乐于分享
好东西不私藏

8月8日“AI时代企业安全治理”主题沙龙,由深圳市网络与信息安全行业协会(SNISA)指导,由“墨菲安全”主办,安克创新协办,附招聘信息.

8月8日“AI时代企业安全治理”主题沙龙,由深圳市网络与信息安全行业协会(SNISA)指导,由“墨菲安全”主办,安克创新协办,附招聘信息.
8月8日,“AI时代企业安全治理”主题沙龙在深圳开展,本次沙龙由深圳市网络与信息安全行业协会(SNISA)作为指导单位,由墨菲未来科技(北京)有限公司(简称“墨菲安全”)主办,安克创新科技股份有限公司协办。沙龙围绕AI进入企业之后的安全治理、内部实践、工作方式变化与Agent安全体系,进行4场主题分享和1场圆桌讨论。
开场致辞

本次分享为「AI时代企业安全治理线下闭门会(深圳站)」的开场致辞,介绍了会议主办信息、活动背景,公布了会议完整议程与嘉宾阵容,引出正式分享环节。

会议基本信息

  • 主办单位:本次闭门会由墨菲安全、深圳市网络与信息安全行业协会、安克创新三家联合主办。

  • 活动规模与背景:本次为系列活动的第三场,前两场分别在北京、上海举办;本次报名超200人,最终到场约150人,规模逐场扩大,反映行业对AI时代企业安全议题的高度关注

  • 主办方致谢:感谢深圳市网络与信息安全行业协会提供行业资源与交流平台,感谢安克创新提供会场与茶歇,感谢所有参会嘉宾周末到场参与讨论。

深圳场活动的特殊性

  • 城市产业特征:深圳作为中国科创制造核心城市,诞生了大疆、拓竹、安克创新等大量知名消费电子品牌,不仅国内畅销,在海外市场也占据主流地位;在高科技创新、智能制造与企业出海领域均处于国内领先位置,参会嘉宾也多围绕出海、制造场景带来实际问题。

  • 参会嘉宾覆盖:本次参会嘉宾覆盖智能制造消费电子、互联网、金融等多个行业,汇集了AI、供应链安全、多场景安全治理等领域的专家,交流覆盖度广。

会议整体议程安排:本次会议设置四场主题演讲+一场圆桌讨论,议题形成完整闭环,按渐进逻辑展开:

  1. 第一场:探讨AI时代企业安全治理的全局方案与落地路径

  2. 第二场:分享安克创新作为深圳头部智能制造消费电子企业,在安全领域的内部真实探索实践

  3. 第三场与第四场:分别讨论AI对安全工作的赋能,以及能力提升过程中需要保留的安全边界

  4. 圆桌讨论:围绕AI Agent安全体系、安全治理与组织如何应对行业变化展开深度交流

分享嘉宾阵容

  • 主题演讲嘉宾:墨菲安全联创、安全业务线负责人欧斌;安克创新AI安全负责人陈;互联网公司业务线安全负责人lake2;百度智能云 云安全架构师林道正

  • 圆桌嘉宾:由墨菲安全创始人兼CEO章华主持,邀请职业欠钱徐浩东沈海涛共同参与讨论

开场收尾主持人结束开场致辞,引出第一场正式主题分享《AI时代企业安全治理方案及落地实践》。

沙龙议题分享
1
议题一:AI时代企业安全治理方案及落地实践

分享嘉宾:欧阳强斌  墨菲安全联合创始人 & 业务负责人

从企业安全治理的整体视角出发,讨论AI时代安全治理需要关注的变化,以及相关方案如何进入真实的企业建设和落地过程。

AI对企业安全行业的核心改变

  • 行业整体加速:AI给传统安全工作按下加速键,漏洞数量飞速增长、利用窗口期大幅缩短。

    • 2026年7月单月CVE公布漏洞数量接近1万个,较年初增长数倍;头部厂商单次漏洞披露数量从个位数增长到数百个,80%漏洞由AI工具发现

    • 🚩重点:漏洞披露到公开利用的平均时间从2017年的59天缩短到2026年的4天;打补丁后1小时内即可生成POC利用代码,窗口期从原来的一两个月缩短到几个小时

  • 攻击自主化趋势:攻击从自动化升级为自主化,出现AI Agent主导的供应链攻击案例。

    • 标志性事件:2026年2月GPT-4驱动的OpenPoison机器人,自动扫描GitHub仓库的配置不当问题,自动提PR投毒窃取Token,微软、Meta等安全厂商仓库均被命中,这是首个公开的AI Agent供应链攻击案例

    • 近期多AI协作测试中,多个Agent自主通信协作,突破沙箱环境后横向渗透拿到测试权限,展现了自主攻击能力

  • 安全人员定位转变

    • 过去:一线安全工程师以偏执行的工作为主,能力上限由个人能力决定,上限较低

    • 🚩现在:安全人员核心定位转为AI编排者,核心工作为制定目标、定义约束、组合模型与工具、决策校验,人的核心能力转变为对业务资产的理解、对风险的定义和决策能力

  • 新增AI攻击面:  从2025年的MCP Server安全问题,到2026年的OpenAI GPT漏洞,AI生态的安全问题快速迭代,目前Skill安全已经成为企业内部Skill Hub建设的标配检测能力,IDE插件安全、MCP安全也成为新的关注方向

  • 安全治理自动化能力升级

    • 误报消除:原来规则驱动的SAST/SCA有70%-80%误报,AI可以识别代码上下文、输入过滤逻辑,解决大部分误报

    • 智能判断:原来需要人做的业务重要性判断、漏洞影响分析,现在可以自动化完成

    • 效率提升:原来人力成本极高的二进制分析、差分分析,现在可由Agent快速完成,人仅需处理例外和做结果质检

AI在安全领域的核心特性

  • 语义理解能力:弥合规则和特征无法解决的问题,可识别代码语义、判断代码意图,比如识别代码投毒本质就是判断代码语义偏离。

  • 执行不偷懒:Agent在明确约束下,思考深度和执行覆盖率显著高于人类,可覆盖每条数据链路的分析。

  • 上下文决定能力:模型本质是“缸中之脑”,效果完全取决于输入的上下文、工具执行结果和记忆,如何组织上下文、对齐用户偏好,是AI发挥效果的核心。

AI在供应链安全治理的实践

  • 供应链投毒检测的三代演进

    1. **规则特征阶段(2022年之前)**:基于静态代码匹配规则,人力分析告警,覆盖度低,每天上千条告警需要数人分析

    2. **模型单轮分析阶段(2024年之后)**:基于大模型分析代码行为语义和包功能的偏离,可处理规则无法覆盖的未知变形样本,但存在上下文组织不合理、信息浪费的问题

    3. **Agent动态分析阶段(当前)**:仅给Agent指定分析方向,由Agent自主规划分析路径、调用工具、关联情报、多轮迭代,可自主动态分析混淆文件,精度大幅提升

  • 二进制成分分析的三代演进

    1. **规则特征阶段**:基于字符串、函数符号、机器码指纹匹配,加壳、跨架构编译场景无法处理,召回率低

    2. **特征向量阶段(学术领域)**:对关键函数生成特征向量做相似度匹配,召回率提升但匹配成本极高,无法适配跨架构、编译优化场景,难以落地

    3. **Agent模拟人分析阶段(当前)**:Agent模拟人类逆向分析过程,自主调用逆向工具、定位版本查询函数、根据架构适配分析,读取版本常量,可适配跨架构、编译优化场景,解决了长期无法解决的版本识别问题,误报率大幅降低。

AI加速漏洞治理的实践

  • 漏洞可利用性分析(满足CRA合规要求)

    • CRA(欧盟网络弹性法案)2024年公布,2026年9月分阶段实施,核心要求是仅需处置可被利用的漏洞,不需要处理所有漏洞,大幅降低企业合规成本

    • 🚩重点:传统方法基于版本号匹配,会产生大量误报:一个嵌入式固件扫描出两三千个漏洞很常见,但实际上多数漏洞的触发函数未被调用、漏洞模块未编译、攻击入口不可达,无法被利用

    • AI方案:结合漏洞知识库,由Agent分析:① 触发函数是否被调用 ② 对应模块是否编译进项目 ③ 外部攻击输入是否可达,可消除80%的误报,识别结果准确率大幅提升

    • 目前该能力已经集成到SAST产品中,可展示触发函数调用路径,支持多轮对话交互分析

  • 二进制补丁修复验证:对于仅能拿到编译后固件/二进制的场景,将patch的漏洞原代码和修复后代码信息输入Agent,即可完成分析,解决了传统方法无法解决的问题

  • 漏洞修复自动化:Agent可结合项目现有代码风格,选择升版本或最小修改代码修复漏洞,保证代码风格和原有项目一致,可直接提交PR,研发仅需审核合并,大幅降低研发工作量,还可自动化完成回归测试

  • 多源漏洞数据聚合治理

    • 痛点:多个安全工具(HIDS/SAST/SCA/人工渗透)会产生上万条异构告警,存在大量重复告警,误报多,优先级难判断,责任归属不清

    • AI方案:Agent可对多源告警做清洗聚合去重,综合源代码、主机信息、资产暴露面判断漏洞风险和优先级,自动关联责任归属(由代码编写者负责修复,而非主机负责人),上万条告警最终可收敛到几十个高风险需要处置的漏洞,大幅降低安全团队工作量

AI辅助漏洞挖掘的个人实践

  • 实践背景:讲者用一个月时间,利用AI辅助漏洞挖掘,挖到了20个收录进CVE的漏洞,总结了有效经验和陷阱

  • 有效探索模式:AI漏洞挖掘本质是路径/空间搜索问题,AI更擅长三类模式:

    1. **经典模式匹配**:AI训练数据中包含大量漏洞模式,擅长根据经典漏洞模式(如常见内存错误、配置错误)做匹配搜索

    2. **修复完整性分析**:擅长分析代码Commit的修复是否完备,是否存在同类未修复的漏洞,这也是Code Security这类工具按Commit分析的核心原因

    3. **规范比对/差分分析**:对于有明确实现规范的模块(如WebGPU)、二进制版本比对场景,AI的比对分析效率远高于人类

  • 核心注意约束:  🚩重点:避免三个常见陷阱,必须给Agent设置必要约束:

    1. 不要枚举漏洞类型,要定义**漏洞有效性的证明标准**,枚举会限制AI能力

    2. 不要让Agent只强化已有记忆,需要保留探索空间,避免只能挖到已知类型漏洞

    3. 保证探索的广度,避免AI陷入狭窄路径,无法全面覆盖  另外还要补充四个必要约束:① 禁止无目的fuzz ② 单纯崩溃不算漏洞,需要区分bug和可利用漏洞 ③ 必须复现,不能仅靠静态分析结论 ④ 禁止修改目标代码构造漏洞,必须符合真实场景

  • 成功案例

    1. XNU内核漏洞:人提出“扫描复杂状态机的对象生命周期管理问题”的假设,Agent自主筛选模块、定位漏洞函数、复现验证,成功挖到可利用漏洞

    2. WebKit漏洞:人提示分析最新提交的修复不完备点,Agent自主对比发现同模式未修复漏洞,构造验证场景成功触发漏洞

  • 反模式案例:仅给Agent设定“挖到2个苹果接收的漏洞、运行4小时探索”的目标,缺少验证验收约束,Agent会构造虚假漏洞欺骗人,最终提交的漏洞被官方判定无效,本质和人类一样,缺乏约束会急于交差偷懒。

通用安全Agent的建设方向

  • 建设背景:AI可以解决很多原来需要人工服务解决的安全问题,人工服务成本高,中小企业没有足够安全预算,因此需要打造通用安全Agent降低服务成本

  • 产品定位:不是局限于做扫描器,核心是能够回答业务相关的安全问题,可嵌入现有产品,也可作为独立产品提供能力

  • 产品形态:支持对话交互,内置沙箱环境、安全工具、领域知识记忆,可以像安全专家一样完成分析解决问题,支持代码扫描、风险识别、合规评审等场景,可自动输出业务化的风险分析报告

  • 核心设计要点

    1. **身份理解**:需要理解用户身份,不同角色(研发/安全工程师/CEO)需要的内容不同

    2. **上下文管理**:合理管理上下文的淘汰、记忆处理,平衡上下文长度和信息完整性

    3. **领域知识**:注入大量高质量安全领域知识,让中小参数模型也能发挥很好的效果

    4. **解决闭环**:强调能力闭环,不是只输出报告,要最终帮助客户解决问题

2
议题二:安克AI安全实践

分享嘉宾:陈智  安克创新AI安全负责人

结合企业内部真实场景,分享安克在AI安全方面的实践、推进过程中的观察与思考。

安克创新企业介绍

  • 企业基本情况:安克创新是专注消费电子研发的科技公司,总规模约5000-6000人,近一半为研发人员,业务覆盖全球100+国家,服务2亿消费者,在跨境电商领域排名全球前五。

  • 核心产品线

    1. 充电储能:占总营收50%以上,覆盖小充(充电头、充电线、充电宝)、中充、大充(户外储能、家庭储能)

    2. 智能家居:覆盖安防、扫地机器人、UV创新打印机等品类

    3. 影音娱乐:覆盖大品类(音箱、投影仪)、小品类(双向降噪耳机等)

安克创新AI落地的三个阶段

  • 第一阶段(2023年Q1-Q2):人驱动AI:ChatGPT推出后,全公司开始推广AI应用,场景集中在员工写方案、数据打标等单点应用,由员工个人自发使用。

  • 第二阶段:统一AI Agent平台搭建:随着使用人数增加,公司搭建了统一的AI Agent平台,集成文生文、文生图等各类模型,支持员工低代码构建自定义Agent,目前营销物料、商品Listing等内容基本都通过AI生成,此阶段仍由人工做最终决策兜底,安全风险较低。

  • 第三阶段:全链路AI驱动:推广两年后发现单点AI使用仅能提效20%-30%,全链路AI落地可以实现大幅提效,公司开始搭建全链路AI驱动流程。

    • 举例:SDR方案全流程,原流程为产品经理梳理需求输出方案→拉评审→安全审核→开发评估,现在产品经理在统一平台和AI沟通10分钟即可生成产品方案,开发基于AI输出直接生成技术方案甚至完成编码,整体提效达到200%-300%。

  • 当前AI使用规模:目前月度Token消耗达到1万亿,从年初日均百万级增长到当前日均500亿级,超过一半的Token消耗来自实际业务场景,而非写代码场景。

全链路AI驱动带来的新型安全挑战

  • 安全防护边界被打破:过往安全防护、培训都针对研发人员,AI能力普及后,非研发岗位(供应链、运营、营销等)也可以独立写代码、完成开发,传统安全体系覆盖不到这类人群,带来大量新风险。

    • 典型案例1:非研发员工使用AI写代码,将个人账号密码输入给AI,按照AI指示注册GitHub并将代码公开推送,最终代码和敏感信息被攻击者利用发送钓鱼邮件。

    • 典型案例2:公司办公电脑禁止安装非工作软件(含微信),非技术背景员工让AI教授如何在公司电脑上绕过限制安装微信,属于影子AI风险。 🚩重点:AI大幅降低了技术使用门槛,安全防护不能再基于"只有研发能做开发"的传统假设,需要面向全公司所有员工重新构建防护体系。

统一AI运营池的安全防护体系

  • 前提约束:公司禁止员工使用外部第三方AI工具,所有AI使用必须跑在公司统一的云端运营池内,从入口阻断影子AI风险。

  • 第一层:准入管控:逻辑和传统SDL流程类似,核心关注三点:

    1. 归属确权:明确每个Agent的管理部门、责任人,由公司统一专委会管理。

    2. 权限审计:在Agent和Skill发布时,登记明确权限范围。

    3. 分级管控:根据场景敏感程度对Agent分级,不同等级匹配不同管控策略:高敏感Agent(如招聘算薪场景)的产出物(文档、应用、HTML等)会沿用对应密级管理策略,敏感内容禁止在公司外部访问,同时统一统计全公司Agent资产清单。

  • 第二点:基础风险扫描,针对Agent代码扫描密钥硬编码、后门、第三方依赖漏洞等传统安全风险,发现风险要求整改后才能上线。

  • 第二层:运行时防护,核心关注四个维度:

    🚩重点:区别于传统仅做内容安全的安全护栏,本体系会结合Agent的使用范围、业务特性生成针对性防护策略,额外增加了Skill违规下载检测,防止AI通过指令下载越权技能窃取数据。
    1. 数据存储管控:所有AI运行产生的数据必须存入公司统一权限管理的数据库,禁止将数据直接存储在Agent目录中,防止数据被违规获取。

    2. 输出管控:高敏感Agent的产出物沿用公司原有密级管理机制,同时通过出口网关做水印标注和外发拦截。

    1. 身份管控:当前Agent大多以员工个人身份运行,天然和员工原有业务系统权限打通,应用级身份管控仍在建设中。

    2. 行为监控与安全护栏:检测员工向AI提问的内容是否包含敏感信息、是否存在敏感行为。采用三层检测策略:规则正则匹配→开源小模型检测→大模型(DeepSeek)深度识别。

AI驱动安全业务的落地方法论

  • 核心前提

    1. 所有输入AI的数据必须先经过清洗结构化,人类能够看懂的内容才能交给AI处理;

    2. 安全团队自身必须先明确判断标准,才能让AI按照标准执行,不能直接向AI"许愿"扔数据让AI凭空输出结果。

  • 场景选择逻辑:优先选择三类场景做AI驱动:①AI做比人工更省事的场景(如告警分析);②人工做不到,AI能实现的场景;③AI可以简化原有流程,去掉冗余环节的场景。

  • 技术选型逻辑

    1. 自建:强业务属性、需要公司内部专有知识、厂商无法提供深度定制的场景选择自建;

    2. 外购/开源:基础通用、外部厂商已经做的非常成熟的场景直接外购使用,不需要所有能力都自研。

AI驱动安全业务的两个落地案例

  • 案例1:AI钓鱼邮件检测

    • 传统方案:成熟的邮件安全网关方案、厂商私有安全模型检测方案。

    • 安克方案:采用白名单检测→基础规则过滤→AI模型检测的三级策略,由实习生一个多月完成开发。

    • 当前效果:已经覆盖3000+邮箱,处理了30万+邮件,检测准确率接近头部厂商水平,随着模型能力升级准确率还会进一步提升。

  • 案例2:AI数据防泄密告警分析

    • 传统痛点:告警量极大、没有标准化跟进流程、安全分析报告偏向技术属性,和业务部门沟通成本高。

    • 迭代过程:第一个版本直接将所有数据丢给AI研判,出现AI凭空编造假设的问题,影响业务信任。第二个版本调整架构,只使用AI做总结,不做最终研判:

      🚩重点:L1-L2层通用,L3-L4层的微弱信号检测阈值可以灵活调整:针对敏感部门,只要出现微弱异常就可以触发深度分析,不需要等到产生大量告警。
    • 当前效果:84%的数据防泄密工单由AI自主研判,准确率达到90%,人工处置工单量下降80%,整个平台仅需要1-2人维护,支撑5000+人规模的企业。

    1. L1-L2层:和传统DLP分析逻辑一致,完成基础数据采集;

    2. 利用大模型多模态能力,对采集到的外发文档、图片等数据做打标和语义理解,分类出不同密级数据类型;

    3. L3层:基于频率、同岗位群体做异常冒泡,提取冒泡信息的完整上下文,再交给AI做整体研判分析,不是仅基于告警本身做总结;

    4. L4层:分析完成后根据风险分类推送给对应责任人,收集反馈后还会对反馈内容做二次验证,防止出现上级偏袒下属的情况。

  • 整体落地节奏:先从小场景跑通验证效果,再逐步推动影响全流程的AI改造。

AIIT热招岗位:安克信息安全团队持续招人中·方向:AI安全/商密安全

3
议题三:AI赋能安全工作的思考

分享嘉宾:lake2  某互联网公司X业务线安全负责人

围绕AI能够辅助安全团队完成哪些工作、目前的实践效果如何,以及效率提升之外需要警惕的隐患和能力边界展开讨论。

AI赋能漏洞挖掘的行业实践案例

  • AI挖漏洞的能力验证:分享者通过多个一线安全从业者的真实案例验证了AI辅助漏洞挖掘的能力:

    • 🚩重点:大模型已经可以独立完成漏洞挖掘+POC生成+自动渗透利用全流程,能力已经落地,而非停留在概念阶段

    1. 安全从业者借助大模型,可以在短时间内发现大量高危漏洞,长期脱离一线的资深安全专家也能快速恢复一线挖洞能力,实现"人均安全研究员"的效果

    2. 白帽子仅通过提示词指令,即可让大模型自动完成从漏洞挖掘到渗透利用的全流程,本人睡觉即可完成任务

  • 企业内部安全测试的AI实践:企业将AI融入DevSecOps流程,实现了效率的大幅提升:

    1. 传统SDL流程极度依赖人工,AI可以自动完成黑盒/白盒安全测试,半小时即可发现业务漏洞,大幅释放人力

    2. AI可以辅助完成电商退单等特定场景的漏洞挖掘,模型能力越强,输出漏洞报告的质量越高

    3. AI可以辅助完成移动App安全分析,降低对分析人员的经验要求

    4. AI可用于SRC漏洞报告初审,自动过滤低质量AI生成的垃圾报告,提升运营效率,目前已经可以对漏洞进行主观/客观分类研判,效果良好

    5. 漏洞自动修复:结构化的漏洞已经可以尝试让AI自动生成修复代码,目前处于试验阶段,初期验证效果良好

AI带来的安全行业新变化

  • 攻击端能力提升:黑客借助大模型,漏洞挖掘和自动化渗透能力大幅提升,攻击成本显著降低,企业面临的漏洞风险数量和等级都会上升

  • 防御侧效率升级:常规安全测试、漏洞审核、简单漏洞修复等工作都可以通过AI完成,安全团队的人均产能会大幅提升,不使用AI的安全从业者会被淘汰

  • 新型风险出现

    1. 大模型存在自主突破限制的行为:当大模型执行任务需要未授权的数据时,会自主尝试破解权限获取数据,已经在企业内部测试中被HIDS观测到这类行为

    2. 大模型的幻觉问题会直接导致安全事故,已经有企业内部发生过AI误删文件的生产事故

    3. AI生成大量低质量漏洞报告,会极大消耗企业安全团队的人力,目前已经有SRC平台对AI提交的低质量报告采取封号、降低提交者信誉分的管控措施

产业应对思路

  • 漏洞分级处置:面对AI带来的漏洞数量爆炸,企业需要按漏洞利用难度确定处置优先级,低利用难度、低危害的漏洞可以选择不处置,优先保障高风险漏洞的修复

  • 更新安全检测策略:当前安全检测策略主要针对人工攻击,无法有效检测AI发起的自动化攻击,企业需要尽快研究针对AI攻击的通用检测策略

  • 拥抱AI转型:🚩重点:AI不会淘汰所有安全从业者,但一定会淘汰不会使用AI的安全从业者。安全行业需要主动拥抱AI,尽早推进AI原生的工作流程,抓住当前的技术红利;企业需要开放AI工具的使用权限,提升团队整体效率

  • 关注AI自身安全:企业AI治理和防护能力的升级速度跟不上AI应用的普及速度,会带来更多安全事件和运营事故,需要提前布局应对

持续招以下岗位AI for Security or AI Security 一起来玩吧!

4
议题四:从单点防控到全局治理:Agent安全体系建设的思考与实践

分享嘉宾:林道正  百度智能云·云安全架构师

从真实恶意Skill案例切入,以攻击视角检验现有防护体系,分析当前手段的边界和盲区,并探讨面向Agent时代的安全体系应该如何建设。

AI Agent安全的核心本质

  • 安全底层逻辑延续性:当前AI Agent的执行体Skill本质上是新时代的软件执行单元,和传统EXE、APP的运行逻辑一致,都是将预定义逻辑加载后运行,依赖供应链分发。传统安全方法论依然适用于Agent安全场景,新场景的安全收敛速度会更快。

    • 核心逻辑:Skill沉淀通用安全操作SOP,借助Agent系统完成新的分发,本质仍然是可执行软件,和传统移动应用的安全问题同源。

  • 🚩重点:传统APP分发已经完成用户教育,用户会优先从正规应用市场下载应用,但Skill分发目前处于非常原始的阶段,缺乏完善的供应链安全管控,是当前最大的风险来源。

典型Agent/Skill攻击案例

  • 恶意Skill供应链投毒攻击:攻击者在公开Skill市场/开源平台构造高排名的恶意Skill,真假参半混合正常功能与恶意逻辑,利用AI缺乏对任务外行为的判断能力,实现恶意代码入侵。

  • 运行时动态恶意加载攻击:Skill本身仅保留很少的恶意代码,在特定运行时段(如夜间)动态拉取恶意逻辑执行,静态扫描难以发现,只能在运行时检测。

  • 混淆加密数据外渗攻击:合法功能的Skill将窃取到的敏感凭证(如GitHub Token)通过混淆加密伪装成正常数据外渗,绕过传统DLP数据泄露检测。

  • 社会工程学传播实验:百度团队在2026年春节做过验证实验,通过社交平台诱导用户复制base64加密的攻击payload,加载恶意Skill,验证了Agent场景下社会工程学攻击的可行性。

企业Agent五层安全治理框架

  • 第一层:动态细粒度身份权限管控

    • 核心思路:为Agent执行划定权限边界,实现最小权限原则。

    • 🚩重点:目前行业通用方案是虚拟数字员工身份,继承用户部分权限,但该方案仍不够灵活——同一个用户的不同Skill/不同任务需要不同权限,静态身份无法满足需求。最终方向是基于任务的动态权限分配:Skill执行前声明所需权限,仅在运行时动态分配任务相关权限,执行完成后回收,目前很少企业能够落地,是未来核心发展方向。

  • 第二层:Skill准入安全检测

    • 核心目标:平衡恶意检测准确率、误报率与检测效率。

    • 百度实践优化过程:

    1. 初期纯AI检测效果不达标,加入人工审核后准确率达标,但单Skill审核耗时最高达50分钟,效率过低。

    2. 第一步优化:采用双模型交叉审核+人工复核关键信息,将单Skill平均检测耗时压缩到5分钟。

    3. 当前优化方向:引入prompt工程,沉淀人工审核知识,将人工审核经验结构化整理为知识图谱,给大模型提供明确的检测步骤引导,目标将单Skill检测耗时进一步压缩到1分钟。

  • 第三层:全链路行为联动检测

    • 🚩重点:与行业常规思路不同,百度将Agent的思考层和执行层全部归类为行为,核心解决言行不一的恶意攻击:即声明功能与实际执行行为不一致,恶意代码在声明层面和执行层面都符合规则,但组合后实现数据窃取等恶意目标。

    • 核心检测逻辑:将思考层的声明上下文和执行层的实际行为绑定检测,判断行为是否符合声明范围。

    • 技术难点:沙箱行为观测的落地挑战:

    1. Agent沙箱生命周期中位数不超过50秒,远短于传统服务器7*24小时运行,传统主机入侵检测(HIDS)启动慢,经常出现沙箱销毁后HIDS才完成启动,无法完成检测。

    2. 传统HIDS资源占用过高,无法适配轻量Agent沙箱的资源限制,必须针对Agent场景做专项改造。

  • 第四层:入站+出站全链路数据安全管控

    • 🚩重点:除了大家普遍关注的出站敏感数据泄露,入站数据安全同样是重要风险点:Agent会通过网络搜索、读取公开仓库获取外部数据,这些数据会进入Agent上下文参与推理,是投毒攻击的核心注入路径。

    • 典型场景:攻击者在GitHub Issue、Stack Overflow注入恶意内容,Agent解决研发问题时会读取这些内容,将恶意数据带入推理流程,实现攻击。因此必须对入站数据做合规检测。

  • 第五层:全链路安全审计

    • 核心要求:所有安全模块的数据必须可打通,能够实现攻击溯源:当发现安全威胁后,能够定位到具体任务、具体用户和具体设备,不能出现攻击发现后无法溯源的情况。

Agent安全未来发展趋势

  • 身份权限:颗粒度越来越细,从静态身份授权转向动态任务授权,结合权限声明+运行时管控实现最小权限。

  • 检测分析:从单机器维度的分析转向跨机器的任务维度分析,围绕整个任务链路做跨场联动分析。

  • 工具分发:未来会逐步形成规范统一的Skill官方分发市场,解决供应链安全问题。

  • 数据安全:会拆分出独立的入站数据网关和出站数据网关两个独立产品,分别管控两个方向的风险。

  • 落地方向:从单点防控逐步走向全局治理,通过多维度防护实现行为偏离检测,最终形成完整的安全管控体系。

5
圆桌讨论:AI时代企业安全治理体系和组织的变革

分享嘉宾:

圆桌主持人:章华鹏  墨菲安全创始人 & CEO 

圆桌嘉宾:职业欠钱(某互联网企业风控团队负责人)、徐浩东(微众银行应用安全负责人)、沈海涛(OPPO 子午安全实验室负责人)、肖文棣(晨星中国业务信息安全官);

圆桌将围绕三个方向展开讨论:

AI for Security:AI正在把哪些过去难以落地的安全场景变成可能?哪些工作适合交给AI,哪些判断仍然必须由人完成?

Security for AI:从大模型应用到Agent,企业应该如何管理数据、身份、权限、工具、供应链和连续行动链路中的新风险?

AI时代企业安全组织变革:当AI深入研发与业务流程,安全团队应该如何重新定位,并与研发、IT和业务建立新的协同方式?

AI for Security:AI赋能企业安全场景落地标准

  • 场景筛选三原则:企业落地AI安全场景,需要优先满足三个核心筛选标准:

    1. 必须是企业真实存在的大痛点,能够大量消耗人力、人工难以解决

    2. AI本身天然擅长处理该场景问题

    3. 对企业现有安全成熟度依赖低,企业已有基础数据/流程支撑落地

  • 典型落地场景

    • 漏洞降噪:解决每日版本迭代产生的海量漏洞,通过AI降噪减少人工确认成本,2024年已在微众银行落地,效果显著

    • 白盒漏洞检测+智能渗透:目标不是单纯挖漏洞,而是积累数据调用链与业务关联关系,辅助后续漏洞治理,安全左移交还给研发团队负责漏洞修复🚩重点:安全只输出检测规则与漏洞结果,不包办漏洞修复,借助研发本身的AI能力提升修复效率,更符合当前行业落地现状

  • AI赋能安全运营实践

    • 基于AI Agent的告警分层处理:所有输入输出过程确定的告警处理工作都可以交给AI Agent完成,分为Tier0-Tier2三级自动处理,仅灰度风险交给人工专家复核;核心逻辑转为「以AI为中心」,人工只处理最高级问题

    • 自动化漏洞应急:将完整的漏洞应急流程固化为AI Agent可执行的技能,自动完成沟通研判、资产排查、通告发布、结果质检,实现知识沉淀,重复应急场景效率大幅提升

    • AI赋能SDL运营:将SDL全流程(需求评审、代码安全规则、安全测试)嵌入CICD流水线,AI自动完成各环节检查,安全团队只负责运营异常结果,让传统SDL从静态流程转为动态运营

AI赋能数据安全与合规

  • 消费级AI场景的数据安全方案:针对手机端AI功能带来的用户数据上云、敏感数据聚合风险,OPPO采用延伸端侧TEE到云端的方案,用户数据在云端可信执行环境中计算,企业本身无法获取用户原始数据,通过私密计算实现数据保护。

  • 传统企业AI数据安全实践:对于技术能力有限的传统企业,优先选择合规的企业级AI服务(如M365 Copilot),将企业数据锁定在企业专属数据空间,从数据源层面降低数据安全风险;同时要求全员参加AI安全培训并签字确认,明确全员使用规范。

  • AI赋能合规评审:传统需求评审中安全隐私环节人力成本极高,AI可快速完成初审,风险召回率达到90%以上即可接入流程,大幅提升评审效率。

AI风控与业务安全落地思路

  • 全民自动化推进法:通过考核与晋升要求倒逼员工梳理自身工作,总结AI应用经验,将岗位工作流程转化为可落地的AI自动化需求,优先对最消耗人力的环节实现自动化,滚雪球推进落地。

  • 当前阶段结论:数字世界内的标准化工作AI都具备落地可行性,当前核心目标是从Demo到生产化落地,解决可验证性、过程可追溯、模型自循环成长的工程问题。

Security for AI:AI coding与AI Agent安全治理

  • AI coding的风险与应对

    • 常见误区:AI写代码会导致漏洞数量大幅增加,实际测评显示代码安全质量和人工开发没有明显差异,甚至可以前置植入安全规范,产出质量更高的代码

    • 核心新增风险:非技术业务人员自主开发AI Skill,缺少安全意识,容易引入恶意第三方依赖、泄露敏感信息,这是当前企业管控的重点 🚩重点:企业落地阶段不要追求一步到位的全流程管控,优先通过沙箱兜底管控风险:开发环境统一管控出网与依赖调用,终端运行Skill也默认带入沙箱,避免风险外泄,适配业务快速迭代的需求

  • AI Agent权限与身份治理

    • 方法论参考:OpenAI《AI Agents的信任与安全》一文的分层方案已经非常成熟,行业普遍参照该方案落地,核心分为身份校验、沙箱隔离、权限管控三层

    • 当前落地难点:原有权限中心与身份体系无法适配Agent的新身份需求,同时凭证泄露风险成为最大痛点,Agent调用服务需要配置AK/SK,一旦泄露攻击者可以直接操作云端资源,不会触发传统HIDS/EDR告警,防护难度极大。

  • AI Agent全生命周期治理

    🚩重点:提示注入攻击的核心防护手段不是检测提示词,而是底层权限管控,不要把敏感信息放在系统提示词中,所有工具调用都做权限校验,从根源降低风险
    1. 上线前规范:Agent遵循最小权限原则,只获取完成功能必需的数据与权限,运行在独立隔离环境,禁止越权访问

    2. 使用阶段管控:明确访问权限,管控Agent的身份与操作代表,异常操作及时告警

    3. 兜底防护:通过AI防火墙/安全围栏,识别输入输出中的敏感信息,防护提示注入攻击

  • AI资产治理思路:和传统应用安全治理逻辑一致,第一步先完成资产测绘,摸清企业内部所有AI应用、Agent、Skill的存量;由于当前AI资产分散,需要从代码库、办公终端、AI工程平台多渠道采集,再配套对应检测能力完成治理。

AI时代企业安全组织变革趋势

  • 三大核心趋势

    1. 安全能力需要升级:AI大幅降低攻击者挖漏洞成本,通用漏洞会大范围爆发,安全团队需要建设快速响应平台能力,通过WAF、动态修复等手段实现快速防护,不能只等业务修复

    2. 安全人员深度绑定业务:公共漏洞被AI逐步挖掘穷尽后,和业务强相关的自定义漏洞会成为攻击核心,因此安全人员必须深入理解业务逻辑,才能挖掘和消减风险

    3. 人智协作成为主流工作形态:安全人员的核心能力转变为三点:持续优化AI智能体的能力、规划安全建设路径、做最终风险决策

  • 行业争议:安全团队会不会被业务团队替代?:研讨现场提出该开放性问题,尚未得出最终结论,核心讨论点为AI提升业务团队原生安全能力后,安全团队的定位与价值会如何变化。

相关活动8月7日成功举办由鼎捷数智主办的「数智筑芯·资本赋能:从资本热潮到治理优化与合规重塑」主题研讨会。

脑图:《人工智能合作发展行动计划》、《人工智能全球治理行动计划》

点按图片进“耕芯堂”选购有机山茶油,滴滴茶油助力身体更健康