人工智能时代的零日漏洞与零日攻击
防御性技术参考:风险、检测、响应与韧性
本文面向安全架构师、平台工程师、开发人员、风险管理人员和技术决策者,强调防御与安全运营。
版本:2026|内容为教育性参考,不能替代组织的法律、合规和事件响应流程。


图 1 :零日暴露与防御响应生命周期(概念示意)。
执行摘要
零日漏洞的核心困难在于防守方缺少准备时间。人工智能扩大了风险边界:系统不仅包含软件代码,还包含模型、数据、检索、工具、身份和供应链。有效防御不依赖单一产品,而依赖纵深防御、最小权限、快速可见性、可逆行动和经过演练的恢复路径。
- 先盘点再保护:建立AI服务、模型、数据、工具、身份和供应商依赖清单。
- 把模型输出视为不可信数据,任何高影响行动都必须经过授权和策略校验。
- 准备无补丁时期的控制措施:隔离、降权、禁用工具、轮换凭据和回滚。
- 将检测、遏制、取证、沟通和恢复写入可执行的事件手册。
- 用时间指标和演练结果衡量安全能力,而不是只看模型基准分数。
|--------|-------------------|-----------|---------------|
| 术语 | 定义 | 主要关注点 | 防御提示 |
| 零日漏洞 | 此前未知或尚未修复的安全弱点 | 技术暴露 | 升级前先验证证据和影响范围 |
| 零日利用 | 利用该弱点的技术或代码 | 攻击能力 | 按敏感安全信息进行保护 |
| 零日攻击 | 在补丁广泛可用前利用弱点的攻击活动 | 已观测活动 | 优先采取遏制和取证措施 |
| N日攻击 | 针对已披露漏洞的攻击 | 补丁管理缺口 | 衡量修复时延 |
| AI赋能攻击 | 使用AI提升侦察、社工或适应能力 | 速度与规模放大 | 重点控制自动化和身份权限 |
表 1 :零日相关术语与防御含义。
目录与阅读方法
本文按"理解问题---识别攻击面---检测---遏制---工程控制---治理---路线图"的顺序展开。每一部分都强调可验证的防御动作,并将技术控制与组织责任结合起来。
- 第一步:确认系统边界和关键业务影响。
- 第二步:区分漏洞、利用、攻击活动和误报。
- 第三步:在证据不足时采取低后悔值的遏制动作。
- 第四步:通过取证和验证确定恢复条件。
- 第五步:把复盘结果转化为架构、流程和指标改进。

图 2 : AI 时代相互连接的信任边界与攻击面(概念示意)。
1. 范围与术语
零日漏洞是指防守方几乎没有机会开发并部署修复措施的安全弱点。这个术语描述的是防守方的认知状态和修复时间,并不限定某种编程语言或产品。零日利用是滥用该弱点的方法;零日攻击则是使用该方法开展的更广泛攻击活动。
人工智能系统通常由数据、模型、编排逻辑、工具、身份和外部服务组成。任意一层的弱点都可能形成跨层路径。与此同时,AI可以帮助防守方进行告警分诊,也可能让攻击方更低成本地开展侦察、内容生成和自适应决策。
本文采用防御视角,重点讨论风险识别、影响范围控制、证据保全和可信恢复,不提供利用代码、目标选择、规避检测或未授权访问的操作指导。
2. AI为何改变零日风险
一个AI应用可能由基础模型、检索库、提示词模板、插件、浏览器或代码工具、API网关、身份提供商、向量数据库、观测系统和云服务组成。这样的信任图通常比传统Web应用更复杂。
具备工具调用能力的智能体增加了行动路径。模型可能读取邮件、检索内部文件、调用工单系统或触发部署工具。如果授权是隐式的,模型输出就可能被误当成命令。因此,安全问题不仅是模型是否准确,还包括每一次行动是否经过认证、授权、审计、限制且可逆。
AI还改变了响应节奏。生成式内容可以大规模制造,自适应系统也可以快速变化输入。防守方可以用自动化进行告警丰富和优先级排序,但高影响决策应置于明确的策略门和人工责任之下。
3. AI特有的攻击面
AI攻击面包括训练和微调数据、模型文件、推理端点、提示词和检索上下文、工具定义、连接器、密钥、容器、主机基础设施以及供应链依赖。分析时应分别绘制数据流和权限流:能够读取信息不等于有权执行操作。
常见风险类别包括不可信内容中的间接提示词注入、不安全工具调用、智能体权限过大、敏感信息泄露、模型或数据集篡改、依赖被入侵、拒绝服务以及不安全的输出解释。这些类别应作为测试假设,而不是未经验证的事件结论。
重要设计原则是受约束的组合。每个组件只能获得完成任务所需的数据、工具、网络路径和执行时间。模型不应自行授予权限、扩展上下文,或无提示地绕过审批要求。
|----------|----------------|------------------|---------------|
| 风险维度 | 典型资产 | AI 时代的风险 | 优先控制 |
| 机密性 | 提示词、文档、凭据和遥测数据 | 数据泄露、检索滥用 | 数据防泄漏、最小权限、脱敏 |
| 完整性 | 模型、工具、策略和数据流水线 | 投毒、篡改、不安全操作 | 签名、来源证明、审批门 |
| 可用性 | 推理接口和依赖服务 | 资源耗尽、破坏性工作流 | 配额、隔离、故障转移 |
| 安全性 | 物理或高影响决策 | 无边界自主行为 | 人工审批、仿真、回滚 |
| 信任 | 用户、智能体、供应商和集成 | 冒充、混淆代理 | 强身份与受限委派 |
表 2 : AI 系统的主要风险维度。
4. 检测与早期预警
零日检测很少依赖单一特征。成熟方案会结合终端遥测、身份事件、网络行为、应用日志、模型和工具调用轨迹、数据访问记录以及用户报告。目标是在尚不知道具体漏洞时,也能发现偏离可信基线的行为。
对于AI工作负载,应将模型与工具交互记录为安全事务:请求身份、策略决策、检索来源、考虑过的工具、实际执行的工具、校验后的参数、产生的数据访问以及最终结果。日志需要防篡改,并依据保留策略最小化敏感内容。
检测规则应关注高信号组合,例如新服务身份调用异常工具、检索过程访问无关仓库、策略拒绝突然增加,或智能体反复尝试修改权限。对于模糊事件仍需要人工复核。
5. 遏制与事件响应
怀疑存在零日时,首要目标是在保留诊断事实的同时限制损害。预先批准的控制措施可以包括禁用连接器、将工作负载移入隔离网络、撤销短期令牌、降低权限、暂停自主行动,或切换到已知安全的备用模型。
响应计划应明确严重性标准、决策负责人、沟通渠道、证据来源和恢复门槛。安全、平台、应用、隐私、法律和业务人员可能都需要参与。必须区分已确认利用与可疑行为,并清楚记录假设。
应急打补丁不是唯一措施。还要验证凭据是否暴露、数据是否被访问或篡改、下游系统是否执行了模型输出,以及其他环境是否共享同一脆弱依赖。遏制后应保留时间线,开展不追责但面向改进的复盘。

图 3 :零日风险优先级矩阵(示意,数值不代表实际评级)。
6. 安全架构与工程控制
纵深防御应在部署前开始。要针对数据流、权限流、模型供应链和故障模式开展威胁建模,并执行签名制品、可复现构建、依赖扫描、密钥管理、网络分段,以及开发、评估和生产环境隔离。
工具型智能体应采用类型化接口、严格白名单、参数校验、速率限制、超时、输出编码和不可逆操作审批门。检索文档、网页、邮件及工具结果均应视为不可信输入;不应允许不可信内容重新定义系统策略或授权边界。
当补丁暂不可用时,韧性尤为重要。应准备停止开关、功能开关、模型路由备选、经过测试的备份、密钥轮换流程和回滚路径。演练应验证在禁用某项能力后,组织是否仍能安全运行。

图 4 :面向零日风险的纵深防御层次(概念示意)。
|----------|------------------|------------|-------------|
| 控制阶段 | 典型措施 | 目标 | 实施提示 |
| 预防 | 安全设计、加固和分段 | 减少可达攻击面 | 架构评审和威胁建模 |
| 检测 | 遥测、行为分析和蜜标 | 识别未知偏差 | 建立智能体正常行为基线 |
| 遏制 | 禁用工具、隔离工作负载、撤销令牌 | 限制爆炸半径 | 预先准备一键停止机制 |
| 响应 | 分诊、取证和沟通 | 在不确定性下协同决策 | 保存证据和保管链 |
| 恢复 | 重建、轮换密钥、验证补丁 | 恢复可信运行 | 测试备份与回滚路径 |
表 3 :从预防到恢复的防御控制框架。
7. 治理、度量与保障
治理需要明确责任:模型、数据、工具、身份、基础设施和事件决策分别由谁负责。应维护AI系统及依赖清单,记录业务目的、影响等级、数据类别、访问路径、供应商和恢复目标。
有用指标包括发现时间、遏制时间、暴露凭据轮换时间、受审批策略覆盖的工具比例、具备来源证明的模型制品比例、关键依赖修复年龄、回滚成功率,以及需要人工审批的高影响行动数量。
保障措施应结合自动化测试、对抗性评估、代码审查、配置审查、经授权的红队演练和运行演练。模型通过基准测试并不代表外围系统安全,必须评估完整的人机系统工作流。
8. 实施路线与结论
第一阶段应开展发现:盘点AI服务、身份、工具、数据存储、模型供应商和依赖。第二阶段是控制:降低权限、增加日志、隔离工作负载、校验工具参数并建立紧急禁用机制。第三阶段是韧性:演练事件手册、测试恢复,并将经验反馈到架构和策略。
面对零日事件时,应接受不确定性,采用有纪律的遏制和基于证据的决策,不应在生产系统上进行无控制的试验。AI可以帮助总结告警、关联事件,但其本身也必须遵循最小权限和审计边界。
核心目标是可信连续性:即使某个组件未知或尚未修复,也要保护机密性、完整性、可用性、安全性和责任可追溯性。这需要分层控制、有限权限、快速可见性、预案响应和持续学习。
附录:事件响应检查表
|--------|---------------------------|
| 阶段 | 检查项 |
| 确认 | 记录首次发现时间、受影响系统、证据来源和当前假设 |
| 限制 | 暂停高影响自动化,隔离可疑工作负载并撤销不必要令牌 |
| 调查 | 检查身份、网络、数据访问、工具调用和模型运行轨迹 |
| 修复 | 验证供应商建议、补丁或缓解措施,并在隔离环境测试 |
| 恢复 | 满足恢复门槛后分阶段恢复,并持续观察异常行为 |
| 复盘 | 更新威胁模型、控制措施、培训材料和演练计划 |
表 4 :防御性零日响应检查表。
结语:未知漏洞不可完全避免,但未经授权的影响范围可以被显著压缩。