智能体控制矩阵

智能体控制矩阵

十八项控制措施,将《欧盟人工智能法案》(EU AI Act)、ISO/IEC 42001、NIST AI RMF、OWASP LLM Top 10 和 MITRE ATLAS 的要求映射到实现它们的 Harness Engineering(智能体支撑系统工程)组件上——每项措施都配有用于判定您是否真正具备该能力的测试。

版本 1.2 · 更新时间 2026-08-27 · 18 控制措施

JSONCSV同源三种形式。CC BY 4.0 —— 署名即可使用。

已映射的框架

引用依据: 条款

18 项控制措施引用了它

eur-lex.europa.eu

引用依据: 附录 A 条款组

18 项控制措施引用了它

www.iso.org

引用依据: 核心功能

18 项控制措施引用了它

www.nist.gov

引用依据: 条目

18 项控制措施引用了它

genai.owasp.org
MITRE ATLASframework

引用依据: 战术

16 项控制措施引用了它

atlas.mitre.org

如何阅读此矩阵

每一行代表一项控制措施:其要求、其响应的框架、实现它的模式,以及如何确定您是否具备该措施。测试是关键——一个您从未尝试使其失败的控制措施,只是您一厢情愿的想法。

映射粒度因来源而异,并按框架进行声明,因为各来源的精确度并不相同。将 NIST 子类别当作条款编号来引用,看似更严谨,实则不符合事实。

这些映射具有解读性。它们是一位工程师对某项要求如何落地到智能体架构中的理解,公开发布以便大家讨论和纠正。此处内容均不构成法律建议,也不作任何认证。

此页面上的所有内容均由单个 JSON 文件生成,并且在每次构建时都会针对语料库验证每个引用——因此控制措施无法引用不存在的模式、知识单元或框架。

第二维度

分组说明了控制措施在何处起作用。它们并没有说明控制措施如何规范行为,而且同一分组中的两项控制措施其工作方式可能毫无共同之处。因此,每项控制措施还声明了另外两点:它在何时起作用,以及什么决定了其判定结果。

前馈(Feedforward)作用于输入——可能存在什么、可能调用什么、可能触及什么——并且绝不衡量结果。反馈(Feedback)衡量系统实际执行的操作,并根据该衡量结果采取行动。起作用的时机是相对于控制措施所保护的操作而言的:在模型输出到达 Shell 之前对其进行编码,对于 Shell 来说是前馈,无论对于模型来说是什么。

确定性(Deterministic)意味着判定结果来自不依赖于任何人解读的规则——相同的境况两次判定的结果相同。推论性(Inferential)意味着判定来自模型或人的判断,此时相同的境况可能会有两种判定结果。

这两个维度都没有绝对优劣之分。确定性控制措施无法权衡未针对其编写的案例,而推论性控制措施可以。但是,如果某个风险的唯一控制措施既是推论性的又是反馈性的,那么就没有任何手段可以预防它,也没有任何手段能做出两次完全相同的判定——这是关于设计的事实,而非主观意见。

前馈推论性2 控制措施
反馈确定性3 控制措施
反馈推论性5 控制措施

分布情况说明了什么

根据控制措施计算得出,而非手动编写:这些分组在某个维度上仅取单一值。其中一部分是定义性的——从结构上讲,证据属于事后。另一部分则是发现结果。

  • 权限与范围作用时机前馈3 控制措施
  • 出口与暴露判定依据确定性3 控制措施
  • 人工监督判定依据推论性2 控制措施
  • 证据作用时机反馈2 控制措施

什么会导致各项控制措施失效

智能体支撑系统(harness)并非单调递增地变好。为了弥补下一个模型并不存在的局限性而编写的规则,会继续消耗 token 来教它已经知道的东西。自上下文窗口稀缺以来一直携带的上下文块仍然被携带。为旧模型缩窄的工具界面仍然限制了更好模型可能进行的尝试。这些都不会自我宣告,因为除非有人写了过期日期,否则支撑系统组件就没有过期日期。

因此,每个控制项都会声明它对模型的假设以及它应该退役的条件。下面的计数是基于这些条件推导出来的,而不是围绕它们进行断言的——而且它们指向两个方向:该矩阵的很大一部分根本不会因能力提升而失效。未经验证的源(Origin)并不会因为模型的改进而变得安全。

令人不安的是第二个数字。一个从未针对其进行过衡量的退役条件只是一个包装精美的假设,并且该字段在每一行中都被设置为 null 而不是被省略,因此这一差距是被明示而非隐藏的。

由数字终结4 控制措施
由平台吸收7 控制措施
非因能力原因7 控制措施

18/18

从未验证

其退役条件从未针对特定命名模型世代进行过衡量的控制项。

0/18

不影响任何指标

在计分卡上不影响任何指标的控制项,因此无法从任何数字中读取其价值。

权限与范围

ACM-01

限定范围的工具目录

前馈推论性由平台吸收

列出了智能体可以调用的每个工具,包括其范围、是否具有写入权限,以及攻击者通过调用它能获得什么。没有被记录的工具就是未经审查的权限。

为何属于该象限: 它在任何内容运行之前限制了可能存在的内容,但没有任何机制强制其完整性:目录的价值取决于编写者的尽职程度。

响应框架

  • EU AI Act: Art. 9, Art. 14, Art. 26
  • ISO/IEC 42001: A.6 AI system life cycle, A.9 Use of AI systems
  • NIST AI Risk Management Framework 1.0: GOVERN, MAP
  • OWASP Top 10 for LLM Applications: LLM06 Excessive Agency
  • MITRE ATLAS: Initial Access, Privilege Escalation

如何测试

生成目录。每个条目都有书面的范围和指定的负责人,并且智能体可以调用的任何内容都没有遗漏。

假设

假设没有人能凭记忆记住所有的工具接口,且接口的变化速度快于记忆更新的速度。

退役条件

运行时可以根据需要列举每个可调用工具及其范围和所有者,此时维护的文档只是平台已掌握事实的副本。

应影响contain

ACM-02

最小范围的单工具凭据

前馈确定性由平台吸收

每个工具都持有自己的凭据,该凭据在上游系统支持的最窄范围内签发。一个由管理员 Token 支持的只读工具,距离变成写入工具仅差一个 Bug。

为何属于该象限: 该范围在上游(输入端)强制执行:无论模型的意图如何,超出该范围的调用每次都会以相同的方式失败。

响应框架

  • EU AI Act: Art. 15, Art. 26
  • ISO/IEC 42001: A.4 Resources for AI systems, A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: GOVERN, MANAGE
  • OWASP Top 10 for LLM Applications: LLM06 Excessive Agency, LLM02 Sensitive Information Disclosure
  • MITRE ATLAS: Credential Access, Privilege Escalation

如何测试

对于每个工具,展示其凭据和服务器端范围。没有哪两个工具会共享一个超出其中任何一个工具范围的凭据。

假设

假设上游系统签发的凭据范围窄于账户范围,且工具被攻破是可能发生的事件。

退役条件

工具调用携带由上游系统评估的单次调用、单用户授权,从而使长期凭据不再存在过度授权的风险。

应影响contain

ACM-03

参数白名单

前馈确定性由平台吸收

工具可以访问的目标(路径、仓库、表、账户、接收者)在服务器端受到限制,因此被劫持的智能体无法将合法的工具重新指向非法的目标。

为何属于该象限: 它在调用发生前检查参数,并根据规则而非主观判断予以拒绝。

响应框架

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM01 Prompt Injection, LLM06 Excessive Agency
  • MITRE ATLAS: Execution, Impact

如何测试

使用超出范围的目标调用每个具有写入能力的工具。该调用会被工具自身的边界拒绝,而不是由模型拒绝。

假设

假设模型可能会被诱导将合法的工具指向非法的目标,且上游系统不会阻止它。

退役条件

上游系统通过其自身的权限模型强制执行相同的约束,此时白名单就成了可能与其产生偏差的重复配置。

应影响contain

出口与暴露

ACM-04

默认拒绝的出口流量

前馈确定性非因能力原因

出站流量只能到达指定的目的地;其他所有请求都会被拒绝。由于每个数据外泄路径都以出站请求结束,因此这是在模型被说服后依然有效的控制措施。

为何属于该象限: 在请求发出之前检查目的地;不衡量结果,也不涉及判断。

响应框架

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle, A.7 Data for AI systems
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM02 Sensitive Information Disclosure, LLM01 Prompt Injection
  • MITRE ATLAS: Exfiltration, Collection

如何测试

从智能体环境内部请求一个不在列表中的主机。该请求在网络或代理层失败,并且拒绝记录被记录下来。

假设

假设每个外发路径都以出站请求结束,并且合法目的地的集合是可以提前获知的。

退役条件

不因能力原因而停用。当智能体没有值得外发的内容时停用它——这是关于数据的陈述,而不是关于模型的。

应影响contain

ACM-05

被拒绝的出站是警报,而不是错误

反馈确定性由平台吸收

被拒绝的出站请求会被记录为安全信号并送达人工处理。拒绝是智能体技术栈产生的少数几个明确无误的攻击信号之一,如果它与超时归入同一类,那就毫无价值了。

为何属于该象限: 它针对已经发生的事情(拒绝)采取行动,并根据规则对每一次拒绝都触发。

响应框架

  • EU AI Act: Art. 12, Art. 72
  • ISO/IEC 42001: A.6 AI system life cycle, Clause 9 Performance evaluation
  • NIST AI Risk Management Framework 1.0: MEASURE, MANAGE
  • OWASP Top 10 for LLM Applications: LLM02 Sensitive Information Disclosure
  • MITRE ATLAS: Exfiltration

如何测试

触发一次拒绝。它会作为一个包含目的地和调用智能体的、可发出警报的独立事件出现,而不是作为通用的网络错误。

假设

假设被拒绝的出站请求足够罕见,可以作为信号而不是噪声。

退役条件

平台自身将拒绝作为安全事件呈现,或者拒绝变得司空见惯——这意味着允许列表有误,而不是警报有误。

应影响recon

ACM-16

对暴露端点的传输和 Origin 验证

前馈确定性非因能力原因

可从外部访问的智能体端点在执行工作前会验证其传输:根据白名单检查 Origin,拒绝浏览器发起的跨站调用,并使用真实的 429 状态码对每个调用者进行速率限制。

为何属于该象限: 在任何处理程序运行之前,请求将根据其 Origin 标头进行判定;相同的调用每次都会得到相同的响应。

响应框架

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM10 Unbounded Consumption, LLM06 Excessive Agency
  • MITRE ATLAS: Initial Access, AI Model Access

如何测试

使用外部 Origin 和无 Origin 调用端点。前者在任何处理程序运行前被拒绝;后者被正常服务并计入调用者的限制额度。

假设

假设端点可从外部访问,且浏览器会被其他人的页面引导至该端点。

退役条件

端点不再可从外部访问。更好的模型并不能让未经验证的 Origin 变得安全。

应影响contain

执行

ACM-06

临时、无凭据的执行

前馈确定性由平台吸收

智能体生成或调用的任何内容都在为每个任务创建并在任务结束后销毁的环境中运行,不保留任何环境凭据。持久化是一次性入侵演变为立足点的方式。

为何属于该象限: 在任务开始之前,构建不带凭据的环境;没有什么需要衡量,也没有什么需要决定。

响应框架

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM05 Improper Output Handling, LLM03 Supply Chain
  • MITRE ATLAS: Execution, Persistence

如何测试

在活动任务内部,枚举环境。不存在任务不需要的凭据,且环境在任务结束后不复存在。

假设

假设一个任务的受损不应延续到下一个任务,且设置成本低于持久化的成本。

退役条件

执行环境在构建上就是每次调用独立且无凭据的,因此“临时性”不再是任何人可以关闭的选项。

应影响contain

ACM-07

资源上限和超时

反馈确定性非因能力原因

CPU、内存、磁盘、实际运行时间和调用次数都受到主机的限制。失控的消耗是最先且最常出现的失效模式,通常根本不涉及任何攻击者。

为何属于该象限: 上限在严格意义上是一个反馈循环:它在消耗发生时进行衡量,并在跨越阈值时采取行动。

响应框架

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.4 Resources for AI systems, Clause 8 Operation
  • NIST AI Risk Management Framework 1.0: MEASURE, MANAGE
  • OWASP Top 10 for LLM Applications: LLM10 Unbounded Consumption
  • MITRE ATLAS: Impact

如何测试

运行一个设计为不终止的任务。它被配额阻止,阻止行为被记录,且该尝试的成本是有界且已知的。

假设

假设如果没有限制,无论是否有攻击者,智能体都会无限制地消耗资源。

退役条件

不因能力原因而停用。失控消耗是循环的一个属性,更好的模型会尝试更长而非更短的任务。

应影响tvtcvotvo

ACM-17

可逆性与停止控制

反馈推论性由数字终结

智能体可以采取的每项操作要么是可逆的,要么是受控的,且人员可以在运行中途停止智能体,而无需停止整个系统。没有关闭开关的自主性不是自主性,而是暴露在风险之中。

为何属于该象限: 必须有人进行监控并决定该次运行应当结束;机制是确定性的,但触发机制不是。

响应框架

  • EU AI Act: Art. 14, Art. 15, Art. 26
  • ISO/IEC 42001: Clause 8 Operation, Clause 10 Improvement
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM06 Excessive Agency
  • MITRE ATLAS: Impact

如何测试

停止正在运行的智能体。它在规定时间内停下来,不留下任何应用了一半的变更,并且记录停止操作及发起人。

假设

假设运行可能会以人员比支撑系统更早察觉的方式出错。

退役条件

验证差距降至零,且在没有它的情况下恢复率达到对等——这意味着支撑系统察觉自身故障的速度至少与监控人员一样快。目前该语料库中没有任何内容可以衡量这一点。

应影响containrecov

人工监督

ACM-08

高影响操作的审批关卡

前馈推论性由数字终结

不可逆、受监管或昂贵的操作会暂停,等待有足够上下文进行决策的人员来批准、编辑或拒绝。根据风险设置关卡,而不是默认设置——过多的关卡会导致流于形式的盖章审批,这比没有关卡更糟糕,因为它看起来像是一个关卡。

为何属于该象限: 它在操作发生之前将其阻止,但它等待的是人的决定,而同一个案例可能会有两种不同的决定。

响应框架

  • EU AI Act: Art. 14, Art. 26
  • ISO/IEC 42001: A.9 Use of AI systems, A.5 Assessing impacts of AI systems
  • NIST AI Risk Management Framework 1.0: GOVERN, MANAGE
  • OWASP Top 10 for LLM Applications: LLM06 Excessive Agency
  • MITRE ATLAS: Impact

如何测试

列出受控操作以及将其列入其中的风险标准。尝试其中一个操作;它会挂起、路由并记录决策以及决策者的身份。

假设

假设模型对高影响操作的判断不如人,并且在给定上下文的情况下,人的决定比规则更好。

退役条件

在足够大且可信的任务集中,受控操作类型的验证差距达到零。超过这一点,该关卡就是以延迟为代价换取流于形式的盖章审批。

应影响vgaphir

ACM-09

具有指定负责人的升级路径

反馈推论性由数字终结

当智能体不确定、受阻或超出策略时,有一条明确的路径指向具体的人,并且该人是指定的。没有负责人的升级路径只是一个排队队列。

为何属于该象限: 它在运行已达到的状态(不确定、受阻、超出策略)时触发,接下来发生的事情是一种判断。

响应框架

  • EU AI Act: Art. 14
  • ISO/IEC 42001: A.9 Use of AI systems
  • NIST AI Risk Management Framework 1.0: GOVERN, MANAGE
  • OWASP Top 10 for LLM Applications: LLM09 Misinformation

如何测试

强制进行一次升级。它在规定时间内送达指定的负责人,且交接内容包含采取行动所需的上下文,无需重新推导。

假设

假设智能体能够识别自己受阻或超出策略,并且人可以为其解除阻止。

退役条件

有无升级路径的恢复率持平,这是根据实际发生的故障而非预期的故障来衡量的。

应影响recovhir

证据

ACM-10

每个决策和工具调用的关联追踪

反馈确定性非因能力原因

每次运行都会产生一个不可变的、关联的记录:输入、模型 and 版本、带有参数和结果的工具调用以及最终操作。这些记录足以重建发生的事情,且不包含任何会使日志本身成为泄露源的内容。

为何属于该象限: 纯粹的事后衡量:它不会改变它所记录的运行的任何内容,并且它根据规则进行记录。

响应框架

  • EU AI Act: Art. 12, Art. 19, Art. 72
  • ISO/IEC 42001: Clause 9 Performance evaluation, A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: MEASURE, MANAGE
  • OWASP Top 10 for LLM Applications: LLM02 Sensitive Information Disclosure
  • MITRE ATLAS: Discovery, Collection

如何测试

随机选择一次过去的运行,并仅凭日志端到端地重建它。然后确认日志中没有包含不需要的机密或原始个人数据。

假设

假设以后需要由不在场的人来重建某些内容。

退役条件

不因能力原因而停用。这是计算所有其他衡量指标的基础控制措施;移除它就会失去了解移除其他任何内容是否是好主意的方法。

应影响recon

ACM-11

评估套件管控变更

反馈推论性非因能力原因

每次变更都会运行一组精选的案例,且任何回归都会阻止发布。没有它,“看起来可行”就是全部的质量论据,并且无法区分修复与变更。

为何属于该象限: 它衡量系统已经产生的输出,而智能体输出中的回归判定是一种判断——该套件涵盖了人们选择的任何案例。

响应框架

  • EU AI Act: Art. 9, Art. 15, Art. 17
  • ISO/IEC 42001: A.6 AI system life cycle, Clause 9 Performance evaluation
  • NIST AI Risk Management Framework 1.0: MEASURE
  • OWASP Top 10 for LLM Applications: LLM09 Misinformation

如何测试

引入一个已知的回归。套件捕获了它,且变更未出货。从未见其失败过的套件是从未经过验证的套件。

假设

假设变更会以无人预测的方式导致行为回归,并且精选的案例集比主观判断能捕获更多此类回归。

退役条件

不作为一整个类别停用。单个案例会不断停用:一个两年来没有因任何变更而失败的案例是在衡量过去,保留它只会让套件变得昂贵而不会变得更好。

应影响catchdband

生命周期与输入

ACM-12

不受信任的内容被隔离并标记

前馈确定性由数字终结

检索到的文档、工具结果和第三方输出被界定为数据,绝不合并到指令通道中。模型无法可靠地将它们区分开来,因此 Harness Engineering(智能体支撑系统工程)必须做到这一点。

为何属于该象限: 界定发生在输入端,在模型读取它之前,并且它适用于每个文档,而不必询问其中的内容。

响应框架

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle, A.7 Data for AI systems
  • NIST AI Risk Management Framework 1.0: MAP, MANAGE
  • OWASP Top 10 for LLM Applications: LLM01 Prompt Injection
  • MITRE ATLAS: Initial Access, AI Attack Staging

如何测试

在智能体检索的文档中植入一条指令。智能体可以读取它;但绝不能对其采取行动,并且该尝试在事后必须是可见的。

假设

假设模型无法在其自身的上下文窗口内可靠地将指令与数据区分开来。

退役条件

在移除此控制措施后,评估套件中的注入案例不再成功——这是经过衡量的,而不是宣布的。这意味着隔离是在提示词之下而不是在提示词内部强制执行的。

应影响vyr

ACM-13

模型输出被视为不受信任的输入

前馈确定性非因能力原因

模型发出的、到达渲染器、Shell、查询或其他系统的任何内容,都必须像来自陌生人的输入一样进行编码和验证。

为何属于该象限: 该时刻相对于受保护的操作而言:编码作用于接收端的输入,在接收端对其进行任何操作之前。

响应框架

  • EU AI Act: Art. 15, Art. 50
  • ISO/IEC 42001: A.8 Information for interested parties
  • NIST AI Risk Management Framework 1.0: MEASURE, MANAGE
  • OWASP Top 10 for LLM Applications: LLM05 Improper Output Handling, LLM07 System Prompt Leakage
  • MITRE ATLAS: Defense Evasion

如何测试

让模型为您拥有的每个下游接收端发出一个有效载荷。每个载荷在到达之前都在边界处被中和。

假设

假设下游接收端信任到达它们的内容,并且模型会发出任何被引导发出的内容。

退役条件

不因模型原因而停用。这是接收端的属性,而不是生成端的属性:如果是由人输入该字符串,也需要进行相同的编码。

应影响vyr

ACM-14

记忆完整性与过期

反馈推论性由平台吸收

智能体写入持久记忆的内容是可归属、可审查且可过期的。记忆是将一次性攻击转变为在未来无关任务中重新触发的攻击的关键。

为何属于该象限: 它对已经写入的内容起作用,而判定存储的事实为假是一种没有任何规则能替你做出的判断。

响应框架

  • EU AI Act: Art. 10, Art. 15
  • ISO/IEC 42001: A.7 Data for AI systems
  • NIST AI Risk Management Framework 1.0: MAP, MANAGE
  • OWASP Top 10 for LLM Applications: LLM04 Data and Model Poisoning, LLM08 Vector and Embedding Weaknesses
  • MITRE ATLAS: Persistence, AI Attack Staging

如何测试

通过正常交互写入一个虚假事实。展示其来源、谁可以将其删除,以及它何时会自行过期。

假设

假设写入的记忆会跨任务持久存在,并且写入一次的错误事实会被多次读取。

退役条件

记忆系统会自行归属并过期写入,因此完整性不再是支撑系统必须从外部强加的约束。

应影响vgap

ACM-15

模型、提示词和服务器的溯源

前馈确定性非因能力原因

模型、系统提示词、MCP 服务器、包和数据集均已锁定版本、在变更时经过评审,且可追溯到源头。能够重写工具描述的依赖项同样能够重写智能体的行为。

为何属于该象限: 在依赖项被使用前会检查版本锁定,而发生变更的工具描述是一个差异对比(diff),而非主观意见。

响应框架

  • EU AI Act: Art. 10, Art. 11, Art. 25
  • ISO/IEC 42001: A.10 Third-party and customer relationships, A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: GOVERN, MAP
  • OWASP Top 10 for LLM Applications: LLM03 Supply Chain, LLM04 Data and Model Poisoning
  • MITRE ATLAS: Resource Development, Initial Access

如何测试

对于每个外部依赖项,指明锁定的版本以及谁评审了最近的变更。在上游修改工具描述;该变更在进入生产环境之前被检测到。

假设

假设依赖项可能会在您不知情的情况下发生变化,且该变化可以在不修改您的代码的情况下改变行为。

退役条件

不会因能力原因而废除。这就是确定性区间具有实际意义的原因:如果不锁定版本,重复运行测试的其实是供应商的发布计划。

应影响dband

ACM-18

持续维护并测试的威胁模型

反馈推论性由平台吸收

记录攻击面,并为每个攻击面指定控制措施和所有者,将接受的风险明确标记为已接受,并且每当工具、数据源或自主性级别发生变化时,都会重新评估该文档。

为何属于该象限: 其测试比较两个日期,但文档的内容属于主观判断,并且是针对已经落地的变更进行修订的。

响应框架

  • EU AI Act: Art. 9, Art. 72
  • ISO/IEC 42001: A.5 Assessing impacts of AI systems, Clause 10 Improvement
  • NIST AI Risk Management Framework 1.0: MAP, GOVERN
  • OWASP Top 10 for LLM Applications: LLM01 Prompt Injection, LLM06 Excessive Agency
  • MITRE ATLAS: Reconnaissance, AI Attack Staging

如何测试

展示当前的威胁模型以及工具目录的最近变更日期。如果目录比模型新,则说明模型已过时,此项控制失败。

假设

假设当工具、数据源或自主性级别发生变化时,攻击面也会随之变化,且除非有人负责关注,否则没人会注意到。

退役条件

威胁模型是根据工具目录和自主性配置生成的,因此它不会滞后于它们。届时,该控制措施已被取代,而非废除。

应影响contain