<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>Red Teaming on AI博士 万戈</title>
        <link>https://www.yesmiracle.net/tags/red-teaming/</link>
        <description>AI博士万戈的技术博客，聚焦 Agentic AI、AI Infra 与 Agent Security，分享 AI 基础设施与工程落地实践。</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh-cn</language>
        <managingEditor>admin@yesmiracle.net (万戈)</managingEditor>
        <webMaster>admin@yesmiracle.net (万戈)</webMaster>
        <lastBuildDate>Mon, 07 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://www.yesmiracle.net/tags/red-teaming/index.xml" rel="self" type="application/rss+xml" /><item>
        <title>NIST AI Agent Red Teaming 指南中文解读：81% 的任务劫持成功率意味着什么？</title>
        <link>https://www.yesmiracle.net/post/20260907-nist-ai-agent-red-teaming-guide/</link>
        <pubDate>Mon, 07 Sep 2026 00:00:00 +0000</pubDate>
        <author>admin@yesmiracle.net (万戈)</author>
        <guid>https://www.yesmiracle.net/post/20260907-nist-ai-agent-red-teaming-guide/</guid>
        <description>&lt;img src="https://www.yesmiracle.net/post/20260907-nist-ai-agent-red-teaming-guide/cover.svg" alt="Featured image of post NIST AI Agent Red Teaming 指南中文解读：81% 的任务劫持成功率意味着什么？" /&gt;&lt;p&gt;2026 年 2 月 17 日，NIST 的 Center for AI Standards and Innovation（CAISI）正式宣布启动 &lt;strong&gt;AI Agent Standards Initiative&lt;/strong&gt;——这是 NIST 首次将 Agentic AI 作为独立的标准化优先级来对待，标志着美国联邦层面对 AI Agent 安全的重视进入了一个全新阶段。&lt;/p&gt;
&lt;p&gt;但真正让安全社区警醒的，不是这份公告本身，而是 NIST 同期发布的 Red Teaming 实证数据。&lt;/p&gt;
&lt;h2 id=&#34;一个数字改变认知&#34;&gt;一个数字，改变认知&lt;/h2&gt;
&lt;p&gt;NIST 的研究团队发现：&lt;strong&gt;针对 AI Agent 的新型攻击技术，任务劫持（task hijacking）成功率高达 81%&lt;/strong&gt;，而之前已知的最强基线攻击只有 11%。&lt;/p&gt;
&lt;p&gt;这不是一个实验室环境下的极端假设。这项数据来自 Gray Swan 联合 CAISI、UK AISI 和多家前沿 AI 实验室组织的大规模 Red Teaming 竞赛——&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;25 万+&lt;/strong&gt; 次攻击尝试&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;400+&lt;/strong&gt; 名参赛 Red Teamer&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;13 个&lt;/strong&gt;前沿模型（涵盖 tool use agent、coding agent、computer use agent 等场景）&lt;/li&gt;
&lt;li&gt;每个目标模型都至少被成功攻破一次&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;更关键的是另一个发现：&lt;strong&gt;当攻击者尝试 25 次时，成功率从 57% 上升到 80%&lt;/strong&gt;——这意味着单次评估（single-shot evaluation）远远不足以衡量 Agent 的真实风险暴露面。&lt;/p&gt;
&lt;p&gt;这篇文章不是 NIST 框架的逐字翻译，而是从工程视角出发，带你理解：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;NIST AI Agent Standards Initiative 到底是什么（三大支柱）&lt;/li&gt;
&lt;li&gt;Red Teaming 竞赛的关键发现和深意&lt;/li&gt;
&lt;li&gt;这些方法论如何落地为你的实际测试清单&lt;/li&gt;
&lt;li&gt;对 Agent 安全创业者和企业安全团队意味着什么&lt;/li&gt;
&lt;/ol&gt;
&lt;hr&gt;
&lt;h2 id=&#34;一caisi-和-ai-agent-standards-initiative三大支柱&#34;&gt;一、CAISI 和 AI Agent Standards Initiative：三大支柱&lt;/h2&gt;
&lt;p&gt;CAISI 选择在 2026 年 2 月启动这个计划并非偶然。NIST 最早的 AI RMF 1.0（AI 100-1）发布于 2023 年 1 月，那个时候所谓的「AI 部署」主要是预测模型和早期对话助手。但到了 2026 年，AI Agent 已经长成了完全不同的东西：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;编码 Agent：自动写代码、执行并测试&lt;/li&gt;
&lt;li&gt;安全运营 Agent：自主研判和响应警报&lt;/li&gt;
&lt;li&gt;金融 Agent：读取实时市场数据并执行交易&lt;/li&gt;
&lt;li&gt;编排平台：多 Agent 串联完成端到端工作流&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这些系统在新攻击面——它们积累上下文、跨信任边界操作、一个被攻陷的指令就能产生级联后果。AI RMF 1.0 的设计并不覆盖这些场景。&lt;/p&gt;
&lt;p&gt;所以 CAISI 的 &lt;strong&gt;AI Agent Standards Initiative&lt;/strong&gt; 围绕三个支柱展开：&lt;/p&gt;
&lt;h3 id=&#34;第一支柱产业标准制定&#34;&gt;第一支柱：产业标准制定&lt;/h3&gt;
&lt;p&gt;推动产业主导的 Agent 标准开发，并在 ISO/IEC JTC 1/SC 42、ITU 等国际标准化组织中主导美国的话语权。重点领域是 Agent 互操作性规范和安全规范。&lt;/p&gt;
&lt;h3 id=&#34;第二支柱开源协议生态&#34;&gt;第二支柱：开源协议生态&lt;/h3&gt;
&lt;p&gt;支持和维护开源 Agent 协议社区的发展，最具代表性的就是 &lt;strong&gt;Model Context Protocol（MCP）&lt;/strong&gt; 生态系统。NIST 明确将 MCP 列为需要标准化安全治理的关键基础设施组件。&lt;/p&gt;
&lt;h3 id=&#34;第三支柱基础安全研究&#34;&gt;第三支柱：基础安全研究&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Agent 身份识别（Agent Identity）&lt;/strong&gt; 是这里的研究焦点——如何可靠地区分 AI Agent 和人类用户？如何确保 Agent 只能在明确授权的范围内行动？&lt;/p&gt;
&lt;p&gt;这三者不是并行提案，而是 NIST 在告诉你：&lt;strong&gt;标准和身份是 Agent 安全的两块基石&lt;/strong&gt;。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;二red-teaming-竞赛的四个关键发现&#34;&gt;二、Red Teaming 竞赛的四个关键发现&lt;/h2&gt;
&lt;p&gt;3 月 23 日，CAISI 正式发布了竞赛研究论文。以下是我认为最重要的四个发现：&lt;/p&gt;
&lt;h3 id=&#34;发现-1所有模型都有被成功攻击的记录&#34;&gt;发现 1：所有模型都有被成功攻击的记录&lt;/h3&gt;
&lt;p&gt;在 250,000+ 次攻击尝试中，&lt;strong&gt;13 个目标模型全部被至少一次成功攻破&lt;/strong&gt;。这意味着当前所有主流模型在 Agent 场景下都存在可以被人利用的弱点——区别只是被发现的数量不同。&lt;/p&gt;
&lt;h3 id=&#34;发现-2模型能力--抗攻击能力&#34;&gt;发现 2：模型能力 ≠ 抗攻击能力&lt;/h3&gt;
&lt;p&gt;一个反直觉的结论：模型的通用能力排名和它在 Agent 场景下的安全表现没有统一的相关性。有些在 Benchmark 上很强的模型，在 Agent Hijacking 攻击面前反而比弱模型更容易被攻破。这说明：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Agent 安全是一个独立的评测维度&lt;/li&gt;
&lt;li&gt;不能用模型能力排名来推断安全风险&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;发现-3通用攻击可以跨模型迁移&#34;&gt;发现 3：「通用攻击」可以跨模型迁移&lt;/h3&gt;
&lt;p&gt;竞赛中发现的某些攻击方案具有&lt;strong&gt;通用性&lt;/strong&gt;——它们在多个不同的模型和场景中都能成功。这通常是因为它们利用了模型在指令遵循（instruction-following）行为上的共享弱点。&lt;/p&gt;
&lt;p&gt;更有意思的是：&lt;strong&gt;对更强模型成功的攻击，更有可能迁移到较弱模型&lt;/strong&gt;——但反过来不成立。这意味着 Red Teaming 时应该优先攻击防御最完善的模型，然后测试攻击的迁移性。&lt;/p&gt;
&lt;h3 id=&#34;发现-425-次尝试就够了&#34;&gt;发现 4：25 次尝试就够了&lt;/h3&gt;
&lt;p&gt;单次攻击的成功率只有 57%，但当攻击者有 25 次尝试机会时，成功率飙升到 80%。一个实用的启示：&lt;strong&gt;AI Agent 的 Red Teaming 必须允许重复尝试&lt;/strong&gt;，因为真实攻击者有无限重试的自由。&lt;/p&gt;
&lt;p&gt;这引出一个重要的评测框架创新：&lt;strong&gt;CoRIx（Contextual Robustness Index）&lt;/strong&gt;——针对特定任务的鲁棒性度量，而不是模型级的聚合评分。CoRIx 能告诉你「在特定场景下，我的 Agent 面临多大风险」，而不是「我的模型综合得分是多少」。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;三nist-ai-agent-安全的技术路线图&#34;&gt;三、NIST AI Agent 安全的技术路线图&lt;/h2&gt;
&lt;p&gt;除了 Red Teaming 竞赛数据，NIST 在 2025-2026 年间还发布了多项重要的技术标准更新：&lt;/p&gt;
&lt;h3 id=&#34;ai-100-2adversarial-ml-taxonomy-更新2025年3月&#34;&gt;AI 100-2：Adversarial ML Taxonomy 更新（2025年3月）&lt;/h3&gt;
&lt;p&gt;这是 NIST 对抗性机器学习攻击分类法的重大更新——首次将以下 Agent 特定漏洞纳入框架：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Indirect Prompt Injection&lt;/strong&gt;：通过 Agent 自动读取的外部数据注入恶意指令&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Agent Memory Poisoning&lt;/strong&gt;：污染 Agent 的长期记忆，影响后续决策&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Supply Chain Attacks on Agent Tools&lt;/strong&gt;：通过恶意 MCP Server / Tool 投毒&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这三类攻击现在有了统一的分类编号，方便安全团队做映射和报告。&lt;/p&gt;
&lt;h3 id=&#34;nccoe-概念论文agent-身份与授权2026年2月&#34;&gt;NCCoE 概念论文：Agent 身份与授权（2026年2月）&lt;/h3&gt;
&lt;p&gt;NIST 的 National Cybersecurity Center of Excellence（NCCoE）提出了一个&lt;strong&gt;演示项目&lt;/strong&gt;，使用以下技术栈构建 Agent 身份与授权架构：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;OAuth 2.0&lt;/strong&gt;：Agent 作为授权委托者&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;SPIFFE/SPIRE&lt;/strong&gt;：Agent 工作负载的加密身份认证&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Model Context Protocol&lt;/strong&gt;：Agent 与工具之间标准化的通信协议&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这是目前最具体的 Agent 身份技术方案预演。虽然还不是正式的 SP 800 系列出版物，但方向已经非常清楚。&lt;/p&gt;
&lt;h3 id=&#34;cosaissp-800-53-控制覆盖即将发布&#34;&gt;COSAiS：SP 800-53 控制覆盖（即将发布）&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;COSAiS（Control Overlays for Securing AI Systems）&lt;/strong&gt; 是 NIST 对 SP 800-53 的 AI 扩展，将包含：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;单 Agent 部署的安全控制覆盖&lt;/li&gt;
&lt;li&gt;多 Agent 部署的安全控制覆盖&lt;/li&gt;
&lt;li&gt;完成后可能成为 FedRAMP AI 要求的基础&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;这对受监管行业的意义巨大&lt;/strong&gt;——如果你的企业将来需要做 FedRAMP 合规，COSAiS 就是你必须提前关注的框架。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;四如何落地为你的-red-teaming-测试清单&#34;&gt;四、如何落地为你的 Red Teaming 测试清单&lt;/h2&gt;
&lt;p&gt;NIST 的框架清晰，但不能直接当 checklist 用。基于这些标准，我为你整理了一份 Agent 安全 Red Teaming 的实操测试清单：&lt;/p&gt;
&lt;h3 id=&#34;41-基础-prompt-injection-测试&#34;&gt;4.1 基础 Prompt Injection 测试&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Direct PI&lt;/strong&gt;：在用户输入中嵌入劫持指令，观察 Agent 是否执行&lt;/li&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Indirect PI&lt;/strong&gt;：让 Agent 读取一个包含隐藏指令的外部页面/文档/邮件，观察行为&lt;/li&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Multi-turn PI&lt;/strong&gt;：多轮对话中逐步注入，观察 Agent 是否在后续步骤被劫持&lt;/li&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Recursive PI&lt;/strong&gt;：Agent 的输出（邮件/代码）中嵌入新指令，观察是否形成传播&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;42-tool-hijacking-测试&#34;&gt;4.2 Tool Hijacking 测试&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Tool Description Poisoning&lt;/strong&gt;：修改 MCP Server 返回的工具描述，观察 Agent 是否使用恶意工具&lt;/li&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Argument Injection&lt;/strong&gt;：在合法的工具参数中注入恶意参数&lt;/li&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Tool Shadowing&lt;/strong&gt;：注册一个同名但行为不同的工具，观察 Agent 的选择&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;43-memory--context-攻击测试&#34;&gt;4.3 Memory &amp;amp; Context 攻击测试&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Memory Poisoning&lt;/strong&gt;：在 Agent 的长期记忆中植入恶意条目&lt;/li&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Context Overflow&lt;/strong&gt;：用大量干扰信息淹没 Agent 的上下文窗口&lt;/li&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Cross-Session Contamination&lt;/strong&gt;：检查一个 session 的结果是否会污染另一个 session&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;44-多-agent-交互测试&#34;&gt;4.4 多 Agent 交互测试&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Inter-Agent Trust Exploitation&lt;/strong&gt;：模拟一个被攻陷的 Agent 向其他 Agent 发送恶意消息&lt;/li&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Privilege Escalation&lt;/strong&gt;：测试 Agent 能否利用其他 Agent 的权限执行自身不可执行的操作&lt;/li&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Command Chaining (HITL Bypass)&lt;/strong&gt;：将单个敏感操作拆成多个看似安全的子步骤&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;45-重复尝试测试&#34;&gt;4.5 重复尝试测试&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Multi-Attempt Persistence&lt;/strong&gt;：对同一个攻击向量尝试 25 次以上&lt;/li&gt;
&lt;li&gt;&lt;input disabled=&#34;&#34; type=&#34;checkbox&#34;&gt; &lt;strong&gt;Strategy Switching&lt;/strong&gt;：如果一种注入方式失败，立即尝试变体&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;核心原则是：&lt;strong&gt;不要跑一轮就说「通过」&lt;/strong&gt;——真实的攻击者不会在第一次失败后就放弃。25 次尝试把成功率从 57% 提升到了 80%，你的测试也应该模拟这个行为。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;五对-agent-安全创业者和团队的启示&#34;&gt;五、对 Agent 安全创业者和团队的启示&lt;/h2&gt;
&lt;p&gt;NIST 的这套框架不只是给合规团队看的，它对整个 Agent 安全生态有明确的信号意义：&lt;/p&gt;
&lt;h3 id=&#34;对安全创业者&#34;&gt;对安全创业者&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;MCP 安全网关是明确需求&lt;/strong&gt;：NIST 将 MCP 列为核心开源协议，并且 NCCoE 直接提到了 MCP 在 Agent 身份架构中的角色——MCP 安全治理工具的需求只会增长&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Agent 身份管理是空白&lt;/strong&gt;：OAuth + SPIFFE/SPIRE + MCP 的组合还需要实际产品来落地。谁先做出好用、可部署的方案，谁就能占据先机&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;评测工具需要 Agent 化&lt;/strong&gt;：garak、PyRIT 这些工具很好，但它们不是为 Agent 场景设计的。Agent 的异步、多步、工具调用特性需要新一代的 Red Teaming 框架&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;对企业安全团队&#34;&gt;对企业安全团队&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Red Teaming 不是一次性的&lt;/strong&gt;：NIST 的数据清楚表明，安全评测必须持续进化——攻击者在不断发现新方法&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;不要只看模型评估报告&lt;/strong&gt;：用模型 API 的 Benchmark 分数买哪个模型最好，不代表它在你的 Agent 场景下安全&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;提前关注 COSAiS&lt;/strong&gt;：如果你在金融、医疗、政府行业，COSAiS 会成为你未来三到十二个月的合规重点工作&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id=&#34;写在最后&#34;&gt;写在最后&lt;/h2&gt;
&lt;p&gt;NIST 的这一系列发布——从 AI Agent Standards Initiative 的三大支柱，到 81% 任务劫持率的 Red Teaming 实证数据，再到 NCCoE 的 Agent 身份技术方案——共同构成了一个信号：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Agent 安全不再是「要不要做」的问题，而是「按什么标准做」的问题。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;对于中文社区，这些标准解读目前几乎空白。我把它们翻译和解读出来，希望帮更多开发者和安全从业者理解：你在跑 Agent 的时候，真正面临的风险是什么，以及你可以怎么开始测。&lt;/p&gt;
&lt;p&gt;如果你已经在做 AI Agent 的 Red Teaming，欢迎在评论区分享你的工具链和发现。下一篇文章我们会深入 &lt;a class=&#34;link&#34; href=&#34;https://www.yesmiracle.net/post/20260827-ai-agent-security-testing-tools-comparison/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;AI Agent 安全评测工具的横评对比&lt;/a&gt;，用 garak、PyRIT、AI-Infra-Guard 实际跑一轮，看看谁更能发现 NIST 说的这些攻击面。&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;&lt;strong&gt;参考资源：&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://www.nist.gov/blogs/caisi-research-blog/insights-ai-agent-security-large-scale-red-teaming-competition&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;NIST CAISI Blog: Insights from a Large-Scale Red-Teaming Competition&lt;/a&gt; (2026-03-23)&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://labs.cloudsecurityalliance.org/research/csa-research-note-nist-ai-agent-red-teaming-standards-202603/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;CSA Research Note: NIST AI Agent Security — Red-Teaming Guidance and Enterprise Compliance&lt;/a&gt; (2026-03-31)&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://www.nist.gov/news-events/news/2025/01/technical-blog-strengthening-ai-agent-hijacking-evaluations&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;NIST Technical Blog: Strengthening AI Agent Hijacking Evaluations&lt;/a&gt; (2025-01-17)&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://csrc.nist.gov/pubs/ai/100/2/e2025/final&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;NIST AI 100-2: Adversarial Machine Learning Taxonomy (2025 Update)&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://owasp.org/www-project-top-10-for-llm-applications/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;OWASP Top 10 for LLM Applications v2&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://www.yesmiracle.net/post/20260821-agentjacking-multi-agent-cascade-attack/&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;相关：Agentjacking — 多 Agent 系统的级联攻击&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
        </item>
        
    </channel>
</rss>
