2026年初的一场赏金罗生门
今年开年,安全圈最大的瓜不是什么0day泄露,也不是APT攻击,是一个做了五年的白帽小哥栽了。他闲着没事测国内某头部连锁咖啡的新加盟后台,一眼就看出越权漏洞——不用登录就能翻完所有准加盟商的身份证、银行卡、资金流水,整整十几万条数据敞着放。
小哥按规矩走了漏洞披露流程,等着拿赏金,结果等来了品牌方的报警。品牌方说他“非法入侵”,还说他“恶意炒作要流量”,最后闹得论坛上全是骂声,小哥也没拿到一分钱。
说实话,这事根本不是什么个案。现在但凡有点流量的互联网公司,谁家没出过几回这种事?我前两年碰见过一个做跨境SaaS的创始人,说有人测出他的支付系统漏洞来找他,他第一反应不是给赏金,是找法务发律师函,怕这事传出去影响融资。
太扯了!你找漏洞的人送上门给你堵窟窿,你反过来咬人家一口?说穿了,品牌方怕的根本不是漏洞本身,是漏洞被公开之后影响股价,影响融资,影响生意。没人关心那个漏洞真被黑产拿去用,十几万加盟商的钱全被卷走会怎么样。

掩盖在技术外衣下的生意逻辑
很多人觉得渗透测试就是黑客找漏洞的技术活,其实根本不是。国内这个行业从出生那天起,就是绑着合规政策长起来的。监管要求你做,你就得做,至于做不做得出东西,没人在乎。
我接触过一家华东上市制造业企业,去年做等保三级测评,配套的渗透测试花了62万,乙方交回来的报告,12个漏洞里11个是低危,唯一一个中危还是官网首页有个XSS,还是好几年前的老漏洞,企业安全负责人拿到报告直接签字过了,转头就锁进抽屉吃灰。
不过话说回来,换你是安全负责人你也这么干。真让乙方测出个高危漏洞在核心生产系统,你说你是修还是不修?修得动用上百万的研发成本,老板还要骂你没事找事。不修,出了事你背锅。不如大家都闭一只眼,拿了报告交了差,万事大吉。
之前国内安全行业协会出的调研报告,87%的国内企业渗透测试预算花在了合规交付上,真正用来挖核心系统未知漏洞的钱不到13%,这个比例相当于什么?相当于杭州整个城市全年的出租车运力,8成都用来拉游客逛景点,真正拉本地通勤市民的不到2成,整个供需完全错配。
还有个实打实的数据,头部安全厂商给大客户做一次核心业务的深度无授权渗透,报价能到120万,是普通合规渗透报价的6倍,但愿意买单的客户不到10%,算下来厂商做一单深度渗透的利润,反而比做三单合规渗透还低3成,傻子才愿意推这个业务。
说穿了,渗透测试这个生意,本质上跟新房收房的验房一模一样——跨行业说透了就是这个理。开发商要求你必须验,你就找个熟人验房师,给你开个合格报告拿证就行,真要是验出承重墙开裂、地热管漏,你说开发商是给你修还是不给你修?修了耽误开盘卖,不修砸牌子,所以不如大家一起装没看见,合格交差就完了。本土头部安全厂商安恒、启明星辰这些,去年都在悄悄砍深度渗透的团队,扩招合规报告的交付团队,市场用脚投票,就是这么现实。

被带歪了的年轻人和整个产业链

这种扭曲的生意逻辑,坑的最惨的就是刚入行的年轻安全工程师。我去年面试过一个从乙方出来的小伙子,做了三年渗透测试,连Metasploit怎么进阶玩都不熟,天天就是改报告,把去年的报告换个公司logo,把漏洞描述换几个关键词,一周出三本,工资八千,天天加班改PPT。真本事一点没练到,身体先熬垮了。
厉害点的年轻人呢?要么去大厂当安全专家躺平,要么自己接私活,去补天、先知这些平台挖漏洞拿赏金,根本不愿意进乙方做正经的交付。整个行业现在就是赤裸裸的劣币驱逐良币。AI出来之后更过分,现在不少乙方直接把漏洞库喂给GPT,让AI自动生成报告,半天就能出一本,报价比人工低一半,把一堆认真做测试的小厂商逼得活不下去。
我上个月跟一个安全创业者聊天,他说他现在宁愿不接大单子,也不做合规生意,就给中小创业公司做真渗透,按漏洞严重程度收费,挖出一个高危收五万,低危不收钱,反而活的比那些做合规的舒服多了。
这个方向我认为走偏了。整个行业靠合规吃饭,靠卖纸面报告赚钱,真出事了,所有人都跑不掉。前年某头部出行公司的数据泄露,你说他们前一年没做过渗透测试吗?做了,花了七十多万,报告全是合格,结果核心漏洞就在那放着,没人看,也没人说。最后影响几百万用户,罚款好几个亿,得不偿失。
明年,会有三家市值千亿的上市企业,因为一个十万块就能测出来的漏洞,亏掉超过十亿的市值。不信,等着看。