首页 > 安全资讯 > 正文

安全新范式:从发现到复现的全流程自动化

技术进步,AI赋能漏洞处置新常态

近年来人工智能技术发展迅猛,大模型的能力正从“理解世界”走向“改造世界”,而AI Agent也正成为网络安全运营的全新范式。与此同时,软件组件与网络资产规模的持续膨胀,也让“人工挖掘 → 人工分析 → 人工复现”的传统安全运营模式,变得难以满足日益增长的安全保障需求。在此背景下,360 AI安全分析专家持续探索AI赋能安全实战的新思路,将AI能力与漏洞处置的每一个环节深度结合,形成了“研判日志 → 发现攻击 → 发现漏洞 → 验证漏洞 → 提报漏洞”的全流程智能化闭环。

图1. AI安全运营全流程闭环 

智能处置,实战案例展示AI实力

下面,本文将以近期AI安全专家独立完成的一起真实案例为主线——“某Web应用远程命令执行(RCE)漏洞的发现与复现”,完整呈现这套体系如何在实际攻防中落地运转。

火眼金睛,日志瀚海中发现异常

本次案例的起点是AI安全专家日常的攻防日志研判工作。每天都有海量的攻击探测、注入尝试与异常访问记录从防护系统中汇聚而来,其中绝大多数是扫描器产生的日常噪声与重复告警。AI安全专家在对某业务系统攻防日志的例行研判中,注意到了一组“不太寻常”的请求:其参数内容看起来并非属于正常业务数据,而是一段精心构造经多级编码处理的探测载荷。这组请求夹杂在海量扫描噪声中,且特征极为隐蔽,若依靠传统的人工逐条翻找,几乎不可能在第一时间发现。

与基于关键词规则的传统告警筛选不同,AI在研判时,结合上下文语义去理解攻击意图。也就是同一条请求,出现在扫描器的批量试探中,与出现在定向攻击的探测阶段,意义完全不同。经过AI的语义级研判,这组请求被从噪声中精准分离出来,升级为高置信可疑事件。日志研判的工作模式,也由此从“人工逐条翻找”,转变为“AI初筛全量、人类专家复核重点”。

 

图2. 本次AI智能处置漏洞事件的成果总览 

顺藤摸瓜,还原完整攻击链路

在锁定了可疑请求后,AI安全专家随即展开顺藤摸瓜式的关联分析:将同一攻击源在不同时间、不同接口上的动作,串成完整时间线,把碎片化的散点告警重新组织为一条完整的攻击链路。分析显示,攻击者先以低频试探摸清目标端口与组件版本,确认攻击面后再进入漏洞利用阶段。整条链路环环相扣、节奏分明,显然这是一起有预谋的针对性攻击,而非一次路过式的扫描。

面对海量日志,AI安全专家捕捉到的不是单条孤立的告警,而是一整条有预谋、有节奏的攻击链路。这正是AI相对传统工具的根本优势:它不是在“匹配特征”,而是在“理解攻击”。

 

图3. AI通过“理解”日志中的攻击,进行漏洞的智能分析

由表及里,直抵漏洞本体

确认攻击后,更关键的问题随之而来:攻击者到底是如何完成入侵的?AI安全专家对捕获的攻击载荷展开逐层解析,还原多级编码后的真实内容、拆解利用链的每一步构造、对照目标系统的组件版本与接口特征逐项求证。最终,AI精确定位了本次攻击中所利用的漏洞本体:目标系统某接口对外部传入的参数未做充分过滤,导致攻击者可通过特制参数,将系统命令拼接注入,并在服务器上执行,这也是危害等级最高的远程命令执行(RCE)漏洞。

 

图4. AI对攻击载荷的逐层解析与缺陷定位

这一从“攻击行为”反推“漏洞成因”的逆向分析,是本次工作的一大亮点。过去,这需要人类专家在掌握攻击细节后,耗费大量时间逐一排查。而如今AI安全专家沿着攻击链自动完成了绝大部分工作,将分析人员的精力集中投向最需要经验判断的环节,研判效率与结论质量同步提升。

真刀真枪,靶机复现一锤定音

研判结论要经得起检验,就必须能够完整复现。AI安全专家依托多智能体协同架构,对本次漏洞发起了自动化验证:

v 侦察体:收集目标信息、梳理攻击面;

v 分析体:推演完整利用路径;

v 复现体:在隔离靶机环境中,自主搭建验证环境、构造验证请求;

v 研判体:汇总各阶段结论、输出标准化验证记录。

这一真实案例的复现过程并非一帆风顺。首次触发未获预期响应,AI自主调整了验证参数,并修正利用路径后再次发起验证,这一次服务器进程按预期执行了注入的命令——靶机桌面上弹出了计算器。进程树完整记录了这条链路:Web服务进程在处理恶意请求后,依次派生出命令解释进程与计算器进程,漏洞真实性一锤定音。整个复现过程在受控沙箱中进行,全程留痕、可审计、可回放,最终交付的不仅有“漏洞存在”结论,还有可追溯、可重放的完整证据链。

 

图5. RCE复现进程树:命令执行成功实锤 

 

图6. 多智能体协同的自动化漏洞验证流水线

闭环处置,从提报到反哺防护

对漏洞进行验证确认后,AI安全专家将全流程成果自动整理为标准化漏洞报告:漏洞描述、成因分析、复现步骤、危害评级与修复建议一应俱全,提交给人类安全专家审核(出于安全与合规考虑,漏洞的最终提报与处置决策仍由人类专家把关)。AI负责把事实与证据准备到位,人类负责做出最终的定性判断。

 

图7. AI自动生成的漏洞报告节选

然而,提报并非终点。AI同步将本次事件的攻击特征,沉淀为新的监测与拦截规则,反哺一线防护系统,形成“发现 → 验证 → 提报 → 防护”的完整闭环。此外,依托同一套体系,AI安全专家近期还自主完成了多起漏洞的发现、验证与提报,包括某OA系统未授权访问漏洞、某门户网站SQL注入漏洞、某后台管理系统任意文件读取漏洞等真实典型案例。

体系为基,AI安全能力全面跃升

回看本次案例,从“日志中发现一条异常请求”到“最终带着完整证据链的漏洞报告出炉”,全程一气呵成。这并非一次孤立的“灵光乍现”,而是360 AI安全体系化建设长期投入的必然成果。其背后是一套稳定运转的“监测 → 发现 → 研判 → 复现 → 处置 → 复盘”全生命周期的AI安全运营体系。

v 全流程自主闭环
从日志研判到漏洞提报,全链路均由AI安全专家深度参与乃至自主完成,将传统以“天”计的处置流程压缩至“小时”级。

v 多智能体协同架构
侦察、分析、复现、研判过程中,各智能体分工明确、协同作业,既保证了各环节的专业深度,又通过多角色交叉研判有效控制了误报与误判。

v 安全可控的执行环境
所有验证与复现操作均在严格隔离的受控沙箱环境中进行,全程留痕、可审计、可回放,确保AI能力在安全边界内充分释放。

v 标准化成果沉淀
每次任务的中间产物与最终结论均自动归档为结构化知识,反哺模型持续进化,形成“越用越强”的正向循环。

v 与现有安全体系深度融合
AI安全专家的发现与研判结论,可直接对接公司现有的漏洞管理与应急响应流程,成为人类安全专家的可靠助手与强力放大器。

 

图8. 覆盖全生命周期的AI安全运营体系

从早期辅助人类专家进行数据分析,到如今端到端完成漏洞的发现、验证与提报,AI在安全运营中的角色正持续深化。而本次成果的取得,也再次印证了360在AI安全方向上前瞻性、体系化投入的正确性与必要性。

AI赋能安全,未来已来

本次漏洞自动化发现与复现的实践,展示了360 AI安全分析专家在360大数据的加持下,已具备自主完成日志研判、攻击发现、漏洞分析与完整复现等重点难点工作的能力,标志着公司的AI安全建设从“辅助分析”阶段,正式迈入“自主执行”阶段。

未来,360将持续深化AI安全专家在更多安全场景中的落地与演进,不断拓宽AI能力边界,将AI安全专家打造为安全运营体系中不可或缺的坚实底座,为数字世界的安全稳定保驾护航!

360安全卫士

热点排行

用户
反馈
返回
顶部