SCPGA:自认同CoT渐进式泛化攻击
《SCPGA:自认同CoT渐进式泛化攻击》由萨塞克斯大学何润培提出,揭示了一种新型大模型越狱技术。该方法利用模型间思维链(CoT)的兼容性,通过“种子诱导—强CoT生成—恶意嵌套”流程,实现跨模型、跨主题的自动化攻击。实验显示,SCPGA对Gemini 2.5 Pro、Qwen3等主流模型越狱成功率高达94%–97%,并可引发内容安全、工具滥用、系统泄露等多类风险。文章进一步提出基于微调审核模型的轻量防御方案,为LLM安全防护提供了新思路。
《SCPGA:自认同CoT渐进式泛化攻击》由萨塞克斯大学何润培提出,揭示了一种新型大模型越狱技术。该方法利用模型间思维链(CoT)的兼容性,通过“种子诱导—强CoT生成—恶意嵌套”流程,实现跨模型、跨主题的自动化攻击。实验显示,SCPGA对Gemini 2.5 Pro、Qwen3等主流模型越狱成功率高达94%–97%,并可引发内容安全、工具滥用、系统泄露等多类风险。文章进一步提出基于微调审核模型的轻量防御方案,为LLM安全防护提供了新思路。
《ReCopilot:基于大模型的二进制逆向工程助手》由奇安信技术研究院陈国强提出,旨在构建专用于二进制代码分析的领域大模型。ReCopilot通过预训练、指令微调与偏好对齐,显著提升函数名恢复、变量识别、结构体推断等任务效果,在多项评测中超越通用大模型。其进一步发展的ReCopilot-Agent具备代码检索、路径分析与漏洞链重构能力,展示了在真实固件漏洞挖掘中的自动化潜力,推动二进制分析向智能化、低门槛方向发展。
《大模型供应链安全的熵增效应:风险挖掘与熵减策略》由vivo大模型安全工程师戎誉、凡浩撰写,从信息论“熵”概念切入,系统分析了大模型供应链因规模扩张、依赖复杂和攻击面扩大所带来的安全风险。文章结合真实漏洞案例(如Megatron-LM、ms-swift等),揭示了训练数据投毒、模型恶意植入、推理框架漏洞等关键威胁,并提出AI-BOM资产管理、动静结合检测、社区协同响应等熵减策略,呼吁构建安全可控的低熵模型生态。
《利用大模型辅助自动化挖掘BYOVD驱动漏洞》由阿里云安全研究员张艺璇撰写,聚焦于BYOVD(自带漏洞驱动)攻击的自动化挖掘。文章提出融合大模型、IDA Pro与MCP协议的智能分析框架,通过风险驱动筛选、派遣函数识别与修复、PoC自动生成等步骤,实现高效、低依赖的漏洞挖掘。该方法已成功发现多个CVE漏洞,展现出大模型在二进制安全分析中的实用价值与自动化潜力。
《仿真驱动的侧信道攻击新范式:让CPU消耗成为密码学安全的X光机》探索了一种创新的侧信道攻击思路:尝试利用CPU使用率这一软件指标来替代传统硬件功耗轨迹,以破解加密算法。研究构建了完整的仿真环境,涵盖多种加密算法与攻击模型,并通过大量实验验证了不同中间值与CPU使用率的相关性。结果显示,尽管在小样本下出现强相关性,但随着轨迹数增加,相关性急剧下降,证明CPU使用率难以稳定反映密钥相关的微架构状态。该工作虽未达成预期目标,但为侧信道研究提供了宝贵的仿真工具与实证分析,开辟了软件化侧信道分析的新探索方向。
《危险游戏:智能驾驶一线攻防实战》系统揭示了智能汽车面临的多层次安全威胁。报告从硬件获取、域控架构入手,分析了T-Box、网关、自动驾驶控制器等组件的网络攻击面,并通过实际案例展示了如何通过零部件漏洞(如Secure OAD密钥未更新)实现从车身CAN网络到动力域的权限提升与远程控车。研究还深入智驾模型加密机制、TensorRT仿真难点及芯片TEE安全,并剖析了V2X协议中的消息泄露与欺骗风险,全面论证了智能驾驶系统在供应链、网络、算法与硬件层面的脆弱性。
《你尽力了吗 - 25年后的再追问》以系统架构师、软件工程师、质量保障专家和安全研究员的多重身份,复盘了作者在苹果系统安全领域的深度研究。报告通过IOMobileFrameBuffer、IOBluetooth、AppleBCMWLAN等系列内核漏洞(如CVE-2020-9928、CVE-2022-26762)的案例分析,揭示了并发竞争、边界检查缺失、用户输入未校验等根因,并展示了漏洞组合利用的完整攻击链。文章不仅反思了开发流程中的盲点,更以“是否已竭尽全力”自我追问,呼吁在软件全生命周期中持续突破技术极限,坚守安全研究的初心与热忱。
《揭秘黑灰产AI的潘多拉魔盒》深入剖析了人工智能技术被黑灰产滥用的现状与手法。报告指出,攻击者通过利用未对齐基座模型、恶意微调开源模型、API越狱等手段,制造出绝对服从指令、无道德审查的“黑化AI”。这些模型及其伴生工具已被广泛应用于生成恶意代码、深度伪造、数据武器化、自动化诈骗及舆论操控等黑色产业链,形成了成熟的恶意AI生态。研究揭示了AI安全防御面临的严峻挑战,强调黑灰产已从技术滥用演变为系统性威胁,亟需行业协同应对。
《组件安全:AI检测与漏洞利用路径预测》聚焦于解决现代软件依赖复杂、风险不可见的痛点。报告提出从“黑暗地图”到“点亮地图”的思路转变,通过自动化依赖分析、多源漏洞情报聚合与AI智能验证,构建了一套组件风险识别系统。该系统利用Gemini等大模型进行风险分类与场景构建,并生成CodeQL规则实现精准扫描。实战演示了从漏洞收集到风险场景落地的全流程,实现了对第三方组件风险的可见、可测、可防,为软件供应链安全提供了智能化的新思路。
《智体赋能:基于大模型Agent的自动化渗透测试框架设计与实践》提出了一个以多智能体(Multi-Agent)为核心的自动化渗透测试新范式。该框架通过任务编排、资产收集、漏洞测试等20余种原子能力智能体,结合RAG、ReAct等机制,实现了从目标侦察到漏洞利用的全流程AI自主决策与执行。报告展示了如何集成外部工具、构建领域知识库,并通过实战案例验证了其在漏洞挖掘、权限提升等方面的有效性。未来将进一步探索垂直领域小模型与强化学习,推动智能红队技术向更高阶的自主化、智能化演进。
《后渗透新维度:利用Chrome插件后门实现持久化与凭据窃听》揭示了Chrome插件在攻防对抗中被武器化的巨大风险。报告指出,恶意插件可依托Chrome可信进程,以低感知方式实现静默安装与持久化,并利用广泛权限窃取Cookie、监听网络请求、记录键盘输入等。通过分析插件运行原理、武器化安装手法(如HMAC绕过)及实战功能(如Cookie监听、请求窃听),展现了其作为隐蔽后门的强大能力。该研究为防御方敲响警钟,亟需加强对浏览器扩展生态的安全检测与管控。
《红队视角下的海外SRC猎场:战略、战术与突破》聚焦于如何以红队思维在竞争激烈的海外漏洞赏金市场中取得突破。报告提出从“打点式”漏洞挖掘转向“战役式”系统作战,通过情报驱动精准定位高价值目标。针对传统自动化工具的瓶颈,引入以AI Agent为核心的“人机协同”战术框架(MCP),并结合实战案例,展示了从资产发现到SSO控制、RCE获取的完整攻击链。报告强调,AI是效率倍增器,但人类专家仍是价值创造的核心,未来将向垂直安全大模型演进,实现更智能的自主攻防。
《低空防线:无人机通信协议模糊测试与系统安全研究新突破》聚焦于多旋翼无人机的通信协议安全与系统漏洞挖掘,提出了一套基于模糊测试的无人机安全研究框架。 剖析了无人机的软硬件架构,涵盖飞行控制系统、通信模块、传感器及操作系统(如RTOS与ROS),并揭示了多个关键安全漏洞,包括飞行姿态欺骗、BMS电池状态欺骗、GPS定位欺骗等,攻击者可借此误导地面控制站,导致无人机失控、迫降甚至坠毁。 在通信协议层面,重点分析了MAVLink协议的结构与漏洞,结合实际数据包案例,指出其在消息验证、身份鉴别等方面的安全隐患,并展示了告警欺骗、RTSP窃听等攻击手法。 针对上述问题,我们研究提出了一套系统的模糊测试方法,包括种子选择与变异策略设计,涵盖基础字段变异、结构破坏、遗传算法优化等高级技术,构建了高效的测试用例库,有效挖掘协议层未知漏洞。最终通过“终止飞行”“GPS欺骗”等实际漏洞演示,验证了该方法的有效性,为提升无人机系统安全性、构建低空防御体系提供了重要技术支撑。
《车联网漏洞挖掘方法及典型案例剖析》由格物实验室马良主讲,系统梳理智能网联汽车从钥匙、IVI、T-Box到充电桩的全链路攻击面:内存安全、命令注入、固件提取、API越权、无线中继等“老问题”在车内重现,2024-2025 Pwn2Own Automotive共暴露98个0-day,奖金222万美元,IVI与充电设施成重灾区。报告给出“以攻促防”实战套路——硬件拆焊、固件逆向、CAN重放、蓝牙嗅探、数字钥匙中继、云端APIfuzzing,并总结竞赛驱动的工具链与测试流程,助力主机厂在UN R155/R156合规背景下建立覆盖设计、生产、运营、OTA全生命周期的安全管理体系。
背景介绍 Background Introduction 对抗路径分析 Adversarial Path Analysis 落地实践 Practical Implementation 总结展望 Summary and Outlook
这份演示文稿(PPT)的主题是“从被动响应到主动防御:基于对抗路径的数字化安全转型实践”。内容围绕如何从攻击者视角出发,通过分析和预测攻击路径,构建主动防御体系。
以下是该PPT的主要内容总结:
1. 背景介绍这部分从攻击者视角出发,分析其攻击目的、手法和路径。 * 攻击目的:主要分为获取利益(如资金窃取、数据贩卖、勒索)、商业竞争(如窃取机密、损害声誉)、蓄意破坏(如员工报复、APT攻击) 和其它(如炫技)。 * 攻击手法:包括漏洞利用、恶意软件(如后门木马、勒索病毒)、社会工程学(如钓鱼邮件)、DDoS攻击 和供应链打击 等。 * 攻击路径(动态组合):攻击通常分三阶段动态组合各种手法: 1. 外部突破:选择暴露面最大、防御最弱的入口(如钓鱼邮件、漏洞利用)。 2. 内部横移:寻找最短的权限继承路径(如命令执行、提权)。 3. 目标达成:避开检测,实现最大化收益(如数据窃取、勒索软件)。 * 防御范式转变:核心思想是从“被动响应”转变为“主动截杀”。这要求在攻击发生前就预判路径,锁定关键节点,并部署检测、阻断和欺骗措施。
3. 落地实践这部分探讨了如何将对抗路径分析应用于实际防御。 * 攻击成功公式:文稿将攻击成功拆解为“数据资产缺陷被利用”+“手法绕过防护体系”。 * 两大应对方法: 1. 消除资产缺陷:通过“资产全生命周期管理”,在需求、研发、测试、发布、运维、回收等各个环节植入安全措施。 2. 阻断手法绕过:构建“纵深防御体系”,包括边界防御(WAF/IPS)、流量监测(NDR)、终端防护(EDR/HIDS) 和主动欺骗(蜜罐) 等。 * 核心技术:“对抗路径生成”。通过叠加“攻防图谱(技术视角)” 和“业务资产链路(业务视角)”,描绘出基于资产链路的对抗路径,从而实现对上游节点的精准隔离和对下游节点的重点防护。 * 能力验证:通过勒索演练等方式,验证边界、主机、内网等各环节的防护有效性。
4. 案例分析:“银狐”攻击链处置文稿以“银狐”攻击为例,展示了在不同阶段的对抗策略: * 投递阶段:攻击方通过IM群发、网站挂马、钓鱼邮件等方式投递恶意文件。防御方通过攻击面收敛,阻止恶意文件落盘。 * 落盘+控制阶段:防御方通过阻断恶意文件执行、隔离恶意进程、监测并阻断反连(C2连接) 来对抗。 * 扩散阶段:通过横向监测 发现威胁,并立即对受害终端进行隔离,阻断其横向移动。
5. 总结与展望《大模型应用落地安全风险和防护实践》由火山引擎郑炎亭主讲,聚焦后DeepSeek时代的真实攻防:提示词越狱、RAG数据窃取、Log4j 诱导RCE、算力DDoS、幻觉误导五大高危场景,并给出从接入层到训练层的全栈防护方案——大模型应用防火墙+密文RAG+熔断限流+幻觉检测。报告强调,AI已进生产核心,安全即业务连续性,防护目标正从合规转向核心资产保险。
火山引擎大模型应用防火墙产品负责人 郑炎亭在《大模型应用落地的安全风险与防护实践》的分享中,探讨大模型应用在各行各业落地过程中面临的安全风险及相应的防护实践。
郑炎亭观察到,过去,不同行业在引入新技术时注重快速验证和部署,安全往往被视为次要考虑因素。随着 DeepSeek 等工具的普及,AI 技术的成本降低、门槛变低,越来越多的企业开始重视 AI 应用的安全性,特别是在生产环境暴露面增大后带来的潜在威胁。
当前的安全挑战不仅包括传统的 DDoS 攻击、薅羊毛滥用等,还涉及大模型特有的风险,如提示词注入、模型幻觉等问题。以提示词注入为例,通过简单的拼接即可实现对模型的操控,使得攻击成本大幅降低,这对企业的数据安全构成严重威胁。
为应对这些挑战,郑炎亭提出一些实践思路:一是对提示词过滤与监控,对输入输出实施严格过滤,减少恶意利用的可能性。二是对运行环境做安全保障,使用加密技术和机密计算来保护敏感信息处理过程中的安全性。三是模型安全性测评,测试模型识别并拒绝执行恶意代码或生成有害内容。
郑炎亭谈到大模型的幻觉问题确实不易解决。大模型幻觉分为事实性幻觉和忠实性幻觉。对于不同的幻觉应设计不同的应对方案,郑炎亭介绍几种在推理端处理幻觉问题的方法,强调在推理端更具性价比且更可控。
《安全领域大模型构建范式与实践》由腾讯安全科恩实验室吴石主讲,提出“高质量语料 + 科学评测”双轮驱动范式:自建SecCorpus对20 B token清洗去噪,使160 M小模型即达通用1.8 B效果;发布SecBench平台,5万道题覆盖证书、问答与攻防场景,为行业首套安全大模型评测基线。实践上,以混元+BinaryAI亿级函数向量RAG为核心,打造Security-X研判助手,输入IOC即可自动生成多智能体协同的综合报告,日调用破亿。报告总结:大模型落地需“数据-评测-场景”闭环,科恩已把AI能力嵌入腾讯云、iOA、电脑管家全线产品,实现精准威胁识别与智能运营。
自 2018 年起,科恩实验室开始对 AI+ 安全的研究,致力探索如何提升安全产品的智能化水平,落地相关产品,腾讯内部包含 QQ、微信在内的多个重要产品均在使用科恩实验室 AI+ 安全的能力。
当前在利用大模型解决实际安全问题上仍面临一些挑战,主要原因在于大模型本身并不产生新的知识,对于安全领域的专业知识掌握有限,导致其输出的实际效用不高。对此,吴石分享了科恩实验室在这方面所开展的工作:一是建立安全语料库,通过从多源收集数据并利用关键词过滤和分列器进行初步筛选,经过一系列数据清洗步骤,最终完成数据质量评测,目前此安全语料已部分开源。二是开发针对大模型安全能力的评测体系,填补行业空白,并部分开源评测工具,显著提升行业标准。
吴石介绍腾讯内部如何落地大模型+安全:首先通过优化 prompt 提高提问质量,解决大部分基础问题;其次,利用外挂的知识库和数据库增强大模型的能力,实现快速反应;还有,开发 Agent 来提升处理复杂任务的能力。其中,科恩实验室自研 BinaryAI 可以模糊匹配开源库信息识别恶意代码,现日调用量超 1 亿次。基于RAG的 Security-X 助手广泛应用于 URL 处理、威胁情报检索等场景。总的来说,科恩实验室具备三大核心能力:优秀的安全攻防技术、全面的基础安全大数据以及自安全算法,这些为大模型的应用提供坚实基础,并推动通用大模型与小模型的有效结合。
吴石指出,大模型作为网络安全领域的重要技术力量,已显著提升了威胁检测效率与安全防护能力,尤其在复杂场景中展现出独特价值。然而,当前技术范式下仍需理性看待其局限性:大模型在处理低频威胁、对抗性样本防御及实时决策场景中仍存在性能瓶颈。他强调,安全工作的核心仍需回归对抗本质——通过构建高保真威胁情报体系与攻击成本动态评估机制,迫使攻击者在技术、资源与时间维度付出更高代价。
《安全大模型发展路径洞察与实践》由360集团CTO潘剑锋主讲,提出“快思考-深度思考-慢思考”三级跃迁模型:先用统计性快思考解决告警降噪、钓鱼识别等高频任务,再借CoE多专家架构与Agentic Workflow实现复杂威胁狩猎的“慢思考”。依托360百亿级终端与网络攻防语料,CCoE模型在52个恶意家族检测中全面超越GPT-4;并通过“思想钢印”记忆机制与蒙特卡洛树搜索,持续沉淀专家经验,驱动终端、流量、云、浏览器全线产品升级。报告最终呼吁以安全大模型重塑攻防思维模式,迈向“AI即安全服务”新时代。
潘剑锋先是讨论大模型的理解能力,引入“快慢思考”概念来评估当前大模型的能力。他表示目前大模型的价值是很好地模拟人脑的“快思考”,即大模型通过海量数据训练,做文字符号层面的统计处理,从数据中找出统计性规律,在概括的意义上掌握学习样本所反映的隐含知识,并以此为基础生成内容。而“慢思考”需要对事物具有本质性理解,需借助事实性知识,通过多步推理、反思,是“深思熟虑”的结晶。针对慢思考任务的场景中,当前可编排专家经验,整合安全大模型、知识库、工具库的能力,实现半自主的推理 Agent。
当前,国内大模型赋能安全产品主要采用两种不同层次的方式:一是直接使用通用大模型的能力实现安全应用;二是应用安全垂直大模型。这两种方式之间的区别就像“一个博学的人拿着医科全书”与“主任医师”,前者虽然能够查到专业知识,但是不能够贯通运用;后者是具有丰富的临床实践经验。安全垂直大模型能够将专业的安全数据真正训练进入模型中。
潘剑锋分享如何基于以上理论进行落地实践,包括安全语料生产、模型分区训练和慢思考实现方式。高质量的安全语料被视为行业的护城河,360 首创的 CoE 技术架构允许不同的安全专家分区训练各自的模型,有效减少多任务冲突、过拟合等问题,保证训练效果同时降低资源消耗。
潘剑锋目前基于推理时计算扩展的方法,在外延方面进行创新,还尝试做本质性理解的相关工作。通过团队的持续探索,有望进一步提升大模型在安全领域的效能与适用范围,寻找新的发展范式。