黑客利用恶意Skill窃取FTP密码、删除敏感文件、拷贝ID_RSA私钥——这些攻击的共同点在于:它们都发生在AI Agent的“行动层”,而非“对话层”。华为白皮书中的AIDR(AI Detection and Response)技术,基于Linux eBPF和Windows内核态驱动程序,在操作系统层面实现了对AI Agent行为的实时监控、检测与阻断,将安全防护从“模型层”延伸至“行动层”。
AIDR的技术原理与核心能力
从LLM应用进入Agentic时代后,约70%的威胁出现在工具调用、系统通信及代码执行等实际操作环节。攻击者更倾向于劫持代理的执行路径,利用其调用外部工具或运行代码的能力实现破坏。AIDR的核心定位在于将企业安全对抗的焦点从静态防御延伸至AI运行时的动态行为监控与迅速响应。
AIDR基于Linux eBPF和Windows内核态驱动实现无侵入监控。在Linux端基于eBPF TracePoint/LSM实现内核级事件采集;在Windows端基于Minifilter、WFP、API Hook实现端点行为拦截。通过进程、文件、网络、内存、注册表五维策略引擎,实现恶意行为的实时阻断与云端告警闭环。其核心能力涵盖资产全面可视、漏洞深度检测、零信任进程级权限管控、关键文件白名单防护、恶意行为检测阻断、全链路审计溯源六个维度。
三大攻防实践验证
白皮书展示了三个典型的攻防实践案例。实践一:黑客利用恶意Skill调用窃密远控木马窃取用户FTP服务器密码。AIDR支持内核级采集敏感文件读取事件,有效实现窃密木马检测,并进行实时阻断及告警。
实践二:黑客利用恶意Skill欺骗AI Agent删除敏感文件,破坏用户数字资产。AIDR支持内核级采集敏感文件操作行为,有效实现对关键文件的保护,支持实时阻断及告警,支持日志审计。
实践三:黑客利用恶意Skill调用窃密脚本窃取用户ID_RSA私钥。AIDR支持内核级采集敏感文件读写事件,可有效实现窃密行为检测,并进行实时阻断及告警,支持日志审计。
关键文件白名单防护与全链路审计
针对OpenClaw权限过大、被控制后可能出现的删库、删文件、篡改系统等风险,AIDR采用内核级文件防护机制。双维度关键文件保护覆盖操作系统关键文件(系统内核、配置、账号、日志、证书等)和OpenClaw自身关键文件(主程序、模型、配置、数据、日志等)。白名单强制防护仅授权合法进程执行有限操作,禁止未授权修改、删除、覆盖、替换、加密。
在全链路审计与溯源方面,AIDR通过会话与日志全量采集,结合关联分析算法,实现对AI Agent一对一操作行为全链路审计与事件溯源。以Agent实例ID+SessionID+用户账号为核心,通过时序关联、上下文关联、行为关联算法将离散日志串成完整执行链,实现单个Agent全程可追溯,满足合规审计与事件取证要求。