎么解」换成下面这三句:
> 我卡在第 X 步了,提示一个方向,别给答案
> 我的思路是 XXX,帮我看看哪里歪了
> 出题人为什么这样设计,考的是哪个知识点
当答案机,你废掉。当陪练,你起飞。
STEP 03
赛后让 AI 当教练
比赛结束,把题目和你的完整解题过程丢给它,让它指出你绕的弯路、漏掉的知识点,再把相关考点列成清单。
一道题这样复盘下来,顶得上刷三道新题。这是我血亏换来的经验。
WRITTEN IN THE PIT
写在最后
我是三皮,一个和你一样在 CTF 坑里爬的初学者。这个号不装大佬,只记录我踩过的每一个坑,和爬出来的每一条路。