# Black Hat USA 2026 AI Zone 中文深度分析报告

## 阅读结论与使用范围

**研究截止日期：2026年9月6日。** 本报告服务于安全研究、技术选型及后续原型开发。它把大会内容、厂商能力、公开资源和验证建议串联起来；没有实际参加现场、运行商业产品或执行本报告建议的实验。中文名称为学习译名，品牌保留英文。除明确注明，技术价值、限制、成熟度及雷达位置均为本报告分析，不代表 Black Hat 或第三方机构评级。

最值得推进的是四类工作：建立 Agent 与工具的真实资产清单；把身份、权限和执行控制放在模型之外；将公开攻击发现变成持续回归测试；让安全调查输出可核对的原始证据。对自主处置的评价应比只读分析更严格。一个能够生成漂亮调查报告的 Agent，并不因此获得隔离主机、删除文件或修改生产权限的资格。

本报告覆盖官方 Sponsors 页面 **AI Zone 分组中的57家机构**，逐家建立项目卡；另整理 **13项 Stage 议题线索、1项相关区域 Kubernetes 训练 Demo、8项已确认或部分确认的现场体验，以及3项明确区分归属的补充挑战项目**。Stage 清单是本次可检索覆盖，不宣称日程全量；展台每个临时 Demo 和现场变化也没有完整公开档案。厂商卡介绍截止日可见的产品能力，不把会后网页更新全部追溯为8月现场展示。[官方厂商名录](https://blackhat.com/us-26/event-sponsors.html)

### 首先纠正三个归属问题

1. **“2026新增”是当前官方页面的标注，不等于 AI Zone 名称首次出现。** 2026 Features 页说明该区提供互动展示；2024官方新闻稿已经提到 Business Hall 中的 AI Zone。适合描述为“2026重点设置的互动区域”，不宜断言“历史首次”。[2026 Features](https://blackhat.com/us-26/features.html) · [2024官方新闻稿](https://blackhat.com/html/press/2024-03-06.html)
2. **AI Zone 不等于 AI Summit、Arsenal 或所有 AI 演讲。** The Age of Autonomous Cyber Conflict、(Only) Four Years of AI in Security 和 AI's Split Personality 有 AI Zone Stage 日程证据；Jay Beale 的 Kubernetes Demo 列在 Trainings Discovery Hub。CTF Challenge #1、#4 则列在 The Interface。它们有学习关联，但不能合并成 AI Zone 原生项目。[Features Schedule](https://blackhat.com/us-26/features/schedule/index.html)
3. **Live Demo、Hands-on、AI Security Tool、Emerging Threat、Defensive Strategy 不是互斥项目分类。** 前两者描述体验方式，中间项描述产物，后两者描述研究主题。同一个 Mindgard 项目可同时涉及现场 Demo、CTF、红队和护栏评估。本报告用关联编号组织，不把同一产品重复计算成多家厂商。

### 证据与资料状态

|标记|含义|使用边界|
|---|---|---|
|A 官方当前页|直接取得大会或项目当前公开页面|证明该页当前所载内容；不证明现场实施或效果|
|B 官方缓存或作者公告|搜索引擎保存的官方日程内容，或讲者本人发布的安排|可支持场次线索；时间、标题变更需复核|
|C 厂商文档与源码|产品说明、仓库、模型或 API 文档|描述公开实现及可用性；性能宣传不视为独立验证|
|D 外部评价|具名用户、独立测评或媒体的原始评价|注明时间、利益关系、是否为真实实测|
|F 已找到|有直接资源链接或可定位入口|入口与具体文件分开写|
|M 未找到|在本次检索范围内未定位公开资源|不等于作者没有，也不等于确定未公开|
|U 未公开或受限|来源明确说明需授权、付费、注册或早期访问|只对有明确依据的资源使用|
|N 不适用|例如主题演讲无独立产品、服务无软件源码|避免把空白当作缺失|

直接打开部分官方日程时出现“No sessions found”，搜索缓存仍含场次信息。因此 Stage 的时间记录采用 B 级证据，并注明无法还原的时刻。Akto 在早期搜索缓存为5102，当前名录与展位图为8508，本报告采用后者。Bifrost 不同页面的性能数字存在口径变化，本报告不据此排名。IronCircle 当前官网与展商名录反映不同状态，保留核验提示。[官方展位图](https://www.expocad.com/host/fx/informa/26bhusa/exfx.html?zoomto=6215) · [IronCircle当前公告](https://www.ironcircle.com/)

## 从展区读出的技术变化

### 安全对象从模型扩展到动作链

模型安全通常关心输入与输出是否违反策略；Agent 安全还要问它用了谁的身份、调用了哪个工具、触碰了什么数据、改变了哪个系统。同一段不可信内容如果只被摘要，风险可能有限；如果进入拥有文件写入、浏览器会话或云凭证的 Agent，上下文就可能转化为实际权限使用。0DIN 的 Agent 方向、Backslash 的终端覆盖、Akto 的 MCP 控制和 Wider 的执行隔离，体现了这一变化。[0DIN Agent方向](https://0din.ai/solutions/agentic) · [Backslash](https://www.backslash.security/) · [AEGIS架构](https://www.widersecurity.com/aegis)

本报告建议将最小安全单位定义为“一个主体在一个任务中对一个资源执行一个动作”。工程系统至少记录任务ID、Agent身份、人类责任人、工具和版本、请求参数摘要、策略结果、实际执行结果及数据来源。模型的解释可以辅助调查，却不应成为授权事实本身。工具返回的数据也不能自动获得指令权限。

### MCP 的核心是权限边界 不只是协议扫描

MCP 让工具接入更容易，也使共享凭证、过宽权限、不可信工具描述和跨工具组合风险更容易规模化。应把鉴权正确性、令牌受众、工具级范围、审批绑定和出口限制作为工程检查对象。协议安全文档明确讨论令牌受众校验与禁止令牌透传；但符合协议本身不代表应用层任务授权正确。[MCP安全考虑](https://github.com/modelcontextprotocol/modelcontextprotocol/blob/main/docs/specification/2026-07-28/basic/authorization/security-considerations.mdx)

网关只有在流量实际经过时才有控制力。本地 stdio MCP、直接网络请求和模型客户端内置工具，都应进入绕过测试清单。网关的模型路由、预算和审计能力，与识别恶意意图是不同能力，必须分别测试。Akto、Bifrost 与 NeuralTrust 可以进入候选集，但应该以场景覆盖与验证结果选型，而不是只比较功能勾选表。

### 红队正在成为持续测试流程

0DIN Scanner 的公开实现、Mindgard 的自动化测试与 CTF、Alice 的持续评价体现出一个共同方向：红队结果需要可重放、可比较、能随模型与工作流变化持续更新。测试对象必须从提示词扩大到检索内容、工具参数、记忆、身份和实际副作用。[0DIN Scanner文档](https://0din.ai/docs/ai-scanner-introduction) · [Mindgard活动页](https://mindgard.ai/events/black-hat-usa-2026) · [Alice](https://alice.io/)

评估不能只看攻击成功率 ASR。若系统拒绝所有请求，ASR会很好看，业务却无法工作。每轮同时记录正常任务通过率、误拒绝、未授权动作成功率、数据泄露量、重复运行变异和单次有效发现成本。用独立留出集，避免把测试集调参后的成绩当成泛化能力。OWASP 的供应商评估指南将简单 GenAI、Agent、MCP 与多 Agent 工作流纳入不同评估范围，可作为验收清单参考。[OWASP供应商评估准则](https://genai.owasp.org/resource/owasp-vendor-evaluation-criteria-for-ai-red-teaming-providers-tooling-v1-0/)

### AI SOC 与 AI AppSec 的价值在证据闭环

AI SOC 的短期价值通常先出现在检索、关联、初步调查和报告整理。Anomali、Orryx、Stairwell 和 Upstream 的候选能力应优先置于只读或影子模式：是否找到了相关证据、能否正确连接时间线、能否区分事实与推断。自动处置需要额外的审批、幂等、速率限制、回滚与故障关闭设计。

AppSec 则应以“发现能否复现、补丁能否通过功能测试、复测是否独立”为判断标准。ProjectDiscovery Neo、Casco、StackHawk、ZeroPath 等都可按同一真值集验证。AI 生成修复并不是闭环终点；由同一个模型宣称自己的补丁正确，不能视为独立验证。Nuclei 等已有工具可以提供基线，但不能拿基线的社区成熟度代替新 Agent 产品的成熟度。[Neo现场实验说明](https://projectdiscovery.io/events/black-hat-2026) · [StackHawk](https://www.stackhawk.com/) · [ZeroPath](https://zeropath.com/)

### 治理要落到运行事实 恢复能力不能遗漏

AI Governance/Discovery 应交付不断更新的资产、身份、数据流和控制证据。Databricks、Snowflake 之类的基础平台，和 Akto、Harmonic、Openlayer、Relyance 等专门控制层可以互补。新发现的 Agent 必须有所有者和停用路径，否则目录只是另一个不可执行的清单。

即便防护和审批存在，系统仍可能执行错误动作。Druva 类恢复能力提示选型应包含数据、配置与工作流回滚。恢复边界需逐一验证：文件可以恢复，不代表已发出的消息、已修改的外部账户或业务交易能恢复。NIST AI RMF 可用于组织治理、风险映射、测量和管理，但它不代替系统级技术验收。[NIST AI RMF](https://www.nist.gov/itl/ai-risk-management-framework)

## 业界评价如何读

本次没有取得覆盖57家机构、同版本、同环境、可比基准的独立评测。多数证据是厂商资料，不能写成“业界普遍认为”。以下具体信号可用，但作用不同。

|对象|找到的评价信号|应如何解释|
|---|---|---|
|0DIN|Mozilla 发布开源说明；外部媒体报道其 Agent 安全研究|前者是第一方工程证据，后者说明研究受到关注；两者都不证明商业防护准确率|
|Akto|G2 用户评价提及集成与测试效率，也提及学习曲线；页面标记部分评价有激励|属于用户体验信号，且主要来自 API 安全产品，不能外推为2026全部 MCP能力|
|Akto Agentic|本次检索 Gartner Peer Insights 对应页出现邀请首评提示|不将空评价页写成 Gartner 推荐或市场领导者|
|Alice|官网展示 Cohere 与 Amazon 人员的具名合作评价|可说明合作使用信号，来源仍为厂商展示，不是独立盲测|
|Casco|官网展示 CrewAI 等具名客户反馈|可供访谈与尽调线索，不采纳为通用性能保证|
|Bifrost|公开仓库与厂商性能测试|有助复验和代码审查；不沿用跨版本的速度倍数|
|Kubernetes训练|Shared Security 对 Jay Beale 的采访涉及教学与 AI 攻击路径|是主题讨论与讲师背景资料，不是这场 Demo 的评测或录像|
|其余项目|主要取得官方名录与产品描述|逐项标为“本次未取得项目级独立实测”，用验证建议填补决策缺口|

[Mozilla开源公告](https://blog.mozilla.org/en/mozilla-new-products/0din-ai-security-scanner/) · [0DIN研究的媒体报道](https://www.tomshardware.com/tech-industry/cyber-security/ai-coding-agents-can-be-tricked-into-installing-malware-via-clean-github-repositories-mozillas-0din-team-shows-how-claude-code-can-be-exploited-by-its-own-helpfulness) · [G2 Akto评价](https://www.g2.com/products/akto-api-security-platform/reviews) · [Akto Agentic评价入口](https://www.gartner.com/reviews/product/akto-agentic-ai-security-platform) · [Jay Beale采访](https://sharedsecurity.net/2026/06/29/jay-beale-on-kubernetes-def-con-and-ai-attack-paths/)

## 雷达方法

本雷达按8个主题分区，采用4圈，**中心为 Adopt，向外依次为 Pilot、Evaluate、Observe**。点代表技术实践或边界清晰的能力，不代表公司总评分；颜色对应圈层。主题只指定主归属，跨主题能力在卡片中解释。圈层不是采购推荐，Pilot必须通过本地环境测试才能晋级。

|圈层|中文含义|进入条件|
|---|---|---|
|Observe|观察|战略命题、资料不足、早期研究或缺少可取得实现；先跟踪与补证|
|Evaluate|评估|机制可解释或有产品入口，但覆盖、效果、部署或运营成熟度不足；先实验室验证|
|Pilot|试点|可部署或可取得服务，价值可测；适合隔离或小范围使用，并保留人工控制|
|Adopt|采用|适合作为默认工程基线的控制实践；已有明确验收与失败处理方法，不等于所有产品都成熟|

采用证据门槛而非伪精确分数：确认实现与可取得性；检查独立或可复验证据；核验身份、日志、失败模式与运维；最后判断任务价值和潜在影响。缺少独立评测时，商业自动动作能力不进入 Adopt。云/K8s Agent 自动改变生产集群、完全自主 SOC、完全自动漏洞修复发布均保留更高门槛。

每个雷达点的详细依据和升级条件见下方技术清单。外围点不代表“不值得研究”，内圈也不表示“无需验证”。

![AI Native Cybersecurity 2026 技术雷达](AI_Native_Cybersecurity_2026_Radar.svg)

|编号／中英文技术能力|主题／圈层|依据与关联|晋级条件|
|---|---|---|---|
|<a id="R01"></a>**R01 身份归属与最小权限** / Accountable identity and least privilege|Agent Security · Adopt|权限边界不应取决于模型意愿，是任何Agent上线的基础。 [V25](#V25) [V37](#V37) [L2](#L2)|每个Agent可追溯到人；权限过期、撤销与越权测试通过。|
|<a id="R02"></a>**R02 终端 Agent 行为保护** / Endpoint agent behavior protection|Agent Security · Pilot|已有可取得产品，可覆盖本地执行面；需验证真实覆盖率。 [V06](#V06) [V32](#V32) [L2](#L2)|覆盖实际OS与Agent版本，证明绕过测试和日志完整性。|
|<a id="R03"></a>**R03 独立监督与执行隔离** / Independent supervision and execution isolation|Agent Security · Evaluate|结构方向合理，AEGIS仍为早期实现；审批与动作一致性待验证。 [V56](#V56) [S11](#S11) [L2](#L2)|通过参数变更、监督器故障和越权动作测试。|
|<a id="R04"></a>**R04 完全自主网络冲突** / Fully autonomous cyber operations|Agent Security · Observe|战略命题与有限演示不足以支持无人监督高影响动作。 [S01](#S01) [L7](#L7)|建立有界任务、独立评估与可证明的人工接管机制。|
|<a id="R05"></a>**R05 令牌受众与工具授权** / Token audience and tool authorization|MCP Security · Adopt|协议与业务授权是确定性控制，适合默认采用。 [V03](#V03) [V25](#V25) [L2](#L2)|拒绝错误受众、透传滥用、过期凭证及跨租户访问。|
|<a id="R06"></a>**R06 MCP 与模型网关** / MCP and model gateways|MCP Security · Pilot|公开核心或产品可用，流量集中后可实施策略。 [V07](#V07) [V36](#V36) [L2](#L2)|验证直连绕过、审计保留、故障行为与企业版边界。|
|<a id="R07"></a>**R07 工具供应链持续验证** / Continuous tool supply-chain validation|MCP Security · Evaluate|静态描述之外还需核验更新与实际执行变化。 [V03](#V03) [V06](#V06) [V32](#V32) [L2](#L2)|建立版本锁定、来源校验与工具行为差异测试。|
|<a id="R08"></a>**R08 跨工具组合风险** / Cross-tool composed risk|MCP Security · Evaluate|各自安全的权限组合可能产生违规数据路径，建模仍依赖场景。 [S09](#S09) [V43](#V43) [L4](#L4)|在自有业务中识别人工已知的危险组合并可解释原因。|
|<a id="R09"></a>**R09 版本化安全回归** / Versioned security regression|AI Red Team · Adopt|持续回归是可直接采用的流程，不要求相信某一攻击库完整。 [V01](#V01) [L1](#L1)|保存版本、原始输出与人工复核，模型更新必复测。|
|<a id="R10"></a>**R10 社区探针与自动测试** / Community probes and automated testing|AI Red Team · Pilot|公开探针与可取得平台让测试可落地，但需留出集。 [V01](#V01) [V04](#V04) [V33](#V33) [L1](#L1)|同时达到业务通过率与风险阈值，避免数据泄漏式评测。|
|<a id="R11"></a>**R11 多步 Agent 红队** / Multi-step agent red teaming|AI Red Team · Evaluate|需要按工作流、记忆、工具与权限测试，不能只看文本越狱。 [S03](#S03) [S13](#S13) [L1](#L1) [L2](#L2)|测试真实副作用，覆盖正常与异常多步路径。|
|<a id="R12"></a>**R12 AI CTF 培训** / AI CTF training|AI Red Team · Pilot|适合形成学习反馈，不作为生产防护认证。 [V33](#V33) [A06](#A06) [X02](#X02) [L6](#L6)|每个挑战转成自建系统测试与防守改法。|
|<a id="R13"></a>**R13 结论绑定原始证据** / Evidence-linked conclusions|AI SOC/Detection · Adopt|证据可追溯是自动调查的最低交付要求。 [V05](#V05) [V39](#V39) [V49](#V49) [L3](#L3)|关键结论有支持证据，缺失与矛盾证据显式标注。|
|<a id="R14"></a>**R14 只读调查辅助** / Read-only investigation assistance|AI SOC/Detection · Pilot|副作用有限，可在历史与影子环境中衡量收益。 [V05](#V05) [V39](#V39) [V49](#V49) [L3](#L3)|对照人工真值，降低工时且无重大漏报增加。|
|<a id="R15"></a>**R15 跨序列意图检测** / Sequence-aware intent detection|AI SOC/Detection · Evaluate|可关联低频行动链，但意图为推断且依赖上下文。 [V52](#V52) [L3](#L3)|在合法单次请求组成的违规链上复验，并测误报。|
|<a id="R16"></a>**R16 无人值守自主处置** / Unattended autonomous response|AI SOC/Detection · Observe|自主动作的运营证据不足，错误处置影响较大。 [S12](#S12) [V39](#V39) [L7](#L7)|完成审批、幂等、范围限制、回滚及长期影子验证。|
|<a id="R17"></a>**R17 独立复测与合并门禁** / Independent retesting and merge gates|AI AppSec · Adopt|可沿用成熟交付控制，模型不得自行认证补丁安全。 [V18](#V18) [V48](#V48) [V57](#V57) [L5](#L5)|补丁经过功能、安全与独立复测，合并权限分离。|
|<a id="R18"></a>**R18 Agent 驱动动态测试** / Agent-driven dynamic testing|AI AppSec · Pilot|可取得产品与可执行结果便于本地盲测。 [V11](#V11) [V41](#V41) [V48](#V48) [L5](#L5)|报告有效发现、复现率和增量覆盖，而非仅漏洞数。|
|<a id="R19"></a>**R19 AI 修复 PR** / AI remediation pull requests|AI AppSec · Pilot|限定为建议与分支提交时风险可控。 [V35](#V35) [V57](#V57) [L5](#L5)|功能不回归、风险独立复测消除、补丁可回滚。|
|<a id="R20"></a>**R20 生成前安全约束** / Pre-generation security constraints|AI AppSec · Evaluate|方向有价值，具体上下文与机制的可复验证据不足。 [V13](#V13) [L5](#L5)|固定需求盲测，证明缺陷引入率降低且不损害功能。|
|<a id="R21"></a>**R21 策略基线与只读身份** / Policy baselines and read-only identity|Cloud/K8s Agentic Security · Adopt|先确定边界再允许Agent参与，是集群安全基础。 [X01](#X01) [L5](#L5)|RBAC、网络隔离、审计与受控变更均有测试证据。|
|<a id="R22"></a>**R22 Agent 辅助配置审计** / Agent-assisted configuration auditing|Cloud/K8s Agentic Security · Pilot|只读分析加结构化扫描结果适合小范围试点。 [X01](#X01) [V35](#V35) [L5](#L5)|与人工真值对照，解释可追溯，修复独立审批。|
|<a id="R23"></a>**R23 集群自动修复执行** / Automated cluster remediation|Cloud/K8s Agentic Security · Evaluate|生产变更依赖上下文与业务维护窗口，风险高于审计。 [V35](#V35) [L5](#L5) [L7](#L7)|沙箱证明幂等、失败回滚与跨服务影响控制。|
|<a id="R24"></a>**R24 自主跨集群攻防** / Autonomous cross-cluster offense and defense|Cloud/K8s Agentic Security · Observe|不能由训练演示外推为安全的生产能力。 [S01](#S01) [X01](#X01) [L7](#L7)|建立严格范围、隔离和独立验证后再考虑实验性评估。|
|<a id="R25"></a>**R25 资产责任与数据流基线** / Asset ownership and data-flow baseline|AI Governance/Discovery · Adopt|可以从人工真值起步，是可执行治理前提。 [V15](#V15) [V38](#V38) [V46](#V46) [L4](#L4)|高权限资产全部归属，盲区有记录与补偿措施。|
|<a id="R26"></a>**R26 影子 AI 与依赖发现** / Shadow AI and dependency discovery|AI Governance/Discovery · Pilot|可取得工具帮助扩大可见性，必须对照人工清单。 [V03](#V03) [V08](#V08) [V22](#V22) [V53](#V53) [L4](#L4)|量化终端、网络与SaaS路径的漏报和发现时延。|
|<a id="R27"></a>**R27 持续评价与审计证据** / Continuous evaluation and audit evidence|AI Governance/Discovery · Pilot|把治理转成可观察控制，适合明确工作流试点。 [V38](#V38) [V43](#V43) [L4](#L4)|每项控制对应实际数据，变更后能更新且保留历史。|
|<a id="R28"></a>**R28 自主第三方风险分析** / Autonomous third-party risk analysis|AI Governance/Discovery · Evaluate|外部数据和依赖图不完备，推断必须保留不确定性。 [V31](#V31) [V55](#V55) [L4](#L4)|可追溯来源，处理同名、过期、矛盾及间接依赖。|
|<a id="R29"></a>**R29 多层运行时防护** / Layered runtime protection|Model/Runtime Security · Pilot|产品可取得，但护栏只能作为纵深防御的一层。 [V04](#V04) [V23](#V23) [V26](#V26) [L8](#L8)|控制误报、验证工具边界与故障模式，保留独立策略。|
|<a id="R30"></a>**R30 单轮提示风险分类** / Single-turn prompt risk classification|Model/Runtime Security · Evaluate|明确实现与边界，可实验室验证；不覆盖完整Agent轨迹。 [V01](#V01) [L1](#L1)|以独立正常集和攻击集标定阈值，明确不适用路径。|
|<a id="R31"></a>**R31 AI 全同态加密推理** / Fully homomorphic AI inference|Model/Runtime Security · Observe|潜在隐私价值大，但通用模型适配和性能证据不足。 [V34](#V34) [L8](#L8)|对目标模型验证支持范围、误差与端到端成本。|
|<a id="R32"></a>**R32 内容水印与溯源** / Content watermarking and provenance|Model/Runtime Security · Evaluate|可用于来源线索，但不等于真假判定。 [V50](#V50) [L8](#L8)|测试跨变换恢复率、误识别和证据解释边界。|

## AI Zone Stage 与重点相关演示

下列每条记录都有双语名称与资料状态。仅取得标题的场次，其技术分析是阅读和验证建议，**不是已读到的演讲内容总结**。除单独注明，未找到本届 Slides、完整录像或独立项目仓库。演讲本身的“是否开源”不适用，其涉及产品应按产品卡判断。

<a id="S01"></a>
### S01 The Age of Autonomous Cyber Conflict: How Agentic AI Will Transform Cybersecurity Over the Next Five Years

**中文：自主网络冲突时代 未来五年 Agentic AI 如何改变网络安全**

**讲者／归属／时间：** Michael Thiessmeier；AI Zone Stage 官方日程缓存确认；8月5日 10:50 20分钟（大会当地时间）。

**简介、技术价值及评价：** 标题指向自主攻防对网络冲突节奏的影响。研究重点应是从观察、规划到动作执行的闭环，以及组织何时允许系统自主升级响应。五年趋势不是经过验证的性能预测。可观察的技术价值在于授权范围、人工接管和可恢复性。未取得完整摘要、Slides 或现场录像，不能将下述框架称为讲者原话。 本次未取得该场项目级独立评价。

**成熟度与定位：** Agent Security · **Observe**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/features/schedule/index.html)

**可复现实验：** [L7](#L7)：用桌面推演比较人工审批、有限自主和完全自主三种响应模式，记录越权、延迟与可逆性。

<a id="S02"></a>
### S02 (Only) Four Years of AI in Security

**中文：AI 在安全领域的这四年**

**讲者／归属／时间：** Newton Cheng；AI Zone Stage 官方日程缓存确认；8月5日 13:30 20分钟（大会当地时间）。

**简介、技术价值及评价：** 官方标题含括号 Only。可从标题判断它是阶段性回顾，不能据此推定其涵盖的产品、年份起点或统计结论。研究价值在于区分辅助分析、工具调用和自主执行不同阶段的可测收益。不要把同名人士的非安全履历附会给讲者。 本次未取得该场项目级独立评价。

**成熟度与定位：** AI SOC/Detection · **Observe**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/features/schedule/index.html)

**可复现实验：** [L3](#L3)：用同一组脱敏事件比较规则检索、LLM 摘要和受控 Agent 调查，按正确率、工时与成本记录，而不是按回答长度评分。

<a id="S03"></a>
### S03 AI's Split Personality: Defender by Day, Hacker by Night

**中文：AI 的双重角色 白天防守 夜间进攻**

**讲者／归属／时间：** Mishaal Khan；AI Zone Stage 官方缓存及讲者活动页相互印证；8月6日 13:30 20分钟（大会当地时间）。

**简介、技术价值及评价：** 标题讨论 AI 的攻防双用途。讲者官网使用 Attacker by night 的标题变体，目录保留 Black Hat 原名。可研究同一模型在不同工具权限、上下文和任务设置下的行为；角色提示不是权限控制。未取得该场完整内容，因此不虚构现场展示或使用工具。 本次未取得该场项目级独立评价。

**成熟度与定位：** AI Red Team · **Observe**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/features/schedule/index.html) · [作者／厂商补充](https://www.mishaalkhan.com/events)

**可复现实验：** [L1](#L1)/[L2](#L2)：固定模型，在合成客服和安全调查任务中改变工具授权，比较文本拒绝与实际拒绝越权动作的差别。

<a id="S04"></a>
### S04 AI Is Already Running Your Security Program. Are You Running It?

**中文：AI 已在参与安全运营 你是否真正掌控它**

**讲者／归属／时间：** Brennan Lodge；AI Zone Stage 官方日程缓存确认；8月6日 10:50 20分钟（大会当地时间）。

**简介、技术价值及评价：** 研究方向是把已经进入安全流程的 AI 纳入资产、责任、授权和监测。可要求每条自动结论具备来源、责任人和复核通道。以上为根据标题提出的分析议程，非讲者摘要复述。 本次未取得该场项目级独立评价。

**成熟度与定位：** AI Governance/Discovery · **Evaluate**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/features/schedule/index.html)

**可复现实验：** [L4](#L4)：选一个现有 AI 工作流，补齐所有者、模型、工具、凭证、数据来源和停用方式。

<a id="S05"></a>
### S05 Breaking the AI Trust Barrier: A Roadmap for Building High-Fidelity Agents

**中文：突破 AI 信任障碍 构建高可靠 Agent 的路线**

**讲者／归属／时间：** Tim Leehealey；AI Zone Stage 赞助议程缓存确认；8月5日 10:15 20分钟（大会当地时间）。

**简介、技术价值及评价：** 标题聚焦可信 Agent。应把高可靠拆成证据忠实度、工具调用正确性、重复运行一致性和失败回退；高流畅度不能代替这些指标。赞助议程不是同行评审。 本次未取得该场项目级独立评价。

**成熟度与定位：** AI SOC/Detection · **Evaluate**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/sponsored-sessions/schedule/index.html?format%5B%5D=20-minute-startup-city-sponsored-session)

**可复现实验：** [L3](#L3)：混入证据缺失案例，检查是否报告不确定性并请求必要信息。

<a id="S06"></a>
### S06 90 Days With Frontier AI. What We Learned

**中文：使用前沿 AI 九十天后的经验**

**讲者／归属／时间：** Emily Laufer；AI Zone Stage 赞助议程缓存确认；8月5日 11:25 20分钟（大会当地时间）。

**简介、技术价值及评价：** 标题暗示一段实践经验，但本次没有取得具体样本、实验方法和结果。评估这类经验报告须询问基线、失败案例、使用边界和成本；九十天使用本身不能证明可迁移性。 本次未取得该场项目级独立评价。

**成熟度与定位：** AI SOC/Detection · **Evaluate**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/sponsored-sessions/schedule/index.html?format%5B%5D=20-minute-startup-city-sponsored-session)

**可复现实验：** [L3](#L3)：建立两周影子运行记录，保留模型版本、操作日志、人工修正与成本。

<a id="S07"></a>
### S07 Addressing the Agentic AI Attack Surface on Endpoints

**中文：应对终端上的 Agentic AI 攻击面**

**讲者／归属／时间：** Gil Friedman；AI Zone Stage 赞助议程缓存确认 关联 Backslash；8月5日 14:05 20分钟（大会当地时间）。

**简介、技术价值及评价：** 终端同时承载模型客户端、MCP、文件、开发凭证与插件。产品资料支持将盘点和运行时动作关联，但不能把厂商声称的完整可见性当成事实。优先验证本地执行和远程请求能否串成同一追踪记录。 本次未取得该场项目级独立评价。

**成熟度与定位：** Agent Security · **Pilot**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/sponsored-sessions/schedule/index.html?format%5B%5D=20-minute-startup-city-sponsored-session) · [作者／厂商补充](https://www.backslash.security/)

**可复现实验：** [L2](#L2)：创建一个测试插件更新和一条合成文件读取，检查关联、阻断与审计。

<a id="S08"></a>
### S08 The Best Defense Is a Better Community: Crowd-Sourcing Protection Against Real-World LLM Attacks

**中文：以社区协作防御真实 LLM 攻击**

**讲者／归属／时间：** Kate Silverstein；AI Zone Stage 地点字段确认 赞助议程缓存；具体时刻未可靠取得 20分钟（大会当地时间）。

**简介、技术价值及评价：** 社区发现可以产生新测试，但还需要去重、人工复现、版本化与回归。这是从标题延伸的评价框架。未验证该讲者对应厂商，不能仅凭主题与 0DIN 或其他平台自动关联。 本次未取得该场项目级独立评价。

**成熟度与定位：** AI Red Team · **Pilot**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/sponsored-sessions/schedule/index.html?format%5B%5D=20-minute-startup-city-sponsored-session)

**可复现实验：** [L1](#L1)：将一个公开且合规的测试案例改写成适用于自有应用的检查，保留来源和改动。

<a id="S09"></a>
### S09 AI Outside the Lines: The Hidden Connections Shaping AI Risk

**中文：边界之外的 AI 隐藏连接如何改变风险**

**讲者／归属／时间：** Margaret Cunningham；AI Zone Stage 赞助议程缓存确认；8月5日 16:25 20分钟（大会当地时间）。

**简介、技术价值及评价：** 单个模型或工具的安全检查可能漏掉组合风险。建议以 Agent、身份、数据与工具之间的可达路径开展威胁建模。未取得完整摘要，具体模型或风险图实现未确认。 本次未取得该场项目级独立评价。

**成熟度与定位：** AI Governance/Discovery · **Evaluate**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/sponsored-sessions/schedule/index.html?format%5B%5D=20-minute-startup-city-sponsored-session)

**可复现实验：** [L4](#L4)：把两个各自允许的工具组合成受限数据访问路径，验证能否识别整体风险。

<a id="S10"></a>
### S10 Who Guards the Guardrails

**中文：谁来检验 AI 护栏**

**讲者／归属／时间：** Dr. Peter Garraghan；AI Zone Stage Mindgard 本届活动页确认；8月5日 17:00 20分钟（大会当地时间）。

**简介、技术价值及评价：** 活动页确认议题，技术阅读重点是护栏自身的误报、绕过和系统上下文。输入分类器、模型对齐、工具授权和运行时隔离不应混为一层。本次未找到演讲 Slides 和现场视频。 本次未取得该场项目级独立评价。

**成熟度与定位：** Model/Runtime Security · **Evaluate**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/sponsored-sessions/schedule/index.html?format%5B%5D=20-minute-startup-city-sponsored-session) · [作者／厂商补充](https://mindgard.ai/events/black-hat-usa-2026)

**可复现实验：** [L1](#L1)：固定正常请求集和留出攻击集，独立测量护栏开关的风险变化与效用损失。

<a id="S11"></a>
### S11 Beyond Guardrails: Stopping AI Agents After They're Compromised

**中文：超越护栏 阻止已被攻陷的 AI Agent**

**讲者／归属／时间：** Andrew Zesk 与 Kevin Coiro；AI Zone Stage 赞助议程缓存及 Wider 公告确认；Wider 公告为8月6日10:15 缓存片段无法完整还原时序（大会当地时间）。

**简介、技术价值及评价：** 可用 AEGIS 产品文档补充理解：建议动作、策略监督与执行分离。产品在早期开发，因此应验证结构隔离而非假设宣传效果已成立。完整讲稿和会议录屏未取得。 本次未取得该场项目级独立评价。

**成熟度与定位：** Agent Security · **Evaluate**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/sponsored-sessions/schedule/index.html?format%5B%5D=20-minute-startup-city-sponsored-session) · [作者／厂商补充](https://www.widersecurity.com/aegis)

**可复现实验：** [L2](#L2)：测试 Agent 被操纵后仍不能直接运行未批准动作，检查监督器故障和审计中断。

<a id="S12"></a>
### S12 The End of Detection & Response? Preparing for Mythos-Class Attacks

**中文：检测与响应走向终结吗 为前沿 AI 攻击做准备**

**讲者／归属／时间：** Omer Singer；AI Zone Stage 赞助议程缓存确认；具体时刻未可靠取得 20分钟（大会当地时间）。

**简介、技术价值及评价：** 标题是讨论命题而不是检测响应已失效的证据。Mythos-Class 属议题措辞，本报告不将其当成统一性能标准。研究问题应是攻击速度变化对隔离、最小权限和恢复时间提出何种要求。 本次未取得该场项目级独立评价。

**成熟度与定位：** AI SOC/Detection · **Observe**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/sponsored-sessions/schedule/index.html?format%5B%5D=20-minute-startup-city-sponsored-session)

**可复现实验：** [L7](#L7)：逐步缩短模拟攻击间隔，测量告警、审批和隔离环节的时间瓶颈。

<a id="S13"></a>
### S13 Attacking AI

**中文：攻击 AI 系统**

**讲者／归属／时间：** Jason Haddix 依据作者发布的活动安排；AI Zone 作者通讯确认 官方完整记录待补；8月6日14:40 作者公布时间（大会当地时间）。

**简介、技术价值及评价：** 作者活动通讯给出 AI Zone 场次。未取得完整摘要与讲义，不能把作者其他课程工具当成本场演示。可用来连接 AI 应用攻击面与正式红队评估方法。 本次未取得该场项目级独立评价。

**成熟度与定位：** AI Red Team · **Evaluate**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** PPT / Slides：M；本届视频：M；独立 GitHub 项目：M；演讲是否开源：N；独立产品官网：N，若关联产品请见厂商卡。

**来源：** 官方完整场次记录 M · [作者／厂商补充](https://executiveoffense.beehiiv.com/p/arcanum-at-camp)

**可复现实验：** [L1](#L1)：选择单一自有 RAG 工作流，从数据来源、工具和权限三处建立测试清单。

<a id="X01"></a>
### X01 Agentic AI-Aided Kubernetes Attack and Defense Training Demo

**中文：Agentic AI 辅助 Kubernetes 攻防训练演示**

**讲者／归属／时间：** Jay Beale；相关区域 Trainings Discovery Hub 不是 AI Zone Stage；8月5日11:00 20分钟（大会当地时间）。

**简介、技术价值及评价：** 官方日程确认训练预览。讲者同名课程资料说明结合 Kubernetes、Linux、容器攻防与 Agent 辅助。完整课程和其他会议课程可解释学习路径，但不能充当这20分钟 Demo 的逐字记录或证明训练环境完全相同。 本次未取得该场项目级独立评价。

**成熟度与定位：** Cloud/K8s Agentic Security · **Pilot**；为本报告对学习与技术方向的判断，不是演讲质量评级。

**资料状态：** 本届 PPT / Slides 与 Demo 录像：M。F：[Jay Beale 历史 Kubernetes 讲义](https://www.inguardians.com/wp-content/uploads/2021/06/WWHF-Kubernetes-Attack-and-Defense-RealGenius.pdf)（历史文件，不是2026大会讲稿，配置需按当前版本复核）；F：[2026年6月采访](https://sharedsecurity.net/2026/06/29/jay-beale-on-kubernetes-def-con-and-ai-attack-paths/)（非现场录像）。F：[Peirates 仓库](https://github.com/inguardians/peirates)，仅作相关公开工具，不能推定 Demo 使用；许可证请按固定版本核验。F：[讲师机构](https://www.inguardians.com/)；训练环境与课程整体开源状态 M。

**来源：** [官方日程缓存来源（B）](https://blackhat.com/us-26/features/schedule/index.html)

**可复现实验：** [L5](#L5)：先人工识别测试集群 RBAC 过度授权，再让只读 Agent 解释审计结果；通过 PR 修复后复测。建议 x86 Linux VM，避免假定 ARM 可直接运行课程镜像。


## Live Demo Hands-on 与挑战活动

<a id="A01"></a>
### A01 AI Workflow Assessment by 0DIN

**中文：0DIN AI 工作流现场评估**

**分类／关联：** Hands-on / Assessment；[V01](#V01)。

**简介与证据：** 官方目录说明可带一个AI工作流到5205展位获得评估与报告。 [来源](https://blackhat.com/us-26/event-sponsors.html)

**技术价值与评价：** 将抽象模型风险落到业务流程；现场评估的范围、深度和数据处理方式需要事前界定。 本次未取得现场活动的独立效果测评。

**资源状态：** 活动已确认；完整现场流程、Slides与录像M；Scanner与Intel另见V01。 相关产品官网、GitHub与开源许可见关联厂商卡；无关联厂商的挑战，独立产品官网和源码均为M。

**成熟度与实验建议：** [L1](#L1)；用合成工作流做同范围测试，报告攻击成功与业务通过率。建议Pilot；未取得项目级独立实测。

<a id="A02"></a>
### A02 Acalvio Live Attack Demonstrations

**中文：Acalvio 现场攻击与欺骗防御演示**

**分类／关联：** Live Demo / Defensive Strategy；[V02](#V02)。

**简介与证据：** 厂商2026活动页明确8606展位有现场攻击演示。 [来源](https://www.acalvio.com/resources/events/meet-cyber-deception-experts-at-black-hat-usa-2026/)

**技术价值与评价：** 展示诱饵如何影响自动化侦察；应按攻击者适应后效果和误报评价。 本次未取得现场活动的独立效果测评。

**资源状态：** 活动页F；具体演示源码、Slides和录像M。商业方案，完整系统开源未核实。 相关产品官网、GitHub与开源许可见关联厂商卡；无关联厂商的挑战，独立产品官网和源码均为M。

**成熟度与实验建议：** [L7](#L7)；比较诱饵与普通资产的接触告警。建议Evaluate；厂商宣称与独立效果区分。

<a id="A03"></a>
### A03 Bifrost at Black Hat 2026

**中文：Bifrost AI 网关展示**

**分类／关联：** Vendor Demo 具体场景待补；[V07](#V07)。

**简介与证据：** 厂商本届活动页确认AI Zone 5103展位与展示入口。 [来源](https://getbifrost.ai/bifrost-blackhat-2026)

**技术价值与评价：** 可验证模型访问、治理与网关部署；没有公开完整现场脚本，不能推定每项企业功能均被展示。 本次未取得现场活动的独立效果测评。

**资源状态：** 活动页与开源核心仓库F；现场Slides、录像M；付费企业能力U。 相关产品官网、GitHub与开源许可见关联厂商卡；无关联厂商的挑战，独立产品官网和源码均为M。

**成熟度与实验建议：** [L2](#L2)；测试真实流量路径与故障降级。建议Pilot；性能需要本地复测。

<a id="A04"></a>
### A04 Experience Neo in Action

**中文：亲自运行 Neo 的应用安全实验**

**分类／关联：** Live Demo / Hands-on；[V41](#V41)。

**简介与证据：** 本届活动页确认5108展位、20分钟、现场操作真实应用与代码库，提供结果摘要。 [来源](https://projectdiscovery.io/events/black-hat-2026)

**技术价值与评价：** 可直接检查发现是否可解释、能否与现有工具比较；展台环境仍不代表企业真实复杂度。 本次未取得现场活动的独立效果测评。

**资源状态：** 活动页及产品文档入口F；本届Slides与公开视频M。Neo商业产品，Nuclei开源不代表Neo开源。 相关产品官网、GitHub与开源许可见关联厂商卡；无关联厂商的挑战，独立产品官网和源码均为M。

**成熟度与实验建议：** [L5](#L5)；固定真值集比较有效发现。建议Pilot；未取得独立同条件测评。

<a id="A05"></a>
### A05 Mindgard Hands-on AI Security Testing

**中文：Mindgard 动手 AI 安全测试**

**分类／关联：** Hands-on / Live Demo；[V33](#V33)。

**简介与证据：** 厂商本届活动页明确展示攻击面映射、风险衡量和自动化测试。 [来源](https://mindgard.ai/events/black-hat-usa-2026)

**技术价值与评价：** 从部署上下文检查实际风险；应获取原始测试输入和结果，避免只看仪表板。 本次未取得现场活动的独立效果测评。

**资源状态：** 活动页F；完整测试配置与现场录像M；商业平台开源未核实。 相关产品官网、GitHub与开源许可见关联厂商卡；无关联厂商的挑战，独立产品官网和源码均为M。

**成熟度与实验建议：** [L1](#L1)；区分发现风险、复现风险和真正阻断风险。建议Pilot。

<a id="A06"></a>
### A06 Mindgard Retro AI Capture the Flag

**中文：Mindgard 复古终端 AI 夺旗挑战**

**分类／关联：** CTF / Challenge；[V33](#V33)。

**简介与证据：** 厂商本届活动页明确在复古终端与真实AI工作流中进行挑战。 [来源](https://mindgard.ai/events/black-hat-usa-2026)

**技术价值与评价：** 练习提示操纵与信息边界；适合学习，但不是生产安全基准。 本次未取得现场活动的独立效果测评。

**资源状态：** 本届活动说明F；链接的RSAC 2026预览视频F但属于其他活动；本届完整题库、源码、Slides、录像M。 相关产品官网、GitHub与开源许可见关联厂商卡；无关联厂商的挑战，独立产品官网和源码均为M。

**成熟度与实验建议：** [L6](#L6)；记录一次挑战到防守回归的完整链路。培训用途Pilot，产品防护效果另评。

<a id="A07"></a>
### A07 Upstream Runtime AI and API Security Demo

**中文：Upstream Agent 与 API 运行时检测演示**

**分类／关联：** Live Demo / Defensive Strategy；[V52](#V52)。

**简介与证据：** 厂商本届活动页和大会目录确认5208展位展示Agent行为与意图分析。 [来源](https://upstream.auto/events/upstream-at-black-hat-2026/)

**技术价值与评价：** 把分散请求还原成动作链；需人工判断推断的意图是否有足够事实支持。 本次未取得现场活动的独立效果测评。

**资源状态：** 活动页F；专属实验数据、Slides和录像M；整套商业平台开源未核实。 相关产品官网、GitHub与开源许可见关联厂商卡；无关联厂商的挑战，独立产品官网和源码均为M。

**成熟度与实验建议：** [L3](#L3)；用合法请求组合成违规序列，检查关联准确性。建议Pilot。

<a id="A08"></a>
### A08 StackHawk Find Fix Rescan Loop

**中文：StackHawk 发现 修复 复扫闭环**

**分类／关联：** Live Demo 目录宣传确认；[V48](#V48)。

**简介与证据：** 官方厂商介绍邀请观看运行中应用测试与修复闭环，但未取得独立活动详情。 [来源](https://blackhat.com/us-26/event-sponsors.html)

**技术价值与评价：** 把漏洞结果连到实际修复和独立复测；目录邀请不证明现场效果已经验证。 本次未取得现场活动的独立效果测评。

**资源状态：** 产品官网F；具体现场脚本、Slides和录像M；Wingman完整源码未核实。 相关产品官网、GitHub与开源许可见关联厂商卡；无关联厂商的挑战，独立产品官网和源码均为M。

**成熟度与实验建议：** [L5](#L5)；功能测试和独立复测同时通过才算闭环。建议Pilot。

<a id="X02"></a>
### X02 Agent 0DIN A Gamified CTF for Breaking AI Systems

**中文：Agent 0DIN 游戏化 AI 攻防靶场**

**分类／关联：** 公开在线补充 非本届现场确认；[V01](#V01)。

**简介与证据：** 2025年12月发布的官方文章给出公开靶场；本次未证实它就是2026AI Zone现场挑战。 [来源](https://0din.ai/blog/agent-0din)

**技术价值与评价：** 练习角色、上下文与信息边界，再迁移为自有测试。 本次未取得现场活动的独立效果测评。

**资源状态：** 玩法与ctf.0din.ai入口F；源代码、完整题库、Slides及本届录像M。 相关产品官网、GitHub与开源许可见关联厂商卡；无关联厂商的挑战，独立产品官网和源码均为M。

**成熟度与实验建议：** [L6](#L6)；培训用途Pilot；网站可访问性和题目变化以实际开放状态为准。

<a id="X03"></a>
### X03 CTF Challenge #1

**中文：夺旗挑战第1场**

**分类／关联：** The Interface 非AI Zone；无。

**简介与证据：** 官方日程缓存列为The Interface CTF Arena，60分钟。 [来源](https://blackhat.com/us-26/features/schedule/index.html)

**技术价值与评价：** 可作为同期动手活动线索，但未取得题目主题，不能称为AI专属CTF。 本次未取得现场活动的独立效果测评。

**资源状态：** 日程线索F；题库、平台、开源状态、Slides和录像M。 相关产品官网、GitHub与开源许可见关联厂商卡；无关联厂商的挑战，独立产品官网和源码均为M。

**成熟度与实验建议：** 先取得规则和题目，暂不拟造复现。Observe。

<a id="X04"></a>
### X04 CTF Challenge #4

**中文：夺旗挑战第4场**

**分类／关联：** The Interface 非AI Zone；无。

**简介与证据：** 官方日程缓存列为The Interface CTF Arena，60分钟。 [来源](https://blackhat.com/us-26/features/schedule/index.html)

**技术价值与评价：** 与AI Zone主题有关联的可能性不构成归属证据；没有公开题目就不推断技术内容。 本次未取得现场活动的独立效果测评。

**资源状态：** 日程线索F；题库、平台、开源状态、Slides和录像M。 相关产品官网、GitHub与开源许可见关联厂商卡；无关联厂商的挑战，独立产品官网和源码均为M。

**成熟度与实验建议：** 先取得规则和题目，暂不拟造复现。Observe。


## 参展厂商与项目卡

本节对应官方 AI Zone 分组57家机构，编号 V01–V57。每张卡区分“简介事实”和“本报告分析”。当前官网链接证明产品资料入口已找到，不代表该页就是 Black Hat 展示项目详情。M表示本次未找到，U仅用于来源明确的非公开或受限部分。通用宣传视频、历史Slides和公开SDK不会被标作本届完整演讲资料。

<a id="V01"></a>
### V01 0din by Mozilla

**中文：Mozilla 0DIN AI 安全测试与漏洞情报**

**范围与定位：** AI Red Team；官方 AI Zone 展位 5205。

**简介：** 把研究者提交的 AI 漏洞转成可复用测试，形成 Scanner、Intel 与 Defense 产品线。

**技术原理与价值：** 价值在于把单次发现变成模型和应用升级后的回归证据。Scanner 基于 garak，业务授权失败仍需工作流级测试。

**业界评价与局限：** Mozilla 开源公告为第一方证据；外部媒体报道研究。未取得目标版本独立产品盲测。 Mozilla 背书与公开代码提高可审计性，但不能替代对目标业务的有效性测量；不能把付费情报和 Defense 当成 Scanner 的开源部分。

**成熟度：** Scanner 可取得源码；Defense 自托管为付费，托管 API 早期访问；单轮文本分类，不覆盖完整 Agent 轨迹。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** F：AI Scanner 为 Apache-2.0；不含全部付费 Intel / Defense。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** [AI Scanner](https://github.com/0din-ai/ai-scanner) · [Scanner 文档](https://0din.ai/docs/ai-scanner-introduction) · [Defense 文档](https://0din.ai/docs/defense/introduction)

**产品官网与来源：** F：[0din by Mozilla](https://0din.ai)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L1](#L1)：比较同一目标修复前后的攻击成功率与正常任务通过率。

<a id="V02"></a>
### V02 Acalvio Technologies

**中文：Acalvio 欺骗防御**

**范围与定位：** AI SOC/Detection；官方 AI Zone 展位 8606
BMR6505。

**简介：** 以诱饵资产和欺骗信号干扰攻击者；2026 活动页确认有现场攻击演示。

**技术原理与价值：** 针对自动化侦察，诱饵可以产生较高辨识度的接触信号。360 Deception 还主张使真实资产看起来像诱饵。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 是否能持续误导会自适应的攻击 Agent 需要盲测；厂商引用行业建议不等于对其产品的效果认证。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.acalvio.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Acalvio Technologies](https://www.acalvio.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L7](#L7)：在隔离网络放置合成诱饵，让测试 Agent 进行授权资产盘点，记录误触率和告警时延。

<a id="V03"></a>
### V03 Akto

**中文：Akto Agent 与 MCP 安全平台**

**范围与定位：** MCP Security；官方 AI Zone 展位 8508。

**简介：** 覆盖 Agent、MCP、LLM 的发现、治理、红队测试和运行时控制。

**技术原理与价值：** 资产发现建立入口清单，代理部署提供可执行的访问边界；需要分别核验端点、远程 MCP 和自建 Agent 的覆盖。

**业界评价与局限：** G2 的 API 产品用户评价提及集成效率与学习曲线，部分有激励；不外推为 Agentic 套件实测。[用户评价](https://www.g2.com/products/akto-api-security-platform/reviews) API 安全开源仓库不证明 Agentic 套件全部开源；官方文档明确 MCP Security 是付费能力。

**成熟度：** 商业套件与公开 API 安全组件并存；应按获授权模块验证，不能由仓库推断所有功能免费。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** F：公开 Akto API 安全仓库为 MIT；U：MCP Security 文档标为付费。完整 Agentic 套件开源未证实。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** [Akto API 仓库](https://github.com/akto-api-security/akto) · [MCP 文档](https://ai-security-docs.akto.io/readme/mcp-security) · [Agentic Discovery](https://ai-security-docs.akto.io/agentic-discovery)

**产品官网与来源：** F：[Akto](https://www.akto.io)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L2](#L2)：建立工具允许清单，验证未授权工具调用、权限变更、日志完整性和误拦截。

<a id="V04"></a>
### V04 Alice

**中文：Alice AI 安全与治理套件**

**范围与定位：** AI Red Team；官方 AI Zone 展位 8506。

**简介：** WonderSuite 覆盖上线前压力测试、运行时护栏及持续红队；Rabbit Hole 提供对抗数据。

**技术原理与价值：** 把模型安全与应用评估贯通；应同时评价过度拒绝，避免以阻断所有请求换取低攻击成功率。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 官网提供 Cohere 与 Amazon 人员的具名评价，属于厂商展示的客户证言，不是独立横向测试。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://alice.io)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Alice](https://alice.io)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L1](#L1)：用中文、英文及中英混合的正常与异常任务，比较误拒绝和业务数据泄露。

<a id="V05"></a>
### V05 Anomali

**中文：Anomali 威胁情报与 Agentic SOC**

**范围与定位：** AI SOC/Detection；官方 AI Zone 展位 5102。

**简介：** 提供威胁情报、安全遥测和 Agentic SOC 能力。

**技术原理与价值：** 可把情报关联和事件调查放到同一证据链；收益取决于接入数据质量和关联可追溯性。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 传统情报平台的成熟度不能直接转移到新自主 Agent；本次未取得独立的自动处置成功率证据。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.anomali.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Anomali](https://www.anomali.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L3](#L3)：对脱敏历史事件做只读调查，逐条检查结论是否引用原始日志。

<a id="V06"></a>
### V06 Backslash Security

**中文：Backslash 终端 Agent 安全**

**范围与定位：** Agent Security；官方 AI Zone 展位 4909。

**简介：** 盘点并保护终端上的 AI 编程工具、MCP、Skill、Hook 和插件。

**技术原理与价值：** 终端可观测性可弥补云端网关看不到的本地工具执行与文件访问。需同时检查安装态与实际执行态。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 官网展示具名客户反馈，但覆盖所有工具的主张应通过版本与操作系统矩阵验证。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.backslash.security)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Backslash Security](https://www.backslash.security)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L2](#L2)：在测试电脑安装两个 Agent 和一个本地 MCP，检查工具变更与合成文件访问是否被记录。

<a id="V07"></a>
### V07 Bifrost (by Maxim AI)

**中文：Bifrost 企业 AI 网关**

**范围与定位：** MCP Security；官方 AI Zone 展位 5103。

**简介：** 提供模型访问、路由、预算、护栏及治理控制；存在开源核心与企业版本。

**技术原理与价值：** 统一入口便于集中鉴权、成本归因与策略执行；需特别验证绕过网关的直连路径。

**业界评价与局限：** 公开实现便于复验；网页性能数字口径不一致，不据此作跨产品速度排名。 性能数字存在页面口径差异，且属厂商基准；启用审计、策略、缓存后必须重测延迟。企业功能不自动属于开源核心。

**成熟度：** 开源核心可部署，企业控制需按版本及许可核对。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** F：Bifrost 核心 Apache-2.0；企业功能与服务另行核验。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** [Bifrost 仓库](https://github.com/maximhq/bifrost) · [文档](https://docs.getbifrost.ai)

**产品官网与来源：** F：[Bifrost (by Maxim AI)](https://www.getmaxim.ai/bifrost)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L2](#L2)：固定硬件与并发，测试允许调用、拒绝调用、上游故障与审计开启后的 P95/P99。

<a id="V08"></a>
### V08 Bishop Fox

**中文：Bishop Fox AIMap 与 AI 安全评估**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 5200。

**简介：** AIMap 用于 AI 暴露面发现和测试，另有商业攻防评估服务。

**技术原理与价值：** 以实际可达端点建立 AI 资产清单，再与身份、业务所有者关联；有助发现遗漏的推理服务。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 开放工具提高可复验性，但外部扫描不能证明内部 Agent、权限和数据流已被完整发现。

**成熟度：** AIMap 源码可取得；服务型评估另行约定范围。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** F：AIMap 为 MIT；不代表 Bishop Fox 所有服务与平台开源。

**PPT / Slides：** F：[presentation 目录](https://github.com/BishopFox/aimap/tree/main/presentation)仅找到 aimap_slides.py 幻灯片生成源码；M：本届现成 PPT/PDF 未找到。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** [AIMap](https://github.com/BishopFox/aimap) · [发布说明](https://bishopfox.com/news/bishop-fox-launches-aimap)

**产品官网与来源：** F：[Bishop Fox](https://www.bishopfox.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L4](#L4)：只对自有测试网段部署的已知端点运行发现，计算漏报与误识别。

<a id="V09"></a>
### V09 Bolster AI

**中文：Bolster AI 品牌与钓鱼防护**

**范围与定位：** AI SOC/Detection；官方 AI Zone 展位 4900。

**简介：** 目录描述其为品牌钓鱼、欺诈和数字仿冒防护产品。

**技术原理与价值：** 相关价值在于外部仿冒内容识别与处置流程；与保护 Agent 本身属于不同安全目标。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 官网本次未能直接读取，AI Zone 具体演示和模型机制未取得；不据品牌介绍推断检测精度。

**成熟度：** 大会名录给出产品入口；本次未取得足够直接页面内容，具体实现与可取得性待补。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.bolster.ai)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Bolster AI](https://www.bolster.ai)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** 以自建仿冒样本离线评估品牌识别和误报，要求展示下架前的人审与证据保留流程。

<a id="V10"></a>
### V10 Cantina

**中文：Cantina Agentic 安全平台**

**范围与定位：** AI AppSec；官方 AI Zone 展位 5003。

**简介：** Clarion 组织共享上下文、Agent 与行动，Apex 处理可利用风险，并结合赏金研究者。

**技术原理与价值：** 持续测试与人工验证结合，可能缩短发现到修复的交接；应考察闭环质量而非 Agent 数量。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 平台跨攻防的宣传范围很广；须按具体资产、连接器和复测能力拆开验收。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.cantina.security)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Cantina](https://www.cantina.security)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L5](#L5)：给定一个有已知缺陷的应用和修复补丁，验证发现、解释、修复及复测四步。

<a id="V11"></a>
### V11 Casco

**中文：Casco 持续 AI 渗透测试**

**范围与定位：** AI AppSec；官方 AI Zone 展位 5300。

**简介：** 对 Web、API、云与 AI 系统进行持续测试，强调可利用路径和修复后复测。

**技术原理与价值：** 应用状态、身份切换及路径验证比单次代码提示更有价值；适合与既有扫描器做增量比较。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 官网有具名客户证言，仍缺少同条件独立比较；真实客户环境与演示环境可能有显著差距。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://casco.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Casco](https://casco.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L5](#L5)：限定测试租户，对预置缺陷和干净版本做盲测，统计有效发现与复测误判。

<a id="V12"></a>
### V12 Cobalt

**中文：Cobalt 持续攻防评估**

**范围与定位：** AI Red Team；官方 AI Zone 展位 4903。

**简介：** 结合人工专家、AI 辅助或自主测试，并提供 AI 与 LLM 专项评估。

**技术原理与价值：** 复杂业务逻辑可通过人机协作弥补自动化覆盖；报告责任与复测交付应写入验收。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 需区分专家服务与自主产品；不能用人工团队资历证明无人值守能力。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://cobalt.io)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Cobalt](https://cobalt.io)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L5](#L5)：同一测试范围对比自动与专家复核结果，记录新增有效发现和人工分钟数。

<a id="V13"></a>
### V13 Corridor

**中文：Corridor AI 编程安全层**

**范围与定位：** AI AppSec；官方 AI Zone 展位 5206。

**简介：** 官方目录称其在 AI 编程阶段提前防止安全缺陷。

**技术原理与价值：** 研究价值是把安全上下文带入代码生成前，使设计约束参与生成，而不是只扫描成品。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 官网本次仅返回页面外壳；具体机制、接入方式与现场项目名未确认，以上原理是研究方向而非已验证实现。

**成熟度：** 大会名录给出产品入口；本次未取得足够直接页面内容，具体实现与可取得性待补。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://corridor.dev)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Corridor](https://corridor.dev)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L5](#L5)：对相同业务需求比较启用前后缺陷引入率；保留模型版本、输入与评审记录。

<a id="V14"></a>
### V14 CybrHawk

**中文：CybrHawk AI 分析与 SOC 平台**

**范围与定位：** AI SOC/Detection；官方 AI Zone 展位 5409。

**简介：** 整合 SIEM、XDR、威胁情报、暴露管理和 SOC 服务。

**技术原理与价值：** 统一数据可减少跨工具调查；Agent 的效果应以正确调查和可核对证据衡量。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 功能整合不等于完全自主；本次未取得可比较的独立 Agent 评测。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://cybrhawk.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[CybrHawk](https://cybrhawk.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L3](#L3)：对同一日志集重复调查，测定结论一致性、漏报、误升级与单案成本。

<a id="V15"></a>
### V15 Databricks

**中文：Databricks 数据与 AI 治理平台**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 5106
BML2572。

**简介：** 提供数据与 Agent 开发平台，以及 Unity Catalog 等治理组件。

**技术原理与价值：** 已有数据目录、血缘与权限体系可成为 AI 治理基础，减少独立 AI 清单与数据权限的脱节。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 它是基础平台，不能因位于 AI Zone 就归类为专门的 Agent 攻击阻断产品。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://databricks.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Databricks](https://databricks.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L4](#L4)：用两种角色访问同一合成数据集，验证 Agent 检索、表权限和审计一致。

<a id="V16"></a>
### V16 Digital.ai

**中文：Digital.ai Arxan 应用加固**

**范围与定位：** Model/Runtime Security；官方 AI Zone 展位 8008。

**简介：** 提供应用混淆、防篡改、运行时应用保护等加固能力。

**技术原理与价值：** 适合评估部署在客户端的应用和密钥暴露风险；属于传统运行时安全与 AI 应用承载层的交集。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 不能把应用加固直接当成提示注入或模型权重防护；需先确定具体攻击面。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://digital.ai)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Digital.ai](https://digital.ai)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** 在自有演示程序上比较加固前后的静态分析难度、功能兼容性和运行时开销。

<a id="V17"></a>
### V17 Druva

**中文：Druva AI 数据与工作流恢复**

**范围与定位：** Agent Security；官方 AI Zone 展位 5105。

**简介：** 在数据保护、恢复及治理中扩展 AI 韧性能力。

**技术原理与价值：** 即使 Agent 的动作被错误批准，也需要恢复到已知良好状态；恢复能力是执行控制的补充。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 备份成功不代表恢复成功；Agent 上下文、外部副作用和第三方系统动作可能无法完整回滚。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.druva.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Druva](https://www.druva.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L7](#L7)：让测试工作流修改合成文件和记录，验证恢复点、恢复时间与跨系统残留。

<a id="V18"></a>
### V18 GitLab

**中文：GitLab AI 软件交付与安全治理**

**范围与定位：** AI AppSec；官方 AI Zone 展位 5009。

**简介：** 在软件交付流程中接入 AI，并保留版本管理与企业治理控制。

**技术原理与价值：** 评审、流水线和部署权限可作为 AI 修复的确定性边界，避免模型直接改变生产。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 开源社区版与商业 AI 功能的授权不同；本次未确认本届展台展示的具体 AI 模块版本。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://about.gitlab.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[GitLab](https://about.gitlab.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L5](#L5)：Agent 只能提交修复分支，必须通过既有测试、扫描和人工合并门禁。

<a id="V19"></a>
### V19 Gradient Technologies

**中文：Gradient Agent 设备绑定身份**

**范围与定位：** Agent Security；官方 AI Zone 展位 8205。

**简介：** 把短期凭证与可信设备绑定；官网目录明确 Agent 产品处于 preview。

**技术原理与价值：** 降低凭证离开原设备后的重放风险；适用于非人身份但仍需控制凭证在本机的滥用。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 预览阶段不宜直接认定大规模生产成熟；设备绑定不能阻止已被控制的合法设备执行错误动作。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.gradient.tech)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Gradient Technologies](https://www.gradient.tech)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L2](#L2)：将合成短期凭证移至另一测试设备，验证重放拒绝、撤销和审计。

<a id="V20"></a>
### V20 Gray Swan

**中文：Gray Swan AI 应用防护**

**范围与定位：** Model/Runtime Security；官方 AI Zone 展位 5407。

**简介：** 面向 AI 应用的安全防护与对抗测试。

**技术原理与价值：** 可作为模型输入输出防护候选；重点检验未知攻击、长上下文与业务效用。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 官网可访问，具体本届现场工具版本和独立横向结果未取得；不按品牌知名度提高评级。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.grayswan.ai)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Gray Swan](https://www.grayswan.ai)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L1](#L1)：使用与厂商训练集无关的留出集，比较攻击成功率与正常请求通过率。

<a id="V21"></a>
### V21 HackNotice

**中文：HackNotice 对手与第三方风险情报**

**范围与定位：** AI SOC/Detection；官方 AI Zone 展位 5008。

**简介：** 提供对手活动与第三方风险情报，辅助识别供应商受攻击的信号。

**技术原理与价值：** 可为 Agent 调查补充外部证据；应明确情报时间、归因置信度和实体匹配依据。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 勒索网站宣称与确认泄露不同；未验证的对手说法不应被 Agent 写成事实。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://hacknotice.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[HackNotice](https://hacknotice.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L3](#L3)：加入同名组织和过期情报，测试是否正确保留来源与不确定性。

<a id="V22"></a>
### V22 Harmonic Security

**中文：Harmonic 员工 AI 使用治理**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 5209。

**简介：** 关注企业 AI 使用的可见性、治理与控制。

**技术原理与价值：** 员工实际使用路径是影子 AI 发现的重要来源；需与企业批准清单和数据分类联动。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 识别 AI 站点并不等于识别每个工具动作；应验证浏览器、桌面应用和个人账户盲区。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.harmonic.security)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Harmonic Security](https://www.harmonic.security)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L4](#L4)：建立已知 AI 使用清单，分别测试浏览器、桌面和 API 路径覆盖率。

<a id="V23"></a>
### V23 HiddenLayer

**中文：HiddenLayer AI 全生命周期安全**

**范围与定位：** Model/Runtime Security；官方 AI Zone 展位 5607。

**简介：** 覆盖 AI 发现、供应链、攻击模拟与运行时保护。

**技术原理与价值：** 模型工件、部署环境与应用行为三层测试有助区分供应链缺陷与提示注入。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 各模块不应合并成一个防护分数；本次未取得针对本届版本的独立完整评测。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://hiddenlayer.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[HiddenLayer](https://hiddenlayer.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L8](#L8)：用安全的异常工件样本、配置缺陷和提示注入分别测试三类检测。

<a id="V24"></a>
### V24 HPE

**中文：HPE AI 原生网络基础设施**

**范围与定位：** Cloud/K8s Agentic Security；官方 AI Zone 展位 4905。

**简介：** 官方 AI Zone 分组列入 HPE，目录主要介绍 AI 原生网络方案。

**技术原理与价值：** 网络控制与遥测可为 Agent 环境提供基础约束，但不是独立的 Agent 安全证明。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 本次未定位现场 AI 安全项目名、Slides 或可复现实验包；避免把全部 HPE 产品归入本次展示。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.hpe.com/us/en/home.html)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[HPE](https://www.hpe.com/us/en/home.html)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** 请供应商给出一个可验证的 AI 工作负载场景，再用网络策略和日志测试隔离效果。

<a id="V25"></a>
### V25 Hush Security

**中文：Hush 非人身份与即时授权**

**范围与定位：** Agent Security；官方 AI Zone 展位 5306。

**简介：** 为服务账户、非人身份和 AI Agent 提供即时、短期、限定范围的运行时访问。

**技术原理与价值：** 把永久凭证移出 Agent 上下文，有助限制被操纵后可调用的系统范围。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 短期凭证仍可能在有效期内被合法接口滥用；需验证任务级约束与撤销时延。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.hush.security)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Hush Security](https://www.hush.security)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L2](#L2)：对同一 Agent 分别授予只读和短期写权限，测试权限过期、越权和批准记录。

<a id="V26"></a>
### V26 Impart

**中文：Impart AI 运行时策略执行**

**范围与定位：** Model/Runtime Security；官方 AI Zone 展位 8108。

**简介：** 检查 Web 请求、令牌与工具调用，结合代码式规则及运行时阻断。

**技术原理与价值：** 可把策略放在实际请求路径上；确定性规则适合限制已知不应发生的动作。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 官网客户评价由厂商展示；自动生成规则必须测试兼容性、误阻断与回滚。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.impart.security)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Impart](https://www.impart.security)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L2](#L2)：在测试服务前部署策略，重放正常流量与受控异常动作，验证阻断和故障模式。

<a id="V27"></a>
### V27 Insight

**中文：Insight AI 与安全集成服务**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 8607。

**简介：** 提供企业技术集成与转型服务。

**技术原理与价值：** 价值主要在部署、流程与系统对接，适合已有产品但缺少落地能力的组织。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 未找到 AI Zone 专属工具名，不能作为一个独立 AI 安全引擎评级。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.insight.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Insight](https://www.insight.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** 以资产目录接入、日志交付和权限治理结果验收服务，而不是按展示功能数验收。

<a id="V28"></a>
### V28 Intercast Staffing

**中文：Intercast 安全人才服务**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 8605。

**简介：** 官方列入 AI Zone 的人才服务机构，非已确认的 AI 安全工具。

**技术原理与价值：** 可支持 AI 安全岗位和项目能力建设；与技术雷达中的产品能力分开管理。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 未取得本届技术项目、算法、源码或实验包；软件成熟度不适用。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Observe**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://intercastglobal.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Intercast Staffing](https://intercastglobal.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** 以岗位技能矩阵和案例评审验证候选人的 Agent 威胁建模能力，非产品复现。

<a id="V29"></a>
### V29 IronCircle

**中文：IronCircle 安全训练项目核验项**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 5600。

**简介：** 官方展商目录仍列有 IronCircle；当前官网显示原运营主体与资产处置相关公告。

**技术原理与价值：** 主要价值是暴露会展名录与持续运营状态可能脱节，选型前必须核验实际服务主体。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 当前公开状态与可用产品存在不确定性；不据参展目录推荐购买或部署。

**成熟度：** 存在运营状态冲突：当前官网公告称前运营主体于2026年6月2日进入 ABC / 清算流程；大会名录仍列展位5600。实际服务可取得性待核验。 本报告建议 **Observe**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.ironcircle.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[IronCircle](https://www.ironcircle.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** 暂不安排平台实验；先取得可访问环境、服务主体和授权范围的书面说明。

<a id="V30"></a>
### V30 Magnet Forensics

**中文：Magnet Forensics 数字取证平台**

**范围与定位：** AI SOC/Detection；官方 AI Zone 展位 8507。

**简介：** 提供数字调查与取证工具，作为 AI 辅助调查的相关基础。

**技术原理与价值：** 证据提取、时间线和人工复核可约束模型摘要，适合验证证据保真。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 本届 AI Zone 具体 AI 功能未核实；不能把所有取证能力称为 Agentic。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.magnetforensics.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Magnet Forensics](https://www.magnetforensics.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L3](#L3)：对合成案件材料生成摘要，逐句核对原始证据和时间戳，不使用真实个人数据。

<a id="V31"></a>
### V31 Magnitude

**中文：Magnitude 第三方风险 AI 分析**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 7906。

**简介：** 使用 AI 分析企业外部依赖及第三方风险。

**技术原理与价值：** 将供应商、产品和依赖关系关联有助持续更新风险，而不是只依赖年度问卷。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 外部依赖难以穷尽；模型生成的风险解释必须能回溯到有效来源。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://magnitude.ai)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Magnitude](https://magnitude.ai)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L4](#L4)：给定供应商依赖图、过期证明和冲突事实，验证证据引用与风险更新时间。

<a id="V32"></a>
### V32 Manifold Security

**中文：Manifold 终端 Agent 发现与防护**

**范围与定位：** Agent Security；官方 AI Zone 展位 5400。

**简介：** 发现终端 Agent 及其 MCP、插件与工具依赖，并检测危险行为。

**技术原理与价值：** 从终端观察执行活动，有机会识别云网关之外的本地风险。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 官网目录的效率改进数字为厂商主张；应对多操作系统、不同版本和离线模式做覆盖测试。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.manifold.security)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Manifold Security](https://www.manifold.security)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L2](#L2)：在测试端点新增与删除工具，执行可控文件动作，验证资产变更和策略日志。

<a id="V33"></a>
### V33 Mindgard

**中文：Mindgard AI 红队与运行时评估**

**范围与定位：** AI Red Team；官方 AI Zone 展位 5000。

**简介：** 官方活动页确认自动化测试展示、动手 Demo、复古终端 AI CTF 及 Stage 议题。

**技术原理与价值：** 把攻击面、部署上下文和工作流风险放到同一测试过程，适合形成持续评估。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 CTF 体验不能证明生产防护效果；公开预览视频标注 RSAC 2026，不是 Black Hat 现场录像。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** F：[官方活动页预览入口](https://mindgard.ai/events/black-hat-usa-2026)及[RSAC 2026 预览视频](https://www.youtube.com/watch?v=eXH3UAOBQ9U)；属于其他活动预览，未验证播放器播放；M：本届现场完整录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://mindgard.ai)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Mindgard](https://mindgard.ai)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L1](#L1) 与 [L6](#L6)：先练习靶场，再把同类风险改写为自有应用回归测试。

<a id="V34"></a>
### V34 Mirror Security

**中文：Mirror 加密状态下的 AI 计算**

**范围与定位：** Model/Runtime Security；官方 AI Zone 展位 5005。

**简介：** 官网定位为面向 AI 的全同态加密方案。

**技术原理与价值：** 研究价值在于降低推理过程对明文暴露的需求；需按支持的模型、算子与部署形态分析。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 加密计算与提示注入防护解决不同问题；延迟、吞吐和模型适配缺乏本次独立验证。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Observe**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://mirrorsecurity.io)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Mirror Security](https://mirrorsecurity.io)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L8](#L8)：选择最小支持模型，用合成输入比较明文与加密推理的结果误差、内存和时延。

<a id="V35"></a>
### V35 Mondoo

**中文：Mondoo Agentic 漏洞修复与策略扫描**

**范围与定位：** Cloud/K8s Agentic Security；官方 AI Zone 展位 5100。

**简介：** 围绕资产上下文、优先级和修复开展服务，提供 cnspec 与 cnquery 相关工具。

**技术原理与价值：** 结构化策略证据更适合作为 Agent 推理输入；修复 PR 可以进入已有变更流程。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 cnspec 仓库当前声明 BUSL 1.1，应称源码可见并核对版本授权，不笼统称为 OSI 开源。

**成熟度：** 可取得扫描组件源码；商业修复与运营能力需独立核验。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** F：cnspec 仓库为 BUSL-1.1，属于源码可见许可，不应直接称为 OSI 开源；其他组件逐项核验。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** [cnspec](https://github.com/mondoohq/cnspec) · [文档](https://mondoo.com/docs/cnspec)

**产品官网与来源：** F：[Mondoo](https://mondoo.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L5](#L5)：在测试集群扫描策略缺陷，生成修复 PR，复测后记录剩余风险。

<a id="V36"></a>
### V36 NeuralTrust

**中文：NeuralTrust Agent 发现与网关防护**

**范围与定位：** MCP Security；官方 AI Zone 展位 8106。

**简介：** 提供 Agent 发现与保护平台，以及公开 TrustGate 网关仓库。

**技术原理与价值：** 通过统一数据路径和策略执行降低散落 Agent 接入的管理成本。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 公开部署配置和网关仓库不等于整个平台开源；版本与授权范围应按组件核验。

**成熟度：** 网关核心可部署；企业 SSO、RBAC、审计与保留策略等需核对付费范围。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** F：TrustGate 核心 Apache-2.0；完整 NeuralTrust 平台不由部署仓库证明开源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** [TrustGate](https://github.com/NeuralTrust/TrustGate) · [平台部署仓库](https://github.com/NeuralTrust/neuraltrust-platform)

**产品官网与来源：** F：[NeuralTrust](https://neuraltrust.ai)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L2](#L2)：搭建允许与拒绝的工具调用，测试跨租户访问、撤销与网关不可用时行为。

<a id="V37"></a>
### V37 Okta

**中文：Okta 人与 Agent 身份控制**

**范围与定位：** Agent Security；官方 AI Zone 展位 5202
5203
BMR6711。

**简介：** 将身份认证与授权能力延伸到 Agent 场景。

**技术原理与价值：** 使用可归属身份和限定权限替代共享长期密钥，是采用 Agent 的基础控制。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 成熟身份平台不代表新 Agent 功能都已成熟；任务意图校验还需应用或策略层补充。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.okta.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Okta](https://www.okta.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L2](#L2)：为 Agent 分配独立身份，测试离职、撤销、会话过期与越权访问。

<a id="V38"></a>
### V38 Openlayer

**中文：Openlayer AI 治理控制平台**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 8608。

**简介：** 结合策略执行、持续评价与审计证据，支持 ML、GenAI 与多步工作流。

**技术原理与价值：** 价值在于把治理要求转成运行中的可观察检查，而不仅是文档清单。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 平台生成报告不能直接证明符合任何法规；必须核验每项控制与实际系统数据的对应。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.openlayer.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Openlayer](https://www.openlayer.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L4](#L4)：制造一次模型版本变更和数据漂移，检查告警、责任人、审批与证据链。

<a id="V39"></a>
### V39 Orryx AI

**中文：Orryx AI 安全运营 Agent**

**范围与定位：** AI SOC/Detection；官方 AI Zone 展位 5307。

**简介：** 将重复 SOC 自动化与复杂事件 AI 推理组合，并接入安全数据源。

**技术原理与价值：** 先确定性处理重复事件，再让 Agent 调查复杂事件，有利于把成本与风险分层。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 调查数量和收益属于厂商自述；缺少本次独立的准确率、漏报及成本对照。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://orryxai.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Orryx AI](https://orryxai.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L3](#L3)：对常规、冲突及数据缺失三组事件盲测，要求标注未知而非补全事实。

<a id="V40"></a>
### V40 Penlink

**中文：Penlink OSINT 数字调查**

**范围与定位：** AI SOC/Detection；官方 AI Zone 展位 4906。

**简介：** 提供开放网络与数字情报调查能力。

**技术原理与价值：** 可用于线索归并和关联探索；Agent 输出必须保留原始来源与时间范围。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 同名实体和错误归因风险较高，本届具体 AI 模块尚未确认。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.penlink.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Penlink](https://www.penlink.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** 用合成身份和公开测试页面验证实体消歧；人工复核所有归因结论。

<a id="V41"></a>
### V41 ProjectDiscovery

**中文：ProjectDiscovery Neo 与 Nuclei**

**范围与定位：** AI AppSec；官方 AI Zone 展位 5108。

**简介：** 本届活动页提供亲自操作 Neo 的现场实验；Nuclei 是另一个开源扫描引擎。

**技术原理与价值：** 将代码、运行应用与问题单关联，再输出可验证发现；Nuclei 可作为对照基线。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 Neo 不因 Nuclei 开源而自动开源；展台结果也不能代替自有认证流程与复杂业务盲测。

**成熟度：** Neo 有商业体验与现场实验入口；开源扫描基线和 Agent 服务分别评价。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** F：Nuclei 为 MIT；Neo 是独立商业产品，不能由 Nuclei 推断 Neo 开源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** [Neo 文档](https://docs.neo.projectdiscovery.io) · [Nuclei](https://github.com/projectdiscovery/nuclei) · [本届 Hands-on](https://projectdiscovery.io/events/black-hat-2026)

**产品官网与来源：** F：[ProjectDiscovery](https://projectdiscovery.io)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L5](#L5)：对已知缺陷应用比较 Nuclei、通用模型与 Neo 的独立有效发现和复测质量。

<a id="V42"></a>
### V42 Proofpoint, Inc.

**中文：Proofpoint 人与 Agent 数据安全**

**范围与定位：** Agent Security；官方 AI Zone 展位 5508。

**简介：** 围绕邮件、协作与数据流保护人和 Agent 的交互。

**技术原理与价值：** 人类工作流与 Agent 共用数据渠道，适合把 DLP、身份与内容信号组合分析。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 传统邮件安全效果不能外推为 Agent 工具执行安全；须明确本届模块边界。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.proofpoint.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Proofpoint, Inc.](https://www.proofpoint.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L2](#L2)：以合成敏感标记测试邮件、协作文档到 Agent 输出路径，验证拦截与审计。

<a id="V43"></a>
### V43 Relyance Inc

**中文：Relyance AI 数据流与治理**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 4902。

**简介：** 关联代码、数据、身份与 AI 功能的流动路径；官网运行时执行标为 private beta。

**技术原理与价值：** 沿数据用途与访问路径治理，可发现仅按权限列表看不到的跨系统组合风险。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 治理发现与运行时阻断必须分别评级；beta 的动作执行控制只应先 Evaluate。

**成熟度：** 公开官网列出运行时能力的 private beta；现有治理功能与预览能力成熟度分开。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.relyance.ai)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Relyance Inc](https://www.relyance.ai)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L4](#L4)：植入一个未经批准的数据路径，检查发现、归属和变更跟踪；运行时功能另行测试。

<a id="V44"></a>
### V44 SecurEnds

**中文：SecurEnds 身份治理与访问复核**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 8006。

**简介：** 提供 IGA、访问复核和 GRC 能力。

**技术原理与价值：** 可用于定期清理权限和组织责任，形成 Agent 治理的支撑流程。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 本届 Agent 专属机制未确认；传统用户访问复核不等于实时工具调用授权。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.securends.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[SecurEnds](https://www.securends.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** 用合成账户和 Agent 身份清单做权限认证，检查过期授权能否真正撤销。

<a id="V45"></a>
### V45 Silent Push

**中文：Silent Push 外部攻击基础设施情报**

**范围与定位：** AI SOC/Detection；官方 AI Zone 展位 8105。

**简介：** 关联域名、IP 与对手基础设施，支持调查与情报集成。

**技术原理与价值：** 情报图可为调查 Agent 提供上下文，但每一条关系都需要有效期与证据来源。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 提前发现的主张需按具体事件验证；不能把关联度直接当成恶意概率。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.silentpush.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Silent Push](https://www.silentpush.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L3](#L3)：重放已归档案例并固定时间截面，防止使用事后情报高估提前检测能力。

<a id="V46"></a>
### V46 Snowflake

**中文：Snowflake AI 数据平台**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 8206
BMR6603。

**简介：** 为数据、应用与 AI 工作负载提供统一基础平台。

**技术原理与价值：** 集中数据权限和审计有利于限制 AI 分析能读取的范围。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 平台不是完整 AI 安全产品；本届具体安全演示包未取得。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.snowflake.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Snowflake](https://www.snowflake.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L4](#L4)：用不同角色运行同一自然语言数据任务，测试行列级权限与日志可追溯性。

<a id="V47"></a>
### V47 SOVEREIGN AI by ARMOR

**中文：ARMOR Sovereign AI 受治理工作平台**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 8308。

**简介：** 覆盖企业 AI 聊天、构建、工作流和查询，并强调治理与成本控制。

**技术原理与价值：** 统一工作入口有利于归属和策略管理，需检验是否覆盖组织实际使用路径。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 独立部署、数据驻留和模型调用路径需以架构证据核验，不能从 Sovereign 品牌名推定。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.sovai.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[SOVEREIGN AI by ARMOR](https://www.sovai.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L4](#L4)：测试数据流、模型路由、预算和授权变更；用合成数据验证导出控制。

<a id="V48"></a>
### V48 StackHawk

**中文：StackHawk Wingman 应用测试闭环**

**范围与定位：** AI AppSec；官方 AI Zone 展位 5606。

**简介：** 在 AI 编程环境中结合应用动态测试、修复与复扫。

**技术原理与价值：** 真实 HTTP 请求验证有助减少只有代码推测、没有可达性的发现。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 自动修复可能引入业务回归；需锁定认证状态与复扫范围，避免误判已修复。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.stackhawk.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[StackHawk](https://www.stackhawk.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L5](#L5)：注入一个可控 API 缺陷，要求修复、功能测试与独立复测全部通过。

<a id="V49"></a>
### V49 Stairwell

**中文：Stairwell 基于证据的 AI SOC**

**范围与定位：** AI SOC/Detection；官方 AI Zone 展位 5006。

**简介：** 官网定位为基于 ground truth 的 AI SOC。

**技术原理与价值：** 以可复查证据约束自动调查是正确方向，选型重点在原始数据而非摘要流畅度。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 本届具体展示版本与独立测试未取得；应要求展示证据缺失时如何拒绝作结论。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://stairwell.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Stairwell](https://stairwell.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L3](#L3)：分别提供完整、截断和矛盾日志，看系统是否正确降级置信度。

<a id="V50"></a>
### V50 Steg.AI

**中文：Steg.AI 内容水印与溯源**

**范围与定位：** Model/Runtime Security；官方 AI Zone 展位 5308。

**简介：** 通过取证水印支持内容来源、泄露追踪与深伪相关防护。

**技术原理与价值：** 可帮助关联分发链与泄露出处，但水印可靠性取决于载体和变换。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 水印不是内容真实的充分证据；压缩、裁剪、重编码和生成式编辑都需测试。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://steg.ai)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Steg.AI](https://steg.ai)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L8](#L8)：对自有图片做可控压缩、裁剪和重编码，统计水印恢复率与误识别。

<a id="V51"></a>
### V51 Threat Point

**中文：Threat Point 项目核验项**

**范围与定位：** AI SOC/Detection；官方 AI Zone 展位 7905。

**简介：** 官方目录确认厂商名称与官网，但本次官网读取失败。

**技术原理与价值：** 尚无足够资料确定 AI Zone 展示项目与技术机制。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 不对未知实现给出产品效果或成熟度结论，待补具体项目文档。

**成熟度：** 大会名录给出产品入口；本次未取得足够直接页面内容，具体实现与可取得性待补。 本报告建议 **Observe**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.threatpoint.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Threat Point](https://www.threatpoint.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** 先取得产品说明和演示环境；在攻击面明确前不拟造实验步骤。

<a id="V52"></a>
### V52 Upstream Security

**中文：Upstream Agent 与 API 行为检测**

**范围与定位：** AI SOC/Detection；官方 AI Zone 展位 5208。

**简介：** 活动页确认以运行时 AI 与 API 行为还原 Agent 行动链，展示数字孪生相关分析。

**技术原理与价值：** 跨调用序列与意图分析可发现低频、分散但整体危险的动作链。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 “意图”是推断，不能当成可直接观测的事实；需要真实动作与授权基线支撑。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://upstream.auto)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Upstream Security](https://upstream.auto)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L3](#L3)：以合法单次请求组成违规序列，测试是否能还原时间线并指出越界步骤。

<a id="V53"></a>
### V53 Verax AI

**中文：Verax 员工 AI 使用安全**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 8208。

**简介：** 保护员工跨接口、模型和连接器的 AI 使用。

**技术原理与价值：** 重点在真实数据流与企业策略执行，可以补充单一模型 API 层的控制。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 需核验对个人账户、本地工具和未知接口的覆盖；本次无独立全量覆盖评测。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.verax.ai)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Verax AI](https://www.verax.ai)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L4](#L4)：用批准与未批准应用各完成同一合成数据任务，测试发现、提示和阻断。

<a id="V54"></a>
### V54 Veria Labs

**中文：Veria Labs AI 渗透测试 Agent**

**范围与定位：** AI AppSec；官方 AI Zone 展位 8408。

**简介：** 自动发现并修复应用漏洞。

**技术原理与价值：** 有价值的交付应是可复现漏洞、可审查补丁和复测证据，而不是估算避免损失金额。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 目录中的财务损失避免数字和团队比赛背景不能替代产品盲测。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://verialabs.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[Veria Labs](https://verialabs.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L5](#L5)：对未知缺陷与无缺陷样本混合盲测，统计可复现率和错误修复率。

<a id="V55"></a>
### V55 VioletX

**中文：VioletX VX 持续信任与治理**

**范围与定位：** AI Governance/Discovery；官方 AI Zone 展位 5309。

**简介：** 以 Agent 支持安全、合规、风险与持续验证工作。

**技术原理与价值：** 把证据更新自动化有助减少过期控制记录，但要保留人类责任归属。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 “持续信任”需要拆成具体可测试控制；本届专属实验包未取得。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://www.violetx.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[VioletX](https://www.violetx.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L4](#L4)：制造控制失效和审批过期，检查系统能否更新结论并保留历史证据。

<a id="V56"></a>
### V56 Wider Security

**中文：Wider Security AEGIS 执行隔离**

**范围与定位：** Agent Security；官方 AI Zone 展位 5406。

**简介：** 将 Agent 建议、监督判断与实际执行拆成隔离组件，官网明确仍在早期设计伙伴阶段。

**技术原理与价值：** 让 Agent 无直接执行权，确定性策略先于模型判断；比只分析输入文本更贴近动作风险。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 隔离边界、审批与执行之间的一致性仍需验证；专利申请不是有效性证明。

**成熟度：** AEGIS 正在积极开发并征集早期设计伙伴；Worker / Supervisor / Executor 分隔，确定性检查优先于模型判断。 本报告建议 **Evaluate**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** [AEGIS 架构与入口](https://www.widersecurity.com/aegis)

**产品官网与来源：** F：[Wider Security](https://www.widersecurity.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L2](#L2)：故意让测试 Agent 提出越权动作，验证执行器拒绝、日志防篡改与故障关闭。

<a id="V57"></a>
### V57 ZeroPath

**中文：ZeroPath AI 原生应用安全**

**范围与定位：** AI AppSec；官方 AI Zone 展位 7908。

**简介：** 统一分析代码、依赖、密钥与 IaC，生成可验证发现及修复 PR。

**技术原理与价值：** 语义理解可能补充传统模式匹配，价值须表现为新增有效发现与更少人工确认。

**业界评价与局限：** 本次未取得该项目同版本、可复验的独立实测；以下限制是本报告分析。 低误报与自主修复为厂商主张；AI 生成补丁仍需独立测试和人工合并。

**成熟度：** 公开产品或服务入口已找到；本次未实测部署、服务承诺或企业功能。 本报告建议 **Pilot**，仅针对卡片所述能力与实验范围。

**是否开源：** M：本次未核实整套平台公开源码及许可证；不据此断言所有组件闭源。

**PPT / Slides：** M：未找到本届 AI Zone 专用 PPT / Slides；不等于确定未公开。

**视频：** M：未定位本届对应展示的完整公开视频；一般宣传视频不计作现场录像。

**GitHub / 项目地址：** F：[项目／产品入口](https://zeropath.com)；M：未找到可核验的本届独立演示仓库。

**产品官网与来源：** F：[ZeroPath](https://zeropath.com)；[大会 AI Zone 名录（A）](https://blackhat.com/us-26/event-sponsors.html)。产品机制主要为厂商材料（C）。

**可复现实验建议：** [L5](#L5)：固定代码版本与缺陷真值集，盲测业务逻辑漏洞和修复后的回归风险。


## Emerging Threat 与 Defensive Strategy 对照

以下是跨项目归纳的威胁与防御主题，不是额外虚构的大会场次。防御策略是本报告建议，应按对应实验验收。

|新兴威胁 中英文|防御策略 中英文|关联与验证|
|---|---|---|
|间接提示注入 Indirect prompt injection|内容与指令隔离、动作授权 Content/instruction separation and action authorization|V01 V06 V56；L1/L2|
|MCP 工具与凭证滥用 MCP tool and credential abuse|受众校验、工具权限与出口控制 Audience validation, tool permissions and egress controls|V03 V07 V25 V36；L2|
|Agent 终端横向访问 Agent endpoint lateral access|短期身份、沙箱与执行隔离 Short-lived identities, sandboxing and execution isolation|V06 V32 V37 V56；L2|
|调查幻觉与错误处置 Investigation hallucination and unsafe response|证据绑定、只读先行与审批 Evidence linking, read-only operation and approval|V05 V39 V49；L3/L7|
|AI 生成缺陷与错误补丁 AI-generated vulnerabilities and faulty patches|独立复测与合并权限分离 Independent retesting and separated merge authority|V18 V41 V48 V57；L5|
|影子 Agent 与隐蔽依赖 Shadow agents and hidden dependencies|资产责任、持续发现与数据流核对 Accountable inventory, discovery and data-flow checks|V03 V08 V22 V38 V43；L4|
|集群越权与自动变更失控 Cluster privilege abuse and uncontrolled changes|最小 RBAC、策略准入与可回滚变更 Least-privilege RBAC, admission policy and rollback|X01 V35；L5/L7|
|模型泄露、恶意工件与伪造内容 Model leakage, malicious artifacts and synthetic content|运行时分层、来源校验和限定用途溯源 Layered runtime controls, provenance checks and bounded attribution|V23 V34 V50；L8|

## 可复现实验与开发验证建议

以下是本报告设计的验证方案，未实际运行。使用自有隔离环境、合成数据、测试凭证和固定版本；保留正常任务基线。不需要访问第三方真实目标，也不要求下载大会未公开环境。时间为有基础的安全工程师的估计，不含模型下载和商业账户开通。商用产品需以实际授权功能完成比较，开源替代实验只复现原理，不声称复现闭源实现。

<a id="L1"></a>
### L1 持续红队与护栏回归 约4至8小时

环境建议：Docker、0DIN Scanner或garak、一个测试模型API、一个含合成文档的RAG应用；若用托管模型不需专用GPU，建议16GB内存。先固定模型、系统提示、检索内容、探针版本及运行参数，再构建至少50条正常业务请求和50条覆盖直接提示注入、间接输入、数据泄露与越权要求的测试。每条重复5次，保留原始结果，并由人工复核关键判定。

分别运行无控制、仅输入分类器、工具权限控制三种配置。测量ASR、正常任务通过率、误拒绝与未授权副作用；不要混用“模型说出了敏感文字”和“实际执行了越权动作”的评分。产出测试集版本、原始记录、差异报告和回归门禁。建议验收：高影响工具动作在测试集中全部被确定性策略阻断，正常任务通过率不显著劣于基线；样本全过不等于证明零风险。

0DIN Defense 文档注明它是单轮文本风险分类器，不评估完整多轮历史、系统提示、工具输出或RAG检索内容；因此它不能独自承担端到端Agent测试。托管API为早期访问，自托管为付费选项。[Scanner](https://github.com/0din-ai/ai-scanner) · [Defense边界](https://0din.ai/docs/defense/introduction)

<a id="L2"></a>
### L2 Agent 与 MCP 执行边界 约1至2天

环境建议：测试Agent、两个本地或远程MCP工具、合成文件目录、模拟数据库、网关及日志收集。工具只提供读取合成记录和提交待审变更两类能力。定义允许主体、目标资源、参数范围、最大调用次数和权限有效期。模型提出动作，独立策略服务判定，再由最小权限执行器运行。

测试包括错误受众令牌、过期授权、工具元数据更新、跨租户资源请求、审批后参数变化、策略服务宕机及绕过网关直连。对每次尝试检查是否执行、谁批准、是否可复查。产出调用轨迹、策略版本、失败矩阵和自动化回归。建议验收：所有实际副作用可归属；禁止动作未执行；审批绑定准确参数；高风险路径在策略不可用时拒绝。Bifrost和TrustGate可用作网关候选，Akto与Hush等以授权测试环境参与比较。[Bifrost](https://github.com/maximhq/bifrost) · [TrustGate](https://github.com/NeuralTrust/TrustGate)

<a id="L3"></a>
### L3 AI SOC 证据与幻觉审计 约1至2天

环境建议：本地JSON日志或测试SIEM、100个脱敏或合成案件、一份人工真值表。案件应包括真实异常、正常行为、时间戳冲突、重复告警和证据缺失。Agent只有只读访问，不直接封禁或删除。每条结论必须链接到具体日志记录，并注明事实与推断。

比较纯检索、人工流程与Agent辅助三种方式。指标为准确率、召回率、错误升级率、证据支持率、人工复核分钟数、模型成本与重复一致性。抽查引用真的支持结论，而不仅是引用存在。产出案件级判分、纠错清单和建议权限范围。晋级试点前应没有伪造证据，关键结论必须可复查；不以整体准确率掩盖少数重大漏报。

<a id="L4"></a>
### L4 AI 资产 发现与治理图谱 约1至2天

环境建议：人工建立一个20项资产真值集，包含已批准Agent、影子Agent、MCP、模型API、连接器、数据集与责任人。故意加入停用资产、同名工具、未经批准连接与过期权限。用候选产品发现，再与人工真值逐项对齐。

指标为资产召回率、误识别率、发现时延、所有者覆盖率、权限可见率和数据路径完整性。产出资产图、盲区报告和责任清单。建议验收：所有试点高权限Agent具名归属，关键数据路径已说明；对不可见部分保留人工清单。AIMap适合测试网络暴露端点，不能替代终端、身份及内部数据发现。[AIMap](https://github.com/BishopFox/aimap)

<a id="L5"></a>
### L5 AI AppSec 与 Kubernetes 修复闭环 约2至3天

环境建议：一个自有缺陷Web/API应用、独立Git仓库、CI、测试数据库；K8s分支使用本地kind或k3d测试集群，建议16至32GB内存。课程类x86镜像应放在兼容虚拟机中；不要假设与作者课程实验机完全一致。

先人工建立缺陷与安全版本的真值，然后让工具识别风险、给出证据、提交修复分支。Agent不具备主分支合并或生产集群写权限。独立测试验证功能、授权与安全回归。K8s先做只读RBAC与配置审计，再审批修复清单，比较修复前后状态。产出可复现记录、PR、测试结果与回滚说明。

评价必须区分：工具发现了可疑代码、缺陷确实可达、缺陷可利用、补丁修复了风险。缺陷数量不是唯一指标。Peirates用于理解授权测试中的K8s攻击面，初学者应先理解RBAC和容器隔离；本报告不提供真实目标攻击步骤。[Peirates](https://github.com/inguardians/peirates) · [Nuclei](https://github.com/projectdiscovery/nuclei)

<a id="L6"></a>
### L6 AI CTF 到工作流测试 约2至4小时

环境建议：浏览器、官方开放的CTF或自建等价靶场、记录表。Agent 0DIN有公开玩法说明与入口；Mindgard本届活动页确认现场CTF，但本次未取得完整题库或可自建镜像。遵守靶场规则，只测试指定题目。

每次完成挑战后记录信任边界、成功条件、相关上下文与防守改法，再在自建应用中用合成标记复验。产出“攻击类别→业务影响→可执行防护→回归用例”四列记录。过关不代表现实系统普遍易受同样攻击；失败也可能来自版本变化或题目限制。[Agent 0DIN](https://ctf.0din.ai) · [公开玩法](https://0din.ai/blog/agent-0din)

<a id="L7"></a>
### L7 欺骗 处置与恢复推演 约1天

环境建议：隔离网络、合成诱饵、可恢复文件集、模拟安全事件队列。禁止对公网投放诱饵或自动反击。分别测量诱饵接触告警、人工批准、隔离及恢复所需时间，并记录误处置。

用同一事件测试三种权限：只读建议、批准后执行、允许清单内有限自动化。引入撤销失败与重复请求，检查幂等和回滚。产出响应时间线、副作用清单和恢复演练报告。Adopt对象是可恢复与最小权限的工程实践；完全自主攻防仍为Observe。

<a id="L8"></a>
### L8 模型与运行时专项评估 约1至2天

本组实验按不同机制独立计分。模型供应链：核验来源、哈希、依赖及装载方式，使用安全的检测样本而非来源不明的模型文件。护栏：使用L1的独立留出集。加密推理：比较被支持模型的精度、吞吐、内存与端到端延迟。内容水印：对自有媒体进行受控变换并测量恢复率。不要将四类结果压成单一“AI安全分数”。

产出组件版本、威胁模型、适用范围、测试原始数据及限制说明。使用Docker与CPU即可完成多数接口和策略测试；本地大模型或加密推理的硬件需求由具体模型决定，不从展商宣传推定。测试前应取得实际可用文档与许可。

## 30天推进路线

|时间|工作|可交付结果|
|---|---|---|
|第1周|整理一个真实工作流的Agent、工具、身份、数据与责任人；搭建合成环境|资产真值、威胁模型、权限矩阵|
|第2周|执行L1和L2，比较至少一种开源基线与一种候选方案|可重复测试、策略日志、误报与越权矩阵|
|第3周|执行L3或L5，验证调查或修复的实际收益|案件判分或修复PR、独立复测与成本记录|
|第4周|演练失败、审批撤销和恢复；完成采购或自研评审|试点范围、晋级条件、失败退出方案|

若后续开发程序，建议第一版先交付五个最小模块：资产与身份目录、只读工作流适配器、独立策略执行点、不可任意修改的事件日志、离线回归评估器。先让证据可复查，再增加自动动作。报告与雷达可作为需求来源，但仍需明确目标用户、部署环境和待保护的实际工作流后，才形成具体产品规格。

## 资料缺口与后续核验清单

本次未找到重点三场Stage及Kubernetes Demo的本届完整Slides和现场录像。取得的Kubernetes历史讲义、访谈及Mindgard RSAC预览已明确标为补充资料，不能替代本届内容。大多数展商也没有公开统一的Black Hat演示包，产品官网、SDK和一般宣传视频不能填补这一缺口。

补证优先级：先找具体场次摘要、讲者发布的文件与本届录屏；再核验有试点价值产品的版本、许可、试用范围、数据流与日志；最后采集同环境独立测试或具名使用者访谈。不根据搜索不到就断言资料“尚未公开”，也不将付费能力视作缺失。

更新时保留旧版本和检索日期，尤其是展位、标题、产品名称、许可证和预览状态。当前资料足以建立学习路线、候选清单和验证原型，尚不足以证明某厂商能全面阻止Agent攻击，也不足以保证会场内容完整还原。
