剛好鐵人賽挑戰進行到一半,休息一下吧!
來聊聊 LLM 在駭客間的電子競技賽事 - CTF 中到底是怎麼崛起的,會比較偏向於自己的經驗以及社群中發生的大新聞。
從 2017 年一篇 Attention is all you need [1] 開始,一路到 2022 年末 OpenAI 推出了 ChatGPT-3.5 ,LLM 逐漸進入大眾視線,除了開始各式亂七八糟標榜著 AI App 的應用隨之出現,五花八門的初期 Harness/提示詞技巧也蓬勃發展,想當初也是把 Prompt Engineering Guide[2] 當聖經一樣反覆拜讀呢 xDDD (當時內容還停留在 CoT Prompting 那階段,今天手癢點進去看不得了 多好多東西 orz)
剛好也是那陣子(2023 秋)開始入門資安 & 打 CTF 賽事,了不起當時就是拿來問問要怎麼寫程式或請它幫忙找資料(甚至幻覺滿滿,都查不到什麼),也感覺不到什麼實質突破性的發展與應用,我印象比較深刻的只有在 2024 年成功問 Gemini 問到 Activitypub 的請求方法 [3]。
到了 2025 年年初,開始有所謂的 MCP 崛起,可以說是萬物 MCP 呀 xD,那時社群也開始出現了 Ghidra MCP/IDA Mcp 這類的工具(但大家普遍說不好用),而作為一個 CTF Crypto 選手我當時是拿是否知道 "線性方程出現小根時可以用 LLL 解" 作為 Benchmark 測試每次釋出的新模型,25 年初那時只有 Deepseek 有能力做解答。
不過我認為轉捩點也在 2025,當時 Coding Agents 的技術開始成熟了,進而也導致在資安領域 AI Agents 的能力開始蓬勃發展,雖然在面對一些稍微複雜/冷僻的問題時(For Example:GCD With Error 在 2025 AIS3 Pre Exam 時 Agents 還解不開)還是無能為力,不過發展到當年 8 月時 Blue Water 卻在 DEFCON CTF Final 的 Live CTF 賽事,一種由各隊伍派出選手上台打擂台單挑的模式,由 LLM 自動化比其他隊伍的頂尖駭客更快解開了題目,甚至直到官方宣讀獲勝後他們才驚覺已經勝利,盡管因為作為限時賽制的題目,它放在正常 CTF 賽事應該屬於中間難度/複雜度的題目,但至少已經證明 LLM 對一般漏洞利用以及工具的掌控已經匹敵人類頂尖選手 [4]。
從此以後便一發不可收拾,像是 krauq,一個人設立的全自動化 Agentic CTF 隊伍,在 2026 年初甚至長期霸綁了 CTFTime 冠軍 krauq CTFTime Profile [5],直到他發出了這篇 CTF is dying because of AI [6]
爾後大家便慢慢開始將目光放在現實世界的漏洞研究(抑或者說 同時進行),也是產生這系列文章的起點。
甚至在今年 DEFCON CTF Qualifier,由頂尖團隊 BBB 辦理,充滿各種有趣又刁鑽題目的預賽也依然扛不住時代的洪流,
(可以看到 Low AI 隊伍第一名是 bi0s 第 46,No AI 甚至來到了 71 名)

其實作為一個 CTF 選手我算蠻捨不得說出 CTF is dead 這種話?
人類依然可以創造出一些 AI Agent 解不出來,而且是技術相關的題目 通靈的我們先放一邊,只是當中要耗費的出題心力與產出的結果不成正比(個人親身經驗),甚至於現在的選手其實大多都傾向不思考的把東西丟去給 AI 解題...導致其實也失去了過去欣賞這些精妙招數的美感共鳴?
這就是時勢所趨?時代的方法嗎?我其實也不確定。
雖然我會覺得反而這一兩年來大家的出題水準和一些漂亮的招數百花齊放,對於想欣賞這一切的人反而是場盛宴。
但我依然對這年代才開始的資安/資訊工程領域學習者感到擔憂,因為他們許多不再思考。