社区情报
来自安全社区与技术媒体的情报与观察。
-
Agent 攻防应用实战与思考
本文链接 一场关于“AI如何真正接管攻防闭环”的深度实践,这是又一个LLM+工具链的Demo,而是一次 从“人指挥AI”到“AI自主求解”的范式跃迁 ——来自WgpSec安全团队2026年最新工程化成果: Alkaid智能体框架及其在真实攻防场景中的落地验证 。 这份材料,凝结了三个关键突破: 🔹 第一,直面AI攻防的三大顽疾 : 状态失忆(15轮后路径僵化)、知识幻觉(自编CVE/错PoC)、评测失真(90%通过率背后标准不一)——不是回避问题,而是用架构设计根治它。 🔹 第二,定义AI在攻防中的三级演进 : - Level 1 副驾驶:嵌入现有工具,辅助写报告、生成Payload; - Level 2 半自主:多步规划+人工Checkpoint,如PentestGPT式对话渗透; - Level 3 全自主…
本文链接 一场关于“AI如何真正接管攻防闭环”的深度实践,这是又一个LLM+工具链的Demo,而是一次 从“人指挥AI”到“AI自主求解”的范式跃迁 ——来自WgpSec安全团队2026年最新工程化成果: Alkaid智能体框架及其在真实攻防场景中的落地验证 。 这份材料,凝结了三个关键突破: 🔹 第一,直面AI攻防的三大顽疾 : 状态失忆(15轮后路径僵化)、知识幻觉(自编CVE/错PoC)、评测失真(90%通过率背后标准不一)——不是回避问题,而是用架构设计根治它。 🔹 第二,定义AI在攻防中的三级演进 : - Level 1 副驾驶:嵌入现有工具,辅助写报告、生成Payload; - Level 2 半自主:多步规划+人工Checkpoint,如PentestGPT式对话渗透; - Level 3 全自主本文链接 一场关于“AI如何真正接管攻防闭环”的深度实践,这是又一个LLM+工具链的Demo,而是一次 从“人指挥AI”到“AI自主求解”的范式跃迁 ——来自WgpSec安全团队2026年最新工程化成果: Alkaid智能体框架及其在真实攻防场景中的落地验证 。 这份材料,凝结了三个关键突破: 🔹 第一,直面AI攻防的三大顽疾 : 状态失忆(15轮后路径僵化)、知识幻觉(自编CVE/错PoC)、评测失真(90%通过率背后标准不一)——不是回避问题,而是用架构设计根治它。 🔹 第二,定义AI在攻防中的三级演进 : - Level 1 副驾驶:嵌入现有工具,辅助写报告、生成Payload; - Level 2 半自主:多步规划+人工Checkpoint,如PentestGPT式对话渗透; - Level 3 全自主★ :给定目标域名或CTF题目,AI自动完成侦察→定位→利用→拿flag全链路——Cairn已在腾讯云挑战赛实现54/54全解。 🔹 第三,用极简架构激发复杂智能 : 摒弃RAG、MCP、微调等“外部依赖”,仅靠 三原语黑板(Fact/Intent/Goal)+ OODA调度 + 自涌现机制 ,让攻击链像蚁群信息素一样自然生长。同样的基座模型,架构差异,能力上限天壤之别。 特别值得一提的是,Alkaid首次统一实现了 “达成模式”(如拿flag)与“覆盖模式”(如代码审计挖尽漏洞) ——同一套引擎,两种数学级终止判据,既防LLM“自我欺骗”,也保攻击面“滴水不漏”。 -
AI辅助漏洞挖掘系统设计指南
本文链接 这份文档《AI辅助漏洞挖掘系统设计指南》系统阐述了一套基于大语言模型的自动化安全测试平台构建方法论。其核心设计哲学是"不束缚AI,只设边界"——不教AI如何做渗透测试,而是为其划定行为禁区与报告标准,充分利用模型自带的海量安全知识。 文档提出与传统扫描器截然不同的架构:以单一"核心技能文件"替代繁杂规则库,通过"垃圾洞清单"过滤噪音、"七问验证门"把控报告质量、"速查卡"对抗AI遗忘机制,并采用决策树引导AI动态选择测试路径。系统架构涵盖前端仪表盘、后端调度服务、AI工作引擎及LLM API四层,支持会话生命周期管理、并发控制与实时通信。 关键创新在于将"现象"与"漏洞"严格区分——只报可证明的结果(如越权、RCE),不报过程性发现(如配置缺失、信息泄露)。文档还详细设计了安全防护、磁盘监控、自动重连…
本文链接 这份文档《AI辅助漏洞挖掘系统设计指南》系统阐述了一套基于大语言模型的自动化安全测试平台构建方法论。其核心设计哲学是"不束缚AI,只设边界"——不教AI如何做渗透测试,而是为其划定行为禁区与报告标准,充分利用模型自带的海量安全知识。 文档提出与传统扫描器截然不同的架构:以单一"核心技能文件"替代繁杂规则库,通过"垃圾洞清单"过滤噪音、"七问验证门"把控报告质量、"速查卡"对抗AI遗忘机制,并采用决策树引导AI动态选择测试路径。系统架构涵盖前端仪表盘、后端调度服务、AI工作引擎及LLM API四层,支持会话生命周期管理、并发控制与实时通信。 关键创新在于将"现象"与"漏洞"严格区分——只报可证明的结果(如越权、RCE),不报过程性发现(如配置缺失、信息泄露)。文档还详细设计了安全防护、磁盘监控、自动重连本文链接 这份文档《AI辅助漏洞挖掘系统设计指南》系统阐述了一套基于大语言模型的自动化安全测试平台构建方法论。其核心设计哲学是"不束缚AI,只设边界"——不教AI如何做渗透测试,而是为其划定行为禁区与报告标准,充分利用模型自带的海量安全知识。 文档提出与传统扫描器截然不同的架构:以单一"核心技能文件"替代繁杂规则库,通过"垃圾洞清单"过滤噪音、"七问验证门"把控报告质量、"速查卡"对抗AI遗忘机制,并采用决策树引导AI动态选择测试路径。系统架构涵盖前端仪表盘、后端调度服务、AI工作引擎及LLM API四层,支持会话生命周期管理、并发控制与实时通信。 关键创新在于将"现象"与"漏洞"严格区分——只报可证明的结果(如越权、RCE),不报过程性发现(如配置缺失、信息泄露)。文档还详细设计了安全防护、磁盘监控、自动重连等机制,并提供从零搭建的三阶段路线图,强调核心技能文件的持续迭代是系统竞争力的根本来源。 -
SSAQ AI for security 20260422
本文链接 本报告《AI重塑网络安全:网络安全智能化产品与市场报告》由数说安全研究院于2026年4月发布,聚焦"AI for Security"领域,系统研究人工智能技术如何赋能网络安全防御、检测、响应与治理。报告明确区分"用AI保护系统"与"保护AI系统自身"的边界,围绕五大核心问题展开:AI如何重塑安全运营工作流、从Copilot到Agent的技术演进路径、产学研最新进展与差距、不同场景下AI能力边界、代表性厂商技术路线差异。 报告基于66家国内厂商问卷、11场深度访谈及国际公开资料,提炼13项关键发现:全球市场规模年均增速19-24%、头部厂商加速分化、数据质量成最大阻碍、工程化壁垒崛起等。市场按威胁检测、安全运营、数据安全等10大场景簇切分,并按Chatbot/Copilot、Agent智能体、内嵌增强三…
本文链接 本报告《AI重塑网络安全:网络安全智能化产品与市场报告》由数说安全研究院于2026年4月发布,聚焦"AI for Security"领域,系统研究人工智能技术如何赋能网络安全防御、检测、响应与治理。报告明确区分"用AI保护系统"与"保护AI系统自身"的边界,围绕五大核心问题展开:AI如何重塑安全运营工作流、从Copilot到Agent的技术演进路径、产学研最新进展与差距、不同场景下AI能力边界、代表性厂商技术路线差异。 报告基于66家国内厂商问卷、11场深度访谈及国际公开资料,提炼13项关键发现:全球市场规模年均增速19-24%、头部厂商加速分化、数据质量成最大阻碍、工程化壁垒崛起等。市场按威胁检测、安全运营、数据安全等10大场景簇切分,并按Chatbot/Copilot、Agent智能体、内嵌增强三本文链接 本报告《AI重塑网络安全:网络安全智能化产品与市场报告》由数说安全研究院于2026年4月发布,聚焦"AI for Security"领域,系统研究人工智能技术如何赋能网络安全防御、检测、响应与治理。报告明确区分"用AI保护系统"与"保护AI系统自身"的边界,围绕五大核心问题展开:AI如何重塑安全运营工作流、从Copilot到Agent的技术演进路径、产学研最新进展与差距、不同场景下AI能力边界、代表性厂商技术路线差异。 报告基于66家国内厂商问卷、11场深度访谈及国际公开资料,提炼13项关键发现:全球市场规模年均增速19-24%、头部厂商加速分化、数据质量成最大阻碍、工程化壁垒崛起等。市场按威胁检测、安全运营、数据安全等10大场景簇切分,并按Chatbot/Copilot、Agent智能体、内嵌增强三类交付形态梳理能力演进。 报告提供10大维度选型评估框架、30道RFI关键问题清单,并深度画像44家国内外代表厂商,为CISO、SecOps团队、产品负责人及投研机构提供可落地的战略参考与实践路径。 -
Careful adoption of agentic AI services
本文链接 本文档由澳大利亚、美国、加拿大、新西兰及英国等多国国家级网络安全机构联合发布,旨在为政府、关键基础设施及行业企业提供智能体AI(Agentic AI)安全采用的权威指南。智能体AI基于大语言模型,具备自主推理、规划与执行能力,但其高度的自主性与复杂的系统架构显著扩大了攻击面,引入了权限滥用、目标错位、行为不可预测、结构耦合及问责困难等新型安全风险。 指南系统梳理了智能体AI在设计、开发、部署与运营全生命周期中的安全挑战,并提出分层防御最佳实践。核心建议包括:严格遵循最小权限与零信任原则,强化细粒度身份管理;实施纵深防御与环境隔离;完善输入验证、第三方组件审查与持续监控机制;在高风险流程中强制保留“人在回路”监督;并通过威胁建模、红队演练与动态评估提升系统韧性。文档强调,组织应将AI安全深度融入现有网络…
本文链接 本文档由澳大利亚、美国、加拿大、新西兰及英国等多国国家级网络安全机构联合发布,旨在为政府、关键基础设施及行业企业提供智能体AI(Agentic AI)安全采用的权威指南。智能体AI基于大语言模型,具备自主推理、规划与执行能力,但其高度的自主性与复杂的系统架构显著扩大了攻击面,引入了权限滥用、目标错位、行为不可预测、结构耦合及问责困难等新型安全风险。 指南系统梳理了智能体AI在设计、开发、部署与运营全生命周期中的安全挑战,并提出分层防御最佳实践。核心建议包括:严格遵循最小权限与零信任原则,强化细粒度身份管理;实施纵深防御与环境隔离;完善输入验证、第三方组件审查与持续监控机制;在高风险流程中强制保留“人在回路”监督;并通过威胁建模、红队演练与动态评估提升系统韧性。文档强调,组织应将AI安全深度融入现有网络本文链接 本文档由澳大利亚、美国、加拿大、新西兰及英国等多国国家级网络安全机构联合发布,旨在为政府、关键基础设施及行业企业提供智能体AI(Agentic AI)安全采用的权威指南。智能体AI基于大语言模型,具备自主推理、规划与执行能力,但其高度的自主性与复杂的系统架构显著扩大了攻击面,引入了权限滥用、目标错位、行为不可预测、结构耦合及问责困难等新型安全风险。 指南系统梳理了智能体AI在设计、开发、部署与运营全生命周期中的安全挑战,并提出分层防御最佳实践。核心建议包括:严格遵循最小权限与零信任原则,强化细粒度身份管理;实施纵深防御与环境隔离;完善输入验证、第三方组件审查与持续监控机制;在高风险流程中强制保留“人在回路”监督;并通过威胁建模、红队演练与动态评估提升系统韧性。文档强调,组织应将AI安全深度融入现有网络安全框架,仅将其用于低风险任务,采取渐进式部署策略,优先保障系统的可观测性、可逆性与风险可控性,在安全可控的前提下推进技术落地。 -
码力·智能开发与安全一体化平台
本文链接 《码力·智能开发与安全一体化平台》由长亭科技推出,以"AI+安全"双引擎破解企业AI编码困局:IDE智能辅助实现代码生成-审计-修复闭环,AI员工全自动完成需求到提交;内置SAST/SCA/AI审计三层防护,误报率
本文链接 《码力·智能开发与安全一体化平台》由长亭科技推出,以"AI+安全"双引擎破解企业AI编码困局:IDE智能辅助实现代码生成-审计-修复闭环,AI员工全自动完成需求到提交;内置SAST/SCA/AI审计三层防护,误报率本文链接 《码力·智能开发与安全一体化平台》由长亭科技推出,以"AI+安全"双引擎破解企业AI编码困局:IDE智能辅助实现代码生成-审计-修复闭环,AI员工全自动完成需求到提交;内置SAST/SCA/AI审计三层防护,误报率 -
SOAR落地实践分享
本文链接 《SOAR落地实践》介绍平安科技5年来将“安全编排、自动化与响应”平台化的经验:以“自动炒菜机”理念把钓鱼研判、IP封堵、离职终端策略加固、资产富化与电话告警5大高频场景压缩至分钟级闭环,实现无人值守T+5分钟处置。分享给出SOAR选型关键——APP生态、剧本丰富度、总拥有成本与同行业案例,并剖析剧本设计、白名单校验、审批节点与重拨机制等落地细节,为准备建设或优化SOAR的团队提供可直接复用的参考模板。
本文链接 《SOAR落地实践》介绍平安科技5年来将“安全编排、自动化与响应”平台化的经验:以“自动炒菜机”理念把钓鱼研判、IP封堵、离职终端策略加固、资产富化与电话告警5大高频场景压缩至分钟级闭环,实现无人值守T+5分钟处置。分享给出SOAR选型关键——APP生态、剧本丰富度、总拥有成本与同行业案例,并剖析剧本设计、白名单校验、审批节点与重拨机制等落地细节,为准备建设或优化SOAR的团队提供可直接复用的参考模板。本文链接 《SOAR落地实践》介绍平安科技5年来将“安全编排、自动化与响应”平台化的经验:以“自动炒菜机”理念把钓鱼研判、IP封堵、离职终端策略加固、资产富化与电话告警5大高频场景压缩至分钟级闭环,实现无人值守T+5分钟处置。分享给出SOAR选型关键——APP生态、剧本丰富度、总拥有成本与同行业案例,并剖析剧本设计、白名单校验、审批节点与重拨机制等落地细节,为准备建设或优化SOAR的团队提供可直接复用的参考模板。 -
构筑智能化攻防格局:网络安全实验室的战略与未来蓝图
本文链接 《构筑智能化攻防格局》提出“三位一体”安全实验室战略:以渗透测试、威胁情报、安全研究为支柱,通过领域专家制、流程固化与知识标准化,打造可复制的安全底座;引入AI智能体,实现威胁情报秒级研判、漏洞自动收集-分析-复现、渗透测试Multi-Agent报告生成,已把Tomcat CVE-2025-53506从披露到POC验证压缩至小时级。报告给出AI工具化→平台化→自主化三阶段路线图,目标让攻防策略随威胁动态自进化,为企业构建持续演化的智能安全中枢。
本文链接 《构筑智能化攻防格局》提出“三位一体”安全实验室战略:以渗透测试、威胁情报、安全研究为支柱,通过领域专家制、流程固化与知识标准化,打造可复制的安全底座;引入AI智能体,实现威胁情报秒级研判、漏洞自动收集-分析-复现、渗透测试Multi-Agent报告生成,已把Tomcat CVE-2025-53506从披露到POC验证压缩至小时级。报告给出AI工具化→平台化→自主化三阶段路线图,目标让攻防策略随威胁动态自进化,为企业构建持续演化的智能安全中枢。本文链接 《构筑智能化攻防格局》提出“三位一体”安全实验室战略:以渗透测试、威胁情报、安全研究为支柱,通过领域专家制、流程固化与知识标准化,打造可复制的安全底座;引入AI智能体,实现威胁情报秒级研判、漏洞自动收集-分析-复现、渗透测试Multi-Agent报告生成,已把Tomcat CVE-2025-53506从披露到POC验证压缩至小时级。报告给出AI工具化→平台化→自主化三阶段路线图,目标让攻防策略随威胁动态自进化,为企业构建持续演化的智能安全中枢。扩展字段
{ "time_meta": { "applied_timezone": "UTC", "fallback": false, "raw": "Wed, 26 Nov 2025 14:15:44 +0000", "source": "item.pubDate" } } -
轻装上阵:Javassist聚焦代码审计关键点实践
本文链接 《轻装上阵:Javassist聚焦代码审计关键点实践》提出用字节码操作库Javassist突破传统正则与SAST瓶颈,精准提取Spring等框架的路由映射、方法参数与注解语义,自动识别Runtime.exec、ScriptEngine.eval等敏感sink;结合参数签名分析,复现JDBC任意文件写入等CVE,实现无源码、低成本的蓝军快速审计。工具已集成路由提取、sink定位、参数校验三大模块,可作为轻量级辅助手段,显著提升代码审计效率。
本文链接 《轻装上阵:Javassist聚焦代码审计关键点实践》提出用字节码操作库Javassist突破传统正则与SAST瓶颈,精准提取Spring等框架的路由映射、方法参数与注解语义,自动识别Runtime.exec、ScriptEngine.eval等敏感sink;结合参数签名分析,复现JDBC任意文件写入等CVE,实现无源码、低成本的蓝军快速审计。工具已集成路由提取、sink定位、参数校验三大模块,可作为轻量级辅助手段,显著提升代码审计效率。本文链接 《轻装上阵:Javassist聚焦代码审计关键点实践》提出用字节码操作库Javassist突破传统正则与SAST瓶颈,精准提取Spring等框架的路由映射、方法参数与注解语义,自动识别Runtime.exec、ScriptEngine.eval等敏感sink;结合参数签名分析,复现JDBC任意文件写入等CVE,实现无源码、低成本的蓝军快速审计。工具已集成路由提取、sink定位、参数校验三大模块,可作为轻量级辅助手段,显著提升代码审计效率。扩展字段
{ "time_meta": { "applied_timezone": "UTC", "fallback": false, "raw": "Wed, 26 Nov 2025 14:13:30 +0000", "source": "item.pubDate" } }