安全新范式:从发现到复现的全流程自动化
- 2026-09-29 15:58:31
技术进步,AI赋能漏洞处置新常态
近年来人工智能技术发展迅猛,大模型的能力正从“理解世界”走向“改造世界”,而AI Agent也正成为网络安全运营的全新范式。与此同时,软件组件与网络资产规模的持续膨胀,也让“人工挖掘 → 人工分析 → 人工复现”的传统安全运营模式,变得难以满足日益增长的安全保障需求。在此背景下,360 AI安全分析专家持续探索AI赋能安全实战的新思路,将AI能力与漏洞处置的每一个环节深度结合,形成了“研判日志 → 发现攻击 → 发现漏洞 → 验证漏洞 → 提报漏洞”的全流程智能化闭环。

图1. AI安全运营全流程闭环
智能处置,实战案例展示AI实力
下面,本文将以近期AI安全专家独立完成的一起真实案例为主线——“某Web应用远程命令执行(RCE)漏洞的发现与复现”,完整呈现这套体系如何在实际攻防中落地运转。
火眼金睛,日志瀚海中发现异常
本次案例的起点是AI安全专家日常的攻防日志研判工作。每天都有海量的攻击探测、注入尝试与异常访问记录从防护系统中汇聚而来,其中绝大多数是扫描器产生的日常噪声与重复告警。AI安全专家在对某业务系统攻防日志的例行研判中,注意到了一组“不太寻常”的请求:其参数内容看起来并非属于正常业务数据,而是一段精心构造经多级编码处理的探测载荷。这组请求夹杂在海量扫描噪声中,且特征极为隐蔽,若依靠传统的人工逐条翻找,几乎不可能在第一时间发现。
与基于关键词规则的传统告警筛选不同,AI在研判时,结合上下文语义去理解攻击意图。也就是同一条请求,出现在扫描器的批量试探中,与出现在定向攻击的探测阶段,意义完全不同。经过AI的语义级研判,这组请求被从噪声中精准分离出来,升级为高置信可疑事件。日志研判的工作模式,也由此从“人工逐条翻找”,转变为“AI初筛全量、人类专家复核重点”。
图2. 本次AI智能处置漏洞事件的成果总览
顺藤摸瓜,还原完整攻击链路
在锁定了可疑请求后,AI安全专家随即展开顺藤摸瓜式的关联分析:将同一攻击源在不同时间、不同接口上的动作,串成完整时间线,把碎片化的散点告警重新组织为一条完整的攻击链路。分析显示,攻击者先以低频试探摸清目标端口与组件版本,确认攻击面后再进入漏洞利用阶段。整条链路环环相扣、节奏分明,显然这是一起有预谋的针对性攻击,而非一次路过式的扫描。
面对海量日志,AI安全专家捕捉到的不是单条孤立的告警,而是一整条有预谋、有节奏的攻击链路。这正是AI相对传统工具的根本优势:它不是在“匹配特征”,而是在“理解攻击”。
图3. AI通过“理解”日志中的攻击,进行漏洞的智能分析
由表及里,直抵漏洞本体
确认攻击后,更关键的问题随之而来:攻击者到底是如何完成入侵的?AI安全专家对捕获的攻击载荷展开逐层解析,还原多级编码后的真实内容、拆解利用链的每一步构造、对照目标系统的组件版本与接口特征逐项求证。最终,AI精确定位了本次攻击中所利用的漏洞本体:目标系统某接口对外部传入的参数未做充分过滤,导致攻击者可通过特制参数,将系统命令拼接注入,并在服务器上执行,这也是危害等级最高的远程命令执行(RCE)漏洞。
图4. AI对攻击载荷的逐层解析与缺陷定位
这一从“攻击行为”反推“漏洞成因”的逆向分析,是本次工作的一大亮点。过去,这需要人类专家在掌握攻击细节后,耗费大量时间逐一排查。而如今AI安全专家沿着攻击链自动完成了绝大部分工作,将分析人员的精力集中投向最需要经验判断的环节,研判效率与结论质量同步提升。
真刀真枪,靶机复现一锤定音
研判结论要经得起检验,就必须能够完整复现。AI安全专家依托多智能体协同架构,对本次漏洞发起了自动化验证:
v 侦察体:收集目标信息、梳理攻击面;
v 分析体:推演完整利用路径;
v 复现体:在隔离靶机环境中,自主搭建验证环境、构造验证请求;
v 研判体:汇总各阶段结论、输出标准化验证记录。
这一真实案例的复现过程并非一帆风顺。首次触发未获预期响应,AI自主调整了验证参数,并修正利用路径后再次发起验证,这一次服务器进程按预期执行了注入的命令——靶机桌面上弹出了计算器。进程树完整记录了这条链路:Web服务进程在处理恶意请求后,依次派生出命令解释进程与计算器进程,漏洞真实性一锤定音。整个复现过程在受控沙箱中进行,全程留痕、可审计、可回放,最终交付的不仅有“漏洞存在”结论,还有可追溯、可重放的完整证据链。
图5. RCE复现进程树:命令执行成功实锤
图6. 多智能体协同的自动化漏洞验证流水线
闭环处置,从提报到反哺防护
对漏洞进行验证确认后,AI安全专家将全流程成果自动整理为标准化漏洞报告:漏洞描述、成因分析、复现步骤、危害评级与修复建议一应俱全,提交给人类安全专家审核(出于安全与合规考虑,漏洞的最终提报与处置决策仍由人类专家把关)。AI负责把事实与证据准备到位,人类负责做出最终的定性判断。
图7. AI自动生成的漏洞报告节选
然而,提报并非终点。AI同步将本次事件的攻击特征,沉淀为新的监测与拦截规则,反哺一线防护系统,形成“发现 → 验证 → 提报 → 防护”的完整闭环。此外,依托同一套体系,AI安全专家近期还自主完成了多起漏洞的发现、验证与提报,包括某OA系统未授权访问漏洞、某门户网站SQL注入漏洞、某后台管理系统任意文件读取漏洞等真实典型案例。
体系为基,AI安全能力全面跃升
回看本次案例,从“日志中发现一条异常请求”到“最终带着完整证据链的漏洞报告出炉”,全程一气呵成。这并非一次孤立的“灵光乍现”,而是360 AI安全体系化建设长期投入的必然成果。其背后是一套稳定运转的“监测 → 发现 → 研判 → 复现 → 处置 → 复盘”全生命周期的AI安全运营体系。
v 全流程自主闭环
从日志研判到漏洞提报,全链路均由AI安全专家深度参与乃至自主完成,将传统以“天”计的处置流程压缩至“小时”级。
v 多智能体协同架构
侦察、分析、复现、研判过程中,各智能体分工明确、协同作业,既保证了各环节的专业深度,又通过多角色交叉研判有效控制了误报与误判。
v 安全可控的执行环境
所有验证与复现操作均在严格隔离的受控沙箱环境中进行,全程留痕、可审计、可回放,确保AI能力在安全边界内充分释放。
v 标准化成果沉淀
每次任务的中间产物与最终结论均自动归档为结构化知识,反哺模型持续进化,形成“越用越强”的正向循环。
v 与现有安全体系深度融合
AI安全专家的发现与研判结论,可直接对接公司现有的漏洞管理与应急响应流程,成为人类安全专家的可靠助手与强力放大器。
图8. 覆盖全生命周期的AI安全运营体系
从早期辅助人类专家进行数据分析,到如今端到端完成漏洞的发现、验证与提报,AI在安全运营中的角色正持续深化。而本次成果的取得,也再次印证了360在AI安全方向上前瞻性、体系化投入的正确性与必要性。
AI赋能安全,未来已来
本次漏洞自动化发现与复现的实践,展示了360 AI安全分析专家在360大数据的加持下,已具备自主完成日志研判、攻击发现、漏洞分析与完整复现等重点难点工作的能力,标志着公司的AI安全建设从“辅助分析”阶段,正式迈入“自主执行”阶段。
未来,360将持续深化AI安全专家在更多安全场景中的落地与演进,不断拓宽AI能力边界,将AI安全专家打造为安全运营体系中不可或缺的坚实底座,为数字世界的安全稳定保驾护航!
360安全卫士
360杀毒
360文档卫士
360安全浏览器
360极速浏览器
360安全云盘
360随身WiFi
360搜索
系统急救箱
重装大师
勒索病毒救助
急救盘
高危漏洞免疫
360压缩
驱动大师
鲁大师
360换机助手
360清理大师Win10
360游戏大厅
360软件管家
360手机卫士
360防骚扰大师
360加固保
360贷款神器
360手机浏览器
360安全云盘
360免费WiFi
安全客
手机助手
安全换机
360帮帮
清理大师
省电王
360商城
360天气
360锁屏
手机专家
快剪辑
360影视
360娱乐
快资讯
你财富
360借条
360互助
信贷管家
360摄像机云台AI版
360摄像机小水滴AI版
360摄像机云台变焦版
360可视门铃
360摄像机云台1080p
家庭防火墙V5S增强版
家庭防火墙5Pro
家庭防火墙5SV2
家庭防火墙路由器5C
360儿童手表S1
360儿童手表8X
360儿童手表P1
360儿童手表SE5
360智能健康手表
行车记录仪M310
行车记录仪K600
行车记录仪G380
360行车记录仪G600
儿童安全座椅
360扫地机器人X90
360扫地机器人T90
360扫地机器人S7
360扫地机器人S6
360扫地机器人S5
360安全卫士
360杀毒
360文档卫士
360安全浏览器
360极速浏览器
360随身WiFi
360搜索
系统急救箱
重装大师
急救盘
勒索病毒救助
360压缩
驱动大师
鲁大师
360游戏大厅
360软件管家
360手机卫士
360防骚扰大师
手机急救箱
360加固保
360贷款神器
360免费WiFi
安全客
手机助手
一键root
安全换机
360帮帮
信用卫士
清理大师
省电王
360商城
流量卫士
360天气
360锁屏
手机专家
快剪辑
360影视
360娱乐
快资讯
你财富
360借条
360手机N7
360手机N6
Pro
360手机vizza
360手机N5S
360儿童手表6C
360儿童手表6W
360儿童手表SE2代
360手表SE2Plus
360老人手表
360摄像机大众版
360安全路由器P3
360安全路由器P2
360儿童机器人
外设产品
影音娱乐
平板电脑
二手手机
二代 美猴王版
二代
美猴王领航版
标准升级版
后视镜版
车载电器
京公网安备 11010502062738号