第七单元:红蓝对抗与综合复盘

对抗 · 复盘 · 自评(全学期收口)

黄玮

2026-秋

主题 0:全流程红蓝对抗怎么打?

问题引入:在「已加固 + 带 AI」的系统上打一场

「前面六个里程碑都点亮了,但拼在一起还能打穿吗?」

  • 红蓝对抗 = 把 M0-M6 全部能力放在「同一套已加固、带 AI、可观测」的集成系统上压一遍
  • 攻击者视角:你的纵深防御哪一层先漏?
  • 防御者视角:你的检测/取证/欺骗闭环能接住几次?
  • 本单元 = 整学期综合实践项目(capstone)的收口:综合演练 + 能力自评(M7)

本单元地图(≤2 学时):演练 · 度量 · 自评

  1. 【道】攻防不对称与综合工程化的心智
  2. 【术】红蓝演练编排:场景/规则 + 红队复用 M3/M6 编链 + 蓝队 M4/M5 闭环 + 纵深度量
  3. 【术】能力自评矩阵(核心):6 簇 × 3 级逐项回看 M0-M6 证据
  4. 【术】AI 综合评估(簇⑥·L3):赋能 + 对抗 + 局限
  5. 【器】靶场平台 + 复盘模板 + 现场演示/录屏
  6. 【造器】衔接实验 M7:红蓝取证报告 + 能力自评矩阵 = 能力成绩单

能力框架对应:全簇 · L3 综合工程化

  • M7 是唯一一个「全簇」里程碑:①基石 / ②侦察 / ③攻击 / ④防御 / ⑤检测取证 / ⑥AI,三级要压到 L3
  • 「综合」的含义:不是逐项再做一遍,而是在演练里把它们串成利用链与防御链,并度量纵深
  • 评审会回看 M0-M6——本单元自评矩阵每项都要能指回仓库证据

本里程碑自评权重 0.20(最高之一,回看整学期)+ 现场演示(动态证据)。完整能力矩阵见 capability-framework.md

主题 1:【道】攻防不对称与综合工程化

攻防不对称:攻击者一个缺口 vs 防御者堵全部

  • 攻击者只需找到一个可用的缺口 → 单点击穿(侦察 → 渗透 → 提权 → 横向)
  • 防御者必须堵住全部缺口 → 纵深防御(边界 → 应用 → 主机 → 数据 → 检测)
  • 这是为什么「跑通一次攻击」远比「跑通一次防御」容易——也是本单元要度量纵深的原因

红蓝对抗的价值:用攻击者的视角检验防御者的覆盖度,把「我以为防住了」变成「我量过每层命中率」。

综合工程化:从「会做一次」到「能编排、能度量、能复盘」

  • L2 是会做一次(跑通一次 SQLi、配一条 WAF 规则、抓一次日志)
  • L3 工程化 是本单元的硬门槛:
    • 红队:把 M3/M6 的单点概念验证(PoC) 编成多阶段链
    • 蓝队:把 M4/M5 的单点防御 接成检测-取证-欺骗闭环,并度量纵深
    • AI:在演练里综合评估(赋能 + 对抗 + 局限)
  • 「能编排 / 能度量 / 能复盘」——缺一不可

【道】自评诚实:评审回看 8 个 milestone/m{n} 分支

自评不是「点亮越多越好」,而是「点的每一项都能指回证据」。

  • M7 自评矩阵的核心约束:无虚点亮(点了簇×级却找不到 M0-M6 证据 = 扣分项)
  • 评审会回看全部 8 个里程碑分支git branch --list 'milestone/m[0-7]' 应 = 8
  • 诚实自评 = 把「做了」和「会了」分开:
    • 做了 ≠ 点亮(可能只是照抄、未理解)
    • 点亮 = 能讲清思路 + 能给出仓库证据 + 能说踩到什么坑

主题 2:【术】红蓝演练编排:场景与规则

任务 A:演练场景与规则设计

  • 攻击面 = 你自己的系统(综合实践项目靶场,已加固 + 带 AI 端点 + 集中日志)
  • 角色:分组 / 自扮红蓝;红队目标 = 找到并利用缺口;蓝队目标 = 检测 + 阻断 + 取证
  • 停战条件:约定时间窗 / 目标达成 / 任一方认输 → 进入复盘(不在复盘期继续打
  • 评分维度:红队(利用链完整度 / AI 对抗深度)+ 蓝队(检测覆盖率 / 取证时间线 / 纵深度量)

⚠️ 仅在自己系统 / 授权环境;触及第三方 = 安全严谨不合格 + 上报。课程不教授编写恶意代码

演练节奏建议(2 学时压缩版)

阶段 时长 产出
场景与规则对齐 15min redblue-record.md 骨架(目标/规则/停战)
红队攻击链执行 30min 多阶段链记录(每步攻击载荷(payload) + 结果)
蓝队防御复盘 30min 哪些被拦/漏检 + 纵深度量表
取证 + AI 综合评估 20min forensics-report.md + AI 局限分析
自评矩阵 + 汇报 25min self-matrix.md + 现场演示

课内跑不完很正常——录屏 / 动态证据包补足;静态无法核验的动态证据,不交录屏则降级观察(observation)

主题 3:【术】红队编排:复用 M3/M6 编多阶段链

红队:把单点 PoC 串成链

  • M3 攻击库(簇③):SQLi(/orders 字符串拼接)、XSS、文件上传、CSRF —— 都已在 M3 留下 PoC
  • M6 攻击库(簇⑥):提示词注入 / 越狱 / RAG 投毒 / 工具滥用 —— 针对 /api/agent AI 端点
  • M7 红队的任务 = 编排一条多阶段链(不是再做一遍单点):
    1. 侦察(复用 M2 暴露面清单)→ 选目标
    2. 渗透(M3 的 SQLi/上传等)→ 拿到 foothold
    3. AI 对抗(M6 提示词注入)→ 让 /api/agent 越权调工具 / 泄露数据
    4. 横向(拿到凭证后访问其他端点)

多阶段链的记录要求(redblue-record.md)

## 攻击链 stage-by-stage
- stage1 侦察:nmap -sV → 发现 5000 端口 + /api/agent(M2 证据)
- stage2 渗透:SQLi at /orders?id=1 UNION SELECT... → 拿到用户表(M3 PoC)
- stage3 AI 对抗:提示词注入 /api/agent → 忽略护栏调用 read_file(M6 PoC)
- stage4 横向:用 stage2 的凭证访问 /admin → 发现配置漂移
每步附:payload + 响应 + 哪一层防御该接住(蓝队对照)

红队的 L3 不是「找到新漏洞」,而是「把已有能力编成有杀伤力的链,并标注每步对应的能力簇」。

主题 4:【术】蓝队闭环:复用 M4/M5 + 纵深度量

蓝队:把单点防御接成闭环

  • M4 防御库(簇④):WAF(拦 SQLi/XSS)、IDS、边界防护、加固基线
  • M5 检测库(簇⑤):集中日志(AUDIT)、取证时间线、蜜罐(欺骗)
  • M7 蓝队的任务 = 闭环
    • 检测(日志/WAF/IDS 告警)→ 取证(时间线 + IoC)→ 复盘(哪些漏检)
    • 欺骗(蜜罐):红队踩到蜜罐 = 蓝队提前发现

纵深度量:防御链各层命中率

防御层 来源 该接住的攻击 是否命中 漏检原因
WAF(边界) M4 stage2 SQLi 规则未覆盖 UNION
应用校验 M3 加固 stage2 SQLi 仅前端校验
日志告警 M5 stage3 提示词注入 无 prompt 检测规则
蜜罐 M5 stage4 横向 红队未踩

纵深度量:从数字到行动

纵深度量的价值:把「防御有效性」从感觉变成数字(命中率 = 命中层 / 应接住层)。这是簇④/⑤·L3 的核心要求,也是贯穿范式「可观测与可验证的安全」的标准动作。

  • 读法:每行的「漏检原因」就是下一层的加固清单——漏检不是失败,是下一轮纵深的输入

主题 5:【术】能力自评矩阵(核心 · 任务 D)

能力自评矩阵(1/2):簇 ①②③ 攻防前半程

簇 × 级 能力描述 证据(M0-M6 路径) 思维范式
①·L3 设计 RBAC / 风险登记表随项目演进 docs/m1/ 安全基线 最小权限
②·L3 可复用侦察脚本 + 暴露面清单治理 docs/m2/recon.* 自侦察
③·L3 编排多阶段利用链 docs/m3/ PoC + M7 攻击链 链式利用

能力自评矩阵(2/2):簇 ④⑤⑥ 防御与 AI 收口

簇 × 级 能力描述 证据(M0-M6 路径) 思维范式
④·L3 纵深防御 + 度量 docs/m4/ + M7 纵深表 纵深覆盖
⑤·L3 检测-取证-欺骗闭环 docs/m5/ + M7 取证报告 闭环复盘
⑥·L3 AI 综合评估(赋能+对抗+局限) docs/m6/ + M7 AI 评估 双向审视

自评矩阵的三个硬约束

  1. 覆盖 ≥3 个簇(任务 D 的最低门槛;覆盖 ①|②|③|④|⑤|⑥
  2. 无虚点亮:每一行 ①·L3⑥·L3 都必须能指回仓库里的 M0-M6 证据路径
  3. 附思维范式列:不只是「点亮了什么」,还要回答「这次练了哪个思维范式」(最小权限 / 自侦察 / 链式利用 / 纵深覆盖 / 闭环复盘 / 双向审视)

自检覆盖度:git grep -hoE '①|②|③|④|⑤|⑥' milestone/m7 -- '*.md' | sort -u | wc -l(应 ≥3)。

主题 6:【术】AI 综合评估(簇⑥·L3 · 任务 E)

AI 双向:赋能 + 对抗 + 局限(三件套缺一不可)

M7 的 AI 评估按「是否在演练中综合评估 AI(攻防 + 局限)」给档,权重 0.20。

  • 赋能侧(用 AI 防御):AI 做日志分诊、异常聚类、取证摘要、威胁情报关联 → 帮蓝队提速
  • 对抗侧(攻 AI):红队对 /api/agent 做提示词注入 / 越狱 / 工具滥用 → AI 被攻破的路径(复用 M6)
  • 局限侧(评估 AI 失效):什么场景 AI 失效 / 误报 / 漏报 —— 这是本单元的新增要求

AI 局限分析:哪些场景 AI 会失效

  • 误报:正常流量被 AI 判为攻击(如合法的批量查询 → 误判 SQLi)→ 噪声淹没真实告警
  • 漏报:新型/变体攻击(训练分布外)→ AI 见过才会拦,没见过的链式攻击易漏

AI 局限分析(续):对抗与模型边界

  • 对抗鲁棒性:提示词注入的变体(编码 / 拆分 / 多轮诱导)能绕过 M6 的护栏
  • 国产优先:评估时优先用国产大模型(deepseek-v4-flash / Qwen / GLM / Kimi)—— 课程内容禁止依赖国外大模型

AI 不是万能防线:局限分析就是承认「AI 在哪些地方帮倒忙」,这是簇⑥·L3 区别于 L2 的关键。

主题 7:【器】靶场平台与复盘模板

【器】演练平台 = 你自己的综合实践项目靶场

  • 起点 = milestone/m6 分支 tip(已加固 + AI 能力 + 加固证据 + 集中日志)
  • Git 规范 milestone/m6milestone/m7,MR 目标 = milestone/m6
  • 攻击面 = /login / /orders / /api/agent / AUDIT 日志(种子工程(seed)预留,M0-M6 逐步加固)

【器】复盘模板(docs/m7/ 四件套)

docs/m7/
├── redblue-record.md   # 任务 A/B/C:场景 + 红队链 + 蓝队复盘 + 纵深度量
├── forensics-report.md # 取证报告(时间线 + IoC)
├── self-matrix.md      # 任务 D:能力自评矩阵(6 簇 × 3 级 → 证据 + 范式)
└── report.md           # AI 综合评估(含局限)+ 演示录屏引用 + 自评

模板不是填空——每一段都要能指回仓库证据。空模板 = 自评虚点亮 = 扣分。

【器】现场演示 / 录屏(动态证据)

  • 红蓝对抗是动态过程:攻击载荷、响应、告警、取证——静态 markdown 无法核验
  • 因此 M7 设现场演示:课内跑一次,或提交录屏 / 动态证据包
  • 不交录屏 → 降级观察(动态证据缺失,最高只能拿降级观察档)

录屏要点:覆盖一条完整攻击链(红队)+ 一次闭环响应(蓝队),每步有屏幕标注;存仓库或可信链接,在 report.md 引用。

主题 8:【造器】衔接实验 M7 与作品收口

【造器】lab M7 = 能力成绩单

  • 本课件衔接 labs/lab07-redblue.md
    • 红蓝取证报告(redblue-record + forensics)= 你能打、能守、能复盘
    • 能力自评矩阵(self-matrix)= 你的「能力成绩单」,逐簇 × 级挂证据
  • 完成后,milestone/m7 就是你的最终作品分支

【造器】8 个里程碑分支齐备校验

# 节奏完整性:8 个里程碑分支都应在
git branch --list 'milestone/m[0-7]' | wc -l    # 应 = 8

# 评审会校验 m7_branch_chain:m0 → m1 → ... → m7 串成一条线
git log --oneline milestone/m7 | head
  • 缺任一分支 = 节奏断裂,节奏完整性被扣
  • 学期全部评审完成后,由助教统一milestone/m7 合回 main(学生不要自己合

Git 工作流详见 courseware/unit00-intro/labs/git-guide.md(学生提交用堆叠分支 milestone/m{n} + 开 MR,不是 tag)。

主题 9:能力自评与红线

能力自评:本单元点亮全簇 · L3

簇 × 级 能力描述 是否点亮 证据
①·L3 / ②·L3 / ③·L3 综合工程化:编排利用链(复用 M2/M3) ☐(逐簇回看) M7 攻击链 + M2/M3 产物
④·L3 / ⑤·L3 纵深防御 + 检测-取证-欺骗闭环(复用 M4/M5) M7 纵深表 + 取证报告
⑥·L3 AI 综合评估(赋能 + 对抗 + 局限) M7 AI 评估(含局限)

无虚点亮:自评矩阵每一项都要能指回 M0-M6 仓库证据 + 标注思维范式。本里程碑自评权重 0.20

⚠️ 红线:演练仅在自己系统

  • 所有红蓝演练仅对自己的综合实践项目靶场、授权环境进行
  • 禁止对任何真实 / 第三方系统做未授权攻击(即便「只是看看」)
  • 触及第三方 = 安全严谨不合格 + 上报
  • 课程不教授编写恶意代码;本单元工具同时是防御自查手段

小结:学期末带走的三件事

  1. 综合:红蓝对抗把 M0-M6 串成利用链与防御链,度量纵深——单点会做 ≠ 综合能编排
  2. 诚实:能力自评矩阵是「能力成绩单」,无虚点亮——点的每一项都指回证据
  3. 收口milestone/m7 = 最终作品分支;8 分支齐备 → 学期末由助教合回 main

学期末:把 milestone/m7 合回 main,作品完成。