Black Hat USA 2026 AI Zone 中文深度分析报告
阅读结论与使用范围
研究截止日期:2026年9月6日。 本报告服务于安全研究、技术选型及后续原型开发。它把大会内容、厂商能力、公开资源和验证建议串联起来;没有实际参加现场、运行商业产品或执行本报告建议的实验。中文名称为学习译名,品牌保留英文。除明确注明,技术价值、限制、成熟度及雷达位置均为本报告分析,不代表 Black Hat 或第三方机构评级。
最值得推进的是四类工作:建立 Agent 与工具的真实资产清单;把身份、权限和执行控制放在模型之外;将公开攻击发现变成持续回归测试;让安全调查输出可核对的原始证据。对自主处置的评价应比只读分析更严格。一个能够生成漂亮调查报告的 Agent,并不因此获得隔离主机、删除文件或修改生产权限的资格。
本报告覆盖官方 Sponsors 页面 AI Zone 分组中的57家机构,逐家建立项目卡;另整理 13项 Stage 议题线索、1项相关区域 Kubernetes 训练 Demo、8项已确认或部分确认的现场体验,以及3项明确区分归属的补充挑战项目。Stage 清单是本次可检索覆盖,不宣称日程全量;展台每个临时 Demo 和现场变化也没有完整公开档案。厂商卡介绍截止日可见的产品能力,不把会后网页更新全部追溯为8月现场展示。官方厂商名录
首先纠正三个归属问题
1. “2026新增”是当前官方页面的标注,不等于 AI Zone 名称首次出现。 2026 Features 页说明该区提供互动展示;2024官方新闻稿已经提到 Business Hall 中的 AI Zone。适合描述为“2026重点设置的互动区域”,不宜断言“历史首次”。2026 Features · 2024官方新闻稿
2. AI Zone 不等于 AI Summit、Arsenal 或所有 AI 演讲。 The Age of Autonomous Cyber Conflict、(Only) Four Years of AI in Security 和 AI's Split Personality 有 AI Zone Stage 日程证据;Jay Beale 的 Kubernetes Demo 列在 Trainings Discovery Hub。CTF Challenge #1、#4 则列在 The Interface。它们有学习关联,但不能合并成 AI Zone 原生项目。Features Schedule
3. Live Demo、Hands-on、AI Security Tool、Emerging Threat、Defensive Strategy 不是互斥项目分类。 前两者描述体验方式,中间项描述产物,后两者描述研究主题。同一个 Mindgard 项目可同时涉及现场 Demo、CTF、红队和护栏评估。本报告用关联编号组织,不把同一产品重复计算成多家厂商。
证据与资料状态
| 标记 | 含义 | 使用边界 |
|---|---|---|
| A 官方当前页 | 直接取得大会或项目当前公开页面 | 证明该页当前所载内容;不证明现场实施或效果 |
| B 官方缓存或作者公告 | 搜索引擎保存的官方日程内容,或讲者本人发布的安排 | 可支持场次线索;时间、标题变更需复核 |
| C 厂商文档与源码 | 产品说明、仓库、模型或 API 文档 | 描述公开实现及可用性;性能宣传不视为独立验证 |
| D 外部评价 | 具名用户、独立测评或媒体的原始评价 | 注明时间、利益关系、是否为真实实测 |
| F 已找到 | 有直接资源链接或可定位入口 | 入口与具体文件分开写 |
| M 未找到 | 在本次检索范围内未定位公开资源 | 不等于作者没有,也不等于确定未公开 |
| U 未公开或受限 | 来源明确说明需授权、付费、注册或早期访问 | 只对有明确依据的资源使用 |
| N 不适用 | 例如主题演讲无独立产品、服务无软件源码 | 避免把空白当作缺失 |
直接打开部分官方日程时出现“No sessions found”,搜索缓存仍含场次信息。因此 Stage 的时间记录采用 B 级证据,并注明无法还原的时刻。Akto 在早期搜索缓存为5102,当前名录与展位图为8508,本报告采用后者。Bifrost 不同页面的性能数字存在口径变化,本报告不据此排名。IronCircle 当前官网与展商名录反映不同状态,保留核验提示。官方展位图 · IronCircle当前公告
从展区读出的技术变化
安全对象从模型扩展到动作链
模型安全通常关心输入与输出是否违反策略;Agent 安全还要问它用了谁的身份、调用了哪个工具、触碰了什么数据、改变了哪个系统。同一段不可信内容如果只被摘要,风险可能有限;如果进入拥有文件写入、浏览器会话或云凭证的 Agent,上下文就可能转化为实际权限使用。0DIN 的 Agent 方向、Backslash 的终端覆盖、Akto 的 MCP 控制和 Wider 的执行隔离,体现了这一变化。0DIN Agent方向 · Backslash · AEGIS架构
本报告建议将最小安全单位定义为“一个主体在一个任务中对一个资源执行一个动作”。工程系统至少记录任务ID、Agent身份、人类责任人、工具和版本、请求参数摘要、策略结果、实际执行结果及数据来源。模型的解释可以辅助调查,却不应成为授权事实本身。工具返回的数据也不能自动获得指令权限。
MCP 的核心是权限边界 不只是协议扫描
MCP 让工具接入更容易,也使共享凭证、过宽权限、不可信工具描述和跨工具组合风险更容易规模化。应把鉴权正确性、令牌受众、工具级范围、审批绑定和出口限制作为工程检查对象。协议安全文档明确讨论令牌受众校验与禁止令牌透传;但符合协议本身不代表应用层任务授权正确。MCP安全考虑
网关只有在流量实际经过时才有控制力。本地 stdio MCP、直接网络请求和模型客户端内置工具,都应进入绕过测试清单。网关的模型路由、预算和审计能力,与识别恶意意图是不同能力,必须分别测试。Akto、Bifrost 与 NeuralTrust 可以进入候选集,但应该以场景覆盖与验证结果选型,而不是只比较功能勾选表。
红队正在成为持续测试流程
0DIN Scanner 的公开实现、Mindgard 的自动化测试与 CTF、Alice 的持续评价体现出一个共同方向:红队结果需要可重放、可比较、能随模型与工作流变化持续更新。测试对象必须从提示词扩大到检索内容、工具参数、记忆、身份和实际副作用。0DIN Scanner文档 · Mindgard活动页 · Alice
评估不能只看攻击成功率 ASR。若系统拒绝所有请求,ASR会很好看,业务却无法工作。每轮同时记录正常任务通过率、误拒绝、未授权动作成功率、数据泄露量、重复运行变异和单次有效发现成本。用独立留出集,避免把测试集调参后的成绩当成泛化能力。OWASP 的供应商评估指南将简单 GenAI、Agent、MCP 与多 Agent 工作流纳入不同评估范围,可作为验收清单参考。OWASP供应商评估准则
AI SOC 与 AI AppSec 的价值在证据闭环
AI SOC 的短期价值通常先出现在检索、关联、初步调查和报告整理。Anomali、Orryx、Stairwell 和 Upstream 的候选能力应优先置于只读或影子模式:是否找到了相关证据、能否正确连接时间线、能否区分事实与推断。自动处置需要额外的审批、幂等、速率限制、回滚与故障关闭设计。
AppSec 则应以“发现能否复现、补丁能否通过功能测试、复测是否独立”为判断标准。ProjectDiscovery Neo、Casco、StackHawk、ZeroPath 等都可按同一真值集验证。AI 生成修复并不是闭环终点;由同一个模型宣称自己的补丁正确,不能视为独立验证。Nuclei 等已有工具可以提供基线,但不能拿基线的社区成熟度代替新 Agent 产品的成熟度。Neo现场实验说明 · StackHawk · ZeroPath
治理要落到运行事实 恢复能力不能遗漏
AI Governance/Discovery 应交付不断更新的资产、身份、数据流和控制证据。Databricks、Snowflake 之类的基础平台,和 Akto、Harmonic、Openlayer、Relyance 等专门控制层可以互补。新发现的 Agent 必须有所有者和停用路径,否则目录只是另一个不可执行的清单。
即便防护和审批存在,系统仍可能执行错误动作。Druva 类恢复能力提示选型应包含数据、配置与工作流回滚。恢复边界需逐一验证:文件可以恢复,不代表已发出的消息、已修改的外部账户或业务交易能恢复。NIST AI RMF 可用于组织治理、风险映射、测量和管理,但它不代替系统级技术验收。NIST AI RMF
业界评价如何读
本次没有取得覆盖57家机构、同版本、同环境、可比基准的独立评测。多数证据是厂商资料,不能写成“业界普遍认为”。以下具体信号可用,但作用不同。
| 对象 | 找到的评价信号 | 应如何解释 |
|---|---|---|
| 0DIN | Mozilla 发布开源说明;外部媒体报道其 Agent 安全研究 | 前者是第一方工程证据,后者说明研究受到关注;两者都不证明商业防护准确率 |
| Akto | G2 用户评价提及集成与测试效率,也提及学习曲线;页面标记部分评价有激励 | 属于用户体验信号,且主要来自 API 安全产品,不能外推为2026全部 MCP能力 |
| Akto Agentic | 本次检索 Gartner Peer Insights 对应页出现邀请首评提示 | 不将空评价页写成 Gartner 推荐或市场领导者 |
| Alice | 官网展示 Cohere 与 Amazon 人员的具名合作评价 | 可说明合作使用信号,来源仍为厂商展示,不是独立盲测 |
| Casco | 官网展示 CrewAI 等具名客户反馈 | 可供访谈与尽调线索,不采纳为通用性能保证 |
| Bifrost | 公开仓库与厂商性能测试 | 有助复验和代码审查;不沿用跨版本的速度倍数 |
| Kubernetes训练 | Shared Security 对 Jay Beale 的采访涉及教学与 AI 攻击路径 | 是主题讨论与讲师背景资料,不是这场 Demo 的评测或录像 |
| 其余项目 | 主要取得官方名录与产品描述 | 逐项标为“本次未取得项目级独立实测”,用验证建议填补决策缺口 |
Mozilla开源公告 · 0DIN研究的媒体报道 · G2 Akto评价 · Akto Agentic评价入口 · Jay Beale采访
雷达方法
本雷达按8个主题分区,采用4圈,中心为 Adopt,向外依次为 Pilot、Evaluate、Observe。点代表技术实践或边界清晰的能力,不代表公司总评分;颜色对应圈层。主题只指定主归属,跨主题能力在卡片中解释。圈层不是采购推荐,Pilot必须通过本地环境测试才能晋级。
| 圈层 | 中文含义 | 进入条件 |
|---|---|---|
| Observe | 观察 | 战略命题、资料不足、早期研究或缺少可取得实现;先跟踪与补证 |
| Evaluate | 评估 | 机制可解释或有产品入口,但覆盖、效果、部署或运营成熟度不足;先实验室验证 |
| Pilot | 试点 | 可部署或可取得服务,价值可测;适合隔离或小范围使用,并保留人工控制 |
| Adopt | 采用 | 适合作为默认工程基线的控制实践;已有明确验收与失败处理方法,不等于所有产品都成熟 |
采用证据门槛而非伪精确分数:确认实现与可取得性;检查独立或可复验证据;核验身份、日志、失败模式与运维;最后判断任务价值和潜在影响。缺少独立评测时,商业自动动作能力不进入 Adopt。云/K8s Agent 自动改变生产集群、完全自主 SOC、完全自动漏洞修复发布均保留更高门槛。
每个雷达点的详细依据和升级条件见下方技术清单。外围点不代表“不值得研究”,内圈也不表示“无需验证”。
| 编号/中英文技术能力 | 主题/圈层 | 依据与关联 | 晋级条件 |
|---|---|---|---|
| R01 身份归属与最小权限 / Accountable identity and least privilege | Agent Security · Adopt | 权限边界不应取决于模型意愿,是任何Agent上线的基础。 V25 V37 L2 | 每个Agent可追溯到人;权限过期、撤销与越权测试通过。 |
| R02 终端 Agent 行为保护 / Endpoint agent behavior protection | Agent Security · Pilot | 已有可取得产品,可覆盖本地执行面;需验证真实覆盖率。 V06 V32 L2 | 覆盖实际OS与Agent版本,证明绕过测试和日志完整性。 |
| R03 独立监督与执行隔离 / Independent supervision and execution isolation | Agent Security · Evaluate | 结构方向合理,AEGIS仍为早期实现;审批与动作一致性待验证。 V56 S11 L2 | 通过参数变更、监督器故障和越权动作测试。 |
| R04 完全自主网络冲突 / Fully autonomous cyber operations | Agent Security · Observe | 战略命题与有限演示不足以支持无人监督高影响动作。 S01 L7 | 建立有界任务、独立评估与可证明的人工接管机制。 |
| R05 令牌受众与工具授权 / Token audience and tool authorization | MCP Security · Adopt | 协议与业务授权是确定性控制,适合默认采用。 V03 V25 L2 | 拒绝错误受众、透传滥用、过期凭证及跨租户访问。 |
| R06 MCP 与模型网关 / MCP and model gateways | MCP Security · Pilot | 公开核心或产品可用,流量集中后可实施策略。 V07 V36 L2 | 验证直连绕过、审计保留、故障行为与企业版边界。 |
| R07 工具供应链持续验证 / Continuous tool supply-chain validation | MCP Security · Evaluate | 静态描述之外还需核验更新与实际执行变化。 V03 V06 V32 L2 | 建立版本锁定、来源校验与工具行为差异测试。 |
| R08 跨工具组合风险 / Cross-tool composed risk | MCP Security · Evaluate | 各自安全的权限组合可能产生违规数据路径,建模仍依赖场景。 S09 V43 L4 | 在自有业务中识别人工已知的危险组合并可解释原因。 |
| R09 版本化安全回归 / Versioned security regression | AI Red Team · Adopt | 持续回归是可直接采用的流程,不要求相信某一攻击库完整。 V01 L1 | 保存版本、原始输出与人工复核,模型更新必复测。 |
| R10 社区探针与自动测试 / Community probes and automated testing | AI Red Team · Pilot | 公开探针与可取得平台让测试可落地,但需留出集。 V01 V04 V33 L1 | 同时达到业务通过率与风险阈值,避免数据泄漏式评测。 |
| R11 多步 Agent 红队 / Multi-step agent red teaming | AI Red Team · Evaluate | 需要按工作流、记忆、工具与权限测试,不能只看文本越狱。 S03 S13 L1 L2 | 测试真实副作用,覆盖正常与异常多步路径。 |
| R12 AI CTF 培训 / AI CTF training | AI Red Team · Pilot | 适合形成学习反馈,不作为生产防护认证。 V33 A06 X02 L6 | 每个挑战转成自建系统测试与防守改法。 |
| R13 结论绑定原始证据 / Evidence-linked conclusions | AI SOC/Detection · Adopt | 证据可追溯是自动调查的最低交付要求。 V05 V39 V49 L3 | 关键结论有支持证据,缺失与矛盾证据显式标注。 |
| R14 只读调查辅助 / Read-only investigation assistance | AI SOC/Detection · Pilot | 副作用有限,可在历史与影子环境中衡量收益。 V05 V39 V49 L3 | 对照人工真值,降低工时且无重大漏报增加。 |
| R15 跨序列意图检测 / Sequence-aware intent detection | AI SOC/Detection · Evaluate | 可关联低频行动链,但意图为推断且依赖上下文。 V52 L3 | 在合法单次请求组成的违规链上复验,并测误报。 |
| R16 无人值守自主处置 / Unattended autonomous response | AI SOC/Detection · Observe | 自主动作的运营证据不足,错误处置影响较大。 S12 V39 L7 | 完成审批、幂等、范围限制、回滚及长期影子验证。 |
| R17 独立复测与合并门禁 / Independent retesting and merge gates | AI AppSec · Adopt | 可沿用成熟交付控制,模型不得自行认证补丁安全。 V18 V48 V57 L5 | 补丁经过功能、安全与独立复测,合并权限分离。 |
| R18 Agent 驱动动态测试 / Agent-driven dynamic testing | AI AppSec · Pilot | 可取得产品与可执行结果便于本地盲测。 V11 V41 V48 L5 | 报告有效发现、复现率和增量覆盖,而非仅漏洞数。 |
| R19 AI 修复 PR / AI remediation pull requests | AI AppSec · Pilot | 限定为建议与分支提交时风险可控。 V35 V57 L5 | 功能不回归、风险独立复测消除、补丁可回滚。 |
| R20 生成前安全约束 / Pre-generation security constraints | AI AppSec · Evaluate | 方向有价值,具体上下文与机制的可复验证据不足。 V13 L5 | 固定需求盲测,证明缺陷引入率降低且不损害功能。 |
| R21 策略基线与只读身份 / Policy baselines and read-only identity | Cloud/K8s Agentic Security · Adopt | 先确定边界再允许Agent参与,是集群安全基础。 X01 L5 | RBAC、网络隔离、审计与受控变更均有测试证据。 |
| R22 Agent 辅助配置审计 / Agent-assisted configuration auditing | Cloud/K8s Agentic Security · Pilot | 只读分析加结构化扫描结果适合小范围试点。 X01 V35 L5 | 与人工真值对照,解释可追溯,修复独立审批。 |
| R23 集群自动修复执行 / Automated cluster remediation | Cloud/K8s Agentic Security · Evaluate | 生产变更依赖上下文与业务维护窗口,风险高于审计。 V35 L5 L7 | 沙箱证明幂等、失败回滚与跨服务影响控制。 |
| R24 自主跨集群攻防 / Autonomous cross-cluster offense and defense | Cloud/K8s Agentic Security · Observe | 不能由训练演示外推为安全的生产能力。 S01 X01 L7 | 建立严格范围、隔离和独立验证后再考虑实验性评估。 |
| R25 资产责任与数据流基线 / Asset ownership and data-flow baseline | AI Governance/Discovery · Adopt | 可以从人工真值起步,是可执行治理前提。 V15 V38 V46 L4 | 高权限资产全部归属,盲区有记录与补偿措施。 |
| R26 影子 AI 与依赖发现 / Shadow AI and dependency discovery | AI Governance/Discovery · Pilot | 可取得工具帮助扩大可见性,必须对照人工清单。 V03 V08 V22 V53 L4 | 量化终端、网络与SaaS路径的漏报和发现时延。 |
| R27 持续评价与审计证据 / Continuous evaluation and audit evidence | AI Governance/Discovery · Pilot | 把治理转成可观察控制,适合明确工作流试点。 V38 V43 L4 | 每项控制对应实际数据,变更后能更新且保留历史。 |
| R28 自主第三方风险分析 / Autonomous third-party risk analysis | AI Governance/Discovery · Evaluate | 外部数据和依赖图不完备,推断必须保留不确定性。 V31 V55 L4 | 可追溯来源,处理同名、过期、矛盾及间接依赖。 |
| R29 多层运行时防护 / Layered runtime protection | Model/Runtime Security · Pilot | 产品可取得,但护栏只能作为纵深防御的一层。 V04 V23 V26 L8 | 控制误报、验证工具边界与故障模式,保留独立策略。 |
| R30 单轮提示风险分类 / Single-turn prompt risk classification | Model/Runtime Security · Evaluate | 明确实现与边界,可实验室验证;不覆盖完整Agent轨迹。 V01 L1 | 以独立正常集和攻击集标定阈值,明确不适用路径。 |
| R31 AI 全同态加密推理 / Fully homomorphic AI inference | Model/Runtime Security · Observe | 潜在隐私价值大,但通用模型适配和性能证据不足。 V34 L8 | 对目标模型验证支持范围、误差与端到端成本。 |
| R32 内容水印与溯源 / Content watermarking and provenance | Model/Runtime Security · Evaluate | 可用于来源线索,但不等于真假判定。 V50 L8 | 测试跨变换恢复率、误识别和证据解释边界。 |
AI Zone Stage 与重点相关演示
下列每条记录都有双语名称与资料状态。仅取得标题的场次,其技术分析是阅读和验证建议,不是已读到的演讲内容总结。除单独注明,未找到本届 Slides、完整录像或独立项目仓库。演讲本身的“是否开源”不适用,其涉及产品应按产品卡判断。
S01 The Age of Autonomous Cyber Conflict: How Agentic AI Will Transform Cybersecurity Over the Next Five Years
中文:自主网络冲突时代 未来五年 Agentic AI 如何改变网络安全
讲者/归属/时间: Michael Thiessmeier;AI Zone Stage 官方日程缓存确认;8月5日 10:50 20分钟(大会当地时间)。
简介、技术价值及评价: 标题指向自主攻防对网络冲突节奏的影响。研究重点应是从观察、规划到动作执行的闭环,以及组织何时允许系统自主升级响应。五年趋势不是经过验证的性能预测。可观察的技术价值在于授权范围、人工接管和可恢复性。未取得完整摘要、Slides 或现场录像,不能将下述框架称为讲者原话。 本次未取得该场项目级独立评价。
成熟度与定位: Agent Security · Observe;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方日程缓存来源(B)
可复现实验: L7:用桌面推演比较人工审批、有限自主和完全自主三种响应模式,记录越权、延迟与可逆性。
S02 (Only) Four Years of AI in Security
中文:AI 在安全领域的这四年
讲者/归属/时间: Newton Cheng;AI Zone Stage 官方日程缓存确认;8月5日 13:30 20分钟(大会当地时间)。
简介、技术价值及评价: 官方标题含括号 Only。可从标题判断它是阶段性回顾,不能据此推定其涵盖的产品、年份起点或统计结论。研究价值在于区分辅助分析、工具调用和自主执行不同阶段的可测收益。不要把同名人士的非安全履历附会给讲者。 本次未取得该场项目级独立评价。
成熟度与定位: AI SOC/Detection · Observe;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方日程缓存来源(B)
可复现实验: L3:用同一组脱敏事件比较规则检索、LLM 摘要和受控 Agent 调查,按正确率、工时与成本记录,而不是按回答长度评分。
S03 AI's Split Personality: Defender by Day, Hacker by Night
中文:AI 的双重角色 白天防守 夜间进攻
讲者/归属/时间: Mishaal Khan;AI Zone Stage 官方缓存及讲者活动页相互印证;8月6日 13:30 20分钟(大会当地时间)。
简介、技术价值及评价: 标题讨论 AI 的攻防双用途。讲者官网使用 Attacker by night 的标题变体,目录保留 Black Hat 原名。可研究同一模型在不同工具权限、上下文和任务设置下的行为;角色提示不是权限控制。未取得该场完整内容,因此不虚构现场展示或使用工具。 本次未取得该场项目级独立评价。
成熟度与定位: AI Red Team · Observe;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方日程缓存来源(B) · 作者/厂商补充
可复现实验: L1/L2:固定模型,在合成客服和安全调查任务中改变工具授权,比较文本拒绝与实际拒绝越权动作的差别。
S04 AI Is Already Running Your Security Program. Are You Running It?
中文:AI 已在参与安全运营 你是否真正掌控它
讲者/归属/时间: Brennan Lodge;AI Zone Stage 官方日程缓存确认;8月6日 10:50 20分钟(大会当地时间)。
简介、技术价值及评价: 研究方向是把已经进入安全流程的 AI 纳入资产、责任、授权和监测。可要求每条自动结论具备来源、责任人和复核通道。以上为根据标题提出的分析议程,非讲者摘要复述。 本次未取得该场项目级独立评价。
成熟度与定位: AI Governance/Discovery · Evaluate;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方日程缓存来源(B)
可复现实验: L4:选一个现有 AI 工作流,补齐所有者、模型、工具、凭证、数据来源和停用方式。
S05 Breaking the AI Trust Barrier: A Roadmap for Building High-Fidelity Agents
中文:突破 AI 信任障碍 构建高可靠 Agent 的路线
讲者/归属/时间: Tim Leehealey;AI Zone Stage 赞助议程缓存确认;8月5日 10:15 20分钟(大会当地时间)。
简介、技术价值及评价: 标题聚焦可信 Agent。应把高可靠拆成证据忠实度、工具调用正确性、重复运行一致性和失败回退;高流畅度不能代替这些指标。赞助议程不是同行评审。 本次未取得该场项目级独立评价。
成熟度与定位: AI SOC/Detection · Evaluate;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方日程缓存来源(B)
可复现实验: L3:混入证据缺失案例,检查是否报告不确定性并请求必要信息。
S06 90 Days With Frontier AI. What We Learned
中文:使用前沿 AI 九十天后的经验
讲者/归属/时间: Emily Laufer;AI Zone Stage 赞助议程缓存确认;8月5日 11:25 20分钟(大会当地时间)。
简介、技术价值及评价: 标题暗示一段实践经验,但本次没有取得具体样本、实验方法和结果。评估这类经验报告须询问基线、失败案例、使用边界和成本;九十天使用本身不能证明可迁移性。 本次未取得该场项目级独立评价。
成熟度与定位: AI SOC/Detection · Evaluate;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方日程缓存来源(B)
可复现实验: L3:建立两周影子运行记录,保留模型版本、操作日志、人工修正与成本。
S07 Addressing the Agentic AI Attack Surface on Endpoints
中文:应对终端上的 Agentic AI 攻击面
讲者/归属/时间: Gil Friedman;AI Zone Stage 赞助议程缓存确认 关联 Backslash;8月5日 14:05 20分钟(大会当地时间)。
简介、技术价值及评价: 终端同时承载模型客户端、MCP、文件、开发凭证与插件。产品资料支持将盘点和运行时动作关联,但不能把厂商声称的完整可见性当成事实。优先验证本地执行和远程请求能否串成同一追踪记录。 本次未取得该场项目级独立评价。
成熟度与定位: Agent Security · Pilot;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方日程缓存来源(B) · 作者/厂商补充
可复现实验: L2:创建一个测试插件更新和一条合成文件读取,检查关联、阻断与审计。
S08 The Best Defense Is a Better Community: Crowd-Sourcing Protection Against Real-World LLM Attacks
中文:以社区协作防御真实 LLM 攻击
讲者/归属/时间: Kate Silverstein;AI Zone Stage 地点字段确认 赞助议程缓存;具体时刻未可靠取得 20分钟(大会当地时间)。
简介、技术价值及评价: 社区发现可以产生新测试,但还需要去重、人工复现、版本化与回归。这是从标题延伸的评价框架。未验证该讲者对应厂商,不能仅凭主题与 0DIN 或其他平台自动关联。 本次未取得该场项目级独立评价。
成熟度与定位: AI Red Team · Pilot;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方日程缓存来源(B)
可复现实验: L1:将一个公开且合规的测试案例改写成适用于自有应用的检查,保留来源和改动。
S09 AI Outside the Lines: The Hidden Connections Shaping AI Risk
中文:边界之外的 AI 隐藏连接如何改变风险
讲者/归属/时间: Margaret Cunningham;AI Zone Stage 赞助议程缓存确认;8月5日 16:25 20分钟(大会当地时间)。
简介、技术价值及评价: 单个模型或工具的安全检查可能漏掉组合风险。建议以 Agent、身份、数据与工具之间的可达路径开展威胁建模。未取得完整摘要,具体模型或风险图实现未确认。 本次未取得该场项目级独立评价。
成熟度与定位: AI Governance/Discovery · Evaluate;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方日程缓存来源(B)
可复现实验: L4:把两个各自允许的工具组合成受限数据访问路径,验证能否识别整体风险。
S10 Who Guards the Guardrails
中文:谁来检验 AI 护栏
讲者/归属/时间: Dr. Peter Garraghan;AI Zone Stage Mindgard 本届活动页确认;8月5日 17:00 20分钟(大会当地时间)。
简介、技术价值及评价: 活动页确认议题,技术阅读重点是护栏自身的误报、绕过和系统上下文。输入分类器、模型对齐、工具授权和运行时隔离不应混为一层。本次未找到演讲 Slides 和现场视频。 本次未取得该场项目级独立评价。
成熟度与定位: Model/Runtime Security · Evaluate;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方日程缓存来源(B) · 作者/厂商补充
可复现实验: L1:固定正常请求集和留出攻击集,独立测量护栏开关的风险变化与效用损失。
S11 Beyond Guardrails: Stopping AI Agents After They're Compromised
中文:超越护栏 阻止已被攻陷的 AI Agent
讲者/归属/时间: Andrew Zesk 与 Kevin Coiro;AI Zone Stage 赞助议程缓存及 Wider 公告确认;Wider 公告为8月6日10:15 缓存片段无法完整还原时序(大会当地时间)。
简介、技术价值及评价: 可用 AEGIS 产品文档补充理解:建议动作、策略监督与执行分离。产品在早期开发,因此应验证结构隔离而非假设宣传效果已成立。完整讲稿和会议录屏未取得。 本次未取得该场项目级独立评价。
成熟度与定位: Agent Security · Evaluate;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方日程缓存来源(B) · 作者/厂商补充
可复现实验: L2:测试 Agent 被操纵后仍不能直接运行未批准动作,检查监督器故障和审计中断。
S12 The End of Detection & Response? Preparing for Mythos-Class Attacks
中文:检测与响应走向终结吗 为前沿 AI 攻击做准备
讲者/归属/时间: Omer Singer;AI Zone Stage 赞助议程缓存确认;具体时刻未可靠取得 20分钟(大会当地时间)。
简介、技术价值及评价: 标题是讨论命题而不是检测响应已失效的证据。Mythos-Class 属议题措辞,本报告不将其当成统一性能标准。研究问题应是攻击速度变化对隔离、最小权限和恢复时间提出何种要求。 本次未取得该场项目级独立评价。
成熟度与定位: AI SOC/Detection · Observe;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方日程缓存来源(B)
可复现实验: L7:逐步缩短模拟攻击间隔,测量告警、审批和隔离环节的时间瓶颈。
S13 Attacking AI
中文:攻击 AI 系统
讲者/归属/时间: Jason Haddix 依据作者发布的活动安排;AI Zone 作者通讯确认 官方完整记录待补;8月6日14:40 作者公布时间(大会当地时间)。
简介、技术价值及评价: 作者活动通讯给出 AI Zone 场次。未取得完整摘要与讲义,不能把作者其他课程工具当成本场演示。可用来连接 AI 应用攻击面与正式红队评估方法。 本次未取得该场项目级独立评价。
成熟度与定位: AI Red Team · Evaluate;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: PPT / Slides:M;本届视频:M;独立 GitHub 项目:M;演讲是否开源:N;独立产品官网:N,若关联产品请见厂商卡。
来源: 官方完整场次记录 M · 作者/厂商补充
可复现实验: L1:选择单一自有 RAG 工作流,从数据来源、工具和权限三处建立测试清单。
X01 Agentic AI-Aided Kubernetes Attack and Defense Training Demo
中文:Agentic AI 辅助 Kubernetes 攻防训练演示
讲者/归属/时间: Jay Beale;相关区域 Trainings Discovery Hub 不是 AI Zone Stage;8月5日11:00 20分钟(大会当地时间)。
简介、技术价值及评价: 官方日程确认训练预览。讲者同名课程资料说明结合 Kubernetes、Linux、容器攻防与 Agent 辅助。完整课程和其他会议课程可解释学习路径,但不能充当这20分钟 Demo 的逐字记录或证明训练环境完全相同。 本次未取得该场项目级独立评价。
成熟度与定位: Cloud/K8s Agentic Security · Pilot;为本报告对学习与技术方向的判断,不是演讲质量评级。
资料状态: 本届 PPT / Slides 与 Demo 录像:M。F:Jay Beale 历史 Kubernetes 讲义(历史文件,不是2026大会讲稿,配置需按当前版本复核);F:2026年6月采访(非现场录像)。F:Peirates 仓库,仅作相关公开工具,不能推定 Demo 使用;许可证请按固定版本核验。F:讲师机构;训练环境与课程整体开源状态 M。
来源: 官方日程缓存来源(B)
可复现实验: L5:先人工识别测试集群 RBAC 过度授权,再让只读 Agent 解释审计结果;通过 PR 修复后复测。建议 x86 Linux VM,避免假定 ARM 可直接运行课程镜像。
Live Demo Hands-on 与挑战活动
A01 AI Workflow Assessment by 0DIN
中文:0DIN AI 工作流现场评估
分类/关联: Hands-on / Assessment;V01。
简介与证据: 官方目录说明可带一个AI工作流到5205展位获得评估与报告。 来源
技术价值与评价: 将抽象模型风险落到业务流程;现场评估的范围、深度和数据处理方式需要事前界定。 本次未取得现场活动的独立效果测评。
资源状态: 活动已确认;完整现场流程、Slides与录像M;Scanner与Intel另见V01。 相关产品官网、GitHub与开源许可见关联厂商卡;无关联厂商的挑战,独立产品官网和源码均为M。
成熟度与实验建议: L1;用合成工作流做同范围测试,报告攻击成功与业务通过率。建议Pilot;未取得项目级独立实测。
A02 Acalvio Live Attack Demonstrations
中文:Acalvio 现场攻击与欺骗防御演示
分类/关联: Live Demo / Defensive Strategy;V02。
简介与证据: 厂商2026活动页明确8606展位有现场攻击演示。 来源
技术价值与评价: 展示诱饵如何影响自动化侦察;应按攻击者适应后效果和误报评价。 本次未取得现场活动的独立效果测评。
资源状态: 活动页F;具体演示源码、Slides和录像M。商业方案,完整系统开源未核实。 相关产品官网、GitHub与开源许可见关联厂商卡;无关联厂商的挑战,独立产品官网和源码均为M。
成熟度与实验建议: L7;比较诱饵与普通资产的接触告警。建议Evaluate;厂商宣称与独立效果区分。
A03 Bifrost at Black Hat 2026
中文:Bifrost AI 网关展示
分类/关联: Vendor Demo 具体场景待补;V07。
简介与证据: 厂商本届活动页确认AI Zone 5103展位与展示入口。 来源
技术价值与评价: 可验证模型访问、治理与网关部署;没有公开完整现场脚本,不能推定每项企业功能均被展示。 本次未取得现场活动的独立效果测评。
资源状态: 活动页与开源核心仓库F;现场Slides、录像M;付费企业能力U。 相关产品官网、GitHub与开源许可见关联厂商卡;无关联厂商的挑战,独立产品官网和源码均为M。
成熟度与实验建议: L2;测试真实流量路径与故障降级。建议Pilot;性能需要本地复测。
A04 Experience Neo in Action
中文:亲自运行 Neo 的应用安全实验
分类/关联: Live Demo / Hands-on;V41。
简介与证据: 本届活动页确认5108展位、20分钟、现场操作真实应用与代码库,提供结果摘要。 来源
技术价值与评价: 可直接检查发现是否可解释、能否与现有工具比较;展台环境仍不代表企业真实复杂度。 本次未取得现场活动的独立效果测评。
资源状态: 活动页及产品文档入口F;本届Slides与公开视频M。Neo商业产品,Nuclei开源不代表Neo开源。 相关产品官网、GitHub与开源许可见关联厂商卡;无关联厂商的挑战,独立产品官网和源码均为M。
成熟度与实验建议: L5;固定真值集比较有效发现。建议Pilot;未取得独立同条件测评。
A05 Mindgard Hands-on AI Security Testing
中文:Mindgard 动手 AI 安全测试
分类/关联: Hands-on / Live Demo;V33。
简介与证据: 厂商本届活动页明确展示攻击面映射、风险衡量和自动化测试。 来源
技术价值与评价: 从部署上下文检查实际风险;应获取原始测试输入和结果,避免只看仪表板。 本次未取得现场活动的独立效果测评。
资源状态: 活动页F;完整测试配置与现场录像M;商业平台开源未核实。 相关产品官网、GitHub与开源许可见关联厂商卡;无关联厂商的挑战,独立产品官网和源码均为M。
成熟度与实验建议: L1;区分发现风险、复现风险和真正阻断风险。建议Pilot。
A06 Mindgard Retro AI Capture the Flag
中文:Mindgard 复古终端 AI 夺旗挑战
分类/关联: CTF / Challenge;V33。
简介与证据: 厂商本届活动页明确在复古终端与真实AI工作流中进行挑战。 来源
技术价值与评价: 练习提示操纵与信息边界;适合学习,但不是生产安全基准。 本次未取得现场活动的独立效果测评。
资源状态: 本届活动说明F;链接的RSAC 2026预览视频F但属于其他活动;本届完整题库、源码、Slides、录像M。 相关产品官网、GitHub与开源许可见关联厂商卡;无关联厂商的挑战,独立产品官网和源码均为M。
成熟度与实验建议: L6;记录一次挑战到防守回归的完整链路。培训用途Pilot,产品防护效果另评。
A07 Upstream Runtime AI and API Security Demo
中文:Upstream Agent 与 API 运行时检测演示
分类/关联: Live Demo / Defensive Strategy;V52。
简介与证据: 厂商本届活动页和大会目录确认5208展位展示Agent行为与意图分析。 来源
技术价值与评价: 把分散请求还原成动作链;需人工判断推断的意图是否有足够事实支持。 本次未取得现场活动的独立效果测评。
资源状态: 活动页F;专属实验数据、Slides和录像M;整套商业平台开源未核实。 相关产品官网、GitHub与开源许可见关联厂商卡;无关联厂商的挑战,独立产品官网和源码均为M。
成熟度与实验建议: L3;用合法请求组合成违规序列,检查关联准确性。建议Pilot。
A08 StackHawk Find Fix Rescan Loop
中文:StackHawk 发现 修复 复扫闭环
分类/关联: Live Demo 目录宣传确认;V48。
简介与证据: 官方厂商介绍邀请观看运行中应用测试与修复闭环,但未取得独立活动详情。 来源
技术价值与评价: 把漏洞结果连到实际修复和独立复测;目录邀请不证明现场效果已经验证。 本次未取得现场活动的独立效果测评。
资源状态: 产品官网F;具体现场脚本、Slides和录像M;Wingman完整源码未核实。 相关产品官网、GitHub与开源许可见关联厂商卡;无关联厂商的挑战,独立产品官网和源码均为M。
成熟度与实验建议: L5;功能测试和独立复测同时通过才算闭环。建议Pilot。
X02 Agent 0DIN A Gamified CTF for Breaking AI Systems
中文:Agent 0DIN 游戏化 AI 攻防靶场
分类/关联: 公开在线补充 非本届现场确认;V01。
简介与证据: 2025年12月发布的官方文章给出公开靶场;本次未证实它就是2026AI Zone现场挑战。 来源
技术价值与评价: 练习角色、上下文与信息边界,再迁移为自有测试。 本次未取得现场活动的独立效果测评。
资源状态: 玩法与ctf.0din.ai入口F;源代码、完整题库、Slides及本届录像M。 相关产品官网、GitHub与开源许可见关联厂商卡;无关联厂商的挑战,独立产品官网和源码均为M。
成熟度与实验建议: L6;培训用途Pilot;网站可访问性和题目变化以实际开放状态为准。
X03 CTF Challenge #1
中文:夺旗挑战第1场
分类/关联: The Interface 非AI Zone;无。
简介与证据: 官方日程缓存列为The Interface CTF Arena,60分钟。 来源
技术价值与评价: 可作为同期动手活动线索,但未取得题目主题,不能称为AI专属CTF。 本次未取得现场活动的独立效果测评。
资源状态: 日程线索F;题库、平台、开源状态、Slides和录像M。 相关产品官网、GitHub与开源许可见关联厂商卡;无关联厂商的挑战,独立产品官网和源码均为M。
成熟度与实验建议: 先取得规则和题目,暂不拟造复现。Observe。
X04 CTF Challenge #4
中文:夺旗挑战第4场
分类/关联: The Interface 非AI Zone;无。
简介与证据: 官方日程缓存列为The Interface CTF Arena,60分钟。 来源
技术价值与评价: 与AI Zone主题有关联的可能性不构成归属证据;没有公开题目就不推断技术内容。 本次未取得现场活动的独立效果测评。
资源状态: 日程线索F;题库、平台、开源状态、Slides和录像M。 相关产品官网、GitHub与开源许可见关联厂商卡;无关联厂商的挑战,独立产品官网和源码均为M。
成熟度与实验建议: 先取得规则和题目,暂不拟造复现。Observe。
参展厂商与项目卡
本节对应官方 AI Zone 分组57家机构,编号 V01–V57。每张卡区分“简介事实”和“本报告分析”。当前官网链接证明产品资料入口已找到,不代表该页就是 Black Hat 展示项目详情。M表示本次未找到,U仅用于来源明确的非公开或受限部分。通用宣传视频、历史Slides和公开SDK不会被标作本届完整演讲资料。
V01 0din by Mozilla
中文:Mozilla 0DIN AI 安全测试与漏洞情报
范围与定位: AI Red Team;官方 AI Zone 展位 5205。
简介: 把研究者提交的 AI 漏洞转成可复用测试,形成 Scanner、Intel 与 Defense 产品线。
技术原理与价值: 价值在于把单次发现变成模型和应用升级后的回归证据。Scanner 基于 garak,业务授权失败仍需工作流级测试。
业界评价与局限: Mozilla 开源公告为第一方证据;外部媒体报道研究。未取得目标版本独立产品盲测。 Mozilla 背书与公开代码提高可审计性,但不能替代对目标业务的有效性测量;不能把付费情报和 Defense 当成 Scanner 的开源部分。
成熟度: Scanner 可取得源码;Defense 自托管为付费,托管 API 早期访问;单轮文本分类,不覆盖完整 Agent 轨迹。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: F:AI Scanner 为 Apache-2.0;不含全部付费 Intel / Defense。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: AI Scanner · Scanner 文档 · Defense 文档
产品官网与来源: F:0din by Mozilla;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L1:比较同一目标修复前后的攻击成功率与正常任务通过率。
V02 Acalvio Technologies
中文:Acalvio 欺骗防御
范围与定位: AI SOC/Detection;官方 AI Zone 展位 8606 BMR6505。
简介: 以诱饵资产和欺骗信号干扰攻击者;2026 活动页确认有现场攻击演示。
技术原理与价值: 针对自动化侦察,诱饵可以产生较高辨识度的接触信号。360 Deception 还主张使真实资产看起来像诱饵。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 是否能持续误导会自适应的攻击 Agent 需要盲测;厂商引用行业建议不等于对其产品的效果认证。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Acalvio Technologies;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L7:在隔离网络放置合成诱饵,让测试 Agent 进行授权资产盘点,记录误触率和告警时延。
V03 Akto
中文:Akto Agent 与 MCP 安全平台
范围与定位: MCP Security;官方 AI Zone 展位 8508。
简介: 覆盖 Agent、MCP、LLM 的发现、治理、红队测试和运行时控制。
技术原理与价值: 资产发现建立入口清单,代理部署提供可执行的访问边界;需要分别核验端点、远程 MCP 和自建 Agent 的覆盖。
业界评价与局限: G2 的 API 产品用户评价提及集成效率与学习曲线,部分有激励;不外推为 Agentic 套件实测。用户评价 API 安全开源仓库不证明 Agentic 套件全部开源;官方文档明确 MCP Security 是付费能力。
成熟度: 商业套件与公开 API 安全组件并存;应按获授权模块验证,不能由仓库推断所有功能免费。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: F:公开 Akto API 安全仓库为 MIT;U:MCP Security 文档标为付费。完整 Agentic 套件开源未证实。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: Akto API 仓库 · MCP 文档 · Agentic Discovery
产品官网与来源: F:Akto;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L2:建立工具允许清单,验证未授权工具调用、权限变更、日志完整性和误拦截。
V04 Alice
中文:Alice AI 安全与治理套件
范围与定位: AI Red Team;官方 AI Zone 展位 8506。
简介: WonderSuite 覆盖上线前压力测试、运行时护栏及持续红队;Rabbit Hole 提供对抗数据。
技术原理与价值: 把模型安全与应用评估贯通;应同时评价过度拒绝,避免以阻断所有请求换取低攻击成功率。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 官网提供 Cohere 与 Amazon 人员的具名评价,属于厂商展示的客户证言,不是独立横向测试。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Alice;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L1:用中文、英文及中英混合的正常与异常任务,比较误拒绝和业务数据泄露。
V05 Anomali
中文:Anomali 威胁情报与 Agentic SOC
范围与定位: AI SOC/Detection;官方 AI Zone 展位 5102。
简介: 提供威胁情报、安全遥测和 Agentic SOC 能力。
技术原理与价值: 可把情报关联和事件调查放到同一证据链;收益取决于接入数据质量和关联可追溯性。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 传统情报平台的成熟度不能直接转移到新自主 Agent;本次未取得独立的自动处置成功率证据。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Anomali;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L3:对脱敏历史事件做只读调查,逐条检查结论是否引用原始日志。
V06 Backslash Security
中文:Backslash 终端 Agent 安全
范围与定位: Agent Security;官方 AI Zone 展位 4909。
简介: 盘点并保护终端上的 AI 编程工具、MCP、Skill、Hook 和插件。
技术原理与价值: 终端可观测性可弥补云端网关看不到的本地工具执行与文件访问。需同时检查安装态与实际执行态。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 官网展示具名客户反馈,但覆盖所有工具的主张应通过版本与操作系统矩阵验证。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Backslash Security;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L2:在测试电脑安装两个 Agent 和一个本地 MCP,检查工具变更与合成文件访问是否被记录。
V07 Bifrost (by Maxim AI)
中文:Bifrost 企业 AI 网关
范围与定位: MCP Security;官方 AI Zone 展位 5103。
简介: 提供模型访问、路由、预算、护栏及治理控制;存在开源核心与企业版本。
技术原理与价值: 统一入口便于集中鉴权、成本归因与策略执行;需特别验证绕过网关的直连路径。
业界评价与局限: 公开实现便于复验;网页性能数字口径不一致,不据此作跨产品速度排名。 性能数字存在页面口径差异,且属厂商基准;启用审计、策略、缓存后必须重测延迟。企业功能不自动属于开源核心。
成熟度: 开源核心可部署,企业控制需按版本及许可核对。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: F:Bifrost 核心 Apache-2.0;企业功能与服务另行核验。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: Bifrost 仓库 · 文档
产品官网与来源: F:Bifrost (by Maxim AI);大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L2:固定硬件与并发,测试允许调用、拒绝调用、上游故障与审计开启后的 P95/P99。
V08 Bishop Fox
中文:Bishop Fox AIMap 与 AI 安全评估
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 5200。
简介: AIMap 用于 AI 暴露面发现和测试,另有商业攻防评估服务。
技术原理与价值: 以实际可达端点建立 AI 资产清单,再与身份、业务所有者关联;有助发现遗漏的推理服务。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 开放工具提高可复验性,但外部扫描不能证明内部 Agent、权限和数据流已被完整发现。
成熟度: AIMap 源码可取得;服务型评估另行约定范围。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: F:AIMap 为 MIT;不代表 Bishop Fox 所有服务与平台开源。
PPT / Slides: F:presentation 目录仅找到 aimap_slides.py 幻灯片生成源码;M:本届现成 PPT/PDF 未找到。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
产品官网与来源: F:Bishop Fox;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L4:只对自有测试网段部署的已知端点运行发现,计算漏报与误识别。
V09 Bolster AI
中文:Bolster AI 品牌与钓鱼防护
范围与定位: AI SOC/Detection;官方 AI Zone 展位 4900。
简介: 目录描述其为品牌钓鱼、欺诈和数字仿冒防护产品。
技术原理与价值: 相关价值在于外部仿冒内容识别与处置流程;与保护 Agent 本身属于不同安全目标。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 官网本次未能直接读取,AI Zone 具体演示和模型机制未取得;不据品牌介绍推断检测精度。
成熟度: 大会名录给出产品入口;本次未取得足够直接页面内容,具体实现与可取得性待补。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Bolster AI;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: 以自建仿冒样本离线评估品牌识别和误报,要求展示下架前的人审与证据保留流程。
V10 Cantina
中文:Cantina Agentic 安全平台
范围与定位: AI AppSec;官方 AI Zone 展位 5003。
简介: Clarion 组织共享上下文、Agent 与行动,Apex 处理可利用风险,并结合赏金研究者。
技术原理与价值: 持续测试与人工验证结合,可能缩短发现到修复的交接;应考察闭环质量而非 Agent 数量。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 平台跨攻防的宣传范围很广;须按具体资产、连接器和复测能力拆开验收。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Cantina;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L5:给定一个有已知缺陷的应用和修复补丁,验证发现、解释、修复及复测四步。
V11 Casco
中文:Casco 持续 AI 渗透测试
范围与定位: AI AppSec;官方 AI Zone 展位 5300。
简介: 对 Web、API、云与 AI 系统进行持续测试,强调可利用路径和修复后复测。
技术原理与价值: 应用状态、身份切换及路径验证比单次代码提示更有价值;适合与既有扫描器做增量比较。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 官网有具名客户证言,仍缺少同条件独立比较;真实客户环境与演示环境可能有显著差距。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Casco;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L5:限定测试租户,对预置缺陷和干净版本做盲测,统计有效发现与复测误判。
V12 Cobalt
中文:Cobalt 持续攻防评估
范围与定位: AI Red Team;官方 AI Zone 展位 4903。
简介: 结合人工专家、AI 辅助或自主测试,并提供 AI 与 LLM 专项评估。
技术原理与价值: 复杂业务逻辑可通过人机协作弥补自动化覆盖;报告责任与复测交付应写入验收。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 需区分专家服务与自主产品;不能用人工团队资历证明无人值守能力。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Cobalt;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L5:同一测试范围对比自动与专家复核结果,记录新增有效发现和人工分钟数。
V13 Corridor
中文:Corridor AI 编程安全层
范围与定位: AI AppSec;官方 AI Zone 展位 5206。
简介: 官方目录称其在 AI 编程阶段提前防止安全缺陷。
技术原理与价值: 研究价值是把安全上下文带入代码生成前,使设计约束参与生成,而不是只扫描成品。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 官网本次仅返回页面外壳;具体机制、接入方式与现场项目名未确认,以上原理是研究方向而非已验证实现。
成熟度: 大会名录给出产品入口;本次未取得足够直接页面内容,具体实现与可取得性待补。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Corridor;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L5:对相同业务需求比较启用前后缺陷引入率;保留模型版本、输入与评审记录。
V14 CybrHawk
中文:CybrHawk AI 分析与 SOC 平台
范围与定位: AI SOC/Detection;官方 AI Zone 展位 5409。
简介: 整合 SIEM、XDR、威胁情报、暴露管理和 SOC 服务。
技术原理与价值: 统一数据可减少跨工具调查;Agent 的效果应以正确调查和可核对证据衡量。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 功能整合不等于完全自主;本次未取得可比较的独立 Agent 评测。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:CybrHawk;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L3:对同一日志集重复调查,测定结论一致性、漏报、误升级与单案成本。
V15 Databricks
中文:Databricks 数据与 AI 治理平台
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 5106 BML2572。
简介: 提供数据与 Agent 开发平台,以及 Unity Catalog 等治理组件。
技术原理与价值: 已有数据目录、血缘与权限体系可成为 AI 治理基础,减少独立 AI 清单与数据权限的脱节。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 它是基础平台,不能因位于 AI Zone 就归类为专门的 Agent 攻击阻断产品。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Databricks;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L4:用两种角色访问同一合成数据集,验证 Agent 检索、表权限和审计一致。
V16 Digital.ai
中文:Digital.ai Arxan 应用加固
范围与定位: Model/Runtime Security;官方 AI Zone 展位 8008。
简介: 提供应用混淆、防篡改、运行时应用保护等加固能力。
技术原理与价值: 适合评估部署在客户端的应用和密钥暴露风险;属于传统运行时安全与 AI 应用承载层的交集。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 不能把应用加固直接当成提示注入或模型权重防护;需先确定具体攻击面。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Digital.ai;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: 在自有演示程序上比较加固前后的静态分析难度、功能兼容性和运行时开销。
V17 Druva
中文:Druva AI 数据与工作流恢复
范围与定位: Agent Security;官方 AI Zone 展位 5105。
简介: 在数据保护、恢复及治理中扩展 AI 韧性能力。
技术原理与价值: 即使 Agent 的动作被错误批准,也需要恢复到已知良好状态;恢复能力是执行控制的补充。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 备份成功不代表恢复成功;Agent 上下文、外部副作用和第三方系统动作可能无法完整回滚。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Druva;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L7:让测试工作流修改合成文件和记录,验证恢复点、恢复时间与跨系统残留。
V18 GitLab
中文:GitLab AI 软件交付与安全治理
范围与定位: AI AppSec;官方 AI Zone 展位 5009。
简介: 在软件交付流程中接入 AI,并保留版本管理与企业治理控制。
技术原理与价值: 评审、流水线和部署权限可作为 AI 修复的确定性边界,避免模型直接改变生产。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 开源社区版与商业 AI 功能的授权不同;本次未确认本届展台展示的具体 AI 模块版本。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:GitLab;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L5:Agent 只能提交修复分支,必须通过既有测试、扫描和人工合并门禁。
V19 Gradient Technologies
中文:Gradient Agent 设备绑定身份
范围与定位: Agent Security;官方 AI Zone 展位 8205。
简介: 把短期凭证与可信设备绑定;官网目录明确 Agent 产品处于 preview。
技术原理与价值: 降低凭证离开原设备后的重放风险;适用于非人身份但仍需控制凭证在本机的滥用。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 预览阶段不宜直接认定大规模生产成熟;设备绑定不能阻止已被控制的合法设备执行错误动作。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Gradient Technologies;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L2:将合成短期凭证移至另一测试设备,验证重放拒绝、撤销和审计。
V20 Gray Swan
中文:Gray Swan AI 应用防护
范围与定位: Model/Runtime Security;官方 AI Zone 展位 5407。
简介: 面向 AI 应用的安全防护与对抗测试。
技术原理与价值: 可作为模型输入输出防护候选;重点检验未知攻击、长上下文与业务效用。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 官网可访问,具体本届现场工具版本和独立横向结果未取得;不按品牌知名度提高评级。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Gray Swan;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L1:使用与厂商训练集无关的留出集,比较攻击成功率与正常请求通过率。
V21 HackNotice
中文:HackNotice 对手与第三方风险情报
范围与定位: AI SOC/Detection;官方 AI Zone 展位 5008。
简介: 提供对手活动与第三方风险情报,辅助识别供应商受攻击的信号。
技术原理与价值: 可为 Agent 调查补充外部证据;应明确情报时间、归因置信度和实体匹配依据。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 勒索网站宣称与确认泄露不同;未验证的对手说法不应被 Agent 写成事实。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:HackNotice;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L3:加入同名组织和过期情报,测试是否正确保留来源与不确定性。
V22 Harmonic Security
中文:Harmonic 员工 AI 使用治理
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 5209。
简介: 关注企业 AI 使用的可见性、治理与控制。
技术原理与价值: 员工实际使用路径是影子 AI 发现的重要来源;需与企业批准清单和数据分类联动。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 识别 AI 站点并不等于识别每个工具动作;应验证浏览器、桌面应用和个人账户盲区。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Harmonic Security;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L4:建立已知 AI 使用清单,分别测试浏览器、桌面和 API 路径覆盖率。
V23 HiddenLayer
中文:HiddenLayer AI 全生命周期安全
范围与定位: Model/Runtime Security;官方 AI Zone 展位 5607。
简介: 覆盖 AI 发现、供应链、攻击模拟与运行时保护。
技术原理与价值: 模型工件、部署环境与应用行为三层测试有助区分供应链缺陷与提示注入。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 各模块不应合并成一个防护分数;本次未取得针对本届版本的独立完整评测。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:HiddenLayer;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L8:用安全的异常工件样本、配置缺陷和提示注入分别测试三类检测。
V24 HPE
中文:HPE AI 原生网络基础设施
范围与定位: Cloud/K8s Agentic Security;官方 AI Zone 展位 4905。
简介: 官方 AI Zone 分组列入 HPE,目录主要介绍 AI 原生网络方案。
技术原理与价值: 网络控制与遥测可为 Agent 环境提供基础约束,但不是独立的 Agent 安全证明。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 本次未定位现场 AI 安全项目名、Slides 或可复现实验包;避免把全部 HPE 产品归入本次展示。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:HPE;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: 请供应商给出一个可验证的 AI 工作负载场景,再用网络策略和日志测试隔离效果。
V25 Hush Security
中文:Hush 非人身份与即时授权
范围与定位: Agent Security;官方 AI Zone 展位 5306。
简介: 为服务账户、非人身份和 AI Agent 提供即时、短期、限定范围的运行时访问。
技术原理与价值: 把永久凭证移出 Agent 上下文,有助限制被操纵后可调用的系统范围。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 短期凭证仍可能在有效期内被合法接口滥用;需验证任务级约束与撤销时延。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Hush Security;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L2:对同一 Agent 分别授予只读和短期写权限,测试权限过期、越权和批准记录。
V26 Impart
中文:Impart AI 运行时策略执行
范围与定位: Model/Runtime Security;官方 AI Zone 展位 8108。
简介: 检查 Web 请求、令牌与工具调用,结合代码式规则及运行时阻断。
技术原理与价值: 可把策略放在实际请求路径上;确定性规则适合限制已知不应发生的动作。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 官网客户评价由厂商展示;自动生成规则必须测试兼容性、误阻断与回滚。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Impart;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L2:在测试服务前部署策略,重放正常流量与受控异常动作,验证阻断和故障模式。
V27 Insight
中文:Insight AI 与安全集成服务
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 8607。
简介: 提供企业技术集成与转型服务。
技术原理与价值: 价值主要在部署、流程与系统对接,适合已有产品但缺少落地能力的组织。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 未找到 AI Zone 专属工具名,不能作为一个独立 AI 安全引擎评级。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Insight;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: 以资产目录接入、日志交付和权限治理结果验收服务,而不是按展示功能数验收。
V28 Intercast Staffing
中文:Intercast 安全人才服务
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 8605。
简介: 官方列入 AI Zone 的人才服务机构,非已确认的 AI 安全工具。
技术原理与价值: 可支持 AI 安全岗位和项目能力建设;与技术雷达中的产品能力分开管理。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 未取得本届技术项目、算法、源码或实验包;软件成熟度不适用。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Observe,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Intercast Staffing;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: 以岗位技能矩阵和案例评审验证候选人的 Agent 威胁建模能力,非产品复现。
V29 IronCircle
中文:IronCircle 安全训练项目核验项
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 5600。
简介: 官方展商目录仍列有 IronCircle;当前官网显示原运营主体与资产处置相关公告。
技术原理与价值: 主要价值是暴露会展名录与持续运营状态可能脱节,选型前必须核验实际服务主体。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 当前公开状态与可用产品存在不确定性;不据参展目录推荐购买或部署。
成熟度: 存在运营状态冲突:当前官网公告称前运营主体于2026年6月2日进入 ABC / 清算流程;大会名录仍列展位5600。实际服务可取得性待核验。 本报告建议 Observe,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:IronCircle;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: 暂不安排平台实验;先取得可访问环境、服务主体和授权范围的书面说明。
V30 Magnet Forensics
中文:Magnet Forensics 数字取证平台
范围与定位: AI SOC/Detection;官方 AI Zone 展位 8507。
简介: 提供数字调查与取证工具,作为 AI 辅助调查的相关基础。
技术原理与价值: 证据提取、时间线和人工复核可约束模型摘要,适合验证证据保真。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 本届 AI Zone 具体 AI 功能未核实;不能把所有取证能力称为 Agentic。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Magnet Forensics;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L3:对合成案件材料生成摘要,逐句核对原始证据和时间戳,不使用真实个人数据。
V31 Magnitude
中文:Magnitude 第三方风险 AI 分析
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 7906。
简介: 使用 AI 分析企业外部依赖及第三方风险。
技术原理与价值: 将供应商、产品和依赖关系关联有助持续更新风险,而不是只依赖年度问卷。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 外部依赖难以穷尽;模型生成的风险解释必须能回溯到有效来源。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Magnitude;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L4:给定供应商依赖图、过期证明和冲突事实,验证证据引用与风险更新时间。
V32 Manifold Security
中文:Manifold 终端 Agent 发现与防护
范围与定位: Agent Security;官方 AI Zone 展位 5400。
简介: 发现终端 Agent 及其 MCP、插件与工具依赖,并检测危险行为。
技术原理与价值: 从终端观察执行活动,有机会识别云网关之外的本地风险。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 官网目录的效率改进数字为厂商主张;应对多操作系统、不同版本和离线模式做覆盖测试。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Manifold Security;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L2:在测试端点新增与删除工具,执行可控文件动作,验证资产变更和策略日志。
V33 Mindgard
中文:Mindgard AI 红队与运行时评估
范围与定位: AI Red Team;官方 AI Zone 展位 5000。
简介: 官方活动页确认自动化测试展示、动手 Demo、复古终端 AI CTF 及 Stage 议题。
技术原理与价值: 把攻击面、部署上下文和工作流风险放到同一测试过程,适合形成持续评估。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 CTF 体验不能证明生产防护效果;公开预览视频标注 RSAC 2026,不是 Black Hat 现场录像。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: F:官方活动页预览入口及RSAC 2026 预览视频;属于其他活动预览,未验证播放器播放;M:本届现场完整录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Mindgard;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L1 与 L6:先练习靶场,再把同类风险改写为自有应用回归测试。
V34 Mirror Security
中文:Mirror 加密状态下的 AI 计算
范围与定位: Model/Runtime Security;官方 AI Zone 展位 5005。
简介: 官网定位为面向 AI 的全同态加密方案。
技术原理与价值: 研究价值在于降低推理过程对明文暴露的需求;需按支持的模型、算子与部署形态分析。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 加密计算与提示注入防护解决不同问题;延迟、吞吐和模型适配缺乏本次独立验证。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Observe,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Mirror Security;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L8:选择最小支持模型,用合成输入比较明文与加密推理的结果误差、内存和时延。
V35 Mondoo
中文:Mondoo Agentic 漏洞修复与策略扫描
范围与定位: Cloud/K8s Agentic Security;官方 AI Zone 展位 5100。
简介: 围绕资产上下文、优先级和修复开展服务,提供 cnspec 与 cnquery 相关工具。
技术原理与价值: 结构化策略证据更适合作为 Agent 推理输入;修复 PR 可以进入已有变更流程。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 cnspec 仓库当前声明 BUSL 1.1,应称源码可见并核对版本授权,不笼统称为 OSI 开源。
成熟度: 可取得扫描组件源码;商业修复与运营能力需独立核验。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: F:cnspec 仓库为 BUSL-1.1,属于源码可见许可,不应直接称为 OSI 开源;其他组件逐项核验。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
产品官网与来源: F:Mondoo;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L5:在测试集群扫描策略缺陷,生成修复 PR,复测后记录剩余风险。
V36 NeuralTrust
中文:NeuralTrust Agent 发现与网关防护
范围与定位: MCP Security;官方 AI Zone 展位 8106。
简介: 提供 Agent 发现与保护平台,以及公开 TrustGate 网关仓库。
技术原理与价值: 通过统一数据路径和策略执行降低散落 Agent 接入的管理成本。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 公开部署配置和网关仓库不等于整个平台开源;版本与授权范围应按组件核验。
成熟度: 网关核心可部署;企业 SSO、RBAC、审计与保留策略等需核对付费范围。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: F:TrustGate 核心 Apache-2.0;完整 NeuralTrust 平台不由部署仓库证明开源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: TrustGate · 平台部署仓库
产品官网与来源: F:NeuralTrust;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L2:搭建允许与拒绝的工具调用,测试跨租户访问、撤销与网关不可用时行为。
V37 Okta
中文:Okta 人与 Agent 身份控制
范围与定位: Agent Security;官方 AI Zone 展位 5202 5203 BMR6711。
简介: 将身份认证与授权能力延伸到 Agent 场景。
技术原理与价值: 使用可归属身份和限定权限替代共享长期密钥,是采用 Agent 的基础控制。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 成熟身份平台不代表新 Agent 功能都已成熟;任务意图校验还需应用或策略层补充。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Okta;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L2:为 Agent 分配独立身份,测试离职、撤销、会话过期与越权访问。
V38 Openlayer
中文:Openlayer AI 治理控制平台
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 8608。
简介: 结合策略执行、持续评价与审计证据,支持 ML、GenAI 与多步工作流。
技术原理与价值: 价值在于把治理要求转成运行中的可观察检查,而不仅是文档清单。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 平台生成报告不能直接证明符合任何法规;必须核验每项控制与实际系统数据的对应。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Openlayer;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L4:制造一次模型版本变更和数据漂移,检查告警、责任人、审批与证据链。
V39 Orryx AI
中文:Orryx AI 安全运营 Agent
范围与定位: AI SOC/Detection;官方 AI Zone 展位 5307。
简介: 将重复 SOC 自动化与复杂事件 AI 推理组合,并接入安全数据源。
技术原理与价值: 先确定性处理重复事件,再让 Agent 调查复杂事件,有利于把成本与风险分层。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 调查数量和收益属于厂商自述;缺少本次独立的准确率、漏报及成本对照。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Orryx AI;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L3:对常规、冲突及数据缺失三组事件盲测,要求标注未知而非补全事实。
V40 Penlink
中文:Penlink OSINT 数字调查
范围与定位: AI SOC/Detection;官方 AI Zone 展位 4906。
简介: 提供开放网络与数字情报调查能力。
技术原理与价值: 可用于线索归并和关联探索;Agent 输出必须保留原始来源与时间范围。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 同名实体和错误归因风险较高,本届具体 AI 模块尚未确认。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Penlink;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: 用合成身份和公开测试页面验证实体消歧;人工复核所有归因结论。
V41 ProjectDiscovery
中文:ProjectDiscovery Neo 与 Nuclei
范围与定位: AI AppSec;官方 AI Zone 展位 5108。
简介: 本届活动页提供亲自操作 Neo 的现场实验;Nuclei 是另一个开源扫描引擎。
技术原理与价值: 将代码、运行应用与问题单关联,再输出可验证发现;Nuclei 可作为对照基线。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 Neo 不因 Nuclei 开源而自动开源;展台结果也不能代替自有认证流程与复杂业务盲测。
成熟度: Neo 有商业体验与现场实验入口;开源扫描基线和 Agent 服务分别评价。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: F:Nuclei 为 MIT;Neo 是独立商业产品,不能由 Nuclei 推断 Neo 开源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: Neo 文档 · Nuclei · 本届 Hands-on
产品官网与来源: F:ProjectDiscovery;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L5:对已知缺陷应用比较 Nuclei、通用模型与 Neo 的独立有效发现和复测质量。
V42 Proofpoint, Inc.
中文:Proofpoint 人与 Agent 数据安全
范围与定位: Agent Security;官方 AI Zone 展位 5508。
简介: 围绕邮件、协作与数据流保护人和 Agent 的交互。
技术原理与价值: 人类工作流与 Agent 共用数据渠道,适合把 DLP、身份与内容信号组合分析。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 传统邮件安全效果不能外推为 Agent 工具执行安全;须明确本届模块边界。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Proofpoint, Inc.;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L2:以合成敏感标记测试邮件、协作文档到 Agent 输出路径,验证拦截与审计。
V43 Relyance Inc
中文:Relyance AI 数据流与治理
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 4902。
简介: 关联代码、数据、身份与 AI 功能的流动路径;官网运行时执行标为 private beta。
技术原理与价值: 沿数据用途与访问路径治理,可发现仅按权限列表看不到的跨系统组合风险。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 治理发现与运行时阻断必须分别评级;beta 的动作执行控制只应先 Evaluate。
成熟度: 公开官网列出运行时能力的 private beta;现有治理功能与预览能力成熟度分开。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Relyance Inc;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L4:植入一个未经批准的数据路径,检查发现、归属和变更跟踪;运行时功能另行测试。
V44 SecurEnds
中文:SecurEnds 身份治理与访问复核
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 8006。
简介: 提供 IGA、访问复核和 GRC 能力。
技术原理与价值: 可用于定期清理权限和组织责任,形成 Agent 治理的支撑流程。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 本届 Agent 专属机制未确认;传统用户访问复核不等于实时工具调用授权。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:SecurEnds;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: 用合成账户和 Agent 身份清单做权限认证,检查过期授权能否真正撤销。
V45 Silent Push
中文:Silent Push 外部攻击基础设施情报
范围与定位: AI SOC/Detection;官方 AI Zone 展位 8105。
简介: 关联域名、IP 与对手基础设施,支持调查与情报集成。
技术原理与价值: 情报图可为调查 Agent 提供上下文,但每一条关系都需要有效期与证据来源。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 提前发现的主张需按具体事件验证;不能把关联度直接当成恶意概率。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Silent Push;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L3:重放已归档案例并固定时间截面,防止使用事后情报高估提前检测能力。
V46 Snowflake
中文:Snowflake AI 数据平台
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 8206 BMR6603。
简介: 为数据、应用与 AI 工作负载提供统一基础平台。
技术原理与价值: 集中数据权限和审计有利于限制 AI 分析能读取的范围。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 平台不是完整 AI 安全产品;本届具体安全演示包未取得。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Snowflake;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L4:用不同角色运行同一自然语言数据任务,测试行列级权限与日志可追溯性。
V47 SOVEREIGN AI by ARMOR
中文:ARMOR Sovereign AI 受治理工作平台
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 8308。
简介: 覆盖企业 AI 聊天、构建、工作流和查询,并强调治理与成本控制。
技术原理与价值: 统一工作入口有利于归属和策略管理,需检验是否覆盖组织实际使用路径。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 独立部署、数据驻留和模型调用路径需以架构证据核验,不能从 Sovereign 品牌名推定。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:SOVEREIGN AI by ARMOR;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L4:测试数据流、模型路由、预算和授权变更;用合成数据验证导出控制。
V48 StackHawk
中文:StackHawk Wingman 应用测试闭环
范围与定位: AI AppSec;官方 AI Zone 展位 5606。
简介: 在 AI 编程环境中结合应用动态测试、修复与复扫。
技术原理与价值: 真实 HTTP 请求验证有助减少只有代码推测、没有可达性的发现。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 自动修复可能引入业务回归;需锁定认证状态与复扫范围,避免误判已修复。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:StackHawk;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L5:注入一个可控 API 缺陷,要求修复、功能测试与独立复测全部通过。
V49 Stairwell
中文:Stairwell 基于证据的 AI SOC
范围与定位: AI SOC/Detection;官方 AI Zone 展位 5006。
简介: 官网定位为基于 ground truth 的 AI SOC。
技术原理与价值: 以可复查证据约束自动调查是正确方向,选型重点在原始数据而非摘要流畅度。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 本届具体展示版本与独立测试未取得;应要求展示证据缺失时如何拒绝作结论。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Stairwell;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L3:分别提供完整、截断和矛盾日志,看系统是否正确降级置信度。
V50 Steg.AI
中文:Steg.AI 内容水印与溯源
范围与定位: Model/Runtime Security;官方 AI Zone 展位 5308。
简介: 通过取证水印支持内容来源、泄露追踪与深伪相关防护。
技术原理与价值: 可帮助关联分发链与泄露出处,但水印可靠性取决于载体和变换。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 水印不是内容真实的充分证据;压缩、裁剪、重编码和生成式编辑都需测试。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Steg.AI;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L8:对自有图片做可控压缩、裁剪和重编码,统计水印恢复率与误识别。
V51 Threat Point
中文:Threat Point 项目核验项
范围与定位: AI SOC/Detection;官方 AI Zone 展位 7905。
简介: 官方目录确认厂商名称与官网,但本次官网读取失败。
技术原理与价值: 尚无足够资料确定 AI Zone 展示项目与技术机制。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 不对未知实现给出产品效果或成熟度结论,待补具体项目文档。
成熟度: 大会名录给出产品入口;本次未取得足够直接页面内容,具体实现与可取得性待补。 本报告建议 Observe,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Threat Point;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: 先取得产品说明和演示环境;在攻击面明确前不拟造实验步骤。
V52 Upstream Security
中文:Upstream Agent 与 API 行为检测
范围与定位: AI SOC/Detection;官方 AI Zone 展位 5208。
简介: 活动页确认以运行时 AI 与 API 行为还原 Agent 行动链,展示数字孪生相关分析。
技术原理与价值: 跨调用序列与意图分析可发现低频、分散但整体危险的动作链。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 “意图”是推断,不能当成可直接观测的事实;需要真实动作与授权基线支撑。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Upstream Security;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L3:以合法单次请求组成违规序列,测试是否能还原时间线并指出越界步骤。
V53 Verax AI
中文:Verax 员工 AI 使用安全
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 8208。
简介: 保护员工跨接口、模型和连接器的 AI 使用。
技术原理与价值: 重点在真实数据流与企业策略执行,可以补充单一模型 API 层的控制。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 需核验对个人账户、本地工具和未知接口的覆盖;本次无独立全量覆盖评测。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Verax AI;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L4:用批准与未批准应用各完成同一合成数据任务,测试发现、提示和阻断。
V54 Veria Labs
中文:Veria Labs AI 渗透测试 Agent
范围与定位: AI AppSec;官方 AI Zone 展位 8408。
简介: 自动发现并修复应用漏洞。
技术原理与价值: 有价值的交付应是可复现漏洞、可审查补丁和复测证据,而不是估算避免损失金额。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 目录中的财务损失避免数字和团队比赛背景不能替代产品盲测。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:Veria Labs;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L5:对未知缺陷与无缺陷样本混合盲测,统计可复现率和错误修复率。
V55 VioletX
中文:VioletX VX 持续信任与治理
范围与定位: AI Governance/Discovery;官方 AI Zone 展位 5309。
简介: 以 Agent 支持安全、合规、风险与持续验证工作。
技术原理与价值: 把证据更新自动化有助减少过期控制记录,但要保留人类责任归属。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 “持续信任”需要拆成具体可测试控制;本届专属实验包未取得。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:VioletX;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L4:制造控制失效和审批过期,检查系统能否更新结论并保留历史证据。
V56 Wider Security
中文:Wider Security AEGIS 执行隔离
范围与定位: Agent Security;官方 AI Zone 展位 5406。
简介: 将 Agent 建议、监督判断与实际执行拆成隔离组件,官网明确仍在早期设计伙伴阶段。
技术原理与价值: 让 Agent 无直接执行权,确定性策略先于模型判断;比只分析输入文本更贴近动作风险。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 隔离边界、审批与执行之间的一致性仍需验证;专利申请不是有效性证明。
成熟度: AEGIS 正在积极开发并征集早期设计伙伴;Worker / Supervisor / Executor 分隔,确定性检查优先于模型判断。 本报告建议 Evaluate,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: AEGIS 架构与入口
产品官网与来源: F:Wider Security;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L2:故意让测试 Agent 提出越权动作,验证执行器拒绝、日志防篡改与故障关闭。
V57 ZeroPath
中文:ZeroPath AI 原生应用安全
范围与定位: AI AppSec;官方 AI Zone 展位 7908。
简介: 统一分析代码、依赖、密钥与 IaC,生成可验证发现及修复 PR。
技术原理与价值: 语义理解可能补充传统模式匹配,价值须表现为新增有效发现与更少人工确认。
业界评价与局限: 本次未取得该项目同版本、可复验的独立实测;以下限制是本报告分析。 低误报与自主修复为厂商主张;AI 生成补丁仍需独立测试和人工合并。
成熟度: 公开产品或服务入口已找到;本次未实测部署、服务承诺或企业功能。 本报告建议 Pilot,仅针对卡片所述能力与实验范围。
是否开源: M:本次未核实整套平台公开源码及许可证;不据此断言所有组件闭源。
PPT / Slides: M:未找到本届 AI Zone 专用 PPT / Slides;不等于确定未公开。
视频: M:未定位本届对应展示的完整公开视频;一般宣传视频不计作现场录像。
GitHub / 项目地址: F:项目/产品入口;M:未找到可核验的本届独立演示仓库。
产品官网与来源: F:ZeroPath;大会 AI Zone 名录(A)。产品机制主要为厂商材料(C)。
可复现实验建议: L5:固定代码版本与缺陷真值集,盲测业务逻辑漏洞和修复后的回归风险。
Emerging Threat 与 Defensive Strategy 对照
以下是跨项目归纳的威胁与防御主题,不是额外虚构的大会场次。防御策略是本报告建议,应按对应实验验收。
| 新兴威胁 中英文 | 防御策略 中英文 | 关联与验证 |
|---|---|---|
| 间接提示注入 Indirect prompt injection | 内容与指令隔离、动作授权 Content/instruction separation and action authorization | V01 V06 V56;L1/L2 |
| MCP 工具与凭证滥用 MCP tool and credential abuse | 受众校验、工具权限与出口控制 Audience validation, tool permissions and egress controls | V03 V07 V25 V36;L2 |
| Agent 终端横向访问 Agent endpoint lateral access | 短期身份、沙箱与执行隔离 Short-lived identities, sandboxing and execution isolation | V06 V32 V37 V56;L2 |
| 调查幻觉与错误处置 Investigation hallucination and unsafe response | 证据绑定、只读先行与审批 Evidence linking, read-only operation and approval | V05 V39 V49;L3/L7 |
| AI 生成缺陷与错误补丁 AI-generated vulnerabilities and faulty patches | 独立复测与合并权限分离 Independent retesting and separated merge authority | V18 V41 V48 V57;L5 |
| 影子 Agent 与隐蔽依赖 Shadow agents and hidden dependencies | 资产责任、持续发现与数据流核对 Accountable inventory, discovery and data-flow checks | V03 V08 V22 V38 V43;L4 |
| 集群越权与自动变更失控 Cluster privilege abuse and uncontrolled changes | 最小 RBAC、策略准入与可回滚变更 Least-privilege RBAC, admission policy and rollback | X01 V35;L5/L7 |
| 模型泄露、恶意工件与伪造内容 Model leakage, malicious artifacts and synthetic content | 运行时分层、来源校验和限定用途溯源 Layered runtime controls, provenance checks and bounded attribution | V23 V34 V50;L8 |
可复现实验与开发验证建议
以下是本报告设计的验证方案,未实际运行。使用自有隔离环境、合成数据、测试凭证和固定版本;保留正常任务基线。不需要访问第三方真实目标,也不要求下载大会未公开环境。时间为有基础的安全工程师的估计,不含模型下载和商业账户开通。商用产品需以实际授权功能完成比较,开源替代实验只复现原理,不声称复现闭源实现。
L1 持续红队与护栏回归 约4至8小时
环境建议:Docker、0DIN Scanner或garak、一个测试模型API、一个含合成文档的RAG应用;若用托管模型不需专用GPU,建议16GB内存。先固定模型、系统提示、检索内容、探针版本及运行参数,再构建至少50条正常业务请求和50条覆盖直接提示注入、间接输入、数据泄露与越权要求的测试。每条重复5次,保留原始结果,并由人工复核关键判定。
分别运行无控制、仅输入分类器、工具权限控制三种配置。测量ASR、正常任务通过率、误拒绝与未授权副作用;不要混用“模型说出了敏感文字”和“实际执行了越权动作”的评分。产出测试集版本、原始记录、差异报告和回归门禁。建议验收:高影响工具动作在测试集中全部被确定性策略阻断,正常任务通过率不显著劣于基线;样本全过不等于证明零风险。
0DIN Defense 文档注明它是单轮文本风险分类器,不评估完整多轮历史、系统提示、工具输出或RAG检索内容;因此它不能独自承担端到端Agent测试。托管API为早期访问,自托管为付费选项。Scanner · Defense边界
L2 Agent 与 MCP 执行边界 约1至2天
环境建议:测试Agent、两个本地或远程MCP工具、合成文件目录、模拟数据库、网关及日志收集。工具只提供读取合成记录和提交待审变更两类能力。定义允许主体、目标资源、参数范围、最大调用次数和权限有效期。模型提出动作,独立策略服务判定,再由最小权限执行器运行。
测试包括错误受众令牌、过期授权、工具元数据更新、跨租户资源请求、审批后参数变化、策略服务宕机及绕过网关直连。对每次尝试检查是否执行、谁批准、是否可复查。产出调用轨迹、策略版本、失败矩阵和自动化回归。建议验收:所有实际副作用可归属;禁止动作未执行;审批绑定准确参数;高风险路径在策略不可用时拒绝。Bifrost和TrustGate可用作网关候选,Akto与Hush等以授权测试环境参与比较。Bifrost · TrustGate
L3 AI SOC 证据与幻觉审计 约1至2天
环境建议:本地JSON日志或测试SIEM、100个脱敏或合成案件、一份人工真值表。案件应包括真实异常、正常行为、时间戳冲突、重复告警和证据缺失。Agent只有只读访问,不直接封禁或删除。每条结论必须链接到具体日志记录,并注明事实与推断。
比较纯检索、人工流程与Agent辅助三种方式。指标为准确率、召回率、错误升级率、证据支持率、人工复核分钟数、模型成本与重复一致性。抽查引用真的支持结论,而不仅是引用存在。产出案件级判分、纠错清单和建议权限范围。晋级试点前应没有伪造证据,关键结论必须可复查;不以整体准确率掩盖少数重大漏报。
L4 AI 资产 发现与治理图谱 约1至2天
环境建议:人工建立一个20项资产真值集,包含已批准Agent、影子Agent、MCP、模型API、连接器、数据集与责任人。故意加入停用资产、同名工具、未经批准连接与过期权限。用候选产品发现,再与人工真值逐项对齐。
指标为资产召回率、误识别率、发现时延、所有者覆盖率、权限可见率和数据路径完整性。产出资产图、盲区报告和责任清单。建议验收:所有试点高权限Agent具名归属,关键数据路径已说明;对不可见部分保留人工清单。AIMap适合测试网络暴露端点,不能替代终端、身份及内部数据发现。AIMap
L5 AI AppSec 与 Kubernetes 修复闭环 约2至3天
环境建议:一个自有缺陷Web/API应用、独立Git仓库、CI、测试数据库;K8s分支使用本地kind或k3d测试集群,建议16至32GB内存。课程类x86镜像应放在兼容虚拟机中;不要假设与作者课程实验机完全一致。
先人工建立缺陷与安全版本的真值,然后让工具识别风险、给出证据、提交修复分支。Agent不具备主分支合并或生产集群写权限。独立测试验证功能、授权与安全回归。K8s先做只读RBAC与配置审计,再审批修复清单,比较修复前后状态。产出可复现记录、PR、测试结果与回滚说明。
评价必须区分:工具发现了可疑代码、缺陷确实可达、缺陷可利用、补丁修复了风险。缺陷数量不是唯一指标。Peirates用于理解授权测试中的K8s攻击面,初学者应先理解RBAC和容器隔离;本报告不提供真实目标攻击步骤。Peirates · Nuclei
L6 AI CTF 到工作流测试 约2至4小时
环境建议:浏览器、官方开放的CTF或自建等价靶场、记录表。Agent 0DIN有公开玩法说明与入口;Mindgard本届活动页确认现场CTF,但本次未取得完整题库或可自建镜像。遵守靶场规则,只测试指定题目。
每次完成挑战后记录信任边界、成功条件、相关上下文与防守改法,再在自建应用中用合成标记复验。产出“攻击类别→业务影响→可执行防护→回归用例”四列记录。过关不代表现实系统普遍易受同样攻击;失败也可能来自版本变化或题目限制。Agent 0DIN · 公开玩法
L7 欺骗 处置与恢复推演 约1天
环境建议:隔离网络、合成诱饵、可恢复文件集、模拟安全事件队列。禁止对公网投放诱饵或自动反击。分别测量诱饵接触告警、人工批准、隔离及恢复所需时间,并记录误处置。
用同一事件测试三种权限:只读建议、批准后执行、允许清单内有限自动化。引入撤销失败与重复请求,检查幂等和回滚。产出响应时间线、副作用清单和恢复演练报告。Adopt对象是可恢复与最小权限的工程实践;完全自主攻防仍为Observe。
L8 模型与运行时专项评估 约1至2天
本组实验按不同机制独立计分。模型供应链:核验来源、哈希、依赖及装载方式,使用安全的检测样本而非来源不明的模型文件。护栏:使用L1的独立留出集。加密推理:比较被支持模型的精度、吞吐、内存与端到端延迟。内容水印:对自有媒体进行受控变换并测量恢复率。不要将四类结果压成单一“AI安全分数”。
产出组件版本、威胁模型、适用范围、测试原始数据及限制说明。使用Docker与CPU即可完成多数接口和策略测试;本地大模型或加密推理的硬件需求由具体模型决定,不从展商宣传推定。测试前应取得实际可用文档与许可。
30天推进路线
| 时间 | 工作 | 可交付结果 |
|---|---|---|
| 第1周 | 整理一个真实工作流的Agent、工具、身份、数据与责任人;搭建合成环境 | 资产真值、威胁模型、权限矩阵 |
| 第2周 | 执行L1和L2,比较至少一种开源基线与一种候选方案 | 可重复测试、策略日志、误报与越权矩阵 |
| 第3周 | 执行L3或L5,验证调查或修复的实际收益 | 案件判分或修复PR、独立复测与成本记录 |
| 第4周 | 演练失败、审批撤销和恢复;完成采购或自研评审 | 试点范围、晋级条件、失败退出方案 |
若后续开发程序,建议第一版先交付五个最小模块:资产与身份目录、只读工作流适配器、独立策略执行点、不可任意修改的事件日志、离线回归评估器。先让证据可复查,再增加自动动作。报告与雷达可作为需求来源,但仍需明确目标用户、部署环境和待保护的实际工作流后,才形成具体产品规格。
资料缺口与后续核验清单
本次未找到重点三场Stage及Kubernetes Demo的本届完整Slides和现场录像。取得的Kubernetes历史讲义、访谈及Mindgard RSAC预览已明确标为补充资料,不能替代本届内容。大多数展商也没有公开统一的Black Hat演示包,产品官网、SDK和一般宣传视频不能填补这一缺口。
补证优先级:先找具体场次摘要、讲者发布的文件与本届录屏;再核验有试点价值产品的版本、许可、试用范围、数据流与日志;最后采集同环境独立测试或具名使用者访谈。不根据搜索不到就断言资料“尚未公开”,也不将付费能力视作缺失。
更新时保留旧版本和检索日期,尤其是展位、标题、产品名称、许可证和预览状态。当前资料足以建立学习路线、候选清单和验证原型,尚不足以证明某厂商能全面阻止Agent攻击,也不足以保证会场内容完整还原。