返回资讯列表
CTIFoundry:面向网络威胁情报的 Agent-Native 语料脚手架

CTIFoundry:面向网络威胁情报的 Agent-Native 语料脚手架

2026年8月21日作者:AI铺子编辑部
行业动态

18613v1 公告类型: 新 摘要: 网络威胁情报(CTI)的消费方正日益从人类分析师转向 LLM Agent,后者在查询时编排多步骤调查

arXiv:2608.18613v1 公告类型: 新

摘要: 网络威胁情报(CTI)的消费方正日益从人类分析师转向 LLM Agent,后者在查询时编排多步骤调查。这一转变的 harness 侧已快速成熟(规划循环、工具协议、上下文管理),但语料库侧却未跟上:威胁报告和漏洞数据库仍以检索增强生成(RAG)的方式打包,作为嵌入索引背后的不透明分块。我们认为,制约 Agent 化 CTI 调查的瓶颈在于这一底层架构,而非模型能力,并由此提出 CTIFoundry——一种面向 Agent 的原生语料库脚手架。

在构建阶段,CTIFoundry 将 CTI 语料库的潜在结构具体化:基于四大权威知识库(CVE、CWE、CAPEC、ATT&CK)的确定性本体图,其官方交叉引用转化为可遍历的带类型边;基于跨度锚定的报告层,其经过规范化、别名消解的跨厂商实体索引携带来源信息的分块;以及混合的稠密+词汇检索表面。

在查询阶段,该结构通过七个带类型工具和三个过程性技能暴露于一套开源 stock Agent harness 之上。在公开基准 CTIConnect 上,仅替换 action surface 即可使采用相同 harness 的 Agent 在四模型、两厂商面板上整体 F1 提升 +0.19 至 +0.28:运行于 CTIFoundry 的小模型超越了运行于扁平底座的旗舰模型,且这一增益并非以搜索开销换取,因为在两个 Claude 模型上,脚手架化的 Agent 以大约一半的工具调用实现了更高准确率。

消融实验归因如下:带类型结构贡献更大份额,过程性技能将结构转化为规范性,二者呈超加性组合,因为技能仅能绑定于实际存在的结构。

来源:arXiv cs.AI | 查看原文

本文内容仅供参考,不构成任何投资或使用建议。AI铺子不对文章内容的准确性承担责任。 详情请参阅免责声明