一句话定义:MITRE ATLAS(Adversarial Threat Landscape for Artificial-Intelligence Systems,人工智能系统对抗威胁全景)是 MITRE 维护的一个公开知识库,专门把"针对 AI 系统的攻击"整理成结构化的战术与技术清单,思路照搬自网络安全领域大名鼎鼎的 ATT&CK。
它是怎么组织的
ATLAS 的核心是一张矩阵。横轴是"战术"(tactic),也就是攻击者想达成什么目的——比如侦察、初始访问、模型访问、数据投毒、影响输出、外泄。纵轴是这个战术下的"技术"(technique),也就是具体怎么做。每条技术还会附上真实发生的攻击案例(case study),让你看到它不只是理论推演。
打个比方:如果 ATT&CK 是《入室盗窃手法图鉴》——撬锁、翻窗、尾随进门——那 ATLAS 就是同一套图鉴的"AI 分册":不撬你家门,改在你的训练数据里掺沙子,或者拿一堆输入反复试探你的模型,反推出它的行为规律。
和 ATT&CK 差在哪
攻击的传统系统(服务器、数据库、办公网络)和攻击 AI 系统,手法重叠但重点不同。ATLAS 特意补上了机器学习独有的攻击面:
| 维度 | ATT&CK | ATLAS |
|---|---|---|
| 目标 | IT 系统与网络 | AI/ML 系统及其数据与模型 |
| 特色手法 | 漏洞利用、横向移动、持久化 | 数据投毒、对抗样本、模型窃取、提示注入 |
| 关键资产 | 主机、账号、凭据 | 训练数据、模型权重、推理接口、提示词 |
| 使用者 | 安全运营、红队 | AI 团队、安全团队、红队 |
和 OWASP LLM Top 10 的区别
后者是一份"风险排行榜",告诉你大模型应用最容易踩哪十类坑,偏清单式、面向开发者自查。ATLAS 走的是攻击者视角:谁、为了什么、用了什么招、有没有真实案例。一个偏"我该防什么",一个偏"别人会怎么打我"。两者互补,不冲突。
对从业者意味着什么
对 AI 工程师:做威胁建模时多了一张检查清单。设计一个带 RAG 的客服机器人,可以先照着矩阵问自己——训练语料可能被谁污染?向量库权限够不够严?提示注入能不能让我绕过系统指令?
对安全团队:ATLAS 让 AI 风险可以被"编号、归类、汇报",而不是每次出事后靠临场讨论。
对普通职场人:你不需要背下整张矩阵,只要记住一件事——AI 系统多了一类新资产(模型和数据),也就多了一类新攻击面,上线前值得专门问一句"这块谁负责安全"。
ATLAS 由 MITRE 持续更新,覆盖范围和具体条目会变,实际使用时以官方页面为准。
