发现漏洞只是第一步。在实战攻防演练场景下,真正的价值不在于“找到多少个CVE”,而在于“证明这些漏洞能不能被串成攻击链、打到核心业务”。360漏洞研究院指南给出了AI漏洞发现的三种方式——SCA已知漏洞比对、AI代码审计未知漏洞挖掘、攻击链验证动态渗透,并完整还原了五类典型攻击链路的传导路径。不做验证的漏洞发现,在实战攻防演练中价值有限。
AI漏洞发现三种方式:SCA、AI代码审计、攻击链验证
方式一:SCA(软件成分分析)——对AI Agent使用的每一个组件进行逐一溯源,与CNNVD、CNVD、CVE等漏洞库比对。典型案例:某企业级二次封装产品内置的OpenClaw组件存在未修复的Canvas认证绕过漏洞(CVE-2026-3690),攻击者可通过伪造代理头绕过认证,以未授权方式控制整个系统。SCA优势在于速度快、覆盖广,但只能发现已知漏洞。方式二:AI代码审计——对自研代码进行深度审计,重点关注认证逻辑、路径处理、权限校验、输入过滤、网络请求五个领域。传统SAST工具对AI Agent特有漏洞识别能力有限,因为很多风险不是单点代码问题,而是跨组件、跨流程的逻辑风险——单看代码没问题,但放到完整业务流程中可能存在可被利用的权限绕过。审计范围必须覆盖主程序+所有已激活Skill+配置文件+本地服务端口。方式三:攻击链验证——将多个单点漏洞组合为完整攻击路径,评估能否触及核心业务。实战攻防演练评分看的是“攻击能否到达核心”,不是“有多少个CVE”。
五类典型攻击链路完整还原
链路一:一封邮件穿透AI邮件助手——外部邮件进入AI上下文→AI助手自动处理邮件内容→工具调用触达本地文件→内部信息进入输出链路→形成数据外泄风险。链路二:审批通过的是A,执行的是B——审批节点只校验“是否审批”,不校验内容完整性→Agent执行时不复核当前内容→形成越权或破坏性操作。链路三:Skill投毒→Agent执行→内网横移——引入前缺少来源核验、签名校验、权限声明审查→运行时缺少行为监测和外联监测→异常后缺少快速下架机制。链路四:AI客服被诱导泄露用户数据——数据权限按系统授权没有按任务动态控制→输出结果缺少敏感字段识别→多轮对话中的越权风险未被识别。链路五:代码助手将内部代码上传公网——代码助手缺少外发审计→密钥、Token和接口地址未被自动识别→外部模型服务未纳入统一采购和安全管理。
漏洞发现的理想能力模型
AI Agent漏洞发现的理想能力模型包括五个维度。架构理解——自动消化AI Agent的多层架构(工具调用层/网络连接层/决策核心层),快速定位薄弱环节。跨文件数据流追踪——穿透跨模块、跨组件的复杂调用链,发现传统扫描工具遗漏的隐藏漏洞。供应链成分分析——对全部组件进行溯源,比对已知漏洞库。攻击链自动构建——将发现的单点漏洞自动组合为可利用的攻击路径。验证与实证——自动生成PoC并验证漏洞的真实可利用性,把“可能有风险”变成“确认有风险”。在360漏洞研究院对OpenClaw生态的实践中,其漏洞挖掘智能体在上述五个维度均实现了自动化覆盖,累计发现近千个漏洞、50+高危,多个漏洞属于全球首发。
漏洞修复的特殊性:不是“打补丁”那么简单
AI漏洞修复往往更复杂。上游框架已知漏洞——升级版本(1-2周),临时缓解:限制网络暴露。认证逻辑缺陷——代码修改+回归测试(2-4周),临时缓解:强制开启MFA。权限模型缺陷——架构调整+权限重新划分(3-6周),临时缓解:按最小权限紧急裁剪权限。Skill/插件风险——下架问题插件+白名单化(1周),临时缓解:立即下架可疑Skill。提示词注入——输入过滤+上下文隔离(2-3周),临时缓解:限制Agent可访问数据范围。供应链投毒——替换受污染组件+重建依赖(1-2周),临时缓解:断开受影响组件网络连接。实战攻防演练前的整改窗口通常只有4-8周,对于修复周期超过4周的漏洞必须同时部署临时缓解措施。“先缓解、后根治”是实战攻防演练场景下的基本策略。