本文作者回顾了自己从最初将ATT&CK视为行业标准格式、机械地用于恶意文件分析报告,到后来随着工作视角转变(从样本分析转向威胁检测与架构),重新理解ATT&CK作为威胁建模工具和攻击链地图的价值。文章...
TARA攻击树分析方法论
TARA攻击树分析方法论是一种系统性安全分析框架,通过资产识别、威胁建模、攻击树构建和风险评估,帮助开发人员全面排查和处置汽车网络安全问题。该方法基于ISO21434标准,涵盖安全属性映射、损害场景定...
AI 时代的 mcp 攻防探讨
本文探讨了AI时代模型上下文协议(MCP)的安全问题,介绍了MCP的基本架构(主机、客户端、服务器),基于MAESTRO框架进行威胁建模,并分析了服务器和客户端的主要威胁类别,旨在提升MCP安全性。原...
从443到3227:BREAK框架的进化之路
BREAK框架从v0.9的443个条目演进到v2.23的3227个条目,涵盖350个风险、300个规避手段、110个攻击工具、70个威胁行为者、600个行业术语和1797个典型案例。文章详细介绍了知识...
[thm]AI 安全 全手册[精华合集下] 12合一 附合集ppt|pdf|html
🛡️ AI 安全 · 渗透测试 · 红蓝对抗 · 24 章节全栈 AI 安全实战手册 · 从侦察到供应链 MoonLight Security · 一份写给红蓝双方的 AI 系统攻防笔记 24 篇专题...
一个专门为网络安全人员/渗透测试工程师/红蓝对抗团队整理的Skills 集合
OpenClawSecSkills是一个专为网络安全从业人员、渗透测试工程师和红蓝对抗团队整理的AI Agent Skills集合。项目基于OpenClaw框架,将传统安全工具与AI Agent能力相...
[thm]AI 安全 全手册[精华合集上] 12合一
一份面向红蓝双方的AI系统攻防实战手册,覆盖AI安全基础、威胁建模、供应链安全、Prompt注入与越狱、AI取证、模型侦察等24个章节,系统梳理大模型时代的新型攻击面与防御策略。🛡️ AI 安全 · ...
[工具推荐]OpenClaw SecSkills 是一个专门为网络安全人员/渗透测试工程师/红蓝对抗团队整理的Skills 集合
OpenClawSecSkills是一个面向网络安全从业人员的AI Agent Skills集合,基于OpenClaw框架整合传统安全工具与AI能力,覆盖代码审计、渗透测试、逆向工程、CTF竞赛、威胁...
【公益译文】2026年国际AI安全报告(五)
2026年国际AI安全报告第五部分聚焦AI风险管理实践,涵盖风险识别、分析评估、缓解与治理四大方法,强调纵深防御、红队演练及前沿AI安全框架的应用。报告指出当前风险管理仍处起步阶段,缺乏统一标准与有效...
《审慎部署智能体 AI 服务》指南
本指南由澳大利亚、美国、加拿大、新西兰和英国等国的网络安全机构联合编写,系统性阐述了将自主智能体AI引入IT环境所面临的关键网络安全挑战与风险,并提供了目前已知的安全最佳实践参考。本指南由以下机构联合...
AI系统威胁建模详解:从四问框架到Agent执行面控制
本文提出AI系统威胁建模的四问框架,强调从模型内部防御转向外部系统性控制,涵盖身份、数据、工具、状态与审计五大控制面,结合OWASP、MITRE ATLAS和NIST AI RMF构建全流程防护体系,...
用 GitHub Security Lab 的开源 AI 框架做漏洞扫描,我们发现了什么
本文介绍了基于LLM的自动化审计工作流在开源项目漏洞扫描中的实践,该框架由GitHubSecurityLab开源,通过威胁建模、问题建议与审计三阶段流程,高效识别出授权绕过、信息泄露等高影响力漏洞,已...
10

