该论文提出 ThreatForest,一个面向云原生架构威胁建模的多智能体系统。传统威胁建模依赖人工分析源代码仓库,速度慢且需要稀缺的安全专家。ThreatForest 将威胁建模分解为多阶段智能体流水线,包括仓库分析、上下文精炼、威胁生成、并行攻击树构建(含 TTP 映射与缓解措施综合)以及报告生成。整个流程以有向图形式编排,包含确定性验证门、有限重试和三个人类参与验证点。系统可插拔地映射多种对抗框架(MITRE ATT&CK、CAPEC 及云特定威胁矩阵),并使用领域特定的句子转换器通过余弦相似度将攻击步骤映射到候选技术。实验表明,嵌入阶段是准确性的主要瓶颈,而非整个流水线。作者在七个应用领域上使用十六维评分标准进行评估,由独立 LLM 评分器加对抗验证和专家评审打分。威胁陈述、攻击树和缓解措施的质量得分在 0.63-0.68(0-1 标度),而仅嵌入的 TTP 映射得分仅 0.29,且该差距在七个领域稳定存在。对照实验表明,单次调用基线在同一模型上将映射可辩护性提高了一倍以上,从而将限制定位在嵌入编码器而非多智能体设计上。据作者所知,ThreatForest 是首个将代码仓库端到端转换为跨对抗框架的 TTP 映射攻击树并带证据缓解措施的系统,同时提供了可复用的基准框架。该论文适合安全自动化研究人员、威胁建模工具开发者及关注云安全左移的蓝队工程师阅读。
💡 推荐理由: ThreatForest 展示了用多智能体流水线自动化威胁建模的可行路径,并明确指出嵌入模型是当前精度瓶颈,对安全自动化领域的后续优化方向具有指导意义。
🎯 建议动作: 研究跟进