战略报告  ·  2026-08-01

识别和表征AI漏洞的结构化方法

战略报告High 影响Global
RAND的人工智能、安全和技术中心提出了一个结构化的、以漏洞为中心的框架,用于识别和表征生成式AI系统中的安全弱点,超越传统的攻击分类法。作者系统地分解AI架构——从训练数据和分词到transformer层和部署接口——以映射漏洞出现的位置和方式,识别出"31个不同类别的AI漏洞",其中大多数从根本上不同于传统软件缺陷,因为它们源于概率学习动态、数据组成和优化权衡,而非确定性代码错误。该报告发现,许多这些漏洞只能部分修补,需要架构保护措施、溯源验证和持续监控,而非传统软件更新,并建议将AI特定漏洞整合到全球标准中以实现系统化风险管理。由Elie Alhajjar、Sasha Romanosky、Kyle A. Kilian和Joe Uchill撰写,于2026年7月30日发布。
首席信息安全官和安全架构师需要一个结构化的(而非仅基于对抗技术的)分类法来界定AI红队、漏洞披露和补丁管理计划的范围,因为该报告的核心发现——大多数AI缺陷无法像软件漏洞一样简单修补——对企业如何在持续监控与一次性修复之间分配预算有直接影响。
将当前的AI红队和漏洞管理计划与该报告的31类分类法进行比对,以识别传统软件漏洞扫描会遗漏的结构性覆盖空白。
RAND Corporation — Research ReportRAND PDF
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →