跳转到主要内容

5 含有标签「threat-modeling」

Posts tagged "threat-modeling" on TianPan.co.

查看所有标签

·tian

CTO 已拨款但安全团队拒绝让你上线的 AI 功能

能够按时上线的 AI 功能会将安全威胁模型视为需求阶段的“形态约束”,而不是发布前的核对清单。这是一份面向工程领导者的安全左移指南。

insider
ai-security
threat-modeling
engineering-leadership
+2
·tian

自身训练语料库成为泄露途径的 PII 脱敏器

一个基于真实 PII 训练的微调脱敏器,本质上是一个对其训练集中每条受保护记录都拥有读取权限的模型,并部署在任何人都可以查询的 API 之后 —— 而这一事实很少出现在隐私审查中。

insider
privacy
ml-security
pii
+2
·tian

隐蔽式安全与正在阅读你 Wiki 的智能体

一个内部端点因为没人能找到它而保持了十年的安全。直到一个智能体索引了 Wiki。当“隐蔽”不再是一项时间成本时,情况会发生怎样的变化。

security
ai-agents
rag
threat-modeling
·tian

输出即有效载荷:你的 AI 威胁模型只守住了一半边界

AI 威胁模型通常止步于模型本身,并将输出视为安全内容。间接提示词注入将渲染的 Markdown、结构化输出、生成的代码以及工具调用参数转化为攻击载荷——而真正值得防御的边界其实位于模型的下游。

ai-security
threat-modeling
llm-security
appsec
+1
·tian

工具组合提权:你的安全审查清理了节点,而非边缘

针对单个工具的安全审查清理了节点,但智能体运行的是轨迹。智能体工具目录的组合图是一个安全团队从未枚举过的权限集,而混淆代理攻击就存在于这些边缘之中。

insider
ai-agents
security
prompt-injection
+2