AI 安全风险模型

共 22 题
#

1. 请按 OWASP GenAI Top 10(v2.0) 解释 LLM01 到 LLM10 的攻击面,并映射到实际应用控制。

A LLM01 是 Supply Chain 风险
B v2.0 与 v1.1 的编号和名称完全一致
C LLM06 是 Excessive Agency,即过度代理导致授权泛滥 ✓ 正确答案
D LLM10 是 Misinformation
#

2. Prompt Injection、Sensitive Information Disclosure 与 Supply Chain 风险如何在 RAG 和 Tool Calling 链路中叠加

A 三者相互独立,分开防御即可
B 输入过滤可以完全阻断所有叠加风险
C 供应链投毒可为间接注入提供入口,注入又可能放大敏感信息泄露 ✓ 正确答案
D 工具调用链路不存在注入风险
#

3. Data and Model Poisoning、Improper Output Handling 与 Excessive Agency 各需要哪些预防和检测控制

A 不当输出处理只需输出编码,无需检测
B 数据投毒只能用检测控制,无法预防
C 过度代理的预防控制是白名单沙箱与最小权限 ✓ 正确答案
D 三者共用同一套控制即可
#

4. LLM02 Sensitive Information Disclosure(敏感信息泄露)在 RAG 与工具调用链路上有哪些具体泄露面,如何用输出过滤与访问控制缓解?

A 只需输出过滤即可杜绝泄露
B 日志可以保留完整对话文本
C RAG 检索无需做租户级过滤
D 访问控制管住数据进入上下文,输出过滤管住数据离开,需结合 ✓ 正确答案
#

5. LLM06 Excessive Agency(过度代理)在工具调用场景下的具体表现是什么,如何建立审批与最小权限

A 给 Agent 授予最高权限以提升效率
B 高风险写操作应通过审批流并配合最小权限 ✓ 正确答案
C 链式调用无需约束
D 审批流会增加不必要的复杂度,应全部自动化
#

6. LLM08 Vector and Embedding Weaknesses 在 RAG 系统中如何引发跨租户泄露与对抗注入

A 向量检索天然具备租户隔离
B 检索前必须强制执行租户级过滤,向量相似度不代表授权 ✓ 正确答案
C 对抗注入无法构造
D 向量库无需防护
#

7. System Prompt Leakage、Vector and Embedding Weaknesses 如何证明“隐藏提示”和“向量不可读”都不是安全边界

A 把系统提示加密就能防止泄露
B 安全边界应建立在鉴权、权限隔离与访问控制等确定性机制上 ✓ 正确答案
C 向量不可读可视为安全边界
D 隐藏提示本身就是足够的安全措施
#

8. NIST AI RMF 的 Govern、Map、Measure、Manage 与 Generative AI Profile 如何用于风险治理

A 四个函数是互不相关的独立模块
B Govern 负责明确责任与政策,Manage 负责缓解与持续监控 ✓ 正确答案
C Generative AI Profile 取代了四个核心函数
D 该框架只用于研发阶段
#

9. LLM05 Improper Output Handling 在 XSS、SQL 注入、命令注入、SSRF 上的具体防护策略

A 模型输出可直接用于 SQL 拼接
B SSRF 无需防护,因为模型不会访问外部
C 应根据目标上下文做编码与参数化,模型输出视为不可信数据 ✓ 正确答案
D 命令注入可用字符串拼接解决
#

10. LLM10 Unbounded Consumption(无界消费)应如何转化为配额、限流与预算熔断等工程控制?

A 只需限流即可,无需配额
B 配额、限流与预算熔断应组合,配合监控告警 ✓ 正确答案
C 预算熔断会降低体验,应避免使用
D 无界消费只影响成本,不影响可用性
#

11. OWASP 旧 v1.1 与最新 v2.0 列表的编号和名称有何关键差异,为什么不能混写

A v1.1 与 v2.0 的编号完全一致
B 版本差异不影响使用
C 只要名称相同编号就相同
D v2.0 新增了 System Prompt Leakage 等项,混写会导致风险误指 ✓ 正确答案
#

12. 如何把威胁建模、红队、上线门禁、监控和事件响应形成持续安全闭环

A 各环节互相独立,无需衔接
B 监控只需事后审计
C 上线门禁是唯一重要的安全环节
D 事件响应发现的威胁应回填到威胁建模与红队测试集 ✓ 正确答案
#

13. NIST AI RMF 的 Govern、Map、Measure、Manage 与 OWASP GenAI Top 10 应如何协同而非重复

A 二者重复,只用一个即可
B RMF 提供治理流程,OWASP 提供威胁清单,二者互补 ✓ 正确答案
C OWASP 是治理框架
D NIST RMF 是威胁清单
#

14. GenAI 应用的“威胁建模”应如何在架构图(DFD)上标注模型节点与传统节点的差异

A 模型节点与传统节点完全等同
B 模型内部过程可完全审计
C 模型节点应视为独立的双向信任边界,前后需设置校验与过滤节点 ✓ 正确答案
D 模型节点无需标注信任边界
#

15. AI 安全事件的“严重性评级”应包含哪些维度(影响人数、数据敏感度、可逆性、品牌伤害)

A 只看影响人数即可
B 评级无需依据
C 可逆性不影响评级
D 应综合影响范围、数据敏感度、可逆性与品牌伤害等维度并联动响应级别 ✓ 正确答案
#

16. LLM01 Prompt Injection 的直接与间接攻击在 RAG、Tool Calling、Computer Use 场景下如何分别建模

A 间接注入只存在 RAG 场景
B 直接注入与间接注入完全相同
C Computer Use 不存在注入风险
D 各场景建模要点是标注输入来源、信任级别与注入到执行的路径 ✓ 正确答案
#

17. Misinformation 与 Unbounded Consumption 应如何转化为来源验证、预算、限流和人工监督措施

A 两者都只能靠人工监督
B 错误信息靠来源验证与检索增强,无界消费靠预算与限流 ✓ 正确答案
C 无界消费无需限流
D 错误信息无法通过工程缓解
#

18. LLM03 Supply Chain(供应链)风险如何从模型权重、依赖、MCP Server、容器镜像、系统组件全链路管理

A 应从模型权重、依赖、MCP Server、容器镜像到系统组件全链路管控 ✓ 正确答案
B 只需管理第三方依赖
C 模型权重无需校验来源
D SBOM 只用于合规展示
#

19. AI 安全测试的自动化,garak/PyRIT/Promptfoo 等红队工具如何嵌入 CI 做持续安全回归,攻击集与评分如何管理?

A 红队只适合人工执行
B 评分门槛固定不可调
C 攻击集越杂越好,无需版本管理
D 攻击集应版本化管理,评分阈值作为发布门禁 ✓ 正确答案
#

20. MITRE ATLAS(AI 系统攻击矩阵)相比 OWASP 提供了哪些额外视角,是否值得结合使用

A ATLAS 提供攻击战术矩阵,可与 OWASP 风险清单结合使用 ✓ 正确答案
B ATLAS 与 OWASP 完全重复
C ATLAS 只覆盖传统网络安全
D ATLAS 取代了所有威胁模型
#

21. “安全 Left Shift”应在哪些 GenAI 项目节点(设计、Prompt 评审、上线、运营)落地,各节点应交付哪些安全产物?

A 只在运营阶段做安全即可
B 设计阶段无需安全介入
C 设计、Prompt 评审、上线、运营各交付相应安全产物,前置风险 ✓ 正确答案
D Left Shift 只增加成本
#

22. AI 安全事件响应,注入、泄露、越权等 AI 特有事故的分类、定级与处置流程如何设计?

A 与常规网络安全事件处置完全一样
B 需纳入模型回滚、Prompt 撤回与缓存/向量清理等特有动作 ✓ 正确答案
C 只需止损即可
D 无需证据保全