大模型安全防护与态势管理
大模型面临的安全风险与政策监管
- 安全风险:算力滥用、数据泄露、API失控、合规暴雷。
- 全球监管政策:
- 欧盟:《人工智能法案》将AI应用风险分为四类,要求高风险LLM服务商提供安全审计。
- 新加坡:《AI系统安全指南》对AI系统提出监管要求。
- 美国:出台《AI权利法案蓝图》《AI风险管理框架》等法律。
- 日本:AI治理框架推动AI伦理发展。
- 12国:《安全、创新和包容的AI首尔宣言》。
- 中国政策:
- 《生成式人工智能服务安全基本要求》等文件明确语料安全、模型安全等基本要求。
- 《生成式人工智能服务管理暂行办法》规定内容合规性。
- 《互联网信息服务深度合成管理规定》要求遵守法律法规和伦理道德。
LLM-WAF大模型安全防护
- 功能:专为大语言模型设计的智能安全防护网关,提供全链路防护能力。
- 防护能力:
- 算力消耗防护:识别提示词注入、不当信息、敏感信息等。
- 业务防护-BOT管理:自动进化升级BOT检出能力,析出异常访问请求。
- 威胁情报:6亿IP画像,每日更新,精准判别恶意IP。
- 全链路检测体系:智能异常分析,流量动态评估。
- 业务安全:集成天御能力,评估请求风险,分析威胁等级。
- 动态令牌:页面动态令牌、Cookie令牌、URL令牌,抵御自动化攻击。
- 请求恶意度量化:通过智能评分体系(0-100分)评估恶意流量。
- API安全:
- 防护智能投顾、对话银行等场景的指令投毒、API套利、数据外泄风险。
- 防护智能客服、优惠券抢购等场景的不当信息输出、自动化脚本攻击。
- 公测:腾讯云开启LLM-WAF公测,符合条件的用户可免费体验核心功能。
大模型安全态势管理
- 痛点:
- 大模型使用泛滥,安全团队可能未及时制定管理方案。
- 大模型组件存在漏洞,配置不当可能触发未授权访问。
- 敏感数据使用引发法律风险。
- 腾讯云云安全中心解决方案:
- 大模型组件识别:通过网络扫描和主机安全识别组件,展示关联资产和网络攻击数量。
- 大模型组件风险检测:展示组件漏洞与配置不当风险。
- 大模型组件漏洞攻击利用示警:识别漏洞的攻击利用行为。
- 核心能力:
- 组件资产识别,解决“看见”的问题。
- 风险检测,依托网络扫描及主机安全能力。
- 攻击利用示警,支持识别的组件与漏洞清单。