字节跳动某国际业务业务攻防方向负责人,拥有近十年网络安全从业经验,曾任职于奇虎 360、阿里云。长期从事 Web 安全、API 安全与 AI for Security 等研究,开源了 crawlergo、WatchAD 等安全项目,曾在 Black Hat Arsenal、DEF CON BTV 和 KCon 会议上分享安全研究成果。

字节跳动某国际业务业务攻防方向负责人,拥有近十年网络安全从业经验,曾任职于奇虎 360、阿里云。长期从事 Web 安全、API 安全与 AI for Security 等研究,开源了 crawlergo、WatchAD 等安全项目,曾在 Black Hat Arsenal、DEF CON BTV 和 KCon 会议上分享安全研究成果。
在复杂业务系统中,真正高价值的漏洞往往不源于单个接口,而隐藏在业务规则、角色权限和状态流转的组合关系中。传统安全工具擅长识别已知缺陷,却难以理解业务语义,更难完成跨步骤的攻击推演。本次分享将介绍一种由大模型驱动的复杂业务漏洞挖掘思路:通过业务规则建模,让 AI 理解角色、对象、动作与约束;结合智能规划与动态验证,自动生成并评估潜在攻击路径。演讲将围绕方案设计、关键技术、实践挑战与经验思考展开,探讨大模型如何推动业务安全测试从规则匹配和单点检测,走向具备业务理解、路径推演和自主验证能力的新范式。
演讲提纲
1. 复杂业务漏洞挖掘面临的新挑战
2. 面向漏洞挖掘的业务规则建模
3. 攻击路径的智能生成与动态验证
4. 实践挑战与未来展望
实践痛点
实践中需要平衡三组 tradeoff:通用建模与场景精度、路径探索广度与执行成本、智能体自主性与安全可控性。此外,复杂业务通常包含异步状态、时序依赖和外部风控,缺少稳定的业务结果判定机制,容易将正常策略、环境异常或无效数据误判为漏洞。如何做好状态复位、对照验证与人工确认,是落地过程中无法绕开的问题。
演讲亮点
听众收益



微信咨询

电话咨询
微信联系我们

