> For the complete documentation index, see [llms.txt](https://yeasy.gitbook.io/ai_security_guide/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://yeasy.gitbook.io/ai_security_guide/di-yi-bu-fen-ji-chu-pian/03_frameworks/3.4_mitre_atlas.md).

# 3.4 MITRE ATLAS：AI 系统对抗战术与技术矩阵

OWASP LLM Top 10（3.1）给出“风险清单”，NIST AI RMF（3.2）给出“治理语言”，而要把防御真正落到**具体攻击手法**上，业界最权威的参照是 **MITRE ATLAS**（Adversarial Threat Landscape for Artificial-Intelligence Systems）。它把针对 AI 系统的真实攻击，按 MITRE ATT\&CK 的范式组织成一张**对抗战术与技术（TTP）矩阵**，是三大框架中唯一以“攻击者视角”展开的一环（见附录 C-4）。

## 3.4.1 ATLAS 与 ATT\&CK 的关系

ATLAS 不替代 ATT\&CK，而是它在 AI 领域的扩展与补充：

* **沿用 ATT\&CK 范式**：同样用“战术（Tactic，攻击者的目的）→ 技术（Technique，达成目的的手法）→ 子技术（Sub-technique）”的层级组织，并配套**缓解措施（Mitigations）** 与**真实案例研究（Case Studies）**。
* **新增 AI 专属战术**：在继承 ATT\&CK 多数战术的基础上，ATLAS 增加了 AI 特有的战术，最具代表性的两个是：
  * **AI Model Access（AML.TA0000，旧称 ML Model Access）**：攻击者获取对目标模型的访问——推理 API、下载工件，或物理获取；它是模型窃取、对抗样本、成员推理等攻击的前置条件。
  * **AI Attack Staging（AML.TA0001，旧称 ML Attack Staging）**：攻击者在正式攻击前的准备阶段，如训练代理模型、构造对抗样本、植入后门、投毒训练数据。
* **配合使用**：传统基础设施威胁查 ATT\&CK，AI 特有攻击面查 ATLAS，二者结合才能覆盖“一个 AI 应用 + 承载它的系统”的完整攻击链。

## 3.4.2 矩阵规模与版本

ATLAS 持续演进。按 `atlas-data` 内容版 **2026.07** 的 v6 YAML 统计，矩阵包含：

| 组成                 | 数量（约） |
| ------------------ | ----- |
| 战术 Tactics         | 16    |
| 技术 Techniques      | 101   |
| 子技术 Sub-techniques | 77    |
| 缓解措施 Mitigations   | 37    |
| 真实案例 Case Studies  | 68    |

> 上述为 **2026.07 快照**（atlas-data `ATLAS-2026.07.yaml`）；ATLAS 现按月发布内容版（YYYY.MM 日历版本）＋独立格式版本（当前 v6 schema）。这里分别统计顶层技术和子技术，避免把二者重复相加。计数会随版本更新，最新数据以官方矩阵为准。

> 具体数量随版本更新，请以 [atlas.mitre.org](https://atlas.mitre.org/) 官网和 [`mitre-atlas/atlas-data`](https://github.com/mitre-atlas/atlas-data) 发布数据为准。2025 年以后 ATLAS 大幅扩充了**生成式 AI 与智能体**相关技术（如提示注入、记忆/上下文污染、工具调用滥用），并新增了 Command and Control 等战术——这与本书第 4、5、7 章的攻击主题直接对应。

## 3.4.3 三大框架如何协同

OWASP、NIST、ATLAS 不是三选一，而是三个互补的视角，建议组合使用：

| 框架                  | 视角      | 回答的问题                | 本书对应        |
| ------------------- | ------- | -------------------- | ----------- |
| OWASP LLM Top 10    | 风险清单    | “我的应用有哪些高频风险？”       | 3.1         |
| NIST AI RMF / 600-1 | 治理与风险管理 | “组织如何系统地治理这些风险？”     | 3.2         |
| MITRE ATLAS         | 对抗 TTP  | “攻击者具体会怎么打？如何演练与检测？” | 3.4、第 4–7 章 |

实践建议：用 **OWASP** 做风险盘点与优先级排序，用 **ATLAS** 把每条风险翻译成可演练、可检测的具体攻击技术（红队据此设计用例、蓝队据此编写检测规则），再用 **NIST** 把控制措施纳入组织治理闭环。3.1 中的“OWASP↔ATLAS 交叉映射”表，正是这种协同的一个起点。

**本书交叉映射使用的 ATLAS 技术（2026.07）**

| 官方标识符     | 官方英文名                                             | 本书主要用途    |
| --------- | ------------------------------------------------- | --------- |
| AML.T0020 | Training Data Poisoning                           | 训练数据投毒    |
| AML.T0051 | LLM Prompt Injection                              | 提示注入      |
| AML.T0053 | AI Agent Tool Invocation                          | 工具调用滥用    |
| AML.T0056 | Extract LLM System Prompt                         | 系统提示提取    |
| AML.T0057 | LLM Data Leakage                                  | 模型数据泄露    |
| AML.T0069 | Discover LLM System Information                   | 系统信息侦察    |
| AML.T0070 | RAG Poisoning                                     | 检索数据投毒    |
| AML.T0080 | AI Agent Context Poisoning                        | 智能体上下文污染  |
| AML.T0086 | Exfiltration via AI Agent Tool Invocation         | 借工具调用外泄数据 |
| AML.T0093 | Prompt Infiltration via Public-Facing Application | 经公开应用植入提示 |
| AML.T0110 | AI Agent Tool Poisoning                           | 智能体工具投毒   |

> 编号、英文名和版本取自 MITRE 官方机器可读 v6 数据；本表与 3.1 的交叉映射由 [`data/framework_crosswalk.json`](https://github.com/yeasy/ai_security_guide/tree/main/data/framework_crosswalk.json) 统一校验。

评估 AI-enabled cyber threats 时，ATLAS / ATT\&CK 映射还需要补充三个字段：AI 被用在攻击生命周期的哪个阶段、是否存在能串联多个阶段的智能体式编排、人工监督程度有多高。Anthropic 对 2025 年 3 月至 2026 年 3 月期间 832 个因恶意网络活动被封禁账号的分析显示，AI 滥用正在从初始访问辅助转向账号发现、横向移动、提权等入侵后阶段；单看使用了多少 ATT\&CK 技术，或者使用的是聊天界面、API 还是代码智能体，已经不足以区分风险高低。更高风险的信号往往是攻击者能让模型连续编排多个攻击步骤，并减少人工介入（见附录 C-80）。

## 3.4.4 落地用法

* **红队**：以 ATLAS 技术为“攻击剧本”，覆盖从 AI Model Access 到 Exfiltration/Impact 的完整链路，而不是只测单点提示注入。
* **蓝队 / 检测工程**：把高优先级 ATLAS 技术映射到日志与检测规则（如工具调用异常、模型访问异常、数据外发模式）。
* **威胁建模**：用 ATLAS 案例研究对照自身架构，识别“别人已经被打穿”的同类路径。
* **统一词汇**：ATLAS 技术编号（AML.TXXXX）为安全团队、模型团队和管理层提供了统一的攻击词汇表，降低沟通成本。

ATLAS 的价值不在于多记几个编号，而在于把“AI 会被怎么攻击”从零散直觉变成**可枚举、可演练、可检测**的工程对象——这正是从“知道有风险”走向“系统化防御”的关键一步。
