跳到正文
原文
AWS Security· Justin Kontny·本站收录 · 原文发表 精选关注度49

AWS 发布 AI 漏洞分诊 steering file 配置指南

Configuring your AI vulnerability harness, Part 2: The steering file

AI 导读

AWS 安全团队发布 AI 漏洞分诊 harness 的配置指南,用 steering file 把团队分诊方法论固化为模型每次会话加载的持久指令。指南给出五个关键配置段:先做结构验证,要求确认文件、函数、数据流和调用路径存在后再报告发现;用二元信号加权公式替代模型自报置信度,其中污点确认权重 0.30;解析 IaC 并按控制类型施加乘数,攻击阻断控制可叠加且下限为 0.15;接入 CISA KEV、EPSS 和公开 PoC 信号,总加成上限 +0.50;最后按分数划分 P0 到 P3 四档处置。作者称未加 steering 时约 30% 的发现引用了仓库中不存在的代码结构,加入后测试中未再出现虚构路径;在含 10 个已知漏洞的测试应用上,加 steering 后模型找出 9 个,并将两个被基础设施缓解的发现降为 P3。

推荐理由

AWS 公开了漏洞分诊的 steering file 配置方法与验证数据,安全团队可据此改造自家 AI 代码审计流程。

阅读原文aws.amazon.com