本文针对生成式人工智能(GenAI)日益融入软件系统后,传统威胁建模方法(如 STRIDE)在评估 GenAI 特有风险方面的不足,开展了一项面向中小企业(SME)的探索性评估研究。研究首先通过快速文献综述筛选出三种 GenAI 感知的威胁建模技术,然后将其系统地应用于一个包含 GenAI 增强组件的工业案例研究。结果表明,不同技术识别出的威胁集合存在显著差异,且现有方法对某些 GenAI 特定风险类别的支持有限,尤其是与软件供应链和以人为中心的安全问题(如提示注入、模型窃取、过度依赖、隐私泄露等)相关的风险。此外,研究还收集了从业人员对这些方法在 SME 开发流程中可用性和集成度的看法,包括感知到的努力程度和采用障碍。该工作为在资源受限的中小企业环境中实际落地 GenAI 威胁建模提供了初步经验和改进方向,强调了需要开发更轻量级、更贴合 GenAI 供应链特征的建模方法,并应在威胁模型中更系统地考虑人机交互带来的社会工程风险。
💡 推荐理由: 为蓝队和安全工程团队提供了 GenAI 威胁建模在真实中小企业环境中的适用性评估,揭示了现有方法的盲区,有助于改进针对 LLM 系统的风险识别流程。
🎯 建议动作: 研究跟进