首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >主动 AI 红队测试对抗智能体网络威胁的机制与实践研究

主动 AI 红队测试对抗智能体网络威胁的机制与实践研究

原创
作者头像
芦笛
发布2026-08-24 08:25:33
发布2026-08-24 08:25:33
190
举报

摘要

随着智能体 AI 技术从内容生成转向自主执行操作,网络攻击的技术门槛显著下降,攻击者可依托 AI 智能体完成侦察、社会工程、漏洞利用等多阶段攻击链路,传统静态安全防护体系已经难以适配非人类身份、自动化多步攻击带来的安全风险。国外安全媒体报道指出,企业组织若不主动使用人工智能技术对自有业务系统开展攻击性安全测试,外部攻击者就会利用同类 AI 能力完成对目标系统的入侵,这一现实倒逼网络安全防御范式发生转变。本文围绕 AI 智能体驱动的网络威胁特征展开梳理,剖析传统渗透测试模式在应对 AI 攻击场景下的能力短板,阐释主动开展 AI 红队测试的内在逻辑,分析落地实施过程中面临的治理、技术、人员层面现实阻碍,并结合社会工程类攻击场景,引入反网络钓鱼技术专家的研判视角,提出适配国内企业环境的落地路径。研究表明,AI 红队测试不是简单将 AI 工具叠加到原有安全流程,而是一套覆盖范围界定、风险管控、漏洞验证、闭环修复的完整安全活动,企业需要建立人机协同的安全测试机制,将 AI 主动攻击测试纳入常态化安全运营,以此提前暴露系统潜在缺陷,降低外部对手利用 AI 实施攻击带来的业务损失。 关键词:AI 智能体;网络攻击;红队测试;主动防御;社会工程;网络安全

1 引言

生成式人工智能与智能体技术的规模化落地,正在重塑网络攻防两端的力量对比。过去网络攻击的实施高度依赖攻击者的技术积累,漏洞挖掘、情报侦察、钓鱼内容制作、多阶段渗透等环节均需要攻击者投入大量人力与时间成本,攻击的规模化复制受到人力约束。而智能体 AI 具备自主规划、工具调用、多轮迭代执行任务的能力,能够把复杂攻击链路拆解为分步执行的自动化流程,显著降低高级网络攻击的实施门槛,使得小规模攻击团伙甚至个体攻击者就可以发起过去只有高级威胁组织才能够实现的复杂攻击行为。

The Register 于 2026 年 8 月发布的报道提出一个具有现实警示意义的安全命题:如果防御方不主动利用 AI 能力攻击自身系统,那么外部对手就会使用 AI 完成这一过程。该报道引用美国 CISA 前网络部门代理负责人 Matt Hartman 的观点,指出智能体 AI 带来两类不可忽视的安全风险,一是大量非人类机器身份进入业务环境,这类身份可以绕过传统静态安全策略,企业普遍缺少对机器身份的权限管控手段;二是 AI 放大身份攻击与社会工程攻击,高度个性化的钓鱼欺骗、自动化情报搜集,使得传统信任识别机制逐步失效。这一现象并非理论推演,现实网络空间中已经观测到多起 AI 智能体参与的实际攻击事件,攻击者借助 AI 完成情报搜集、伪造身份、制作欺骗内容、尝试漏洞利用等工作,攻击速度、攻击样本迭代效率远高于纯人工攻击模式。

面对上述变化,大量企业的安全建设仍停留在传统防护思路,以边界防护、特征库检测、定期人工渗透测试为主要手段。人工渗透测试受限于测试人员数量、项目周期,难以覆盖大规模、多变体的 AI 攻击场景;基于特征的检测手段,面对 AI 动态生成的可变攻击载荷,很容易出现检测逃逸问题。部分企业对 AI 安全的认知还停留在大模型本身的提示注入防护,忽略 AI 作为外部攻击工具,对企业原有业务系统带来的整体性威胁。

当前国内学术界对 AI 安全的研究更多聚焦大模型自身安全对齐、提示注入防护、模型供应链安全等方向,对于 “防御方主动使用 AI 开展攻击性测试” 这一主动防御模式的系统性研究仍然不足。很多机构把 AI 红队简单等同于调用大模型生成攻击用例,缺少完整的流程约束、风险管控与修复闭环,在实际落地时要么无法产出有效安全发现,要么测试过程带来业务系统稳定性风险。基于此,本文围绕 “防御方主动使用 AI 对自有系统开展攻击测试” 这一核心主题,厘清 AI 智能体威胁的现实形态,对比传统安全测试的局限性,梳理 AI 红队测试的运行机理,识别落地过程中的多重现实障碍,结合反网络钓鱼技术专家的行业研判,形成可落地的实施策略,为国内企业应对 AI 赋能的网络威胁提供参考。本文不追求渲染 AI 威胁的极端破坏力,立足现有技术现实,客观分析能力边界,避免脱离企业实际的理想化方案。

2 AI 智能体驱动网络威胁的核心表现形态

AI 智能体区别于传统生成式大模型的核心特征,是具备目标拆解、工具调用、环境反馈闭环、自主迭代行动的能力,不再仅仅完成文本生成,而是可以对外执行实际操作,这也是其能够成为攻击工具的根本原因。要理解主动 AI 攻击测试的价值,首先需要厘清攻击者利用 AI 智能体开展攻击的主要形态,明确新的攻击面在哪里,才能够确定安全测试需要覆盖的对象。

2.1 机器身份滥用与权限绕过风险

企业内部数字化系统中,各类服务账号、接口调用账号、自动化脚本账号构成机器身份体系。在智能体技术普及之后,机器身份的数量会进一步扩张,一部分来自企业内部部署的业务 AI 智能体,另一部分来自外部攻击者通过各类接口、接入通道试图注入的非人类身份实体。传统安全策略大多围绕人类用户身份设计,针对账号的审计、权限校验、行为基线,很多并不适配 AI 智能体的行为模式。智能体可以短时间内发起大批量、多维度的接口调用,执行高频查询、批量数据拉取操作,这类行为如果没有针对性的行为基线,很容易被现有安全设备判定为正常业务流量,实现对安全策略的绕过。

攻击者的两种典型利用路径,一是窃取企业内部已经获得业务权限的 AI 智能体身份,通过提示注入、篡改任务目标,驱使已经拥有业务访问权限的智能体完成数据窃取、权限探测、业务操作;二是攻击者在外部构建自主 AI 智能体,通过接口、公开入口持续探测企业系统,尝试获取访问凭证,模拟合法机器身份开展横向移动。这类威胁的隐蔽性很强,安全日志中只会记录机器身份的正常访问行为,很难直接区分是业务预期内操作还是被攻击者篡改之后的恶意行为。Matt Hartman 在报道中着重强调,当下很多企业存在认知误区,没有把每一个 AI 智能体当作特权身份进行管理,这是非常普遍的安全短板。

2.2 AI 放大社会工程与网络钓鱼攻击链条

社会工程攻击长期是网络安全防护的难点,攻击者依靠欺骗、伪造身份获取人员信任,进而完成凭证窃取、恶意载荷投递。传统人工实施的钓鱼攻击受限于攻击者的语言能力、情报获取成本,批量制作高度定制化欺骗内容的成本很高,大规模个性化钓鱼难以实现。AI 智能体彻底改变这一现状,攻击者可以通过公开渠道搜集目标人员社交信息、工作业务信息,交由 AI 智能体自动完成情报整理,生成高度贴合目标个人习惯、业务场景的钓鱼邮件、社交消息、语音仿冒内容,实现高定制化的规模化钓鱼攻击。

反网络钓鱼技术专家芦笛指出,AI 对钓鱼攻击的改变,不只是文本内容生成质量提升,而是实现了社会工程攻击全链路自动化。过去钓鱼攻击分为情报搜集、样本制作、投递、后续诱骗多步,每一步都需要攻击者人工介入调整策略;现在 AI 智能体可以根据受害者的回复动态调整欺骗话术,持续推进欺骗流程,极大提升钓鱼攻击的成功率,同时降低攻击者的技术门槛。传统防护手段依赖邮件网关关键词过滤、固定恶意样本特征,面对 AI 动态生成、每一份样本都存在差异的钓鱼内容,防御难度显著上升。同时 AI 可以完成语音仿冒、伪造视频材料,进一步拓展社会工程的欺骗载体,不再局限于文本类钓鱼邮件。

2.3 自动化多阶段渗透与漏洞挖掘能力

传统渗透攻击流程包含资产测绘、漏洞探测、漏洞利用、权限提升、横向移动、数据持久化等多个环节,完整执行一套多阶段攻击,需要攻击者持续投入时间,根据目标环境反馈不断调整攻击策略。AI 智能体可以把上述链路进行自动化编排,自主完成资产探测,对返回结果进行分析,选择适配的探测手段,迭代调整攻击策略,不需要攻击者每一步手动下达指令。需要明确的是,当前 AI 智能体并不具备无限的零日漏洞挖掘能力,多数场景下,是更快发现已有公开漏洞、配置错误、逻辑缺陷,把已知风险更快转化为攻击动作,放大已有漏洞的危害,而不是源源不断生成全新的零日漏洞。

即便如此,该能力带来的现实威胁依然不可低估。在同等漏洞条件下,AI 驱动的攻击可以在更短时间内遍历目标资产,完成多路径尝试。过去安全团队拥有相对充足的时间,在漏洞被少数攻击者发现之后完成修补;当攻击者使用 AI 智能体之后,漏洞被扫描、利用的时间窗口被大幅压缩,留给防御方响应修复的时间被持续缩短。企业系统中普遍存在大量历史遗留漏洞、配置疏漏,很多漏洞因为没有观测到实际攻击事件,得不到优先修复;AI 攻击工具普及之后,这类存量缺陷会被批量扫描利用,成为主要的入侵入口。

2.4 新增数据集成通道带来的攻击面扩张

企业为了落地 AI 业务,会建设大量数据对接接口,实现业务系统与大模型、智能体之间的数据流转,实现业务数据输入 AI、AI 输出结果回写到业务系统。这些新增的数据集成通道,是过去传统业务环境不存在的攻击面。攻击者可以针对接口输入输出环节开展攻击,通过污染输入数据、构造恶意请求,诱导 AI 输出恶意指令,借由 AI 的工具调用能力,向后端业务系统发起请求。

该场景下,漏洞并不一定出现在大模型本身,而是出现在 AI 与原有业务系统交互的接口层。很多企业上线 AI 业务时,重点关注大模型的安全对齐,却忽略接口调用的权限校验、输入输出过滤,把 AI 输出直接当作可信数据交给后端业务执行,由此产生新的安全风险。攻击者不需要攻破大模型,只需要利用业务集成链路的缺陷,就可以借助 AI 作为跳板,向后端业务发起攻击。

3 传统安全测试模式应对 AI 威胁的固有局限

面对上述 AI 驱动的新型威胁,企业原有的安全测试手段,包括人工渗透测试、自动化漏洞扫描,在能力模型、执行效率、覆盖场景上都存在明显短板,无法完整复现 AI 对手的攻击行为,这也是需要发展 AI 主动红队测试的现实动因。

3.1 人工渗透测试的时间与规模约束

传统人工红队、渗透测试,依靠安全工程师手工完成攻击链路,测试的深度取决于工程师个人能力,测试广度受限于项目周期与人力投入。在项目预算约束之下,人工渗透只能选取核心业务重点路径开展测试,无法对全量资产进行大规模、多变体的持续攻击尝试。面对 AI 攻击者可以 7×24 小时不间断开展大规模探测的现实,人工测试项目属于阶段性、短周期活动,项目结束之后,新的配置缺陷、业务变更引入的漏洞,无法被持续发现。

同时,人工测试人员的思维模式具备一定固定性,容易形成思维惯性,会优先选择过往遇到过的攻击路径,对于大量低概率、碎片化的组合攻击场景,很难全部覆盖。而 AI 智能体可以并行生成大量差异化攻击思路,遍历大量人类工程师容易忽略的组合条件。当然,这里并不否定人工安全专家的价值,复杂业务逻辑漏洞、高度业务定制化场景的深度分析,仍然高度依赖人的经验,AI 更多是弥补广度、并行度、持续迭代能力层面的缺口,二者属于互补而非替代关系。

3.2 传统自动化扫描工具能力边界

常规自动化漏洞扫描工具,主要基于已知漏洞特征、payload 库进行匹配检测,工作模式是预设好的固定探测载荷集合。当面对 AI 攻击者的动态可变攻击行为时,传统扫描工具存在明显短板。第一,传统扫描工具缺少自主推理能力,不会根据目标返回的反馈动态调整攻击策略,只能执行预设的探测序列,难以完成多步骤链式攻击;第二,针对社会工程、钓鱼欺骗这类面向人员的攻击场景,传统扫描工具几乎无法完成仿真测试,而这恰恰是 AI 攻击者重点发力的方向;第三,对于机器身份滥用、AI 业务集成接口这类新型攻击面,传统工具缺少对应的检测规则库,识别能力不足。

传统自动化扫描更多完成单点漏洞发现,很难完整复现攻击者从探测到入侵、横向移动的完整攻击链路,很难评估漏洞串联之后产生的综合业务风险。很多单点漏洞危害有限,但多个低风险漏洞串联,就可以形成完整入侵链路,传统工具很难对链式风险开展有效评估。

3.3 测试场景与真实 AI 攻击场景存在脱节

很多企业当前开展的安全测试,依然沿用十年前的攻防思维,测试用例库没有纳入 AI 对手的攻击行为模式。安全测试更多聚焦传统 Web 漏洞、系统组件漏洞,缺少针对 AI 放大社会工程攻击、机器身份绕过、AI 业务集成链路的专项测试。即便是部分企业开展 AI 安全测试,也大多局限于大模型本身的越狱、提示注入测试,没有站在外部攻击者视角,模拟对手使用 AI 作为武器,对企业全部业务系统开展攻击的完整场景。

这就形成一种现实矛盾:防御方的安全测试没有模拟 AI 对手的攻击方式,但真实世界的攻击者已经在使用 AI 工具,这就造成安全测试输出的风险评估结果,会高估企业实际防护水平。系统经过传统测试判定为风险可控,但是面对 AI 赋能攻击者时,依然存在大量可被利用的攻击路径。

4 AI 驱动主动红队测试的运行逻辑与核心价值

AI 红队测试,指防御方在获得完整授权的前提下,使用 AI 智能体作为测试工具,模拟外部攻击者的战术技术流程,对企业自有业务系统、身份体系、人员安全意识开展受控攻击性测试,主动挖掘系统、流程、人员层面的安全缺陷,在攻击者发现漏洞之前完成修复闭环。需要明确,AI 红队不等同于直接把大模型直接丢到业务环境随意开展攻击,必须建立严格的授权边界、风险管控机制,它是对传统红队测试的能力增强,而不是完全替代人工安全专家。

4.1 AI 红队测试的内在运行逻辑

AI 红队的运行逻辑可以拆解为四个相互衔接的环节。第一是威胁建模环节,结合企业资产清单、业务流程,梳理 AI 攻击者可能采用的攻击路径,明确测试范围,划定禁止触碰的业务边界,输出测试许可清单;第二是 AI 驱动的仿真攻击执行,AI 智能体在授权范围内,完成资产测绘、多路径探测、社会工程仿真、接口链路测试,根据目标环境返回的反馈持续调整攻击策略,并行生成大量差异化攻击尝试;第三是结果过滤与验证,AI 输出大量测试结果,其中包含大量误报,需要安全专家介入,对发现的现象进行人工复现,区分真实可利用漏洞、误报、条件不满足的风险点;第四是漏洞闭环管理,输出可落地的修复建议,跟踪业务团队完成漏洞修复,必要时开展复测验证,形成完整闭环。

整个流程中,AI 承担高并发、大规模、重复性的探测工作,扩展测试覆盖广度;人类安全专家负责范围管控、风险判定、复杂漏洞分析、修复方案制定,把控整体风险,规避 AI 自主行动带来的不可控风险。反网络钓鱼技术专家芦笛强调,在面向人员的安全测试场景中,AI 红队可以大规模生成高仿真钓鱼样本,开展受控的员工钓鱼演练,但此类测试必须严格遵守企业内部管理制度,不能对员工造成不必要的心理干扰,测试目标是评估人员安全意识,而不是无限制开展欺骗。

4.2 AI 红队测试相比于传统测试的核心增益

第一,拓展攻击仿真的广度与样本多样性。AI 可以快速生成大量变体攻击载荷,模拟攻击者持续迭代攻击手段的行为,覆盖大量人工测试容易遗漏的组合场景,对接口、身份体系、业务逻辑做更大规模的遍历探测。对于社会工程类测试,可以短时间生成大量个性化欺骗样本,完成规模化的人员安全意识评估。

第二,实现持续化的安全测试能力。传统渗透测试属于项目制,一年开展有限次数。在管控机制完善的前提下,AI 红队可以作为常态化安全运营组件,持续对资产开展受控探测,当业务发生版本迭代、上线新接口之后,自动开展对应的安全测试,及时发现业务变更引入的新缺陷,缩短漏洞从产生到被发现的时间窗口。

第三,还原链式攻击的真实风险。AI 智能体具备多步行动能力,可以模拟攻击者从外部入口进入之后,完成权限提升、横向移动的完整攻击链路,帮助安全团队评估多个低风险缺陷串联之后产生的综合业务危害,而不是只看到孤立的单点漏洞。这有助于企业区分漏洞真实业务影响,合理分配安全修复优先级。

第四,反向推动防护体系迭代。AI 红队测试过程中产生的攻击样本、攻击行为日志,可以用来检验现有防护设备的检测能力。如果 AI 红队的攻击行为能够绕过现有安全设备,就说明防护策略存在缺陷,安全团队可以基于这些攻击样本优化检测规则、调整行为基线,实现攻击测试成果反向赋能防御体系建设。

4.3 对报道核心命题的辩证理解

The Register 报道提出的核心观点 “不使用 AI 攻击自己系统,对手就会这么做”,不能简单理解为企业只要采购一套 AI 攻击工具就可以解决安全问题,该命题的真正内涵在于威胁时序问题。漏洞、配置缺陷客观存在于企业系统之中,要么由防御方在受控环境下发现,要么由外部攻击者在真实网络环境下发现。当攻击者普遍掌握 AI 工具之后,漏洞被外部发现的速度大幅提升,防御方不能继续被动等待漏洞爆发之后再应急处置,必须主动跟进攻击者的技术能力,使用同类技术手段,提前发现自身的安全短板。

但同时也需要保持客观理性,AI 红队测试存在能力边界,它不能发现所有漏洞,不能直接消除安全风险,它只是一套风险发现手段。漏洞能否产生防护价值,最终取决于企业是否能够完成后续修复闭环。如果只开展 AI 红队测试,输出大量报告,但没有配套漏洞管理流程,那么测试本身不会带来安全能力提升。同时,AI 本身会产生误报,完全依赖 AI 输出结果,会造成安全团队被大量无效告警淹没,因此人机协同是不可缺失的关键环节。

5 AI 红队测试落地实施面临的现实阻碍

从行业实践现状来看,很多企业尝试落地 AI 红队测试,但落地效果参差不齐,面临治理管控、技术能力、人员认知三个层面的现实阻碍,这些现实约束如果得不到妥善处理,AI 红队不仅无法产出安全价值,甚至可能带来业务故障、合规风险。

5.1 治理与风险管控层面的挑战

AI 智能体具备自主行动能力,和传统固定载荷扫描工具存在本质区别。传统扫描工具每一个动作都是预设,行为可预期;AI 智能体会根据环境反馈自主生成新动作,行为存在一定不可预测性。如果没有严格的范围约束,AI 红队在测试过程中有可能误操作业务数据,触发业务接口异常,造成生产业务抖动。

第一个治理难题是测试边界的清晰界定。需要明确哪些资产、接口、业务流程允许开展攻击性测试,哪些属于绝对禁止触碰的范围,技术层面需要实现隔离限制,不能只依靠口头约定。部分企业开展 AI 红队的时候,仅仅做书面授权,缺少技术侧的访问隔离,一旦 AI 生成超出预期的操作,就会直接影响生产业务。

第二个是合规与内部管理约束。面向人员的社会工程仿真测试,比如 AI 生成钓鱼邮件、仿冒社交沟通消息,会涉及员工个人信息、内部沟通场景,需要企业内部法务、人力资源、安全多方共同确认测试方案,避免引发内部管理纠纷。部分行业受到监管规范约束,攻击性测试的开展流程、数据留存、报告分发都有明确要求,AI 红队测试需要满足对应合规条件。

第三个是责任与闭环机制缺失。部分企业把 AI 红队当作技术工具采购,只关注工具本身,没有配套漏洞分级、修复跟踪、复测的管理流程。工具输出大量风险报告之后,业务部门缺少资源完成修复,大量风险报告沉淀,无法转化为实际安全能力提升。

5.2 技术层面的现实瓶颈

第一,AI 输出结果的高误报问题。AI 智能体探测得到大量疑似风险,其中很大一部分属于条件不满足、环境误判带来的虚假告警。如果缺少有效的结果过滤机制,安全团队会被海量告警消耗大量精力,很难定位真正高危可利用漏洞。目前不存在可以直接输出 100% 准确漏洞报告的 AI 红队工具,人工核验环节不可省略。

第二,针对复杂业务逻辑场景能力不足。对于高度定制化的业务逻辑漏洞,需要深度理解业务业务规则、业务上下文,当前 AI 智能体很难独立完成深度业务逻辑推理,仍然高度依赖安全专家介入。AI 红队的优势在大规模遍历探测,而不是直接挖掘高度复杂的业务逻辑漏洞。

第三,测试环境的仿真度问题。如果 AI 红队只在测试环境运行,测试环境和真实生产环境配置、数据、权限存在差异,测试发现的风险不一定对应生产真实情况;直接在生产环境开展测试,又会带来业务稳定性风险,如何平衡仿真度与业务风险,是技术落地的难点。

5.3 组织与人员认知偏差

第一种认知偏差,过度神化 AI 红队能力。部分管理者认为引入 AI 红队工具,就可以替代人工安全团队,实现自动化解决网络安全问题。这种认知忽略 AI 的能力边界,把 AI 红队当成安全银弹,省略人工核验、漏洞修复环节,最终测试无法产生实际价值。

第二种认知偏差,完全否定 AI 红队价值。部分安全从业者认为 AI 漏洞发现能力有限,存在大量误报,因此完全排斥 AI 辅助红队的思路。该观点忽略 AI 在大规模并行探测、社会工程仿真场景的增益,拒绝使用对手已经在大规模使用的技术手段,造成防御方与攻击者之间出现技术代差。

第三种认知偏差,测试目标错位。把 AI 红队测试的目标局限于测试企业内部部署的大模型,仅仅做提示注入、越狱测试,没有站在外部攻击者视角,模拟对手使用 AI 攻击企业全部业务资产,偏离该技术最核心的应用场景。

6 企业落地 AI 主动红队测试的实施路径

结合上述风险与约束,企业不能直接照搬国外报道中描述的技术思路,需要结合国内企业的组织现状、合规要求,建立一套完整的落地体系,从范围管控、流程规范、人机协同、防护反哺、人员意识多维度构建实施方案。

6.2 建立完备的前置治理管控框架

在启动 AI 红队测试工作之前,优先完成治理机制建设,把风险约束放在技术工具部署之前。首先完成多方授权流程,安全、业务、法务、运维共同确认测试范围,输出书面测试授权文档,明确允许测试资产清单、禁止触碰的业务范围、允许执行的动作类型、测试时间窗口,避免业务高峰期开展高风险测试。其次落实技术层面的边界隔离,通过访问控制、接口调用限制、沙箱机制,约束 AI 智能体的操作空间,即便 AI 生成非预期动作,也无法越过划定的测试边界,从技术上降低业务扰动风险。

针对人员类仿真测试,也就是 AI 生成钓鱼欺骗样本开展员工安全意识演练,反网络钓鱼技术专家芦笛强调,企业应当制定明确的演练规范,演练样本不能包含恶意真实载荷,演练完成之后需要对参与员工开展安全科普,不把演练结果简单作为员工绩效考核依据,避免过度测试造成员工心理压力,同时做好演练过程中个人信息保护,满足数据合规相关要求。

最后建立漏洞闭环管理制度,明确 AI 红队输出发现的分级标准,不同等级漏洞对应的修复责任部门、修复时限,完成修复之后执行复测,确保漏洞真正被处置,避免报告归档之后无人跟进的情况。

6.2 构建人机协同的 AI 红队工作流程

坚持 “AI 负责广度探测,人负责深度研判” 的原则,拒绝完全自主无人干预的 AI 攻击测试模式。完整工作流程分为五个阶段。

第一阶段,威胁建模与方案设计。由安全专家结合企业资产、业务架构,梳理 AI 攻击者可能的攻击路径,明确本次红队测试要模拟的对手战术,划定测试范围,输出完整测试方案。

第二阶段,AI 驱动受控仿真探测。在限定的边界内,AI 智能体执行资产测绘、接口探测、多路径攻击尝试、社会工程仿真演练,完整记录全部操作日志,留存所有攻击行为的原始记录,便于后续复现审计。

第三阶段,人工核验过滤。安全工程师对 AI 输出的全部疑似风险点逐一复核,复现攻击过程,筛除误报,确认漏洞真实可利用性,评估漏洞被利用之后对应的业务影响,完成漏洞分级。该环节是整个流程的核心,不能省略。

第四阶段,漏洞分发与修复处置。输出规范化漏洞报告,给到对应业务负责人,明确修复建议、修复时间要求,安全团队持续跟进处置进度。

第五阶段,复测与防御反哺。业务完成修复之后开展复测确认漏洞关闭;同时把 AI 红队过程中产生的攻击行为、攻击样本,导入防护检测体系,校验防火墙、入侵检测、邮件网关等设备的检测效果,针对可以绕过防护的攻击行为,优化检测策略、调整行为基线,把攻击测试成果转化为防御能力。

6.3 分阶段推进落地,避免一步到位的激进建设

不同规模企业的安全团队能力差异巨大,不建议所有企业直接建设完全自主的 AI 红队系统,可以按照分阶段的思路逐步推进。

对于中小型企业,安全团队人员规模有限,不需要自建 AI 红队平台。可以选择具备合规资质的第三方安全服务商,在合同约束下,由服务商把 AI 辅助红队作为渗透测试的增强手段,企业重点把控测试范围、授权、漏洞闭环,借助外部能力完成 AI 攻击场景的仿真测试。

对于中大型企业,拥有专职安全团队,可以优先把 AI 红队用于补充原有安全测试,优先覆盖接口安全、机器身份行为检测、规模化钓鱼演练场景,先实现局部场景落地,沉淀流程经验之后,再逐步扩大测试覆盖范围。不建议直接将 AI 红队直接开放到全量生产环境,优先在仿真度较高的测试验证环境开展试点,验证管控机制、结果处理流程可行之后,再谨慎小范围向生产环境延伸。

6.4 配套开展人员安全意识与身份体系加固

AI 驱动的攻击大量依托社会工程、机器身份两个核心突破口,AI 红队测试只能发现问题,完整风险处置需要配套的基础安全建设作为支撑。

在身份管理层面,企业需要重新审视机器身份权限管控,落实每一个 AI 智能体、自动化服务账号都按照特权身份进行管理,最小化分配权限,建立机器身份的行为基线,对异常高频调用、跨范围数据访问行为开展审计告警,改变过去机器身份管控宽松的现状。

人员安全意识层面,不能只依靠一年一次简单的钓鱼演练,借助 AI 红队的能力,开展差异化、分批次的受控钓鱼仿真演练,演练之后配套开展针对性安全培训,让员工理解 AI 伪造钓鱼内容、仿冒身份的欺骗手段,提升对高定制化欺骗内容的识别能力。

6.5 保持对 AI 红队能力的理性预期

企业管理层和安全团队需要建立合理预期,AI 红队测试不能消除全部安全风险。它的价值是模拟攻击者的技术手段,更早发现系统中已经存在的缺陷。即便 AI 红队没有发现高危漏洞,也不代表系统不存在安全隐患,依然需要传统人工渗透、漏洞扫描、代码审计等多种安全手段互相配合,形成多维度安全验证体系,不能使用 AI 红队替代其他安全测试手段。

7 结语

智能体 AI 技术带来的网络安全变革,并不是出现了全新的基础漏洞类型,而是攻击者拥有了更高效率、更低成本挖掘、利用存量安全缺陷的工具,放大了原有安全短板带来的危害。The Register 报道提出的警示,本质上是攻防技术同步演进的客观现实:当攻击者已经大规模使用 AI 开展攻击,防御方如果继续沿用过去的测试手段,就会出现攻防能力的错位。

AI 红队主动攻击测试,就是防御方对齐攻击者技术能力的一种实践,它不是简单把 AI 工具加入安全流程,而是一套包含范围治理、人机协同、漏洞核验、闭环修复、反向赋能防御的完整安全活动。该技术在落地过程中,会面对业务稳定性风险、AI 输出误报、组织认知偏差等多重现实障碍,不存在开箱即用的万能解决方案。反网络钓鱼技术专家芦笛指出,面对 AI 赋能的网络威胁,技术工具只是其中一环,真正的核心是安全运营思维的转变,从漏洞爆发之后被动应急,转向主动模拟对手视角,提前挖掘风险。

对于国内各类组织而言,不必盲目追逐国外前沿概念,不能把 AI 红队当作解决网络安全的万能方案。应当立足自身业务规模、安全团队能力,分阶段开展落地,把 AI 红队作为传统安全测试的补充手段,坚持人机协同,完善治理管控与漏洞闭环流程,同步做好机器身份管控、人员安全意识建设等基础安全工作。只有技术工具、管理制度、人员能力同步推进,才能够有效应对 AI 智能体带来的新型网络安全挑战。网络安全防御始终不存在一劳永逸的方案,在攻击者技术持续迭代的背景下,防御方也需要持续跟进对手的能力变化,持续迭代自身安全测试与防护体系。

编辑:芦笛(公共互联网反网络钓鱼工作组)

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档