文章总结: 作者总结25年在AI与资产画像的实践。AI应用方面MCP实用性强,渗透测试中AI优于传统规则但有幻觉,告警降噪需补充上下文提升准确率。资产画像应从身份、应用、行为三层数据聚合入手。核心建议是打磨数据底座,让技术落地产生价值。 综合评分: 84 文章分类: AI安全,安全运营,实战经验,安全建设,渗透测试
25年总结
原创
花十一一 花十一一
huasec
2026年2月12日 18:02 河北
又一年过去了。今年的总结围绕两个词展开,AI与画像。
25年是AI元年。从最基础的提示词工程、智能Agent,到MCP应用、Skills扩展等,AI技术几乎一天一个新变化,这些新技术对网络安全也产生了不小影响。接下来聊聊这一年在AI应用落地与资产画像建设上的真实思考与实践。
个人感觉MCP是最实用的AI应用场景之一。MCP将厂商的安全能力封装成标准化服务接口,大模型能够直接调用、查询并输出结果。对安全运营而言,这意味着能力即服务。比如对接威胁情报MCP,可实时查询IP、域名的标签信息、攻击团伙和关联事件。MCP让AI真正具备调用外部能力,workflow提升了AI完成复杂任务的可能性,为后续自动化运营提供基础。
九月初我用AI测试了渗透测试过程中的三个场景指纹识别、网页敏感信息发现、登录入口识别。传统基于正则的工具对这三个场景存在明显的漏报,误报。AI具备语义理解、结构识别、抽象归纳能力,更适合处理这类模糊性问题。测试下来也印证了可行性。AI的识别效果显著优于规则引擎,对登录入口、敏感信息挖掘更全面。但同时也存在一个很严重的问题AI会生成不存在的结果,存在一定”幻觉”。
告警降噪是安全运营的痛点,今年有机会试用了国内两家厂商的AI告警分析类产品,虽然落地效果差点意思,但在过程中学习了不少AI落地的最佳实践。告警分析是一项重复的工作,用AI代替人去做告警研判、降噪、分级,是真实且强烈的需求。测试中发现只把原始告警JSON丢给AI,准确性一般;补充告警的上下文信息,比如黑白名单,IP情报、Hash情报、资产归属、业务信息、责任人、历史行为后,判断准确率会有明显提升。
告警自动处置,这一块还没有实操过,会作为下一步方向。
最后憧憬下利用AI做安全运营中的未知威胁发现,将行为日志直接喂给AI,让模型自主判断异常行为,细节落地感觉是规则引擎与模型相辅相成。
在反入侵建设中,所有的安全策略、监控、检测、响应,最终对象都是资产。而想看清企业的安全现状,首先就是把资产画清楚,围绕资产画像可以从以下纬度入手。
身份层,资产业务线,使用人,岗位信息
应用层,资产端口信息,业务属性及重要性
行为层,ip的堡垒机和bash审计日志
完成这三层数据的聚合,IP域名不再是一串数字而是可管理、可防护、可追责的安全实体。
最后用一张图概括下我对甲方安全建设的理解吧。
在AI飞速迭代的时代,打磨数据底座、让技术真正落地带来肉眼可见的价值。
结尾预告。今年利用Vibe Coding 搭建了一套威胁情报生产系统,已经采集了一些数据,后续会上线。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:huasec 花十一一 花十一一《25年总结》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论