atsec在PCI SSC人工智能博客系列发表专访
近日atsec资深顾问、刘岩参与了支付卡产业安全标准委员会PCI SSCPayment Card Industry Security Standards Council组织的关于人工智能AIArtificial Intelligence的专访分享了atsec在AI应用领域的经验和心得同时解读了这项飞速发展的技术如何重塑支付安全的未来。本次话题题目为人工智能交流会支付安全领域的创新者——atsecThe AI Exchange: Innovators in Payment Security Featuring atsec。其内容原文参见PCI SSC官网https://blog.pcisecuritystandards.org/the-ai-exchange-innovators-in-payment-security-featuring-atsec。以下为翻译稿。在过去的12-18个月中你们的AI战略经历了怎样的演变在atsec内部 我们已制定了关于在组织内安全、负责地使用人工智能AIArtificial Intelligence服务的指导方针。鉴于我们需要对来自客户和内部的敏感信息负责同时还需满足利益相关方的高标准要求因此在使用AI工具时我们必须确保将安全风险降至最低。我们的原则包括-内部AI服务为了更好地控制数据安全优先使用托管于公司基础设施的内部AI工具。但必须确保不同项目之间进行适当的数据隔离并确保“最小权限”原则始终有效。对于AI/自动化工具我们的重点聚焦于商业管理、项目管理、通用测试方法以及报告工具例如 PCI DSS ROC。-外部AI服务必须谨慎使用外部AI服务尤其是由不可信第三方管理的服务。atsec员工仅可使用知名机构的成熟服务以确保安全性、可靠性及合规性。不得向这些服务共享任何机密或内部信息。另请参阅问题3的答复。-内置AI服务近期出现了一种发展趋势产品和软件往往默认包含各种AI功能。此类功能究竟属于内部例如设备端还是外部界定可能存在模糊之处且所处理的信息难以把控。因此此类功能应视为类似遥测功能必须予以禁用。请举例说明一项已产生可量化影响的AI举措并分析其成功原因。在atsec全球各个分支机构我们正在开发内部AI解决方案这些方案运行于物理部署在办公室内的系统上确保所有数据均保留在本地。atsec团队已成功采用开源模型例如 Llama实现了这一方案并结合 OpenSSL 库代码应用。通过当前的应用我们提高了测试准备、项目管理和报告生成等方面的效率和质量。在漏洞发现方面AI 提供了有价值的参考并促进了辅助脚本的开发。在密码学测试领域我们目前正在整合特定的检索增强生成RAG技术并根据标准要求例如 FIPS 140对模型进行微调以提高准确性。你们如何应对AI治理问题尤其是数据隐私和安全方面atsec在信息安全方面的总体原则同样适用于AI。因此AI服务尤其是外部托管的AI服务绝不能处理任何非公开数据或信息无论是被归类为atsec内部还是atsec机密的信息。此原则同样适用于客户数据及所有个人身份信息。用于AI服务的任何数据都必须始终进行匿名化和/或掩码处理以降低风险且需注意即便是公开信息也可能构成风险。对于内部和机密信息使用的规则和要求AI工具须遵守本政策中的规则和要求这与对其他工具和软件的规定一致。如今许多软件应用程序和工具普遍都已内置AI功能例如Adobe Acrobat中的AI助手、Microsoft 365 中的CoPilot功能、Webex中的AI功能、Feishu中的AI功能等。通常情况下这些AI工具涉及的模型和数据库由提供商和供应商负责维护归其所有不会存储在员工的本地设备中。 此外这些工具的使用协议通常会赋予提供商使用和存储用户输入信息的权利从而用于进一步训练其模型。因此当提示词prompt中包含某些内部或机密信息时该信息将被传输给工具提供商进而违反了atsec与客户签订的保密协议NDA。因此严禁在涉及atsec内部及机密信息时使用AI工具除非特定AI工具经明确批准许可用于特定项目或场景。自 2023 年起atsec制定了《atsec 内部AI使用政策》该政策在内部得到了良好维护。所有同事均需知晓并遵守相关要求。随着AI能力的日益成熟哪些挑战变得更加明显AI生成输出的质量与准确性AI可用于提高效率并简化重复性或耗时的任务。然而其目的并非取代人类的批判性思维、决策或判断。所有 AI生成的内容都必须由员工仔细审阅和验证以确保其准确性并符合公司标准。无论使用何种 AI 服务内容作者始终对所产出的所有内容负责。AI工具仅是工具不得用于代笔也不应代表人类进行创作。我们严禁使用公共AI工具处理任何客户机密数据即便是atsec已购买商业许可的、来自可信AI供应商的产品也不例外。即使可以使用 AI生成内容也必须保持组织及其利益相关方所期望的高标准。为确保这一点所有由 AI生成的内容无论是代码、文档、报告还是任何其他交付物都必须由责任员工进行核验和质量保证。因此atsec 同事需做到手动审查 AI 生成的输出物在使用任何 AI生成的材料之前员工必须对其进行详细审查以验证其准确性、完整性以及与当前任务的相关性。这包括修正 AI输出可能存在的任何错误、遗漏或不一致之处。同时需注意潜在的安全隐患——执行 AI生成的未知代码其风险不亚于从网络上不可信来源复制代码。遵循内部质量保证QA流程AI生成的输出不得绕过组织既定的质量保证规程。除个人核查外与非AI产出的作品相同AI的输出物还应接受常规质量保证检查以确保其符合内部标准。敏感领域的准确性当 AI工具用于处理或生成一定程度上会影响项目交付成果的内容时应格外谨慎。员工必须确保 AI生成的内容不会损害此类数据的准确性或保密性。若缺乏全面了解误报和漏报的风险将随之增加。文档记录与责任归属员工应记录在重要工作中使用 AI 的情况以及为核查和验证 AI生成内容所采取的步骤从而确保对任何整合到项目中或交付给客户的输出结果承担完全责任。对于正从AI早期采用阶段向更广泛实施阶段过渡的组织您有何建议AI最合适的用途是处理与客户和产品无关、不包含敏感信息的任务。例如使用该服务生成描述或脚本然后利用工具对其进行修改或优化这种做法是可接受的。而另一方面当该服务用于改进工作中相互独立的局部环节时应选择限制更为严格的方案。请注意即使是公开可用的信息使用时也应谨慎。务必考虑操作安全输入AI服务的所有与项目相关的信息不仅要单独审视还应结合其他相关输入进行上下文评估。例如若将某AI服务用于协助安装和配置特定产品随后又用于开发执行特定攻击的脚本那么无论所有信息是否均为公开信息其潜在后果都可能导致数据泄露。适当使用场景示例测试工具开发AI可协助开发内部测试工具或脚本包括生成代码片段和自动化测试流程。技术研究AI 可用于收集或总结技术信息、研究新技术发展或探索技术问题的潜在解决方案。指南或政策制定AI工具可用于起草技术或流程指南。培训材料的制作AI可协助制作培训材料包括为演示文稿、教学文档或视频脚本生成初稿。措辞与语言辅助AI工具可协助处理细微的措辞任务但在正式沟通中应谨慎使用。脚本编写虽然AI不应用于处理大量信息例如用于数据分析但完全可以用于协助创建执行此类任务的脚本。AI工具可以高效地建议bash或正则表达式代码以协助解决此类任务。非敏感原型设计对于不涉及敏感数据的探索性或概念验证项目AI工具可用于加速原型设计过程尤其是在设计或早期开发等领域。您最期待的AI趋势是什么我最期待的趋势是便捷、以人为本的AI。首先AI正从大型云端模型向轻量级本地应用转变从而更好地保护用户的隐私和安全。其次AI正深度融入我们的行业从支付功能到网络安全实施及测试/验证。最重要的是它聚焦于人与AI的协作——AI接管重复性任务而人类则专注于创造力、思考和决策。

相关新闻

基于宝塔面板与FastAdmin集成Swoole WebSocket实现高并发实时推送

基于宝塔面板与FastAdmin集成Swoole WebSocket实现高并发实时推送

1. 项目概述:为什么选择这个技术栈? 最近在做一个需要实时数据推送的后台管理项目,客户要求数据延迟必须控制在毫秒级,传统的HTTP轮询和长轮询方案直接被否了。经过一番技术选型,最终敲定了Swoole WebSocket的方案。Sw…

2026/7/29 9:19:14 阅读更多 →
AI智能体自动化诊断与修复系统验证失败错误实战指南

AI智能体自动化诊断与修复系统验证失败错误实战指南

1. 项目概述:当“验证失败”遇上AI 遇到“verification failed: (0x1a)”这个错误,就像开车时仪表盘突然亮起一个看不懂的故障灯,让人瞬间头大。这个错误码在软件安装、系统更新、驱动校验乃至一些专业工具链的运行时都可能跳出来&#xff0c…

2026/7/29 9:18:14 阅读更多 →
7步完整指南:在Windows 11上轻松搭建安卓开发测试环境

7步完整指南:在Windows 11上轻松搭建安卓开发测试环境

7步完整指南:在Windows 11上轻松搭建安卓开发测试环境 【免费下载链接】WSA Developer-related issues and feature requests for Windows Subsystem for Android 项目地址: https://gitcode.com/gh_mirrors/ws/WSA 你是否曾经为安卓应用开发而烦恼&#xff…

2026/7/29 9:18:14 阅读更多 →

最新新闻

市场静电旋杯喷枪工厂

市场静电旋杯喷枪工厂

最近,我在制造业的圈子里频繁听到一个词——“用得起、见效快”的静电旋杯喷枪。过去,提到自动喷涂,大家第一反应是“进口大牌、几十万起步”,或者“通用机器人、改造成本高”。但如今,越来越多的中小工厂发现&#xf…

2026/7/29 9:30:17 阅读更多 →
校园气象站:连接科学与生活的环境观测平台

校园气象站:连接科学与生活的环境观测平台

引言 校园气象站是针对与师生生活环境息息相关的观测指标进行设备配置的综合性环境监测平台。它能够自动采集气压、气温、相对湿度、风向、风速、雨量、太阳辐射、空气质量等多种气象与环境要素数据,并通过图表、数据等形式真实、直观地呈现当前环境状况。这不仅为师…

2026/7/29 9:30:17 阅读更多 →
Rust 插件系统怎么选:Lua 已经成熟,但 QuickJS 值得一试

Rust 插件系统怎么选:Lua 已经成熟,但 QuickJS 值得一试

最近读到一篇关于 Rust 插件系统设计的文章。作者 fmiras 对几种常见方案进行了比较:原生动态库、嵌入式脚本语言、WebAssembly、表达式引擎。最后他的推荐方向很有意思:如果要给 Rust 程序增加插件能力,脚本语言通常是更值得优先考虑的方案&…

2026/7/29 9:30:17 阅读更多 →
PHP Trait机制解析与模块化开发实践

PHP Trait机制解析与模块化开发实践

1. Trait的本质与PHP模块化困境 PHP的Trait机制本质上是一种"水平代码复用"方案。与传统的类继承(纵向扩展)不同,Trait允许开发者将方法集合横向注入到多个无关的类中。这种设计源于PHP语言长期存在的模块化困境:单继承…

2026/7/29 9:30:17 阅读更多 →
2026/7/28Linux的基本rpm使用方法

2026/7/28Linux的基本rpm使用方法

1、查询查询已安装rpm -q[子选项] 软件名-a 所有软件-l 安装列表-i 安装信息查询未安装rpm -pq[子选项] 包名-l 软件列表-i 安装信息2、安装软件rpm -ivh 包名-i 安装-v 详细过程-h 以#号显示安装进度--force 强制安装--nodeps 忽略依赖关系3、卸载软件rpm -e 软件名--nodeps 忽…

2026/7/29 9:30:17 阅读更多 →
Java断点调试实战指南:从入门到精通,高效定位与修复程序Bug

Java断点调试实战指南:从入门到精通,高效定位与修复程序Bug

1. 项目概述:为什么说断点调试是Java开发的“救命稻草”?刚入行那会儿,我最怕的就是程序跑着跑着,突然抛出一堆看不懂的异常,或者逻辑明明感觉没问题,但结果就是不对。那时候只会用System.out.println在代码…

2026/7/29 9:29:17 阅读更多 →

日新闻

【RT-DETR多模态创新改进】CVPR 2025 | 独家特征融合创新改进篇 | 引入RLAB残差线性注意力模块,有效融合并强调多尺度特征,多种改进点,适合红外与可见光融合目标检测任务,有效涨点

【RT-DETR多模态创新改进】CVPR 2025 | 独家特征融合创新改进篇 | 引入RLAB残差线性注意力模块,有效融合并强调多尺度特征,多种改进点,适合红外与可见光融合目标检测任务,有效涨点

一、本文介绍 🔥本文在RT-DETR多模态融合目标检测中引入RLAB残差线性注意力模块,可在不同模态特征交互阶段进行多次残差细化,使可见光、红外等特征在尺度、语义和空间位置上更好对齐;随后将细化特征与解码器输出拼接并生成Q、K、V,通过线性注意力自适应强化关键通道、目…

2026/7/29 0:00:23 阅读更多 →
AI编程系列02:合并知识功能,给 AI 问数和 RAG 场景打基础

AI编程系列02:合并知识功能,给 AI 问数和 RAG 场景打基础

AI编程系列02:合并知识功能,给 AI 问数和 RAG 场景打基础 在上一期「AI编程系列」中,我们学习了如何构建一个基础的 AI 问答系统,通过简单的输入输出让模型回应问题。但现实世界中的 AI 应用往往需要处理更复杂的场景:…

2026/7/29 0:00:23 阅读更多 →
AI智能体开发实战:从工具调用到企业级部署

AI智能体开发实战:从工具调用到企业级部署

1. 从被动问答到主动执行:AI Agent的范式转变过去两年,大语言模型最显著的应用形态是聊天机器人——用户提问,AI回答。但真正的生产力革命发生在2023年下半年:当AI学会主动调用工具完成任务时,生产力工具的历史被彻底改…

2026/7/29 0:00:23 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/28 12:04:22 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/28 8:29:16 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/28 5:03:42 阅读更多 →

月新闻