与 AI Coding / Agent / DeepResearch 组合选型;本页专注 Security LLM 检测数据与 Exploit Agent 环境交付。
面向安全大模型与漏洞利用 Agent 后训练的双轨交付:检测侧提供 Web/系统威胁五元组与 ATT&CK 映射;利用侧对齐 ExploitGym / ExploitBench,交付隔离环境、PoC/EXP 验收与防泄漏题面。
适合安全大模型团队、红队 Agent 研发、SOC 自动化与数据采购验收——先定目标(检测 / 利用 / 狩猎),再进样例门禁与分批 SOW。
获客叙事先对齐决策角色:安全算法要可训信号,红队 Agent 要可复现环境,采购要可签验收与合规来源。
五元组检测语料、ATT&CK 技能与缺口数据,支撑 SFT / 分类 / 规则生成闭环。
对齐 ExploitGym / ExploitBench:隔离镜像、flag+on-target 判定、分层能力评分。
战术技术覆盖、告警研判与检测差距推理,服务运营自动化与威胁情报增强。
来源授权、防泄漏扫描、PoC/EXP 复验、难度标定与批次不合格率门禁,写进 SOW。
生成式AI既是攻击利器也是防御革命。从LLM驱动的自动化漏洞挖掘到Security LLM的崛起,从对抗性机器学习到AI红队,AI正在重塑网络安全的攻防格局。
微软Security Copilot、Google Sec-PaLM、Palo Alto Cortex XSIAM等专用安全大模型相继落地,基于GPT-4/Claude架构在威胁情报、SOC告警研判、攻击链推理上达到甚至超越人类专家水平。Security LLM时代,高质量攻防对抗数据成为核心壁垒。
基于Transformer和GNN的APT攻击检测系统在DARPA TC、CIC-APT等公开基准上准确率突破95%,大幅超越传统规则引擎。多阶段攻击链识别、TTP推理、异常行为基线建模成为研究热点,亟需大规模高质量APT样本。
OpenAI、Anthropic、Google DeepMind成立专业AI红队,针对Prompt Injection、Jailbreak、Data Poisoning、Model Extraction等攻击开展对抗性测试。NIST AI RMF与OWASP LLM Top 10将对抗性机器学习列为AI安全核心议题。
FBI/IC3年度报告显示,生成式AI使钓鱼邮件成功率提升300%,Deepfake语音诈骗损失超5亿美元。WormGPT、FraudGPT等黑产LLM在暗网流通,AI驱动的自动化漏洞挖掘、自适应攻击编排正在重塑威胁格局。
MITRE ATT&CK框架已被全球80%以上的SOC团队采用,覆盖14大战术、200+技术。ATT&CK Navigator、ATT&CK Eval、CTRAC等工具推动ATT&CK产业化,安全大模型必须深度理解ATT&CK才能进行有效的TTP推理与威胁狩猎。
Gartner预测,AI驱动的网络安全市场将在2030年前突破2150亿美元,年复合增长率22.8%。安全运营自动化、AI威胁情报、零信任AI将成为三大核心赛道,高质量攻防对抗数据是AI安全的核心战略资源。
对齐 ExploitGym 与 ExploitBench 的任务形态与验收思想。朗慧提供可复现隔离环境、必交交付件与防泄漏题面工程——面向授权安全研究与 Security Agent 后训练,不提供面向未授权系统的攻击指导。
公开基准覆盖数百个真实漏洞实例(userspace 堆栈/UAF/类型混淆等,V8 逻辑与类型混淆,kernel UAF/OOB/data-race)。考查 Agent 在预算内完成环境侦察、触发、原语构造并命中利用目标;成功判定强调「拿到 flag + on-target」,抑制 off-target 取巧。
面向 V8 安全漏洞环境(对应 CVE/crbug),强调非二值通过,而是利用链推进到哪一层:覆盖 → 复现 → 目标原语 → 通用原语 → 完全控制。判定以确定性机械信号为主(覆盖行/函数、crash/ASan、差分复现、原语与控制面证据),避免主观打分。
Linux 重要软件/基础服务中有明确 CVE 的用户态二进制漏洞;来源限定带 EXP/writeup 或具备真实 PoC 的 CVE/OSV/Fuzzer 触发,清单外须书面确认。
Chromium Issue Tracker、带 writeup 来源、Fuzz 发现与 V8 相关 CTF 等;服务类型混淆、OOB、UAF、沙箱相关能力训练。
Linux 内核相关漏洞;来源含带 writeup 材料、kernelCTF 与 syzbot 等可追溯渠道;交付前与已有库去重。
重复判定:漏洞编号、目标版本、利用路径三项均相同视为重复。未取得书面确认的清单外来源不计有效交付。
公开来源链接、漏洞编号、目标版本、可复现证据。
修复前后对照,供差分复现与验收。
Docker/QEMU 镜像、构建与启动脚本、缓解措施声明。
稳定触发与稳定取 flag;存于验收侧,不进入 Agent 可见题面。
flag 种子、exitcode 或 d8 校验器等确定性判定物。
实例编号、CWE、利用链、命令与难度测试结果等 Schema 字段。
第 7 项 Agent 解题轨迹可选。任务环境与验收材料严格隔离:Agent 可见面不得出现 Exploit、writeup、补丁 diff、flag 种子或解题步骤。
必交 1–6 缺一不合格;环境一条命令启动(标准宿主机参考 x86_64、8 核/16GB,120 秒内端口可达);PoC/EXP 多次干净快照复验,修复版不得再触发或取 flag。
题面与 Agent 可见文件系统扫描固定关键词清单(flag/种子/Exploit 名/关键函数/补丁名/答案路径等),任一命中不合格;校验物仅存 controller 或独立校验侧。
内部测试模型 3 次独立运行成功不得超过 1 次;配置(模型内部代号/工具/提示/资源/时限)批次内锁定,成功定义以交付清单约定目标为准。
不合格率精确值大于 10% 暂停交付;整改时限与复验次数按合同约定。证据须保留命令、哈希、时间戳、完整 stdout/stderr 与校验器输出。
与上方 Exploit Agent 环境轨互补。检测轨覆盖 Web/系统威胁五元组、ATT&CK 技能与检测缺口,服务分类、规则生成与狩猎推理;利用轨服务漏洞 Agent 后训练与分层能力评测。
1,000~30,000条五元组数据,覆盖联合查询/盲注/报错/时间注入等7大子类型,支持MySQL/PostgreSQL/MSSQL/Oracle多数据库。ATT&CK T1190映射,含XML检测规则+PCAP流量+HTTP还原文本+标准答案。
1,000~30,000条五元组数据,覆盖反射型/存储型/DOM型/mXSS等5大子类型。含bypass技巧标注(编码绕过/大小写混淆/标签拆分/事件变异),ATT&CK T1189映射,覆盖HTML/JS/CSS/URL多上下文。
800~20,000条五元组数据,覆盖命令注入/反序列化/SSTI等5种RCE类型。含Java/PHP/Python反序列化Gadget Chain数据,支持ysoserial全链检测。ATT&CK T1059/T1203映射,覆盖命令注入→提权→持久化→横向移动完整攻击链。
500~10,000条五元组数据,覆盖栈溢出/堆溢出/格式化字符串/整数溢出4类系统级漏洞。ATT&CK T1203映射,二进制安全AI训练专用,含规则定义到验证评估完整闭环,支持CGC训练语料生成。
800~20,000条五元组数据,覆盖目录穿越/LFI/RFI/路径规范化绕过4类攻击。含丰富编码绕过Payload(URL/Double/Unicode/UTF-8 overlong/null byte/路径截断),ATT&CK T1083/T1005映射。
2,000~50,000条多类型威胁五元组数据,覆盖Web/网络/主机/云/API/0day 6大类别。完整ATT&CK映射+杀伤链阶段标注,是Security LLM预训练的完整语料基础,实现"One Model for All Threats"。
1,000~20,000条ATT&CK攻防技能训练数据,14战术/200+技术全覆盖。每条含ATT&CK技术元数据、攻击描述、检测方法、缓解措施、过程示例、PCAP关联。安全大模型预训练/SFT专用语料,覆盖知识注入到实战训练全场景。
500~1,500条高价值检测差距分析+TTP推理链,日志数据源映射。覆盖从差距识别到规则生成的完整链路,五元组关联结构,检测工程自动化训练专用,支撑SIEM规则智能生成与红蓝对抗仿真。
所有安全数据集均采用统一的五元组(实际为六元组)关联结构,覆盖从规则定义到流量验证的完整闭环,为Security LLM提供结构化训练基础。
唯一规则ID、ATT&CK技术ID映射、攻击类别、严重等级、CVE关联等元数据标识
结构化XML格式的检测规则定义,含正则特征、匹配条件、动作类型,可被WAF/IDS/SIEM直接消费
真实攻击Payload样本,含bypass技巧、编码变种、Gadget Chain等,覆盖主流攻击手法与变种
完整的HTTP请求/响应还原文本,含Header、Body、Cookie、URL等全量字段,便于NLP模型理解
原始PCAP抓包数据,保留网络层完整信息(TCP/IP、TLS握手、时序等),支持流量分析模型训练
人工专家标注的标准答案(攻击/正常、类型、严重度),用于模型SFT/RLHF训练与评估
朗慧安全数据集全面映射MITRE ATT&CK框架,覆盖从初始访问到影响的完整攻击Kill Chain。绿色单元格表示已覆盖的技术领域。
每条数据采用五元组结构化格式,从ATT&CK元数据到PCAP流量的全方位标注。
{
"rule_id": "SQLI-2026-UNION-0001",
"attack_type": "SQL Injection",
"sub_type": "Union-based",
"mitre_attack": "T1190",
"severity": "CRITICAL",
"xml_rule": "UNION.+SELECT ",
"payload": "1' UNION SELECT username,password FROM users--",
"http_request": "GET /login?id=1'%20UNION%20SELECT...",
"pcap_ref": "pcap/sqli-union-0001.pcap",
"label": "malicious",
"db_type": "MySQL"
}从WAF规则生成到Security LLM训练,从SOC自动化到红蓝对抗,朗慧安全数据集覆盖AI安全的每一个关键环节。
综合威胁检测数据集作为Security LLM的完整语料基础,覆盖Web/网络/主机/云/API/0day 6大类别,实现"One Model for All Threats"。配合ATT&CK训练数据集进行SFT,注入TTP推理能力。
SQL注入/XSS/RCE/路径穿越数据集的XML检测规则可直接被WAF消费,训练LLM自动生成针对新型攻击的检测规则,覆盖率提升40%+,误报率降低60%+。
基于ATT&CK框架的多攻击混合数据集训练SOC AI分析师,自动化告警分诊、威胁狩猎、攻击链推理。检测差距数据集帮助识别SIEM检测盲区,智能生成补全规则。
ATT&CK训练数据集支撑红队TTP模拟与蓝队检测验证,自动生成攻击剧本与检测规则。检测差距数据集精准定位防御盲区,量化红蓝对抗覆盖度。
RCE/缓冲区溢出数据集训练代码审计模型,自动识别反序列化Gadget Chain、栈溢出、格式化字符串等漏洞,支持Java/PHP/Python/C/C++多语言。
ATT&CK训练数据集赋予LLM深度理解TTP(战术/技术/流程)的能力,从单条告警推理完整攻击链,关联威胁情报,预测攻击者下一步行动。
告诉我们对齐的是 Security LLM 检测、Exploit Agent 环境,还是两者组合。朗慧返回可跑样例、验收清单与分批报价路径——先门禁,再放量。