文章总结: 本文介绍BlackHatUSA2026一场演讲,核心观点是防御方存在结构性劣势,因攻击任务可验证而防御任务难以验证。作者提出构建LLM驱动的闭环系统,从漏洞发现到自动生成Falco规则、WAF补丁等防御部署控制在5分钟内,并强调闭环验证比AI模型更重要,同时指出自动复测有风险需限制迭代。 综合评分: 88 文章分类: AI安全,安全工具,安全运营,漏洞分析,红队
攻击发现到防御部署不到5分钟:闭环比AI更重要
原创
AIxSec69 AIxSec69
AIxSec69
2026年9月2日 21:24 美国
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
攻击发现到防御部署不到5分钟:闭环比AI更重要
来源:Black Hat USA 2026 Briefings
标题:Closed Loop: From Autonomous Exploit to Deployed Defense in Under 5 Minutes
作者:Conor Sherman(Global CISO, Sysdig)、Sherwyn Moodley(Founder, Bagheera Labs)
适合读者:安全防御工程师、安全运营团队、CISO、对 AI 防御落地感兴趣的技术读者
简介:演讲者构建了一套 LLM 驱动的闭环系统,从自动发现漏洞、完成利用,到生成 Falco 检测规则 + WAF 补丁 + Sigma 规则 + Terraform 修复模块,全流程压缩到 5 分钟以内。核心理念不是”AI 替代人”,而是借鉴软件工程的单元测试思路,把安全防御变成可验证的小闭环。完整架构将开源。
◆ ◆ ◆
安全行业有个老生常谈:攻击者只需要成功一次,防御者必须次次都防住。
这个说法未必准确。攻击者光成功一次还不够,他们需要拿权限、横向移动、持久化、完成目标,每一步都可能暴露。攻防不对称的问题不在这里。
攻击者知道自己什么时候赢了。防御者不知道。
Sysdig 全球 CISO Conor Sherman 和合作者 Sherwyn Moodley 在 Black Hat USA 2026 上用一个更精确的名字来描述这种不对称:Verifier’s Law。
这条定律来自 AI 研究员 Jason Wei:训练 AI 解决一个任务的能力,和这个任务能不能被”验证”成正比。凡是可以解决、容易验证的任务,迟早会被 AI 吃掉。
攻击任务天然满足这个条件。打进去了,拿到了权限,马上就知道。防御任务呢?”我们是不是安全的?”这个问题没法验证。你最多能说”目前没发现异常”,但那不是答案。
所以 AI 在攻击侧跑得比防御侧快,不是技术差距,是结构性劣势。
▲ Verifier’s Law:任务的可验证性决定 AI 能否解决它(Jason Wei)(来源:Black Hat USA 2026 Slides)
◆ ◆ ◆
JADEPUFFER:agentic 攻击已经是现实
▲ JADEPUFFER:首次记录的 agentic 勒索行动(Langflow RCE → 凭据窃取 → 横向移动 → Nacos 数据库销毁)(来源:Black Hat USA 2026 Slides)
Sysdig 威胁研究团队在 2026 年 7 月 1 日公开了一个案例,代号 JADEPUFFER。第一起被完整记录的 agentic 勒索行动。
agentic 是什么意思?不是”攻击者用 LLM 帮你生成 payload”,是 LLM 自己从头到尾做决策、做执行、做修正,人不参与。
通过 Langflow 的 RCE 漏洞(CVE-2025-3248)打进去,然后信息侦察加凭据窃取,接着横向移动,最后销毁 Nacos 数据库。整个勒索流程不到 30 分钟。
中间有个细节:登录失败之后,Agent 自己在 31 秒内排查了原因,修正了配置,重新登录成功。全程零人类介入。不是比喻,不是营销话术。机器自己跑完了。
而此时大多数组织的修补周期还停留在 14 到 30 天。这是 Sherman 自己此前在 Updater、ezCater 和 CLEAR 管理安全项目时遵循的行业标准。差距不是在缩小,是在拉大。
把世界变小
面对这种不对称,Sherman 和 Moodley 给出的方案听起来有点反直觉:不要试图”防护一切”。
“Secure all the things” 就是一个不可验证的目标。你永远证明不了它已经完成了。正确方向是把问题变小,小到可以验证。这相当于把软件工程里的单元测试逻辑搬到了安全领域:不是测整个系统,而是针对一个具体的 exploit 行为,验证你的检测规则能不能捕获它。
他们构建的系统走七个步骤:Recon、Discovery、Weaponize、Exploit、Generate rules、Deploy policies、Test in real env。
重点在后三步。完成利用之后,同一个 LLM 上下文自动生成三样东西:一个 Falco 运行时检测规则(通过 eBPF 热重载推送),一个 WAF 虚拟补丁(通过 API 部署),一个 Sigma 规则(丢给 SIEM),外加一个 Terraform 修复模块。然后系统自己把漏洞再打一遍,验证规则有没有生效。
整套流程,从确认漏洞到防御部署,控制在 5 分钟以内。
▲ 闭环模型:Recon → Discovery → Weaponize → Exploit → Generate rules → Deploy policies → Test in real env(来源:Black Hat USA 2026 Slides)
现场演示:LFI 到 RCE,然后规则上线
他们在 Black Hat 上做了现场演示。链路不复杂,是安全工程师都熟悉的组合:
一个本地文件包含,日志投毒写入 PHP payload,拿到 RCE,建立反向 shell。
四个阶段,每个阶段 Falco 都能看到对应的 syscall 行为:php-fpm 读了 web 根目录外的文件、auth.log 里出现了 `
Agent 基于这些行为特征自动生成 Falco 规则。规则逻辑很直接:Web worker 在正常运维中不会产生交互式 shell。只要 apache2、php、php-fpm 这类进程 spawn 出 bash、sh、curl、python3 之类的子进程,就是 RCE。行为签名,不是字符串签名。同样一条规则覆盖这个利用链的任何变体,不需要按 payload 写新规则。
重新跑一遍同样的 exploit,被捕获。
▲ 现场演示四阶段:LFI → 日志投毒 → RCE → 反向 shell,每阶段 Falco 都有对应捕获(来源:Black Hat USA 2026 Slides)
不是 AI wrapper,也不做 auto-fix
演讲者花了不少篇幅澄清一件事:这个系统不是”拿 LLM 包一层扫描器”。
他们把决策组件称为 The Brain,做的事情不是给已有工具写胶水代码。它通过 MCP 协议直接驱动分布式工具链:subfinder 做子域名发现,naabu 扫端口,httpx 探活,nuclei 跑模板匹配,katana 爬虫,ffuf 做 fuzz,Burp 做深度验证。同时,所有推理都有”锚点”:Agent 读的是一个专门维护的研究 wiki,按固定方法论执行,每步引用 playbook,不是靠模型记忆瞎猜。
另一个设计选择:不做自动修复。
原因一句话就能说完。一条检测规则误报了,只是噪音。一个自动修复搞错了,就是宕机。风险不对称。所以他们只做缓解:WAF 虚拟补丁是可逆的,代码层面的实际修复还是人审批后上线。缓解的作用是给修复买时间。
两个教训
演讲里有两段自我复盘,比任何技术演示都让人信服。
第一条。Claude 直接生成 Falco 规则,效果很平庸。不是太宽就是太窄。让 LLM 凭空写规则,基本不可用。价值不在 prompt 本身,在那个迭代循环:生成候选规则、用真实 exploit 验证、发现不对就修正、再验证,反复轮,直到规则干净地命中。换句话,闭环本身比 AI 模型更重要。
第二条。自动复测有 blast radius。你要验证规则有没有生效,就得把真实 exploit 再跑一遍。如果无限制地对生产环境做这件事,验证本身就会造成运营损害。他们的做法是限制迭代次数,尽量在沙箱里跑。
这种诚实不多见。在 Black Hat 上拿 demo 证明”我的工具有多牛”不难,难的是告诉观众”我们的规则生成器一开始不太行”和”自动复测这件事本身就有破坏性”。
这两条教训恰好印证了他们的基本观点:范式转换不是关于新技术,是改变使用技术的方式。把问题拆小,把验证做成闭环,把人的判断放在修复决策那一环,而不是让人类卡在检测和响应的链条中间拖慢速度。
议题结语不给宏大叙事,只给一句话:我们把世界变小,然后才能做大。
原文链接:https://www.blackhat.com/us-26/briefings/schedule/#closed-loop-from-autonomous-exploit-to-deployed-defense-in-under-5-minutes-53768
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AIxSec69 AIxSec69 AIxSec69《攻击发现到防御部署不到5分钟:闭环比AI更重要》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论