AI 驱动复杂业务漏洞挖掘:从业务规则建模到攻击路径验证|QCon上海

字节跳动安全攻防专家于思将在 QCon 上海站分享一套用大模型挖掘复杂业务漏洞的方法:先让 AI 理解业务角色、权限和状态流转,再自动生成并验证跨接口的攻击路径。它瞄准的是传统扫描器长期搞不定的“组合型”业务漏洞。

一句话看懂:字节跳动安全攻防专家于思将在 QCon 上海站分享一套用大模型挖掘复杂业务漏洞的方法:先让 AI 理解业务角色、权限和状态流转,再自动生成并验证跨接口的攻击路径。它瞄准的是传统扫描器长期搞不定的“组合型”业务漏洞。

事件核心:发生了什么

2026 年 QCon 全球软件开发大会·上海站将于 10 月 22 日至 24 日举办,主题聚焦“Harness AI”时代的工程实践,覆盖 AI Native 架构、Agent Runtime、Agent 安全与可观测、Loop Engineering 等 20 个专题。字节跳动某国际业务攻防方向负责人于思确认出席“AI 时代的攻防重构”专题,带来题为《AI 驱动复杂业务漏洞挖掘:从业务规则建模到攻击路径验证》的分享。

据目前公开信息,他的方案分三步:把业务角色、对象、动作、状态和约束组织成可推演的安全模型;用大模型规划跨角色、跨接口、跨状态的攻击路径;再结合智能体和安全工具执行路径,通过业务状态变化验证风险是否真实存在。于思有近十年网络安全经验,曾任职奇虎 360、阿里云,开源过 crawlergo、WatchAD 等项目。

为什么重要

高价值业务漏洞往往不在单个接口,而藏在权限组合、状态流转和业务规则的缝隙里。传统扫描器擅长匹配已知缺陷,却读不懂业务语义,更难做多步攻击推演。把大模型引入这一环,等于让安全测试从“规则匹配”转向“业务理解 + 路径推演 + 自主验证”,这也是 Agent 能力在安全场景的一次具体落地。

但这类方案的真实门槛不在模型本身,而在工程取舍:通用建模与场景精度、路径探索广度与执行成本、智能体自主性与安全可控性,三组平衡都不好做。异步状态、时序依赖和外部风控还会带来误判,状态复位、对照验证和人工确认目前仍难绕开。

对用户/开发者/创作者的影响

对安全工程师和业务开发团队来说,这类思路值得提前了解:未来业务安全测试可能不再只是配规则、跑扫描,而是需要把业务知识整理成模型可读的结构。对做 Agent 的开发者,这也是一个参考样本——大模型要产生可验证结果,必须有工具执行和环境反馈闭环,而不只是输出分析结论。对普通用户,短期不必期待漏洞挖掘完全自动化,人工确认环节仍会存在。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

一是这套方法在国际业务这种高复杂度场景中的实际检出效果和误报率;二是大模型驱动的攻防智能体是否会从辅助专家走向更高自主性;三是 QCon 上海站该专题的其他分享,是否会给出更多可复用的工程细节。

来源:InfoQ CN

celebrityanime
celebrityanime
文章: 26181

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注