Aegis 安全分诊 Agent:记住分析师裁决,而非只记事件
Healthy_Baseball_440 · reddit · 2026-09-28
Reddit 帖介绍 Aegis,一个带记忆层的账号接管(Account Takeover)告警分诊 Agent 的设计思路:
- 核心问题:安全团队每天面对海量认证告警(登录失败风暴、陌生网络/新设备/异常位置),传统系统每次都当新问题处理,浪费人力且不一致。
- 关键设计:不只问「这条告警可疑吗」,还问「之前见过类似的吗,人当时下了什么结论?」。用 Hindsight 作记忆层,但只信任分析师确认过的裁决——相似不等于可信,人的结论才是证据。形成「告警→调查→人工裁决→记忆→更好的调查」闭环。
- 诚实展示记忆缺陷:系统把召回记录按 credential stuffing、impossible travel 等模式分组,但对缺少 case ID 或历史处置信息的「未关联记录」不隐藏,而是显式标出,让分析师知道多少证据可追溯、多少需人工判断。
- 拒绝裸相似度:不做「相似度 92%」这种没信息量的展示,而是解释召回案例为何相关:同一账号、相似的失败登录模式、分析师曾判定良性、未采取遏制动作。例如「22 次登录失败后成功」单独看高度可疑,但若召回此前同账号的良性裁决,结论就完全不同。
所属事件:学生团队分享安全分诊Agent Aegis设计经验(2 条相关)→
「编程与Agent」频道最新
- Stanford 公开 CS329A 全部 9 讲:自我改进 AI Agent 课程上线 — ghumare64 · 2026-09-28
- 实测:agent 优化推理服务器配置已相当靠谱 — charles_irl · 2026-09-28
- 补充:agent 在迭代可视化方面同样好使 — charles_irl · 2026-09-28
- François Chollet:手写代码 ROI 已不值,改用 LRM 新工作流 — fchollet · 2026-09-28
- Anthropic 免费开源 Prompt 工程全课程,GitHub 斩获 38K 星 — victor_explore · 2026-09-28
- Salesforce 研究:只训练改变结果的那次工具调用,BFCL v4 提升 14 分 — dair_ai · 2026-09-28