来源:dadrian.io — 35 分 · by surprisetalk · 2026-09-09
📋 概述
安全工程师 David Adrian 写了一篇立场鲜明的文章,对比安全行业里“把安全当身份”与以结果为导向的两类人。前者享受当侦探、不停发现新洞、不停“命中地鼠”的智力快感,却往往在同一个根因上反复栽跟头——他举了 Chromium V8 里 the-hole 类漏洞被一遍遍修补又一遍遍复发的例子。作者借《Freakonomics》式的“反直觉洞察”、Jevons 悖论与“环境主义之死”的教训指出:只优化于“快速响应并解决”会让你产生成功的错觉,其实正在失败;生产永无止境的发现清单,无论对人力还是 AI 都不是安全专业知识的正确用法。
🔑 核心要点
对比“安全即身份”与以结果为导向的两类防御者,戳穿“当侦探”的身份快感。
以 V8 the-hole 漏洞反复复发为例,说明打地鼠式修补掩盖了根因未除。
借用 Jevons 悖论与“环境主义之死”的教训,说明能快速修不等于真的在赢。
主张 停止把“无穷发现”当作安全产出,对人力与 AI 皆是如此。
💡 金句
“Producing an endless stream of findings is not a good use of security expertise, human or AI. If all you do is play whack-a-mole, you're going to lose.”