爱奇艺AI驱动漏洞闭环治理:让安全发现更智能、修复闭环更高效
原创 爱奇艺安全团队 2026-07-15 12:00 北京

构建AI安全治理体系,推动漏洞发现与修复智能化闭环。

随着业务系统、API 接口、AI 应用和自动化工具持续增长,安全治理的复杂度也在快速上升。
一方面,资产和接口数量持续增加,仅依赖人工排查很难做到全面覆盖;另一方面,业务逻辑漏洞、越权漏洞、修复绕过等问题,往往需要理解业务场景、接口关系和权限边界,传统扫描器很难稳定发现。
更重要的是,漏洞发现只是第一步。后续的风险确认、通知提醒、业务沟通、修复推动、复测验证、白盒扫描接入、WAF 整改等流程,过去高度依赖人工运营。安全同学需要反复解释风险、催办进度、协助协同、跟进修复状态,整体闭环周期较长,也容易受到人力投入影响。
为解决这些问题,我们围绕“漏洞发现—风险确认—修复推动—运营处置”构建了 AI 驱动的安全闭环治理体系,通过 AI 安全白帽、安全小助手、多智能体协同和工具调用能力,将漏洞治理从过去的“人工驱动为主、规则扫描为辅”,升级为“AI 智能体驱动、人工校验兜底”的新模式。
其中,在自动修复方向,团队基于自研安全编排平台探索了“事件驱动 + Agent 自动修复”的实践:当安全扫描产生缺陷或用户主动发起修复任务后,系统可自动触发修复 Agent,完成缺陷理解、修复方案生成、代码修改、自测验证和合并请求提交,并在关键节点引入人工确认、状态留痕和独立裁决机制,避免 Agent “自修自批”,确保修复过程可控、可审计、可追溯。
简单来说,AI 不再只是辅助分析工具,而是开始参与漏洞发现、风险验证、业务沟通和闭环推动,让安全治理变得更主动、更高效、更可持续。
AI 提效:让漏洞治理更快发现、更快修复、更少人工消耗

项目通过 AI 安全白帽与安全小助手,构建了覆盖漏洞发现、验证、通知、修复推动和运营处置的智能化闭环。
在漏洞发现侧,AI 安全白帽上线以来累计发现百余个有效安全风险,其中包含二十余个高风险问题,覆盖业务逻辑、权限控制、接口安全、数据保护等多个典型场景。通过 AI 自动分析、上下文理解和自动化验证能力,安全团队能够更快发现过去主要依赖人工经验挖掘的高价值漏洞。
在运营闭环侧,安全小助手进一步承接漏洞通知、修复沟通、白盒扫描接入和 WAF 整改等流程。上线后,白盒扫描接入量显著提升,漏洞平均修复周期明显缩短,修复逾期率持续下降。
这说明 AI 的价值不仅体现在“多发现漏洞”,更体现在“让漏洞更快被理解、更快被处理、更快完成闭环”。
体验升级:从“只能看通知”到“可以直接问”

传统安全通知体系主要解决的是“把信息发出去”的问题。业务同学收到通知后,通常只能阅读内容;如果想继续了解漏洞详情、影响范围、资产归属、处理建议或接入流程,仍然需要额外找安全同学沟通。
安全小助手带来的核心变化,是将安全协作从“告知型安全”升级为“服务型安全”。
过去,安全团队更多是向业务同步风险、发送通知、推动整改;现在,业务同学可以通过统一的对话入口,直接完成安全咨询、问题确认、流程推进和反馈闭环。
例如,业务同学可以直接询问:
这个漏洞影响哪些资产?
我负责的域名是否已经接入安全能力?
这个安全通知需要我做什么?
漏洞修复完成后应该如何反馈?
能否协助拉相关同学一起推进处理?
通过这种方式,安全服务不再只是“发通知、提要求”,而是进一步前置到业务日常工作中,帮助业务更快理解风险、更快找到责任人、更快完成整改闭环。
同时,安全小助手发出的通知会沉淀在聊天记录中。通知不再是一次性消息,而是后续对话、追问和处理的上下文基础,减少了重复解释和反复确认成本。
核心能力一:AI 安全白帽,让 AI 具备“安全专家式”的漏洞挖掘能力

AI 安全白帽不是传统扫描器的简单升级,而是将 AI 推理能力与接口上下文、业务语义、代码分析和自动化验证工具结合,形成具备自主分析能力的智能漏洞挖掘体系。
在漏洞挖掘过程中,AI 可以结合接口参数、调用链关系、业务语义和权限边界,识别未授权访问、水平越权、ID 遍历、权限提升、敏感数据导出、注入类风险等高价值漏洞。
对于信息不完整的场景,AI 还可以主动补全上下文,分析相关代码和接口关系,理解复杂防御逻辑和潜在绕过路径,并通过自动化验证方式降低误报、提升漏洞确认效率。
相比传统扫描器主要依赖规则匹配,AI 安全白帽更擅长发现依赖业务理解、权限关系和接口调用链分析的复杂漏洞,覆盖了过去主要依赖人工安全专家手工挖掘的高价值场景。
核心能力二:安全小助手,让漏洞运营从“人工催办”变成“智能闭环”

安全小助手基于多智能体协同、工具调用和流程编排能力,承接漏洞提醒、修复沟通、白盒扫描接入、WAF 整改、模板化通知等安全运营流程。
在实际使用中,安全小助手可以根据不同场景自动理解任务、拆解步骤,并调用对应工具完成处理。例如,针对漏洞整改场景,可以自动发送通知、解释风险、协助确认负责人、跟进修复状态,并在必要时触发人工确认。
针对高风险写操作,系统引入Human-in-the-loop机制,也就是“关键动作人工确认”。涉及通知、建群、写入、整改推动等动作时,既能利用 AI 自动化提效,也能确保关键操作可确认、可审计、可追溯,兼顾效率与安全合规。
通过自动提醒、自动协同、流程编排和上下文沉淀,安全小助手显著降低了安全运营中的重复沟通成本,让安全同学从大量事务性催办中释放出来,把更多精力投入到高风险研判和治理优化中。
典型实践一:SQL 注入检测与自动化复核

在 SQL 注入治理场景中,项目引入基于大模型的数据标注能力,并建设扫描结果自动化验证模块,支持漏洞的自动化复核和风险确认。
在某业务场景中,AI 发现一个注入类风险存在修复不彻底问题。原防护策略只处理了部分特殊输入,但仍存在绕过风险。AI 通过进一步分析和验证,识别出残留风险,避免漏洞出现“表面修复、实质仍可利用”的情况。
这类场景说明,AI 不只是发现新漏洞,也可以帮助识别漏洞修复后的绕过风险,提升复测质量和修复可靠性。
典型实践二:高价值业务逻辑漏洞发现

AI 安全白帽在多个核心业务场景中发现了高风险业务逻辑漏洞,暴露出业务系统在权限控制、身份校验和敏感数据保护方面的薄弱点。
例如:
任意文件读取风险:攻击者可能通过漏洞读取服务器上的敏感文件,进一步获取配置文件、密钥或账号凭证,扩大攻击面。
接口未授权访问风险:部分接口缺少有效身份校验,可能导致用户信息或业务数据被越权访问。
越权操作风险:部分业务接口对用户身份和资源归属校验不足,可能导致越权查询、修改或删除数据。
这类漏洞往往不是简单的规则匹配问题,而是依赖对业务身份体系、权限边界、接口语义、调用链路和数据敏感性的综合理解。传统扫描器通常难以稳定识别此类复杂业务逻辑风险,而 AI 安全白帽能够结合上下文进行推理分析,主动发现隐藏在业务流程中的权限绕过、越权访问和敏感数据暴露问题。
典型实践三:让复杂安全流程更轻量

安全小助手背后的关键能力,是多智能体调度架构。
可以简单理解为:安全小助手就像一个“主助手”,负责理解用户问题、拆解任务、规划处理步骤;再根据不同场景,调用对应的“专业子助手”或工具完成具体任务。
过去,如果要支持一个新的安全查询或处理流程,通常需要提前设计固定意图、开发接口能力、配置规则流程,并人工编排数据源和处理逻辑。每增加一个数据源、一个工具或一个新流程,都需要重新开发和配置,扩展成本较高,也难以应对复杂、动态、多步骤的问题。
现在,安全小助手可以基于 AI 的理解与规划能力,自动将用户问题拆解为多个步骤,并结合上下文调用不同能力。
例如,当用户询问某个安全通知时,小助手可以:
理解通知内容;
关联历史处理记录;
查询相关资产和负责人;
判断当前处理状态;
给出下一步处理建议。
也就是说,安全小助手不只是“回答问题”,而是能够协助完成从理解、查询、判断到推进的完整流程。
这种模式带来了四个直接价值:
第一,减少人工解释成本。很多常见问题可以由小助手直接回答,业务同学不必反复拉安全同学确认。
第二,降低业务理解成本。安全信息不再只是长文档、专业术语或复杂规则,而是转化为更易理解的对话式说明。
第三,提升流程推进效率。服务接入、漏洞协同、修复提醒、资产查询等操作,可以通过小助手统一承接,减少跨系统跳转和人工中转。
第四,增强能力扩展性。通过模板化通知、工具调用和子智能体能力,新场景可以更快接入,不需要每次都从零开发完整流程。
整体来看,多智能体调度架构让安全小助手从“问答工具”升级为“流程协作入口”,把原本复杂、分散、依赖人工推动的安全流程,变得更加轻量、高效和易扩展。
典型实践四:一个窗口处理更多安全事项

安全小助手目前已覆盖多个典型安全协作场景,正在把分散的安全咨询、查询和流程推进,逐步整合到一个对话窗口中。
1.服务接入:从“问流程”到“直接推进”
在服务接入场景中,小助手可以协助业务同学查询接入状态、了解接入要求,并根据当前进度推动后续流程处理,减少反复沟通和人工确认成本。
2.资产查询:从“找人查”到“随时问”
在资产查询场景中,小助手可以帮助业务同学快速了解域名、系统、服务等安全相关信息,减少“找人问、等人查”的时间,让资产信息获取更加便捷。
3.漏洞处理:从“单点通知”到“持续闭环”
在漏洞治理场景中,小助手支持漏洞协同、修复提醒、处理进度跟进等能力,帮助安全团队和业务团队围绕同一个问题持续协作,推动漏洞从发现、通知、修复到反馈形成闭环。
4.多模态输入:让问题提交更自然
在多模态能力方面,小助手也在探索支持图片、文档等多种输入形式,使业务同学可以用更自然的方式提交问题、补充材料和说明上下文。
对业务同学来说,安全小助手带来的核心变化可以概括为一句话:
过去处理安全事项,往往需要“找人、查系统、看文档、等反馈”;现在可以先从一个对话窗口开始,直接提问、持续跟进、推动闭环。
典型实践五:事件驱动的 Agent 自动修复

面对白盒扫描持续产出大量代码安全与质量缺陷、人工修复链路长且易遗漏的问题,团队探索并落地了“事件驱动 + Agent 自动修复”的漏洞治理实践。系统可在流水线安全扫描完成后,或由安全平台主动发起修复任务时,自动接收扫描结果并触发专用修复 Agent。Agent 会基于缺陷上下文自动完成问题理解、修复方案生成、代码修改、自测验证和合并请求提交等流程,将原本依赖人工串联的修复过程转化为自动化闭环。
为避免 Agent “自修自批”,实践中引入了多阶段确认与独立评估机制,在修复方案、修复结果、流程状态和发布门禁等关键节点保留必要的人工确认、过程留痕和质量校验能力,确保自动化修复过程可控、可审计、可追溯。落地实践表明,该模式可显著缩短单个漏洞修复周期,提升修复效率,并已在多个项目和流水线场景中完成批量验证,覆盖百余个高优先级缺陷修复。整体来看,该实践在提升漏洞治理效率的同时,也强化了自动化修复过程中的安全边界和质量保障能力。
当前新版本进一步强化了多段门禁、自动拦截、失败即关闭和独立裁判服务,在提升漏洞修复效率的同时,增强了安全边界和质量保障能力。该实践标志着 AI 能力从“辅助分析安全报告”进一步走向“参与漏洞修复闭环”,也为后续构建“发现 Agent—修复 Agent—评估 Agent”的多 Agent 协同安全治理体系奠定了基础。
创新点

1.AI 提升的不只是发现能力,更是闭环效率
AI 安全能力的价值,不仅在于发现更多漏洞,也在于让漏洞更快完成闭环。
在发现侧,AI 安全白帽通过上下文理解、代码分析、接口语义识别和自动化验证,提升了高价值漏洞的发现效率。
在运营侧,安全小助手通过自动通知、智能问答、流程推进和工具调用,提升了漏洞修复协作效率,减少了大量重复解释、人工催办和跨系统操作。
这意味着,AI 不只是提升“发现问题”的能力,也在提升“解决问题”的效率。
2.从“辅助工具”到“治理智能体”
项目最大的创新在于,将 AI 从“辅助分析工具”升级为“安全治理智能体”。
在发现侧,AI 安全白帽结合接口台账、代码上下文、业务语义和自动化验证工具,实现类安全专家的自主分析与漏洞确认。
在运营侧,安全小助手通过多智能体协同、工具调用和流程编排,将漏洞提醒、业务沟通、复测验证、白盒接入和 WAF 整改串联成可执行、可追踪、可审计的闭环流程。
这使安全治理不再只依赖单点人工经验,而是逐步沉淀为可复制、可扩展、可持续迭代的智能化能力。
总结与展望
整体来看,AI 驱动的漏洞闭环治理不仅提升了漏洞发现能力,也显著降低了人工挖掘、漏洞运营通知和系统整改推进成本,推动安全能力从“单点工具”向“智能闭环平台”演进。
通过 AI 安全白帽、漏洞自动化复核、安全小助手和闭环运营能力的结合,安全工作正在从依赖人工经验的被动响应,转向可规模化、可持续迭代的智能化治理模式。
未来,AI 安全能力将继续向更深层次的业务理解和自动化协同演进。
一方面,AI 安全白帽将从单点漏洞发现,进一步扩展到复杂业务逻辑分析、跨系统攻击链推理、自动化复现和修复建议生成,持续提升高价值漏洞发现效率。
另一方面,安全智能体将进一步增强协作能力,在漏洞识别、风险判断、影响面分析、整改建议和修复验证中形成更完整的闭环。
同时,围绕智能体身份识别、权限控制、凭证代理、访问审计和安全基线等基础能力,后续也将持续完善 AI Agent 在企业环境中的安全运行机制,确保 AI 能够在可控、可审计、可追溯的前提下访问业务系统和执行安全任务。
整体目标是将 AI 能力从“辅助发现问题”升级为“参与安全治理”,逐步形成覆盖风险识别、自动评估、闭环运营和持续治理的 AI 安全体系。

纳逗Pro全链路赋能、专项免费算力支持!爱奇艺AI影视创作营第二期来了
AI 时代的质量门禁左移:Agentic Quality Engineering 架构与落地模板