ARTICLE · 1112481
DARPA AI漏洞挖掘·GTT防御光环AI·GSA AI采购新规 | 防务数智动态(2026年10月02日)
📋 速览
🤖 DARPA启用AI挖软件漏洞:DARPA选定Xint研发自主AI,从源码/二进制自动定位C2与消息系统漏洞,并生成推荐补丁
🛰️ GTT Defense Halo:英国海底光缆巨头把AI嵌入物理网络层,实时建图+识别策略缺口+生成修复方案
📡 GSA AI采购新规:美国总务管理局发布AI采购政策偏差规则,为新合同立AI治理框架(软件跟踪)
📡 今日重点动态
1️⃣ DARPA选定Xint:用自主AI为五角大楼C2与消息系统挖漏洞
来源:The Defense Post
时间:2026-10-01

要点:
美国国防部高级研究计划局(DARPA)近日选定网络安全公司Xint,为国防部消息系统研发一套"自主人工智能"漏洞发现工具。任务范围明确覆盖国防部内部使用的自研、开源、专有三类消息与C2应用;Xint平台可基于源码或仅基于编译后的二进制文件,自动发现并打分漏洞(按可达性/accessibility排序),并生成对应的推荐补丁,扫描范围还延伸到第三方依赖库和底层系统组件。当前Xint以云托管扫描服务形式提供,正在开发可部署到严格数据隔离环境的现场扫描选项——这直接关系到涉密网络场景下的可行性。此项目是DARPA把"AI安全代理"引入武器化级软件供应链的最新动作,与2025年以来DARPA持续资助的"AI辅助红队/自主漏洞挖掘"线相呼应。
技术分析:
该项目的技术本质是"AI驱动的软件漏洞挖掘代理+补丁生成闭环"。核心机制有三:一是双通道输入——同时接受源码与二进制两种形态,覆盖开源组件(可读源码)与专有SDK(仅二进制),用不同分析管线并行处理;二是漏洞可达性排序——不再按严重度静态打分(CVSS),而是按从系统入口的可达路径动态排序,让真正的攻击路径优先;三是补丁生成——分析完成后直接输出修复代码片段,把"发现-修复"闭环压缩到一次扫描内。这套架构可复用到C2软件、SATCOM链路软件、Link-16/Link-22消息栈等所有软件定义装备,DARPA此项目实际上是在为整个"软件定义作战"体系构建自动化安全护栏。
2️⃣ GTT Defense Halo:把AI嵌入物理网络层的威胁狩猎引擎
来源:The Defense Post
时间:2026-10-01

要点:
英国海底光缆与网络基础设施巨头GTT Communications推出面向政府与国防客户的新产品"Defense Halo"平台,把人工智能直接嵌入网络层,在网络威胁成为攻击之前识别漏洞、生成修复方案、区分真实威胁与正常异常流量。Defense Halo会为每一个客户网络建立一份实时拓扑模型,逐主机映射连接关系与通信模式,为威胁狩猎和漏洞评估提供持续更新的"网络地图"。平台面向国防、政府情报与关键基础设施运营商,与GTT在海底光缆与政府网络集成业务线互补——把运营商侧的网络数据能力升级为主动安全服务。这是运营商从"卖带宽"向"卖安全AI"转型的最新标志,也补齐了此前AI SOC/SASE产品在"跨域物理网络图"维度上的空白。
技术分析:
Defense Halo的技术本质是"AI驱动的网络本体图+策略合规扫描+主动威胁狩猎"三件套。一是实时拓扑建模——以主机为节点、连接为边构建实时更新的图数据库,把原本分散在各防火墙/IDS日志里的信息统一为一张可推理的网络图;二是策略缺口识别——AI对照客户安全策略,自动发现"策略声明允许X但实际未实施"或"实现与策略声明不一致"的两类隐性缺口,避免文档与实际部署脱节;三是异常判别——把网络行为与图的基线对齐,输出"异常但可能是常规业务"与"异常且是攻击"的判别结论,把MTTR从小时级压到分钟级。这套架构把传统NDR/NDR+AI的被动检测升级为主动策略审计,对涉密网络与指挥链路的价值在于把"网络本体"本身当作可推理的数据源,而非仅当作监控对象。
3️⃣ GSA发布AI采购新规:联邦合同的AI治理框架首次落地
来源:FedScoop
时间:2026-09-30
要点:
美国总务管理局(GSA)在正式立法程序启动之前,先行发布了一份"AI采购监管偏差"(AI Acquisition Regulation Deviation)政策,立即对所有新签AI合同生效,并把公众征求意见过程中收集到的部分意见纳入其中。文件覆盖GSA负责采购的所有含AI/ML/生成式AI能力的项目,规定承包商在投标、交付、运维、退役全生命周期需满足的透明度、评估、数据治理与合规要求。GSA的采购规模覆盖联邦政府大量IT合同(包括NASA、VA、DHS、DOD等通过GSA渠道下的订单),其AI采购规则事实上成为整个联邦AI合同的事实标准——GSA作为AI采购政策的先行者,其规则与即将发布的正式统一监管规则(Unified Agenda)衔接。此前SBA(小企业管理局)、VA(退伍军人事务部)等机构各自制定AI采购框架被GAO/OIG多次点名批评,GSA新规被视为联邦AI采购治理的首个可复用样板。
技术分析:
联邦AI采购治理的技术要点是"合同生命周期嵌入AI评估"而非"上线前一次性合规"。核心机制有三:一是需求端——投标阶段必须说明模型用途、数据来源、评估方法、已知局限与红队测试结果,AI能力被写进功能规格而非作为可选附件;二是交付端——交付物包含模型/数据集/评估报告的三件套,避免"黑盒模型"进入联邦关键系统;三是运维端——运维过程中任何显著行为漂移或用途变更都需重新走审批,避免模型在合同期内被"偷换"。这套规则的价值不在技术复杂度,而在把AI合同从"通用IT服务采购"里剥离出独立的合规框架,让国防部等机构在采用商用AI能力时有一套可执行的审查清单,与DoD AI Playbook、CDAO评估体系在操作层面形成互补。
💡 关键洞察
(1)DARPA把AI从"被保护对象"转为"安全工具":过去AI安全焦点是保护AI模型本身,现在DARPA让AI主动挖漏洞+生成补丁,是软件安全范式从静态审计到动态自愈的关键一步。
(2)网络AI正从SASE下沉到物理运营商层:GTT这类基础设施巨头自带全网拓扑数据,AI安全产品开始由运营商标配,而非由CDO事后加装,改变了网络安全的采购与部署路径。
(3)GSA AI采购规则是联邦AI治理首个可复用样板:GSA覆盖NASA、VA、DHS、DoD等大部分联邦AI合同,其生命周期嵌入的AI评估框架正在替代各机构各自为政的碎片化治理。
📚 参考资料
[1] DARPA选定Xint为五角大楼消息系统研发自主AI漏洞挖掘工具 https://thedefensepost.com/2026/10/01/pentagon-messaging-darpa-xint/
[2] GTT发布Defense Halo把AI嵌入物理网络层 https://thedefensepost.com/2026/10/01/gtt-defense-halo-ai/
[3] GSA发布AI采购监管偏差规则为新合同立治理框架 https://fedscoop.com/gsa-issued-an-ai-acquisition-policy-for-new-contracts-heres-what-it-says/
声明:本公众号内容来自互联网公开信息,由AI辅助筛选整理,仅供研究参考
📢 关注「防务数智动态」解码防务数据智能新趋势,掌握全球防务科技关键动态。长按二维码关注,每日获取前沿资讯。
