🛠️

AiToollab 实战导师

3年 AI 工具链实战经验 · 每一篇内容都来自真实操作

AI网站安全测试副业赚钱,ArgusRed一键渗透测试,普通人帮中小网站找漏洞一单赚3000-20000元

· AiToollab · AI副业赚钱案例

这周HN上有个帖子挺有意思,91分。

Cosine团队做了一个叫ArgusRed的工具,用AI模型对代码仓库做渗透测试。连接你的GitHub仓库,它会像真正的攻击者一样读代码、找漏洞,然后在沙箱里尝试复现。只报告它能确认真正可利用的漏洞,其他统统丢掉。

价格呢,100美元一个仓库。扫不出来真漏洞,全额退款。

评论区有人说,「如果一个5人团队都能对开源模型做后训练让它做渗透测试,那坏人也可以」。还有人说,「我之前一直觉得代码审计只有大公司才做,ArgusRed这种工具让小团队也能做了」。

同一天,Cloudflare发了个公告,245分,叫「AI Agent临时账户」。说的是AI写代码的Agent要部署网站的时候,卡在注册账号这一步了,OAuth、验证码、API token,这些给人设计的流程对Agent来说就是一面墙。Cloudflare直接让Agent跳过注册,`wrangler deploy --temporary`,先部署再说。

还有那个Shai-Hulud npm蠕虫的事,1233分,半个JavaScript生态都被波及了。四十多个包被投毒,一个npm包安装的时候偷偷读你的`.env`文件,把SSH密钥和云凭证全偷走。

三件事放在一起看,信号很清楚。AI在加速写代码,也在加速制造安全漏洞,同时也在加速找漏洞。整条链路都在被AI改造。

中间那个缺口,就是机会。

网站安全测试为什么现在变成刚需了

我跟你讲几个我观察到的变化。

第一个,AI coding agent把代码产出的速度提了十倍不止。以前一个程序员一周写500行代码,现在Claude Code一天能给你吐5000行。但代码量上去了,漏洞量也上去了。Codex最近曝了个bug,它的SQLite日志能往本地SSD写640TB数据,一年的写入量。不是代码漏洞,但你能想象一个AI写出来的系统会有多少隐含的安全问题。

第二个,中小企业的安全意识在快速觉醒。Shai-Hulud蠕虫之后,很多做SaaS的小团队才开始意识到,他们的npm依赖链就是一个定时炸弹。以前觉得「我一个小网站谁会来黑我」,现在知道不是没人来黑你,是自动化的蠕虫根本不看你是谁,扫到就感染。

第三个,传统安全测试太贵了。一个正规的渗透测试,找安全公司做,起步价就是5万到10万。对一家10个人的创业公司来说,这是大半年的安全预算。所以他们要么不做,要么找便宜的人做。但便宜的人在哪?

就是你。

ArgusRed这类AI驱动的新工具把安全测试的门槛降到了一个前所未有的低点。以前需要安全专家花一周做的事,现在ArgusRed几分钟就能跑完初步扫描。以前需要手动构造攻击payload的,现在AI自动生成。你不需要是黑客,不需要精通密码学,不需要知道缓冲区溢出的原理。你需要的是会用工具,能看懂报告,能把报告翻译成客户听得懂的话。

说真的,我觉得这个方向的窗口期可能就这两年。等到AI安全测试变成标准操作,人人都在用,价格就被打下来了。但现在,绝大多数中小企业还不知道ArgusRed是什么,还不知道OWASP ZAP免费就能用。信息差还在。

先搞清楚你要卖的是什么

网站安全测试这个词听着很大,但拆开来看,其实就三件事。

漏洞扫描。用自动化工具扫一遍目标网站,看看有没有已知的漏洞类型。SQL注入、XSS跨站脚本、认证绕过、敏感信息泄露、CSRF跨站请求伪造这些。OWASP Top 10列的那十种,基本上覆盖了80%以上的常见问题。

漏洞验证。扫描工具会报一堆「可能有问题」的地方,但不是每个都是真漏洞。这一步就是手动或者用AI辅助去确认,哪些是真正能被利用的,哪些是误报。ArgusRed做的就是这一步,它在沙箱里复现攻击,只报告确认过的。

修复建议。找到漏洞不算完,你得告诉客户怎么修。每个漏洞附带修复方案,最好还能帮客户review一下修复后的代码,确认漏洞确实被堵上了。

这三件事你全做,就是一个完整的安全测试服务。你只做第一件,就是一个低价的扫描服务。差异化的空间很大。

回到AI Agent安全审计那篇文章聊过的,Agent安全审计关注的是AI智能体的权限治理,跟网站安全测试是完全不同的方向。网站安全测试关注的是Web应用本身的代码漏洞和配置问题,面对的是完全不同的客户群和工具链。

你需要哪些工具

我把工具分成三档,你可以根据自己的情况选。

第一档,零成本入门。OWASP ZAP,完全免费开源,全球下载量最高的Web应用安全扫描器。有图形界面,有命令行模式,支持自动化扫描和API扫描。OWASP官方有完整的教程,跟着做一遍就能上手。Nuclei,免费开源的模板化漏洞扫描器,社区维护了几千个漏洞检测模板,速度极快。这两个工具加在一起,已经能覆盖大部分中小网站的安全测试需求了。

第二档,AI加持。ArgusRed,Cosine出品的AI渗透测试工具,100美元一个仓库。它的特点是能做漏洞验证,不只是扫描,还在沙箱里复现攻击。对代码仓库的安全测试尤其有用。Burp Suite Professional,499美元买断,行业标准的渗透测试工具包。最近加了AI辅助功能,能帮你分析扫描结果。这个工具偏手动测试,适合做深度渗透。

第三档,AI大脑。Claude或ChatGPT,用来做辅助分析。扫描工具吐出来的报告可能有几十页,很多技术细节客户看不懂。你用AI帮你整理报告,把技术语言翻译成业务语言,解释每个漏洞的风险等级和修复优先级。我自己的经验是,这一步花的时间比扫描本身还多,但也是客户最认可你价值的地方。

如果你预算有限,只用ZAP加Claude就能起步。ZAP做扫描,Claude帮你分析报告和写修复建议。总成本就是AI API的月费,一两百块。等你接到几个单,赚到钱了,再买Burp Suite Pro和ArgusRed的额度也不迟。

怎么把服务卖出去

这块我分步骤说。

第一步,选你的目标客户

不要什么都接。先选一个细分领域做深。

几个好的切入点。电商网站,尤其是Shopify、WordPress建的独立站,这类网站处理支付信息,老板对安全的焦虑感很强。SaaS创业公司,融资之后通常需要做安全合规,渗透测试是标配。WordPress网站,全球43%的网站用WordPress,漏洞也最多,市场巨大。小程序和移动应用的后端API,这块需求增长很快但供给严重不足。

我自己建议从WordPress和电商网站切入。原因很简单,这两个领域的客户量大,决策链条短,老板直接拍板,不用走什么安全委员会审批流程。而且这两个领域的常见漏洞类型比较固定,你做熟练了效率会非常高。

第二步,做你的第一个案例

在接付费客户之前,你需要至少一个展示用的案例。

最简单的做法,找一两个朋友做的小网站,免费帮他们做一次完整的安全测试。或者去Bug Bounty平台(HackerOne、Bugcrowd)找一些公开的项目练手。不是要你去抢奖金,是要你积累实战经验,熟悉工具的输出格式,建立一个标准化的测试流程。

测试完之后,写一份漂亮的报告。报告模板很重要。一份好的渗透测试报告应该包含,测试范围和时间、漏洞清单和风险等级(高/中/低)、每个漏洞的详细描述和复现步骤、修复建议和优先级排序、整体安全评分和建议。

说实话我第一份报告写得很丑,漏洞描述一堆技术术语,客户看完一头雾水。后来我用Claude帮我润色报告,把「检测到reflected XSS in /search endpoint via parameter q」翻译成「在网站的搜索功能中发现了一个跨站脚本漏洞,攻击者可以通过在搜索框中输入恶意代码,窃取其他用户的信息」,客户一下就懂了。

第三步,获客

获客这块我多说两句,因为这个方向的获客跟其他AI副业不太一样。

直接 outreach。在LinkedIn上找中小SaaS公司的CTO或技术负责人,发一条简短的消息。不要发长文,就说「我注意到你们的网站有一个公开的登录接口没有做速率限制,可能存在暴力破解风险。如果你需要完整的安全评估,我可以提供免费的基础扫描」。先给价值再谈合作,转化率比直接推销高十倍。

内容营销。在技术社区写安全分析文章。比如分析某个最新披露的漏洞是怎么利用的,中小网站应该怎么防护。做代码审查的时候顺便发现的安全问题,匿名化之后也可以写成案例。这些内容是你的专业名片。

转介绍。这个方向转化率最高。你帮一个客户做了测试,修好了漏洞,客户满意了,他会推荐给其他创业者朋友。尤其是一些创业圈子、CEO社群里,安全测试这种事一旦有人做了,其他人会觉得「我们也应该做一下」。

等保和合规渠道。国内很多企业做等保测评的时候,测评机构会建议他们做渗透测试。你可以跟等保测评机构合作,他们出测评报告,你出渗透测试报告,互相导流。

第四步,定价和交付

定价我建议分三档。

基础扫描服务。用ZAP或ArgusRed对客户网站做自动化漏洞扫描,你人工审核报告,补充修复建议。收费3000到8000元。这个版本适合预算有限的小团队,交付周期三到五天。扫描本身可能只需要几个小时,但你花时间最多的是写报告和跟客户沟通。

中级渗透测试。自动化扫描加上手动验证。用Burp Suite对关键接口做手动测试,确认哪些漏洞是真实可利用的。收费8000到15000元。这个版本卖的是你的判断力,因为扫描工具报100个问题,你可能手动验证后确认只有5个是真漏洞。帮客户过滤噪音,这就是你的价值。交付周期一到两周。

深度渗透测试。模拟真实攻击者的完整攻击链。不只是找技术漏洞,还包括业务逻辑漏洞、权限提升路径、数据泄露风险。收费15000到30000元。这个版本面向有一定规模的企业,交付周期两到四周。做这个级别的时候,你其实已经是一个独立安全顾问了,不只是工具操作员。

海外客户直接用美元报价。基础扫描500到1500美元,深度测试3000到8000美元。美国的渗透测试市场价是每小时150到300美元,你用AI辅助后的报价很有竞争力。

真实的成本和利润

我算一笔账。

基础扫描服务的成本。OWASP ZAP免费。Claude API分析报告,大约消耗1到3万token,成本几毛到两块钱。ArgusRed如果用的话,100美元一次,约700块人民币。人工审校和写报告,三到五小时。

以基础扫描收费5000元为例,如果只用ZAP加Claude,成本主要是你的时间,毛利超过80%。如果加上ArgusRed,成本多了700块,毛利也有86%。

一个月接6到8单基础扫描加2到3单中级渗透测试,月收入在30000到60000元。这是一个人做的估算,不夸张。

当然前期没客源的时候会慢一些。但一旦你做了三五个满意的客户,转介绍就会开始。安全测试这个行业的口碑效应特别明显,因为客户一旦知道自己的网站有漏洞,那种后怕感会让他主动告诉身边所有做产品的朋友。

踩过的坑

说几个要注意的地方。

一定要有授权。这个我必须强调。没有客户的书面授权就扫描别人的网站,不管用什么工具,都是违法的。正式合作前签一份渗透测试授权书,明确测试范围和时间窗口。ArgusRed的做法值得学习,它在隔离的沙箱里复现漏洞,不直接攻击客户的真实系统。你在做手动测试的时候也应该遵循这个原则,测试要控制影响范围。

别过度承诺。没有任何工具能保证找到所有漏洞。你在跟客户沟通的时候要明确说明,你做的是基于工具加人工的测试,覆盖常见漏洞类型,但不能保证100%没有遗漏。这不丢人,诚实反而让客户更信任你。就像做AI软件测试一样,你不可能测试所有路径,但你覆盖了最关键的。

特别注意,不要在客户的线上环境做破坏性测试。比如不要真的去删数据库验证权限漏洞,不要做拒绝服务测试。所有可能影响业务运行的测试,要么在测试环境做,要么提前跟客户确认并拿到额外授权。

报告比扫描重要。客户买单买的不是你的扫描结果,是你的报告和修复建议。同样的ZAP扫描结果,你写的报告如果能用客户听得懂的语言解释清楚每个漏洞的风险,加上具体的修复代码示例,客户就觉得值。如果只是甩一个ZAP的默认报告过去,客户会想「这玩意我自己也能跑」。

持续学习。安全领域变化很快。新的漏洞类型不断出现,工具也在更新。至少每周关注一下安全社区的新动态。HN上的安全帖子要追,OWASP的更新要看。ArgusRed这种AI驱动的工具是2026年的新东西,明年可能又有更好的出来。保持学习,你的服务才有竞争力。

为什么现在入局

我一直觉得安全测试是一个被严重低估的市场。

你想想看,全球有多少网站?几亿个。其中有安全团队的有多少?不到1%。剩下的99%的网站,要么从来没做过安全测试,要么就是老板觉得没必要。

Shai-Hulud蠕虫之后,这个认知在改变。四十多个npm包被投毒,无数开发者的SSH密钥和云凭证被偷。这不是「可能被黑」,这是「已经被黑了但可能还不知道」。

Cloudflare给AI Agent开放临时账户,也说明了一个趋势。AI在加速写代码和部署代码,但安全问题并没有同步跟上。每一行AI生成的代码都可能是下一个漏洞入口。

而ArgusRed这样的工具,让一个普通人也能做以前只有安全专家才能做的事。Cosine只有5个人的团队,就把一个AI驱动的渗透测试工具做出来了,拿到了91分的HN帖子,还被YC投资了。

这就是信号。

工具准备好了,市场觉醒了,但供给还严重不足。你去搜一下国内做独立安全测试服务的人,你会发现大多数还是传统的安全公司,报价高、流程重、交付慢。一个用AI工具武装起来的独立安全测试者,在速度、价格、灵活性上都有碾压性的优势。

我自己的判断是,这个方向至少还有一到两年的红利期。等到AI安全测试变成行业标准操作,人人都在用,价格就被打下来了。但现在是,绝大多数中小企业还不知道这些工具的存在。

磨平一些信息差。

我自己整理了一套做AI网站安全测试服务的完整工具包,包括OWASP ZAP的标准化扫描流程模板、渗透测试报告模板、客户沟通话术和授权书范本,可以直接拿去用。

获取提示词包

常见问题

普通人不会编程能做网站安全测试吗?需要什么基础?
不需要是黑客或者安全专家。OWASP ZAP是完全免费的开源工具,有图形界面,跟着官方教程操作就能上手。ArgusRed也是命令行工具,连接仓库后自动扫描。你需要了解的是OWASP Top 10常见漏洞类型,比如SQL注入、XSS、认证绕过这些基本概念。花一两周学习OWASP的官方教程就够入门了。至于ArgusRed和ZAP这类AI扫描工具的使用,大多数是开箱即用的。如果你有基本的计算机操作能力,会用命令行,一周内就能开始接简单的测试单。
帮企业做网站安全测试一单能赚多少钱?怎么定价?
定价分三档。基础扫描,用OWASP ZAP或ArgusRed对客户网站做自动化漏洞扫描,生成报告,收费3000到8000元。中级渗透测试,自动化扫描加手动验证关键漏洞,确认哪些是真实可利用的,收费8000到15000元。深度渗透测试,模拟真实攻击者的完整攻击链,包括社工、权限提升、数据泄露路径,收费15000到30000元。海外客户用美元报价,基础扫描500到1500美元,深度测试3000到8000美元。企业级客户一次年度安全审计合同可以收到5万到20万元。
做网站安全测试服务需要哪些工具?成本多少?
核心工具分三类。自动化扫描工具,OWASP ZAP(免费开源,全球最流行的Web应用安全扫描器)、ArgusRed(100美元每仓库,Cosine出品,能做AI驱动的渗透测试)、Nuclei(免费开源,模板化漏洞扫描)。手动测试工具,Burp Suite Professional(499美元买断,行业标准的渗透测试工具包,最近还加了AI辅助功能)。AI辅助分析,用Claude或ChatGPT帮你分析扫描结果、解释漏洞原理、撰写修复建议。总启动成本可以很低,只用ZAP和免费工具的话,成本就是你的时间和AI API月费,一两百块就能启动。如果要买Burp Suite Pro,大约3500元人民币。
做网站安全测试合法吗?会不会有法律风险?
合法,前提是你有客户的明确授权。你必须拿到客户的书面授权书,确认你有权测试他们的网站或系统。没有授权就扫描别人的网站,不管用什么工具,都可能触犯法律。正式的合作应该签一份渗透测试服务协议,明确测试范围、时间窗口、发现漏洞后的处理流程。同时要注意不要在测试过程中影响客户的正常业务运行,比如不要做拒绝服务测试。ArgusRed的做法值得学习,它在沙箱里复现漏洞,不会真的对目标系统发起攻击。你在接单的时候也应该遵循这个原则。
在哪里找需要安全测试的客户?
中小企业是最主要的客户群,尤其是电商、SaaS、金融科技、医疗健康这些处理敏感数据的行业。获客渠道包括:直接联系目标企业的技术负责人,在LinkedIn上找CTO、技术总监、安全工程师,发私信介绍你的服务。在技术社区发安全相关的免费内容,比如写一篇分析某个常见漏洞的文章,吸引潜在客户。通过朋友和前同事的转介绍,这个渠道转化率最高。在Fiverr、Upwork等平台挂安全测试服务。参加线下的安全会议和技术Meetup。很多企业做等保测评的时候也会需要额外的渗透测试配合。