top of page

KISTI 的 AI 白帽布局挑战仅靠人工的网络防御

8月31日
讀畢需時 14 分鐘

KISTI 已启动一项为期五年、总额 472 亿韩元的 AI 网络安全计划,将在攻击触及韩国国家科研基础设施之前对其进行测试。该项目以一套覆盖模拟、漏洞发现和事件分析的互联系统,取代彼此孤立的安全工具。

这家韩国研究机构将该项目称为基于 AI 白帽技术的“Hacking Zero”系统。其核心设想很明确:自动化防御者应持续从攻击者视角审视基础设施,而非等待人工分析师逐一处理告警。

这一雄心也构成了项目的主要矛盾。自主测试能够扩大防御覆盖范围,但同样会带来新的运营和监管风险。KISTI 必须证明,其系统能够发现有意义的薄弱点,同时不会干扰关键科研服务,也不会形成新的敏感攻击面。

时机同样值得关注。DARPA 的 AI Cyber Challenge 已在自主漏洞研究方面取得可量化成果。与此同时,安全机构警告称,AI 既能扩大防御工作的规模,也能放大敌对活动。KISTI 正将这场竞争从受控的软件挑战,推进至国家科研网络、数据系统和计算基础设施。

KISTI 正将三套 AI 系统整合为一个安全闭环

该项目最具决定性的变化,是在同一运营模型中连接预防、攻击验证和事件调查。

韩国科学技术信息研究院 KISTI 于 2026 年 8 月 3 日宣布该计划。该机构计划在 2026 年至 2030 年间实施这一项目,总资金规模为 472 亿韩元。

来自产业界、学界和公共研究领域的 12 家机构将参与其中。KISTI 指出,合作方包括电子通信研究院和韩国科学技术院。

拟建系统包含三个相互连接的组成部分,分别对应防御周期中的不同阶段。

第一部分是 AI 网络孪生。它将分析真实环境中的系统、资产、连接关系和网络结构,随后在虚拟测试环境中复现相关行为。

网络孪生是对运行中基础设施的数字化呈现。它使防御者能够研究系统行为,而不必将每一次实验都直接施加于生产设备。

KISTI 将其版本描述为混合式活体实验室。安全团队应能够在其中运行攻击场景,而无需中断模型所代表的服务。

第二部分是 AI 白帽系统。它将从攻击者视角审视模拟环境,搜索弱点、识别可能的攻击路径,并在多种场景下重复测试。

这项工作类似于自动化红队演练。红队通过模拟攻击者,在敌对行为者加以利用之前发现弱点。

第三部分是用于事后工作的 AI 分析器。它将收集并关联来自不同系统的日志和数字证据,随后重建攻击者行为、入侵路径及其技术手段。

传统安全计划通常将这些职能分散在不同产品和团队中。漏洞扫描器识别已知暴露面,红队开展周期性演练,事件响应人员则在发现入侵后重建攻击过程。

KISTI 希望这些活动共享上下文。在孪生环境中发现的弱点可以为监控规则提供参考;真实事件中的证据则可以生成新的模拟攻击场景。

这种反馈闭环比任何单独模型都更重要。独立的漏洞扫描器只能产出发现结果;互联系统则能够测试这些发现、观察其后果,并完善后续调查。

该项目并未承诺从字面意义上消除黑客攻击。“Hacking Zero”是该计划的名称和愿景,而非已获验证的安全结果。

任何复杂网络都无法保证不存在漏洞或入侵。真正有意义的检验在于,KISTI 能否在不增加运营风险的前提下,缩小暴露面、缩短检测延迟和调查时间。

国家科研基础设施为何提高了风险等级

KISTI 正将自主安全能力应用于这样一类系统:停机、数据泄露和信任受损,都可能影响远超单一机构范围的科研活动。

国家科研基础设施汇聚了异常集中的价值。超级计算机、科学数据集、科研网络和共享数字服务,往往同时支持多家机构。

一次成功攻击可能中断正在进行的实验,或阻断对稀缺计算资源的访问。它还可能暴露未公开的研究成果、凭据、知识产权或敏感协作记录。

共享基础设施还带来另一项问题:一个互联服务中的弱点,可能成为进入更大科研环境的入口。

攻击者并不需要直接突破每一项控制措施。他们可以瞄准被忽视的账户、暴露的服务、软件依赖项或受信任连接。

KISTI 表示,现有防御仍在很大程度上依赖于检测已知攻击并在事件发生后作出响应。该机构还表示,专家往往需要手动分析漏洞和攻击路径。

这种方式面临扩展性问题。人工专家的时间有限,而现代科研基础设施却在持续变化。

新服务不断出现,软件持续更新,权限不断调整,合作关系也会带来新的连接。一次安全评估可能在下一次预定审查之前就已过时。

自动化探索提供了一种可能的应对方式。AI 白帽系统能够运行比人工团队手动执行更多的场景,也能在基础设施变更后重复此前的测试。

不过,覆盖范围本身并不等于安全。一个生成数千条低价值发现的系统,可能非但不能减轻分析师负担,反而会增加负担。

因此,KISTI 同时承受两方面压力。攻击者可以从自动化中受益,但防御者不能以失控的自动化作为安全回应。

该机构必须保留人类安全专业人员所提供的判断力。分析师了解任务优先级、维护窗口、特殊科研工作流以及可接受的运营风险。

这种人为背景至关重要,因为科研系统并非可以相互替代的企业服务器。有些工作负载运行周期很长,涉及稀有设备,或依赖无法立即变更的配置。

技术上有效的修复措施,仍可能损害科研运营。在错误的时机关闭服务、轮换凭据或应用补丁,都可能中断有价值的工作。

该项目的长期价值将取决于优先级排序。它必须区分理论上的弱点与威胁关键资产的攻击路径。

它还必须解释,为何建议的响应值得关注。当受影响的基础设施支撑国家科研工作时,安全团队无法负责任地依据不透明的评分采取行动。

因此,KISTI 的倡议正在对传统安全运营模式施压。如果新平台能够实现持续、基于证据的测试,那么周期性评估和告警驱动的调查将显得愈发有限。

这种压力还会延伸至安全厂商。客户将期待扫描器、监控平台和事件工具交换更丰富的上下文,而不是各自生成独立的待办队列。

韩国以外的科研机构也应关注这一部署。许多机构都在类似约束下运行共享计算、身份、存储和网络服务。

问题不在于每家机构是否都需要 KISTI 的精确架构,而在于持续性防御模拟是否会成为复杂公共基础设施的标准要求。

真正的取舍在于自主覆盖范围与运营控制之间

KISTI 需要其 AI 防御者像攻击者一样思考,同时又要比攻击者更受约束、更具可解释性和更可追责。

网络孪生构成该项目的第一道安全边界。KISTI 可以在某种映射环境中测试破坏性或异常行为,而不是在真实的国家服务上进行测试。

这种设计支持更广泛的实验。白帽系统可以探测不同的攻击路径、重复执行操作并比较结果,而无需将生产基础设施当作演练目标。

数字孪生仍存在局限。一个模型无法复现真实网络中的每一项依赖、时序条件、用户行为或配置错误。

NIST 的数字孪生指南指出,这项技术本身也会带来网络安全和信任层面的考量。孪生体既是测试工具,也是对真实环境的敏感呈现。

如果这种呈现不完整,测试可能遗漏重要弱点;如果它不准确,系统就可能基于并不存在的条件提出变更建议。

陈旧的孪生体会制造虚假的安全感。模型必须及时获取有关资产、软件、身份、网络路由和安全控制的信息。

然而,保真度越高,敏感性也越高。一幅细致的地图可能揭示其所代表基础设施的重要信息。

因此,KISTI 将需要围绕模型访问、数据保留、日志记录和管理权限实施严格控制。被攻破的孪生体可能帮助攻击者理解真实网络。

AI 白帽组件带来了第二个控制问题。它需要足够的自由度来发现意料之外的攻击路径,但不应获得不受限制的权限。

最安全的设计应将发现与执行分离。模型可以提出测试建议,而策略引擎则会根据获批目标和技术手段检查该操作。

高风险操作应要求人工授权。系统还应以便于调查人员审查的形式,记录提示词、工具调用、证据和决策。

这些保障措施很重要,因为自主代理即使没有恶意意图也可能行为失当。它可能误解目标、遵循被投毒的数据,或针对错误的成功指标进行优化。

NIST 已指出 AI 代理存在类似担忧。其关于代理系统安全的工作强调了间接提示注入、被投毒的模型、不安全组件和规范投机等问题。

规范投机是指系统在满足形式化目标的同时,违背运营者的真实意图。在安全测试中,这可能意味着最大化检测到的漏洞数量,却不顾及运营重要性。

模型可能反复标记低价值发现,因为它们容易验证;也可能选择激进测试,因为这类测试能产生更清晰的证据。

KISTI 的分析器则带来相关的证据挑战。自动化重建能够比人工更快地关联日志,但仅凭关联本身并不能确立因果关系。

日志可能不完整、重复、时间戳错误,或遭入侵者篡改。共享账户和自动化服务也会进一步增加归因难度。

因此,分析器应表达不确定性。它应将观测到的证据,与推断出的步骤及建议性的解释区分开来。

人类调查人员必须继续对影响披露、恢复、法律行动或归因的结论负责。自动化能够加快他们的工作,但不能取代证据标准。

这种平衡界定了该项目的核心权衡。更高的自主性会提升系统的覆盖范围和速度;更强的控制则能降低防御活动本身引发事故的可能性。

KISTI 只有避免将这两个目标视为互斥,才能取得成功。架构必须将受约束的自主性纳入安全设计。

DARPA 展示了潜力,但 KISTI 面临更严峻的环境

自主漏洞研究已通过具有重要意义的技术测试,但国家级基础设施需要比竞赛表现更有力的证据。

DARPA 的 AI Cyber Challenge 提供了近期最清晰的参照。其决赛队伍构建了网络推理系统,能够发现并修复与关键基础设施相关软件中的漏洞。

2025 年决赛涵盖了超过 5,400 万行代码。根据竞赛结果,这些系统发现了 63 个合成漏洞中的 54 个,并修复了其中 43 个。

它们还发现了 18 个并非刻意植入的真实漏洞。各团队为这些真实发现提供了 11 个补丁。

这些结果表明,自主系统能够产出有价值的安全成果。它们可以超越对潜在缺陷的描述,生成供开发者评估的实际成果。

挑战赛期间的改进也颇为显著。DARPA 报告称,系统在决赛中发现了 86% 的合成漏洞,而半决赛期间这一比例为 37%。

在决赛中,它们修复了已识别合成漏洞中的 68%。半决赛的对应比例为 25%。

Team Atlanta 赢得了比赛。其成员来自 Georgia Tech、Samsung Research、KAIST 和 Pohang University of Science and Technology。

KAIST 的参与为 KISTI 的新联盟建立了直接联系。韩国并非在毫无相关经验的情况下开展自主安全研究。

然而,KISTI 的运行环境与 DARPA 的挑战赛不同。竞赛具有明确的目标、规则、评分标准和评估窗口。

国家级科研基础设施包含遗留系统、专有应用、专用设备以及不断变化的网络关系。一些组件无法快速复现或打补丁。

成功的定义也随之改变。竞赛可以奖励漏洞发现能力、补丁质量和速度。

实际运营机构则必须衡量避免的事故、安全修复、服务连续性、分析师工作负担,以及优先级排序结果的准确性。这些结果需要更长时间才能确立。

通过自动化测试的补丁,仍可能在生产环境中产生意外行为。科研软件往往依赖于特定的依赖项或专门的性能设置。

因此,KISTI 必须将修复验证与漏洞发现分开进行。系统不应假定每个生成的补丁都已准备好部署。

发现与修复之间的差异在组织层面同样重要。中央平台可以识别某项弱点,但受影响服务可能由另一个团队负责。

该团队或许需要与研究人员、供应商或国际合作伙伴协调。技术自动化无法消除这些依赖关系。

KISTI 的项目范围比 DARPA 对代码的关注更广。它结合了资产建模、攻击路径探索和事件后画像分析。

这种广度可以形成更强的反馈闭环,但也会使评估更加困难,因为错误可能在组件之间传递。

数字孪生中的错误资产关系可能生成误导性的攻击路径。该路径又可能影响监控规则和后续的事件分析。

该联盟需要测试完整管线,而不只是每个组件。它应衡量当一个阶段向另一个阶段提供信息时,不确定性如何传播。

DARPA 还强调了开源发布和外部实验。KISTI 尚未详细说明其系统、评估框架或研究成果中有多少将对外公开。

由于基础设施数据敏感,某些限制不可避免。尽管如此,独立评估仍需要足够的透明度,以复现关键主张。

公开基准、匿名化测试环境以及记录在案的失败案例将有所帮助。它们也能让外部研究人员将 KISTI 的方法与其他自主安全系统进行比较。

缺乏此类证据,该项目就可能变得难以评估。巨额预算和雄心勃勃的架构并不能证明其实际运营效能。

AI 白帽系统带来防御者必须衡量的风险

最重要的未解问题并非系统能否发现漏洞,而是运营人员能否信任其优先级判断和行动。

首先要关注的是误报。即便现有运营控制措施已经控制了风险,自动化系统仍可能将某些行为报告为危险。

每一条低质量告警都会消耗分析师时间。在规模足够大时,嘈杂的自动化会重现安全运营早已面临的同类过载问题。

漏报则构成相反的危险。模型可能因其训练数据、工具或模拟环境未能体现相关攻击,而忽略某项弱点。

在熟悉漏洞类别上的反复成功,可能掩盖其在罕见或新颖情形下的糟糕表现。平均检测率无法揭示系统在哪些方面持续失效。

KISTI 应按严重程度、可利用性、新颖性和受影响资产类别评估发现结果。单一的总体准确率指标会掩盖过多信息。

该项目还必须保护测试系统免受对抗性影响。攻击者可能试图污染遥测数据、操纵日志,或在代理会处理的位置放置误导性内容。

间接提示注入可能隐藏在普通数据中,并影响 AI 代理的行为。安全工具尤其容易受到影响,因为它们会例行检查不受信任的内容。

该架构应将所有观测到的数据视为敌对输入。模型不应将日志、文件或网页内容中发现的指令直接转化为已授权的行动。

工具权限需要独立执行。语言模型绝不应成为判断某项行动是否安全的唯一控制机制。

模型更新会带来另一种不确定性来源。即便周边工作流程保持不变,新版本也可能改变工具使用方式、优先级判断或解释。

KISTI 将需要对每一次重大模型、提示词、策略和集成变更进行回归测试。运营人员应能知道每项结果由哪个版本产生。

供应链安全同样重要。该系统将依赖模型、软件库、编排组件、数据管线,以及可能的外部服务。

ENISA 的 AI 威胁态势将 AI 供应链视为核心安全关切。KISTI 不能通过在其防御核心中引入不透明依赖,来保护国家基础设施。

采购要求应涵盖模型溯源、更新控制、漏洞披露、日志记录和事件支持。敏感数据应始终处于清晰界定的边界内。

该项目还需要为新发现的漏洞建立披露流程。一些发现可能影响远超 KISTI 范围的产品。

过早披露可能在修复方案尚未存在前暴露用户。延迟披露则可能使其他组织在不知情的情况下持续暴露于风险之中。

协调漏洞披露需要验证、联系供应商、设定时间表和谨慎发布。自主发现会增加发现数量,但不会消除这些责任。

问责必须保持可识别性。当模型建议有害行动时,运营人员需要知道是谁批准了相关策略、部署和执行。

“AI 做出了决定”不能作为可接受的事故解释。治理机制必须将每一项有后果的行动与可追责的人类角色关联起来。

安全设计原则提供了有用的基准。CISA 认为,技术制造商应对客户安全承担更大责任,并采用透明的开发实践。

同样的原则也适用于此。KISTI 的系统应减轻科研团队的负担,而不是将隐蔽风险转移给他们。

这些关切没有否定该项目。它们界定了将研究平台转变为可靠基础设施所需完成的工作。

最理想的结果并非不受限制的机器自主性,而是一个能够自动化可重复分析、同时将模糊且影响重大的决策升级处理的系统。

三项信号将显示 KISTI 的押注是否奏效

接下来的证据应来自运营测试、可量化的分析师成果,以及对失败的透明处理。

第一个信号是在具有代表性的科研环境中开展并记录在案的试点。KISTI 已介绍其架构、合作伙伴、时间表和资金,但尚未公布完整的部署结果。

可信的试点应纳入真实的资产复杂性,同时不让关键服务承担不必要的风险。它还应将数字孪生与其所代表的基础设施进行比较。

关键指标应包括资产覆盖率、配置新鲜度、攻击路径准确性以及与生产环境的隔离程度。该项目还应报告模型需要人工纠正的频率。

如果试点能够在基础设施正常变更过程中维持准确的数字孪生,KISTI 的核心机制将获得可信度。持续存在的建模缺口将削弱“模拟测试代表真实暴露面”的主张。

第二个信号是 AI 白帽系统改善人类安全工作的证据。原始漏洞数量无法回答这一问题。

KISTI 应报告分析师验证了多少发现、团队完成分诊的速度,以及这些发现多频繁地促成有意义的修复。它应区分新发现与已知问题。

只有在质量保持可接受的情况下,节省时间才有意义。精度更低的更快分析可能增加总体工作量。

该系统还应展示优先级排序能力。少量通向关键资产、且经过验证的攻击路径,可能比数千项低影响配置发现更重要。

分析师覆盖系统建议的比例将提供另一项有用指标。频繁覆盖可能意味着建议不佳、解释不清,或策略不适合实际运营。

覆盖率下降可以支持系统价值,前提是运营人员并非只是变得不那么专注。独立审查应检查是否存在自动化偏见。

第三个信号是该联盟如何处理一次错误或失败的测试。每个复杂的安全系统最终都会产生错误结果。

透明的失败报告可以显示团队是否理解其控制措施。报告应说明触发因素、受影响系统、遏制措施、证据和纠正行动。

KISTI 还应记录问题是否源于数字孪生、白帽代理、画像分析器或集成层。这一区分很重要,因为相互连接的组件可能放大错误。

如果该联盟公布可用的评估方法和失败经验,信心应会提升。对挫折保持沉默将使外部评估变得困难。

长期指标包括漏洞修复情况、调查延迟的减少,以及科研服务可用性的稳定性。这些测量需要一致的定义和可比较的基线。

观察者应避免仅凭演示来评估该项目。脚本化攻击可以展示各组件能够通信,但无法证明它们能在不确定条件下可靠运行。

该项目将持续至2030年,因此要作出明确判断仍需时间。第一阶段应先建立基线,再由组织方提出广泛的性能主张。

KISTI 的项目目前仍值得关注。它将自主安全技术与支撑国家科研工作的基础设施相连接。

这一举措也提高了对证据的要求。系统既必须能有效应对攻击者,又要在生产环境中保持审慎,并让负责每项决策的专业人员能够理解其运作。

开发者应关注生成的发现能否转化为安全的补丁。企业采购方则应关注集成能力、可审计性和模型治理。

科研机构应考察网络孪生是否能降低测试复杂环境的风险。安全团队应重点关注工作负荷、优先级排序和调查质量。

核心问题很实际:KISTI 能否将472亿韩元和五年的研究,转化为一套让运营人员信任的防御闭环?

要回答这个问题,仅靠又一次 AI 安全演示还不够。应关注首个具有代表性的试点、经量化的分析师结果,以及对系统失误之处坦诚的说明。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page