<?xml version='1.0' encoding='UTF-8'?>
<rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" version="2.0">
  <channel>
    <title>信息安全知识库</title>
    <link>https://vipread.com</link>
    <description>信息安全相关知识库－专业的信息安全IT文档分享平台，知识总结，经验分享，汇集优质文档资料的交流平台</description>
    <docs>https://vipread.com</docs>
    <generator>https://vipread.com</generator>
    <language>zh-cn</language>
    <lastBuildDate>Sun, 09 Aug 2026 12:32:44 +0000</lastBuildDate>
    <item>
      <title>构筑智能化攻防格局：网络安全实验室的战略与未来蓝图</title>
      <link>https://vipread.com/library/topic/4128</link>
      <description>&lt;a href='https://vipread.com/library/topic/4128'&gt;本文链接&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src='/static/uimages/default.jpg'&gt;&lt;br /&gt;&lt;p&gt;《构筑智能化攻防格局》提出“三位一体”安全实验室战略：以渗透测试、威胁情报、安全研究为支柱，通过领域专家制、流程固化与知识标准化，打造可复制的安全底座；引入AI智能体，实现威胁情报秒级研判、漏洞自动收集-分析-复现、渗透测试Multi-Agent报告生成，已把Tomcat CVE-2025-53506从披露到POC验证压缩至小时级。报告给出AI工具化→平台化→自主化三阶段路线图，目标让攻防策略随威胁动态自进化，为企业构建持续演化的智能安全中枢。&lt;/p&gt;</description>
      <guid isPermaLink="false">https://vipread.com/library/topic/4128</guid>
      <pubDate>Wed, 26 Nov 2025 14:15:44 +0000</pubDate>
    </item>
    <item>
      <title>SOAR落地实践分享</title>
      <link>https://vipread.com/library/topic/4148</link>
      <description>&lt;a href='https://vipread.com/library/topic/4148'&gt;本文链接&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src='/static/uimages/default.jpg'&gt;&lt;br /&gt;&lt;p&gt;《SOAR落地实践》介绍平安科技5年来将“安全编排、自动化与响应”平台化的经验：以“自动炒菜机”理念把钓鱼研判、IP封堵、离职终端策略加固、资产富化与电话告警5大高频场景压缩至分钟级闭环，实现无人值守T+5分钟处置。分享给出SOAR选型关键——APP生态、剧本丰富度、总拥有成本与同行业案例，并剖析剧本设计、白名单校验、审批节点与重拨机制等落地细节，为准备建设或优化SOAR的团队提供可直接复用的参考模板。&lt;/p&gt;</description>
      <guid isPermaLink="false">https://vipread.com/library/topic/4148</guid>
      <pubDate>Sun, 18 Jan 2026 13:55:23 +0000</pubDate>
    </item>
    <item>
      <title>码力·智能开发与安全一体化平台</title>
      <link>https://vipread.com/library/topic/4149</link>
      <description>&lt;a href='https://vipread.com/library/topic/4149'&gt;本文链接&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src='/static/uimages/default.jpg'&gt;&lt;br /&gt;&lt;p&gt;《码力·智能开发与安全一体化平台》由长亭科技推出，以"AI+安全"双引擎破解企业AI编码困局：IDE智能辅助实现代码生成-审计-修复闭环，AI员工全自动完成需求到提交；内置SAST/SCA/AI审计三层防护，误报率&amp;lt;5%，支持DeepSeek等主流模型私有化部署。独创第四代自主规划Agent架构，1400倍上下文压缩、环境驱动执行与动态任务分解，让80万行代码审计从"被动扫描"升级为"主动探索"；配套安全/质量/合规/业务逻辑四维模板与Skill热插拔体系，已服务蔚来、贝壳等企业，AI代码占比超30%，实现"代码生而安全"的新型开发范式。&lt;/p&gt;</description>
      <guid isPermaLink="false">https://vipread.com/library/topic/4149</guid>
      <pubDate>Fri, 20 Mar 2026 09:39:16 +0000</pubDate>
    </item>
    <item>
      <title>Careful adoption of agentic AI services</title>
      <link>https://vipread.com/library/topic/4150</link>
      <description>&lt;a href='https://vipread.com/library/topic/4150'&gt;本文链接&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src='/static/uimages/default.jpg'&gt;&lt;br /&gt;&lt;p&gt;本文档由澳大利亚、美国、加拿大、新西兰及英国等多国国家级网络安全机构联合发布，旨在为政府、关键基础设施及行业企业提供智能体AI（Agentic AI）安全采用的权威指南。智能体AI基于大语言模型，具备自主推理、规划与执行能力，但其高度的自主性与复杂的系统架构显著扩大了攻击面，引入了权限滥用、目标错位、行为不可预测、结构耦合及问责困难等新型安全风险。&lt;/p&gt;
&lt;p&gt;指南系统梳理了智能体AI在设计、开发、部署与运营全生命周期中的安全挑战，并提出分层防御最佳实践。核心建议包括：严格遵循最小权限与零信任原则，强化细粒度身份管理；实施纵深防御与环境隔离；完善输入验证、第三方组件审查与持续监控机制；在高风险流程中强制保留“人在回路”监督；并通过威胁建模、红队演练与动态评估提升系统韧性。文档强调，组织应将AI安全深度融入现有网络安全框架，仅将其用于低风险任务，采取渐进式部署策略，优先保障系统的可观测性、可逆性与风险可控性，在安全可控的前提下推进技术落地。&lt;/p&gt;</description>
      <guid isPermaLink="false">https://vipread.com/library/topic/4150</guid>
      <pubDate>Wed, 06 May 2026 07:12:49 +0000</pubDate>
    </item>
    <item>
      <title>SSAQ AI for security 20260422</title>
      <link>https://vipread.com/library/topic/4151</link>
      <description>&lt;a href='https://vipread.com/library/topic/4151'&gt;本文链接&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src='/static/uimages/default.jpg'&gt;&lt;br /&gt;&lt;p&gt;本报告《AI重塑网络安全：网络安全智能化产品与市场报告》由数说安全研究院于2026年4月发布，聚焦"AI for Security"领域，系统研究人工智能技术如何赋能网络安全防御、检测、响应与治理。报告明确区分"用AI保护系统"与"保护AI系统自身"的边界，围绕五大核心问题展开：AI如何重塑安全运营工作流、从Copilot到Agent的技术演进路径、产学研最新进展与差距、不同场景下AI能力边界、代表性厂商技术路线差异。
报告基于66家国内厂商问卷、11场深度访谈及国际公开资料，提炼13项关键发现：全球市场规模年均增速19-24%、头部厂商加速分化、数据质量成最大阻碍、工程化壁垒崛起等。市场按威胁检测、安全运营、数据安全等10大场景簇切分，并按Chatbot/Copilot、Agent智能体、内嵌增强三类交付形态梳理能力演进。
报告提供10大维度选型评估框架、30道RFI关键问题清单，并深度画像44家国内外代表厂商，为CISO、SecOps团队、产品负责人及投研机构提供可落地的战略参考与实践路径。&lt;/p&gt;</description>
      <guid isPermaLink="false">https://vipread.com/library/topic/4151</guid>
      <pubDate>Wed, 06 May 2026 08:50:32 +0000</pubDate>
    </item>
    <item>
      <title>AI辅助漏洞挖掘系统设计指南</title>
      <link>https://vipread.com/library/topic/4152</link>
      <description>&lt;a href='https://vipread.com/library/topic/4152'&gt;本文链接&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src='/static/uimages/default.jpg'&gt;&lt;br /&gt;&lt;p&gt;这份文档《AI辅助漏洞挖掘系统设计指南》系统阐述了一套基于大语言模型的自动化安全测试平台构建方法论。其核心设计哲学是"不束缚AI，只设边界"——不教AI如何做渗透测试，而是为其划定行为禁区与报告标准，充分利用模型自带的海量安全知识。&lt;/p&gt;
&lt;p&gt;文档提出与传统扫描器截然不同的架构：以单一"核心技能文件"替代繁杂规则库，通过"垃圾洞清单"过滤噪音、"七问验证门"把控报告质量、"速查卡"对抗AI遗忘机制，并采用决策树引导AI动态选择测试路径。系统架构涵盖前端仪表盘、后端调度服务、AI工作引擎及LLM API四层，支持会话生命周期管理、并发控制与实时通信。&lt;/p&gt;
&lt;p&gt;关键创新在于将"现象"与"漏洞"严格区分——只报可证明的结果（如越权、RCE），不报过程性发现（如配置缺失、信息泄露）。文档还详细设计了安全防护、磁盘监控、自动重连等机制，并提供从零搭建的三阶段路线图，强调核心技能文件的持续迭代是系统竞争力的根本来源。&lt;/p&gt;</description>
      <guid isPermaLink="false">https://vipread.com/library/topic/4152</guid>
      <pubDate>Tue, 16 Jun 2026 03:59:16 +0000</pubDate>
    </item>
    <item>
      <title>Agent 攻防应用实战与思考</title>
      <link>https://vipread.com/library/topic/4153</link>
      <description>&lt;a href='https://vipread.com/library/topic/4153'&gt;本文链接&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src='/static/uimages/https://archive1.vipread.com/covers/2026/07/topic/2_1783764835_c078fe19.jpg'&gt;&lt;br /&gt;&lt;p&gt;一场关于“AI如何真正接管攻防闭环”的深度实践，这是又一个LLM+工具链的Demo，而是一次&lt;strong&gt;从“人指挥AI”到“AI自主求解”的范式跃迁&lt;/strong&gt;——来自WgpSec安全团队2026年最新工程化成果：&lt;strong&gt;Alkaid智能体框架及其在真实攻防场景中的落地验证&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;这份材料，凝结了三个关键突破：&lt;/p&gt;
&lt;p&gt;🔹 &lt;strong&gt;第一，直面AI攻防的三大顽疾&lt;/strong&gt;：
状态失忆（15轮后路径僵化）、知识幻觉（自编CVE/错PoC）、评测失真（90%通过率背后标准不一）——不是回避问题，而是用架构设计根治它。&lt;/p&gt;
&lt;p&gt;🔹 &lt;strong&gt;第二，定义AI在攻防中的三级演进&lt;/strong&gt;：
- Level 1 副驾驶：嵌入现有工具，辅助写报告、生成Payload；
- Level 2 半自主：多步规划+人工Checkpoint，如PentestGPT式对话渗透；
- &lt;strong&gt;Level 3 全自主★&lt;/strong&gt;：给定目标域名或CTF题目，AI自动完成侦察→定位→利用→拿flag全链路——Cairn已在腾讯云挑战赛实现54/54全解。&lt;/p&gt;
&lt;p&gt;🔹 &lt;strong&gt;第三，用极简架构激发复杂智能&lt;/strong&gt;：
摒弃RAG、MCP、微调等“外部依赖”，仅靠&lt;strong&gt;三原语黑板（Fact/Intent/Goal）+ OODA调度 + 自涌现机制&lt;/strong&gt;，让攻击链像蚁群信息素一样自然生长。同样的基座模型，架构差异，能力上限天壤之别。&lt;/p&gt;
&lt;p&gt;特别值得一提的是，Alkaid首次统一实现了&lt;strong&gt;“达成模式”（如拿flag）与“覆盖模式”（如代码审计挖尽漏洞）&lt;/strong&gt;——同一套引擎，两种数学级终止判据，既防LLM“自我欺骗”，也保攻击面“滴水不漏”。&lt;/p&gt;</description>
      <guid isPermaLink="false">https://vipread.com/library/topic/4153</guid>
      <pubDate>Sat, 11 Jul 2026 09:58:50 +0000</pubDate>
    </item>
    <item>
      <title>工业AI智能体安全治理方法与实践</title>
      <link>https://vipread.com/library/topic/4154</link>
      <description>&lt;a href='https://vipread.com/library/topic/4154'&gt;本文链接&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src='/static/uimages/default.jpg'&gt;&lt;br /&gt;&lt;p&gt;该文档由安恒信息出品，聚焦工业AI智能体的安全治理方法与实践。随着工业大模型市场规模快速增长，智能体安全已从"说了什么"的内容合规，演进为"做了什么"的行为安全，面临身份不清、凭据分散、权限过大、过程黑盒、影子AI蔓延等现实困境。尤其在OT/IT融合的工业场景中，对确定性、可审计性和紧急制动提出了更高要求。&lt;/p&gt;
&lt;p&gt;文档提出覆盖智能体全生命周期的安全治理框架，涵盖评估、准备、部署、使用、停用五个阶段，强调最小权限、环境隔离、日志审计与停用清理。核心构建"非人身份（NHI）""零信任动态授权""AI资产台账（ASBOM）"三大支柱，实现智能体"可识别、可授权、可审计、可控制"。在运行时防护方面，建立输入检测、工具调用前权限校验、调用后结果审查、最终输出合规扫描的四阶段闭环，并针对MCP服务、技能供应链、高危操作等关键风险点提供专项防护。&lt;/p&gt;
&lt;p&gt;文档还分享了大型央企集团与医疗行业的实践案例，展示了如何通过统一安全中枢治理影子AI、实现业务场景精准防护，以及医疗大模型在诱导攻击拦截与合规溯源方面的落地成效，为企业构建智能体安全治理体系提供了可复用的方法论与实施路径。&lt;/p&gt;</description>
      <guid isPermaLink="false">https://vipread.com/library/topic/4154</guid>
      <pubDate>Tue, 28 Jul 2026 14:21:03 +0000</pubDate>
    </item>
    <item>
      <title>AI Powered编程与智能体安全管控实践</title>
      <link>https://vipread.com/library/topic/4155</link>
      <description>&lt;a href='https://vipread.com/library/topic/4155'&gt;本文链接&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src='/static/uimages/default.jpg'&gt;&lt;br /&gt;&lt;p&gt;该文档由萤石网络出品，聚焦AI驱动编程与智能体安全管控实践。文档指出，代理式开发模式正重塑软件生命周期，将传统数周至数月的开发周期压缩至数小时至数天，实现从"人工编写"到"人类引导、智能体执行"的范式转变。然而效率提升伴随显著风险：AI生成代码漏洞率高达40%-62%，API密钥硬编码率达28%，且存在智能体失控、提示词注入等安全隐患。&lt;/p&gt;
&lt;p&gt;文档提出"用AI管理AI"的治理思路，构建覆盖需求评审、代码审查、安全测试、情报监控的AI-SDLC全链路防护体系，并借鉴员工管理逻辑，通过统一入口/出口、工具白名单、技能安全检查、密钥托管、行为可观测与幻觉抑制等机制，实现智能体的集中管控与全程审计。&lt;/p&gt;
&lt;p&gt;面向未来，文档认为风险正从内容合规向行为失控转移，建议构建端点身份权限管控、网络隔离沙箱、AI多层护栏与策略校验、三位一体协同决策及安全态势反馈的闭环体系，推动安全防护从被动应对向主动适应演进，为企业在智能体时代的安全实践提供了系统性的方法论与落地路径。&lt;/p&gt;</description>
      <guid isPermaLink="false">https://vipread.com/library/topic/4155</guid>
      <pubDate>Tue, 28 Jul 2026 14:24:59 +0000</pubDate>
    </item>
    <item>
      <title>腾讯办公网智能体安全治理实践</title>
      <link>https://vipread.com/library/topic/4156</link>
      <description>&lt;a href='https://vipread.com/library/topic/4156'&gt;本文链接&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;img src='/static/uimages/default.jpg'&gt;&lt;br /&gt;&lt;p&gt;该文档由腾讯云安全出品，聚焦办公网AI Agent的安全治理实践。随着AI Agent从"内容生成"演进为"代为行动"，安全风险已从单点漏洞转变为"行动链失控"——通过Prompt注入、工具调用、权限继承、数据触达和审计断点，导致权限被放大、数据被外带、责任难追溯。&lt;/p&gt;
&lt;p&gt;文档提出办公网智能体安全治理"五问"框架：围绕"身份可识别、环境可信任、工具有边界、数据受保护、行为可追溯"构建行动链治理体系。基于腾讯iOA产品，建立"事前预防—事中管控—事后溯源"三层闭环：事前通过AI资产盘点、Skill安全准入、运行时防护与沙箱隔离实现"看得见"；事中依托EDR全链路审计、Skill自动处置、零信任联动与DLP外发拦截实现"防得住"；事后通过统一资产台账与事件溯源取证实现"可追溯"。&lt;/p&gt;
&lt;p&gt;文档还给出了30天落地路线，从试点人群和高风险工具入手，分阶段完成资产盘点、边界控制和审计运营。核心主张是：安全治理不是限制AI，而是让AI Agent在企业中走向可信、可控、可运营，实现放心规模化使用。&lt;/p&gt;</description>
      <guid isPermaLink="false">https://vipread.com/library/topic/4156</guid>
      <pubDate>Tue, 28 Jul 2026 14:29:32 +0000</pubDate>
    </item>
  </channel>
</rss>
