Xygeni 安全术语表
软件开发和交付安全术语表

什么是人工智能网络安全?

人工智能网络安全是指保护人工智能作为攻击面一部分的实践:它涵盖软件内部的模型、数据集、代理、MCP 服务器、提示信息和人工智能生成的代码,以及针对它们的新型攻击技术。它也涵盖反向操作,即利用人工智能加强防御,但前者才是目前造成安全隐患的主要方向。这就是人工智能网络安全的简要定义。值得预先了解。cis请注意,因为该术语用于两个截然不同的事物,买错一个会导致另一个失去保护。

人工智能网络安全含义,从两个方面来看 #

人工智能网络安全的含义可以简单地分为两类:你是在保护人工智能,还是人工智能在保护你?

保障人工智能安全。 您的组织使用人工智能进行构建和开发。这引入了未经清点的资产和传统工具从未设计过的故障模式:例如,接受不可信输入的提示、权限超出任务所需的代理、污染模型的数据集以及未经批准的 MCP 服务器。这些正是事故发生的地方。

人工智能在安全领域的应用。 机器学习应用于检测、分类、解释和修复:减少警报噪音,优先处理可利用的漏洞,并编写修复方案。这就是效率的来源。

大多数供应商和文章都将这两者混为一谈。人工智能网络安全中真正重要的实际意义在于,它们是两个独立的程序,由不同的负责人管理。一个是攻击面问题,另一个是生产力问题。

人工智能网络安全究竟在保护什么? #

在进行管控之前,先进行资产清点。以下每一项都是安保团队需要负责的资产。

  • 型号无论是自托管、精细调优还是通过提供商 API 调用。
  • 数据集 用于训练、微调、评估和检索
  • 代理和代理服务器 它们在您的系统中自主运行
  • MCP 服务器 向这些代理公开工具和数据
  • 提示、技能文件、规则文件和 guardrails控制人工智能行为的配置层
  • 推理端点 以及他们获得的凭证
  • AI编码助手 在您的团队中使用,以及它们生成的代码
  • 人工智能依赖性:你的 AI 技术栈所引入的框架和软件包

注意其中应用程序代码占比非常小。那是预编译代码。cis为什么 SAST 工具、EDR代理和云安全态势工具都可能显示正常,而笔记本电脑上的代理却正在通过其自身的电子邮件工具窃取数据。您已连接。两者都不是应用程序代码,因此都不在您已运行的工具的覆盖范围内。

人工智能带来的三种攻击 #

知道你正在查看哪个家庭,就能告诉你控制权属于谁,而人工智能网络安全的意义也从此不再抽象。

第一组的目标是模型的指令。 快速注射一直占据着领先地位 OWASP 十大法学硕士申请问题 自从有了这份列表,原因很简单:任何模型读取非自身编写的文本的地方都是一个入口点。危险的版本是间接的。攻击并非由任何人编写,而是由模型从支持工单、网页或其他来源获取。 pull request 评论或某人上传的文档。该模型无法区分指令和内容,因此两者都会执行。赋予该模型工具,同样的技术就变成了工具注入:改变代理对工具功能的理解,它就会使用你的凭证对你采取行动。权限过大是放大效应。代理拥有超出其任务所需的权限,这决定了它从扰民事件演变为安全事件。

第二类产品针对配置层。 提示、规则文件、技能文件和 MCP 服务器定义决定了 AI 在您的环境中执行的操作,而这些都不是应用程序代码。“规则文件后门”展示了这种机制的运作方式:零宽度 Unicode 字符承载着人类审阅者无法直接看到的指令,助手会执行这些指令,但在其回复中却从未提及它们。该技术已编入目录。 米特阿特拉斯 如 AML.CS0041 所示。同一层通常以明文形式保存提供商凭据,并授予助理对远超预期范围的文件系统的读取权限。 代理编码, 这一层就像方向盘,几乎没有人会去检查它。

第三类产品瞄准人工智能供应链。 模型、数据集及其相关软件包均来自外部。域名抢注(Slopsquatting)是最典型的例子:语言模型虚构软件包名称,攻击者注册这些名称,然后代理程序根据请求安装攻击者的代码。USENIX Security 2025 上发表的研究发现,语言模型推荐的软件包中有 19.7% 并不存在,而且虚构​​的名称出现频率很高,足以被恶意利用。与此同时,还存在着被污染的训练和检索数据、泄露其源代码的嵌入、直接连接到代理程序的不受信任的 MCP 服务器,以及作为依赖项引入的易受攻击的 AI 框架等问题。

这三者之下都是影子人工智能:模型、代理、助手和 MCP 服务器 无需审批、审核或盘点即可运行。这是大多数组织的默认状态,也是为什么首要控制措施始终是列表的原因。

什么不是? #

这不是人工智能治理。 治理问题回答的是是否应该使用某个模型以及在何种政策下使用。人工智能网络安全问题回答的是模型、代理以及它们之间的连接是否会受到攻击。

它不是聊天机器人前面的过滤器。 运行时提示过滤只是众多控制措施之一。它无法识别开发人员笔记本电脑上的 MCP 服务器、存储库中被篡改的规则文件或 AI 配置中的凭据。

它不在您目前运行的程序涵盖范围内。 传统应用安全止步于代码库,并不了解模型是什么。端点安全工具监控操作系统,但无法理解软件包、MCP 服务器或助手。人工智能攻击就发生在这两者之间的安全漏洞中。

这不仅仅关乎生成式人工智能。 通过投毒、规避和模型提取等手段,传统机器学习在欺诈、定价和风险评分方面也成为攻击目标。

定义该领域的框架 #

OWASP 十大法学硕士申请问题:LLM应用程序风险的工作分类法,也是大多数安全团队将调查结果映射到的分类法。

OWASP 2026 年代理应用程序十大安全漏洞:2025年12月发布的自主工具使用系统配套清单

OWASP GenAI 安全项目:包括数据安全、MCP 服务器指南和红队演练资源在内的综合性工作

NIST 人工智能风险管理框架 及其生成式人工智能概况:监管机构和董事会认可的治理词汇

米特阿特拉斯:人工智能系统的对抗技术知识库,附真实案例研究

欧盟人工智能法案:法律框架,包括人工智能清单可以帮助您满足的技术文档义务。

从哪儿开始 #

库存。 通过代码、依赖项和配置,而不是通过调查,找到所有正在使用的模型、数据集、代理、MCP 服务器和 AI 助手。

映射关系。 风险存在于网络连接中:哪个代理使用哪个工具,哪个数据集为哪个模型提供数据。

读取配置层。 将提示、技能文件、规则文件和 MCP 定义视为安全工件,并像审查代码一样审查它们。

权限范围。 给每个智能体分配最窄的工具范围和最小的自主权。

强制执行其运行范围。 大多数人工智能风险存在于开发人员的机器上,因此策略必须在终端端应用,以防止未经批准的服务器或恶意软件程序包执行。

确保您使用的 AI 和您构建的 AI 的安全 #

人工智能网络安全的实用答案是:始于可见性,终于强制执行。Xygeni 可以发现您系统中的所有人工智能资产。 SDLC包括模型、代理、MCP 服务器、数据集、技能文件和未申报的提示信息,它能映射这些组件之间的连接方式,并检测出它们特有的风险:提示信息和工具注入、规则和技能文件中的恶意指令、不安全的 MCP 配置、AI 文件中的机密信息以及被滥用的 AI 依赖项。检测结果与 OWASP Top 10 for LLM Applications 相对应,并指向具体的文件和行号。AI-BOM 为审计人员提供了可靠的依据,并且策略在开发人员端强制执行,而大多数 AI 风险实际上都发生在这里。

同样的智能技术也适用于您现有扫描器的检测结果,因此人工智能安全技术是对您现有安全体系的扩展,而不是取代。查看您的代理连接到哪些设备: 西吉尼.

常见问题解答 #

用一句话概括人工智能网络安全。

开发过程中,人工智能代理使用工具在您的代码库中规划和执行多步骤工作,同时保护软件和开发过程中的人工智能,并防御专门针对它的攻击。

人工智能网络安全对一个国家意味着什么? CISO?

您需要负责的新资产类别,它不在您现有应用程序和终端工具的覆盖范围内,并且在审计中会被问及。

人工智能网络安全与使用人工智能进行安全防护是同一回事吗?

不。一个是保护你使用和构建的AI,另一个是利用AI来提升你的安全团队效率。两者都很有用,而且不能互相替代。

我们应该首先采用哪个框架?

OWASP Top 10 for LLM Applications for engineering(面向LLM应用的OWASP十大安全漏洞)和NIST AI Risk Management Framework for governance(面向治理的NIST AI风险管理框架)都是需要注意的事项。一旦代理在您的环境中拥有工具,请添加代理列表。

最值得拥有的首要控制手段是什么?

清点资产。其他所有控制措施都依赖于了解现有资产,而大多数团队都会发现一些无人申报的资产。

开始免费

免费开始使用。
不需要信用卡。

一键开始:

这些信息将按照 服务条款隐私政策

应用截图