人工智能与人工协作的内部控制测试流程
AI 正逐步走进审计一线:乐观者视其为效率工具,忧虑者担忧被取代。本文不探讨理论概念,而是聚焦一个具体问题——在内部控制测试从"认知控制"到"归纳缺陷"的完整链条中,哪些环节可以交由 AI 处理,哪些环节必须由人工牢牢掌控。内控测试可拆解为五个步骤:认知内控 → 评估设计 → 控制测试规划与抽样 → 样本验证 → 缺陷归纳。各环节都遵循同一原则:AI 承接的是归集、比对、初审、抽样、批量核验等程式化工作;人保留的是访谈、取证、裁定、实物核对、职业判断等不可替代的环节。牢记此原则,以下五个阶段均围绕它展开。
【AI安全】攻击后回归原任务,ICoA使异常行为隐于最终回复
AI 正在重构安全防线,与其在外围观望,不如直接把握主动权!https://space.bilibili.com/452583051/lists/7870008?type=seasonEMNLP 2026 主会论文《Will the User Ever Know?》表明,工具型 Agent 遭受间接提示注入后会产生两种截然不同的后果:一种会在最终回应中提及可疑行为,用户尚有机会发现;另一种则默默执行攻击,仅返回看似正常的任务输出。作者将传统攻击成功率 ASR 细分为隐蔽成功率 CSR 与显式成功率 OSR
AI能写代码,为何还要证明自己?
AI已经能编写代码,可为什么还得接受证明?让AI写几行代码,早就不再新鲜。真正困难的是把它放进包含大量文件、接口和依赖的真实项目后,还能说明“写出来的东西确实达到要求”。UC Berkeley等机构近日推出Vero基准,专门考察这种能力。它把任务置于Lean 4形式化环境中,要求智能体在仓库层面完成两个步骤:先写出实现,再为该实现生成机器可以核验的证明。项目涵盖43个多模块实例,包含743个API和2705条形式化规范,并涉及加密协议、分布式系统等场景。这样的设计看似有些苛刻,却比一段精彩的演示更接近我们
通用人工智能时代,智能体评测如何发展?
8月31日,全国信息技术标准化技术委员会人工智能分委会与上海市人工智能行业协会联手,在上海举办了《人工智能 智能体互联》系列国家标准应用(长三角区域)推广专题会。本次会议重点对GB/Z 185《人工智能 智能体互联》系列标准进行了深入解读与宣贯。作为国内首个覆盖智能体全生命周期的互联标准体系,该系列包含总体架构、身份码、身份管理、能力描述、跨域发现、协同交互及工具调用等七大核心标准。中国电子技术标准化研究院副院长范科峰、工信部科技司科技发展处处长王正、上海市经信委人工智能发展处副处长王鑫、上海市人工智能行
AI安全态势管理与传统SOC平台协同对接研究——定位厘清、架构规划、集成方案与落地路径
执行摘要本研究系统探讨AI安全态势管理平台(AI-SPM, AI Security Posture Management)与传统安全运营中心(SOC, Security Operations Center)平台之间的关联,重点回应三大核心议题:AI-SPM的本质内涵、其与SOC的能力边界划分、以及二者的协同对接方案。研究秉持"厂商中立、通用视角、标准兼容"的原则,所有结论均面向可落地的技术方案与可审计的治理框架。核心结论(速览):·AI-SPM并非SOC的替代方案,而是面向AI资产与AI特有风险的"态势治
智能群发二十年演变:从手工传真到AI合规,法律
2004年,杭州一家外贸公司的法务老周,每天的工作之一是核对公司发往海外客户的数百封邮件。每封邮件都要手动填写抬头、称呼、正文,再逐一检查附件是否挂错。他回忆说:“那时候群发靠的是Excel表格加邮件合并功能,出错率很高,但正因为‘笨’,每封邮件都是人眼审核过的,反而很少出法律纠纷。” 那个年代的群发,最大的法律风险是“误发”和“漏发”。一封本该发给A客户的报价单,因复制粘贴失误发给了B客户,可能直接导致商业机密泄露。老周所在的公司就曾因此赔过一笔不小的违约金。但那时,责任的归属很清晰:操作失误的是具体员
江苏吴中四年造假 两家会计所合计罚没近两千万
来源:中国经营报 中经记者 孙汝祥 夏欣 报道 证监会近日公布了对中汇和中兴财光华两家所的处罚决定,分别罚没1132.08万元和830.19万元。 证监会认定,两家所在审计江苏吴中(已退市)财报时未尽职责,中汇所2020-2021年及中兴财光华2022-2023年的报告均存在虚假记载。 另查明,江苏吴中通过无实质贸易虚增营收利润,并占用关联方资金未披露,但两家所连续四年均出具无保留意见报告。 专家向《中国经营报》指出,无实质贸易属典型造假,资金占用也是监管重点,审计机构应保持职业怀疑和谨慎。 针对处罚反映
AI 拒绝贷款却无法解释?这个开源工具让 AI 决策全程可审计
先说个场景。你去申请贷款,结果被拒。过去是信贷员联系你,能问清楚原因,比如收入流水不足、负债比过高,哪个环节没过心里有数。可现在,很多机构的初审都让 AI 来处理,机器扫描你几百条数据,两秒钟就出结果——拒绝。然后你问一句,凭什么?客服那边翻来覆去就是一句"系统综合评估未通过"。你再追问,具体哪项没达标?对方也答不出,因为系统本身也讲不清楚。这不是段子,而是每天都在上演的真实情况,并且正在向更多领域蔓延。医疗诊断建议、保险定损、风控拦截,连政府补贴资格审核都涉及,AI 已经悄悄占据了决策的位置。问题就来了
AI助力渗透测试实战
免责声明:此文仅供技术研究。近期在各类渗透测试及攻防演练中,人工智能的应用比例正在显著提升。https://github.com/Ta0ing/claude-code_evil+depsek V4+cc switch服务端验证机制绕过方案:在AWD赛事中结合五行缺德模型推荐模型:depsek V4 或 某米MiMo客户端验证绕过工具:claude-code_evil 或 clawgod虽然项目仍在迭代,但已具备成熟的自动化渗透能力。核心在于约束AI的活动范围,后续将补充更多渗透技能包,建议收藏。通常在.c
自主AI网络攻击来袭:现有防御体系能否招架得住?
Hugging Face近日披露了一起罕见的网络安全事件:一套无需人工插手的自主AI智能体,在多个隔离测试环境中实施了数千次操作,成功发现漏洞并盗取了云端的登录凭证。如果这一消息确凿,那么由AI驱动的攻击性网络战力便已从概念验证阶段跨越到了实战应用阶段。大家觉得这件事会给IT治理、安防体系及审计工作带来哪些冲击?现有的防御体系能否扛住自主AI的攻势?让我们听听业内专家的观点:专家A:很明显,AI正在从单纯的技术风险转变为企业的战略风险。这要求董事会和高管必须拓宽监管视野,把AI相关的威胁场景、利用AI发起
AI代理越权责任归属解析:内部审计开展AI Agent治理审计的实践路径
AI治理 · 内部审计AI Agent越权行为的责任主体?内部审计应核查的授权链路当AI仅能产出文字、图片或分析结论时,企业所聚焦的风险多围绕数据外泄、内容偏差、模型歧视与合规使用等议题。AI Agent正重塑这一风险格局:它能调用接口、读取数据、操作系统、运行代码,还可能依据较为开放的目标自主规划后续动作。企业赋予AI的不只是信息处置权,还可能涵盖原先归属于员工、系统运维乃至管理层的业务操作权。执行权一旦让渡,责任归属便会演变为治理层面的核心议题:AI出现差错,责任应由谁承担?内部审计不应止步于追问AI
AI赋能企业职业卫生管理:六大落地场景、避坑指南与实施路径
前段时间我去一家中等规模的制造企业开展EHS(环境、健康与安全)审核,职业卫生负责人小李把他的桌面展示给我——桌上铺满了十几份Excel电子表格:职业病危害因素监测报告、职业健康检查汇总、个人防护装备领用台账、培训出勤记录、应急演练档案等等。他告诉我,每年最让他犯难的有两件事:一是体检报告出来后,必须逐个员工核对岗位信息、筛选异常指标、安排复查,几百人的数据要处理两到三周;二是主管部门来督查时,随手翻档案,心里始终没有把握。我盯着那堆表格沉思了很久。这些工作本质上都是"数据的搬运与匹配"—
国务院常务会议召开 部署服务业发展与多领域重点工作
国务院常务会议召开 部署服务业发展与多领域重点工作 会议听取服务业扩能提质和“六张网”规划建设督查情况汇报 审议通过《知识产权保护和运用“十五五”规划》 研究优化社会保障体系有关工作 听取2025年度中央预算执行和其他财政收支审计查出问题整改工作建议汇报 新华社北京7月20日电国务院总理李强7月20日主持召开国务院常务会议,听取服务业扩能提质以及水网、新型电网、算力网、新一代通信网、城市地下管网、物流网等“六张网”规划建设督查情况汇报,审议通过《知识产权保护和运用“十五五”规划》,研究优化社会保障体系有关
重庆春之翼党支部丨智能驱动下的自动化代码审计:引领软件开发新篇章
在当今飞速发展的数字化时代,软件开发已成为驱动各行业创新的核心引擎。然而,随着项目规模不断扩大和技术架构日益复杂,如何高效保障代码质量成为开发者共同面对的重要课题。为破解这一困境,研究院项目团队自主研发了“智能驱动-代码审计”系统,不仅大幅提升了代码审核效率,更显著增强了软件产品的整体品质。何为智能驱动的代码审计?传统代码审计依赖资深工程师对他人代码进行人工检验,以发现潜在缺陷、安全隐患或违背编码准则的问题。此类方式虽具成效,却耗费大量时间与资源。而基于人工智能技术的自动化代码审计,借助机器学习算法精准识
AI Coding Builder 的核心职责解析
简单来说,就是协助企业把"借助 AI 进行代码编写"从个人层面的零散尝试,提升为团队乃至组织层面的体系化工程能力。具体而言,它涵盖以下几个维度:第一层:工具筛选与安全审查。 协助企业评估适合采用的 AI 编程工具(例如 CatPaw、Cursor、Copilot、Qoder 等),开展国产与海外产品的对比分析,排查数据安全隐患。此前 Claude Code 被工信部查出存在安全后门一事,使众多企业猛然察觉自身使用的 AI 工具或许存在数据回传风险,因此亟需专业人员执行安全审计并制定迁移计划