红队工具、范围与自动化

共 20 题
#

1. 红队计划如何定义资产、攻击者能力、成功条件、禁止边界和安全测试环境

A 应明确资产、攻击者能力与画像、可验证的成功条件、禁止边界与隔离测试环境 ✓ 正确答案
B 只要能测就测,无需定义边界
C 成功条件可模糊,事后解释即可
D 红队可直接在生产真实用户数据上测试
#

2. 自动攻击成功后,怎样人工复核可利用性、业务影响和误报,避免只看工具分数

A 工具分数高就代表真实风险,无需复核
B 自动攻击后应人工复核可利用性、业务影响与误报,避免只看工具分数 ✓ 正确答案
C 误报无关紧要,无需甄别
D 工具分数是唯一依据,可直接出报告
#

3. 红队计划(目标、范围、攻击者画像、禁止边界)在 LLM 应用中如何与产品需求联动

A 红队是独立测试,与产品需求无关
B 禁止边界无需对应产品合规承诺
C 从产品功能推导攻击面与范围,红队风险反馈到需求与上线门禁,使红队融入产品安全生命周期 ✓ 正确答案
D 红队结果不应影响产品发布
#

4. 红队结果如何与 OWASP GenAI Top 10(v2.0) 的 LLM01-LLM10 对齐,输出可追踪的风险清单

A 红队结果无需分类,汇总即可
B 风险清单无需唯一 ID,描述清楚即可
C OWASP 分类与红队执行无关
D 将每条红队发现映射到 LLM01-LLM10 对应类别,附证据、严重度与唯一 ID,形成可追踪风险清单 ✓ 正确答案
#

5. 生产红队如何使用合成账号、受控数据、速率限制和停止开关避免真实伤害

A 生产红队可直接用真实用户数据测试
B 停止开关是多余的,无需准备
C 测试无需限流,放量执行即可
D 用合成账号、受控数据、速率限制与停止开关,并把工具调用限定在测试环境,避免真实伤害 ✓ 正确答案
#

6. Agent 场景的红队如何覆盖 MCP 工具调用、代码执行、文件系统访问等高危路径

A Agent 只是文本对话,无真实风险
B 应覆盖 MCP 工具调用、代码执行与文件系统等高危路径,测试诱导执行与越权,并验证权限最小化与沙箱隔离 ✓ 正确答案
C 工具调用无需白名单与参数校验
D 代码执行与文件系统访问不属于 Agent 风险
#

7. 多轮对话的间接 Prompt Injection(如邮件、文档、RAG 内容)应如何检测、隔离与告警

A 外部内容可直接作为指令执行
B 对外部内容做注入检测与内容/指令隔离,标签为不可信数据,检测到注入时隔离告警并跨轮追踪 ✓ 正确答案
C 间接注入无法检测,只能接受
D 外部内容无需隔离,与系统指令同等对待
#

8. RAG 场景的红队如何测试“恶意文档注入”——通过索引污染诱导模型输出特定内容

A 检索到的文档内容永远只是数据,不会成为指令
B 恶意文档注入与文档来源无关
C 索引污染无需测试,模型天然免疫
D 注入携带指令的文档并触发检索,验证模型是否被诱导输出指定内容,并验证来源校验与内容/指令分离 ✓ 正确答案
#

9. 红队报告如何分级(Critical/High/Medium/Low)

A 按可利用性、影响面与触发条件分 Critical/High/Medium/Low,并与处置时限联动 ✓ 正确答案
B 所有风险都算 Critical 最安全
C 分级只看影响面,不看可利用性
D 分级与业务场景无关,统一标准即可
#

10. 测试工具和模型版本变化时,基线如何固定并标注核查日期

A 基线无需记录版本,只要能跑就行
B 版本变化后直接拿新分数对比旧基线即可
C 基线应固定工具与模型版本、评测集并标注核查日期,版本变化时重测并声明变更,避免跨版本误比 ✓ 正确答案
D 核查日期与基线无关,无需记录
#

11. 红队发现如何转化为责任人、修复期限、回归用例和上线门禁

A 红队报告出来即可,无需跟踪
B 上线门禁与红队无关
C 回归用例无法固化,无需添加
D 为每条发现指定责任人与期限,固化回归用例并关联上线门禁,形成修复闭环 ✓ 正确答案
#

12. 红队基线(baseline)随模型版本变化如何管理,避免分数虚高

A 基线一旦建立就永远不变
B 基线绑定模型版本与评测集版本,升级时重测并记录相对变化,避免用旧基线与新分数误比造成虚高 ✓ 正确答案
C 评测集可以随意增删,无需固定版本
D 跨版本对比无需标注,直接比较绝对值即可
#

13. 红队与 Bug Bounty 计划如何协同,外部研究者的报告如何纳入

A 红队聚焦内部深度,Bug Bounty 覆盖外部广度,外部报告经红队验证去重后纳入统一风险闭环 ✓ 正确答案
B 两者完全独立,互不相关
C 外部报告无需验证,直接采纳
D 界定禁止边界并非必要,研究者可任意测试
#

14. 红队测试的责任边界(隐私、人身安全、商业敏感)如何界定,避免越界

A 红队测试无边界,测到为止
B 应界定隐私、人身安全、商业敏感边界,用隔离环境与合成数据,高风险测试设审批并即时停止越界 ✓ 正确答案
C 人身安全类测试可随意在真实场景执行
D 商业敏感数据无需保护,可当测试数据
#

15. 红队测试与“对抗性用户测试”(Adversarial User Testing)在目标、方法与产出上有什么区别,应如何互补安排

A 两者完全相同,可合并
B 红队也聚焦用户体验,无需区分
C 红队聚焦安全漏洞,对抗性用户测试聚焦体验与误用,可共用流程并让发现互相转化 ✓ 正确答案
D 对抗性用户测试也能发现并修复安全漏洞,无需红队
#

16. 多模态对抗(图片隐藏文字、音频隐式指令)的检测与融合防御

A 用 OCR/音频检测提取跨模态指令,做图文/声文一致性校验,并与文本护栏联动形成融合防御 ✓ 正确答案
B 只过滤文本即可防住所有多模态攻击
C 图片隐藏文字无法检测,只能放弃多模态
D 多模态内容无需一致性校验
#

17. 多轮 Agent、RAG、MCP 和 Browser Use 的组合攻击为何需要保存跨组件轨迹

A 各组件单独日志已足够还原攻击链
B 轨迹无需关联,保存各组件独立即可
C 保存带时间戳与会话 ID 的统一跨组件轨迹,用于复现、归因定位与固化回归用例 ✓ 正确答案
D 组合攻击无法复现,保存轨迹无用
#

18. 如何用 HarmBench、PyRIT、Counterfit 和 Garak 分别覆盖基准、有状态攻击编排和漏洞扫描

A 一个工具就能覆盖全部红队需求
B PyRIT 是基准工具,与其它无关
C HarmBench 做基准、Garak 做自动化扫描、PyRIT 做有状态攻击编排、Counterfit 做对抗样本,组合覆盖不同维度 ✓ 正确答案
D 这些工具全部功能相同,可互换
#

19. DeepTeam、Prompt Shields、Lakera Guard 等防护或测试工具如何用自有攻击集验证

A 供应商宣传即可,无需验证
B 用包含自有业务场景的自有攻击集测绕过率、误报与泛化,防止闭集过拟合,并定期回归 ✓ 正确答案
C 第三方工具对所有攻击都有效,无需自测
D 验证只需一次,之后无需关注
#

20. 红队工具、攻击模板和评测集的开源生态如何评估(HarmBench、AdvBench、PyRIT)

A 应评估活跃度、文档与质量、模型兼容性、开源许可,并保留自建评测集与模板的落地能力 ✓ 正确答案
B 只看 star 数即可决定选用
C 开源工具无需评估,直接用即可
D 许可协议不影响选用