REDTEAM / 项目座谈简报
研究原型 · 事实说明 · 试点建议

支付类 AI 智能体 · 安全演练与修复验证

REDTEAM

让 AI 学会办事,
更要守住权限

在 AI 接触真实资金和业务之前,先在模拟环境里让它接受“钓鱼与越权演练”,把漏洞找出来,把修复测清楚。

已有本地研究实现 模拟模型与合成资产 商用方向尚待验证
约 60 秒 · 可直接讲

开场话术

现在的 AI 不只会回答问题,还能调用软件、替人办事。但如果它把外部消息当成指令,就可能付错对象、超出权限,甚至重复付款。REDTEAM 做的是在接触真实资金之前,先用模拟环境进行安全演练,再依据实际执行记录验证修复,同时检查正常业务能否完成。目前支付测试和修复验证是两条独立研究路径,还没有打通,也没有上线发币业务。我们建议在国内先探索不涉及代币、不接真实账户的企业安全测评服务,希望对接一两个授权企业场景,以及合规和联合验证资源,先把能否解决实际问题验证清楚。
01

用一笔采购付款,说明问题

AI 智能体,可以理解为能读信息、调用软件、替人办事的“数字助理”。红队测试,就是经授权扮演对手,先做一次安全演练。

正常任务:给已验收订单付款

解释性模拟 · 非客户案例

企业授权 AI 向指定供应商支付一笔已验收订单。此时,供应商页面或外部消息里夹带了诱导,要求它忽略原有规则、变更收款对象,或者再次付款。我们要验证的不是它“回答得像不像对”,而是有没有真正执行未经授权的动作

风险观察

外部内容不能变成授权

  • 指定供应商是否被换成了其他收款对象?
  • 金额是否突破业务授权与限额?
  • 同一张发票是否触发了重复付款?

这里只说明风险现象,不提供未授权攻击的操作细节,也不展示伪造的演练成绩。

防线与验证

让程序守规则,让记录作证

  • 模型提出建议,代码/合约检查边界。
  • 已有检查包括收款白名单、金额限额、发票支付状态;人工复核可作为拟议业务防线。
  • 核验执行记录,并复测正常订单是否仍能办成。

“已检查这些规则”不等于“能覆盖所有攻击与业务风险”。

面向试点的安全闭环

流程示意,不是在线运行界面
  1. 界定授权

    先约定目标、权限、数据与停止条件。

  2. 模拟诱导

    在合成资产环境中观察越权风险。

  3. 核验事实

    以执行事件与记录判断,不听 AI 自评。

  4. 提出修复

    增加规则约束,生成候选修复方案。

  5. 双向复测

    既查违规付款,也查正常任务完成。

  6. 验收或回滚

    通过约定验证再推进;失败不强行晋级。

尚未端到端打通:现有支付测试路径与 Arena 修复验证路径分别覆盖部分环节;此图描述试点目标流程,不代表已实现“支付—修复—链上领奖”完整闭环。回归测试,就是修补一个问题后,再查旧问题有没有复发。
02

哪些已有,哪些还没有

以下是代码与文档核验结论。本次材料制作未重新运行测试或真实模型,不报告安全率、客户收入或其他未经验证的效果。

目前已有 · 研究实现

两条独立研究路径

  • Payment-agent:在 SQLite/本地 EVM 环境对比脆弱与加固决策,执行模拟付款并核验事件。
  • RSI4Safety/Arena:执行授权任务、程序评分、候选修复、回归测试、晋级或回滚。
  • 独立研究合约:RTMToken 与 BountyVault 包含代币、奖励机制研究,不等于已上线发币业务。
尚未打通 · 不能对外宣称

不是可直接上线的产品

  • Arena 尚未接入链上支付或 RTM 领奖。不能把两条路径描述成一个已跑通系统。
  • 对外智能体互联(A2A)、先承诺后揭示(commit-reveal)、公开领奖仍是设计。
  • 不证明通用安全或递归自我改进;不属于主网支付产品或通用攻击平台。
拟议商用 · 待试点验证

企业 AI 安全测评与上线验收

  • 先用合成或脱敏数据,开展封闭、书面授权的测试。
  • 交付风险案例、修复对照、回归与版本验收报告。
  • 国内首期剥离代币与外部资金接口;不接真实账户,不替企业收付资金。
  • 这是建议方向,不是已经完成的业务转型
研究环境有意保留漏洞,不能直接对公网开放。容器不等于完全隔离或没有外网;本地日志、哈希链不构成绝对不可篡改证明。生产使用前必须另做身份权限、隔离、审计、应急与独立安全评估。
把区块链说清楚

像一本按规则共同核对的电子账本

“智能合约”像账本旁的自动办事程序:满足预设条件,才执行相应动作。用不用这本账本,与发不发币是两回事。

当前研究里做什么

本地链用于提供可核验的模拟付款规则和记录;不是让真实资金进入链上流转。

不能替代什么:不能保证输入信息真实、业务判断正确,也不能自动带来法律合规。

国内首期怎么选:可先使用普通数据库、签名日志与访问控制。确有多方协作需要时,再论证联盟链及备案等要求。区块链是可选技术,不是商业前提。

03

先卖可复核的服务,不卖代币

国内落地建议:企业 AI 安全测评与上线验收服务。尚未开展客户验证,不预设已有客户、营收或市场规模。

服务谁

潜在客户,待验证:AI 应用企业、企业采购/财务软件厂商,以及园区内有智能体项目的团队。

解决什么

协助企业在上线前判断:智能体是否守住业务权限;修复是否经得起复测;新版本是否让旧问题复发。报告用于辅助验收,不是“零风险保证书”

交付什么

  1. 授权与测试范围清单
  2. 可复现的风险案例与修复前后对照报告
  3. 版本上线验收与历史问题回归结果
  4. 整改建议、复核记录与适用边界

如何收费

拟议:一次性测评服务费、年度回归订阅、企业私有化部署及维护费。按人民币合同结算、开票纳税;不收币,不抽取资金转账分成。具体报价由试点工作量与客户验证决定,本材料不虚报营收。

差异在哪里

不仅看模型“说了什么”,还看它实际“做了什么”;同时考核安全与办事能力;修复要有对照、回归和失败回滚。不声称技术独有或已领先竞品。

最小试点边界:只做书面授权的封闭测试,只用合成或经审查的脱敏数据,只交付测试报告;不接真实账户、不托管资金、不代清结算,首期不设公开有偿悬赏。
04

先讲风险,再谈落地

“研究代码存在”与“可以对外经营”不是一回事。要审查真实的部署、网站、条款、数据流与资金流,而不只看项目名称。

这是风险识别与改造建议,不是合规认证

以下为经营模式的初步风险识别,不是正式法律意见或主管部门许可。不宣称已备案、已获监管批准或完全合规。上线前应由专业律师及主管部门按实际业务、服务对象和数据流确认;本材料不保证已穷尽所有新规。

A · 最高优先级

RTM、虚拟货币与融资

原始研究包含可转让代币和奖励合约,不能隐去这段事实。

风险事实:RTMToken/BountyVault 是独立研究合约,不是已上线发币业务;但原研究包含可转让代币和奖励机制,不能隐去。2026 年新通知禁止境内相关虚拟货币业务,包括兑换、交易撮合定价、代币发行融资等;不得为相关业务提供网络经营场所、商业展示、营销宣传或付费导流。

  • 商用首期真正剥离:移除发行、交易、兑换、变相融资、收益承诺及境外交易导流;研究代码与商用部署、网站、条款、资金流隔离。
  • 宣传与实质一致:当前 GitHub 简介仍强调链上(on-chain)及赚取 RTM(earn RTM)。未来商用版的经营实质、部署功能、网站文案与条款须同步调整,不能只改名来掩盖代币业务。本次材料制作不修改原仓库。
  • 不能换个名称或注册地规避:“去中心化”“测试币”或改名“积分”不构成当然豁免;境外主体不得向境内非法提供相关服务。未经有关部门依法依规同意,境内主体及其控制的境外主体不得在境外发行虚拟货币,海外注册不是规避路径。
  • 奖励另行审查:如确有必要,以封闭授权科研或安全服务规则、固定人民币预算和合规主体支付,并审查税务、人员及披露义务。最稳妥的首期方案是不设公开有偿悬赏。

依据:L1 · 银发〔2026〕42号第1、7、13项等。该风险判断不等于把所有区块链技术研发认定为违法;具体业务仍需专项法律审查。

B · 授权与漏洞

测试不能越过授权边界

演练目的正当,也不能替代目标方书面授权。

  • 书面约定具体目标、时段、权限、手段、频率、数据处理和停止条件;禁止无授权真实目标扫描或攻击。
  • 建立漏洞私密接收、修复协同、负责任披露及留痕机制。
  • “获知漏洞后 2 日内报送”的规定针对网络产品提供者,不能泛化给所有研究者。
  • 未公开漏洞不得提供给产品提供者之外的境外组织或个人;不能上传到境外模型、公开 GitHub 或公开榜单。

依据:L2《网络产品安全漏洞管理规定》

C · 数据与模型

脱敏与出境都要逐项判断

个人信息、商业秘密、重要数据不能混为一谈。

  • 优先合成数据;做到最小化采集、脱敏、权限隔离、明确留存期限和删除机制。
  • 真实业务材料发送给模型前,确认处理依据、委托处理安排、供应商责任与保密要求。
  • 调用境外模型,不等于当然允许数据出境。逐项识别是否涉及个人信息、重要数据及所需程序;也不简单声称“所有数据都绝对不能出境”。
  • 未公开漏洞应遵守更具体的漏洞管理限制,不能仅以“数据已脱敏”替代审查。

依据:L5《个人信息保护法》第6条最小必要、第21条委托处理、第38/39条出境条件与告知;并结合数据安全及出境规则专项核查,不作一揽子合规判断。

D · 服务适用范围

内部研发不等于对外服务

私有化部署也不是所有监管义务的豁免理由。

  • 企业内部研发且不向境内公众提供生成式 AI 服务:不适用《生成式人工智能服务管理暂行办法》该范围,但仍受其他法律约束。
  • 面向公众提供服务:应重新评估适用义务;算法备案与安全评估依具体条件判断,不是一律需要或一律豁免。
  • 若在境内基于区块链技术或系统,通过网站、应用等向社会公众提供信息服务:再评估身份信息认证、备案及相关安全评估义务;不能把任何本地模拟区块链研究都视为需要备案。备案不等于行政许可或政府背书。
  • 网站按实际经营模式确认 ICP 备案/许可等;不能用 ICP 备案替代金融、支付等业务许可。

依据:L3《区块链信息服务管理规定》L4《生成式人工智能服务管理暂行办法》

E · 生产与资金

模拟合约不是支付牌照

安全研究、生产接入与资金业务是不同层面的责任。

  • 建议首期只交付测试报告,不接真实账户、不托管资金、不代清结算。
  • 若未来涉及真实付款,应由客户自有系统或持牌机构处理,另行确认适用的业务和许可边界。
  • 生产接入前还需身份权限、环境隔离、审计、应急、责任分工及独立安全评估。
  • 本地测试通过不等于生产安全,更不等于取得经营许可。

此处为生产接入的风险边界建议,不构成金融、支付业务的准入意见。

首期建议做

有限场景,受控验证

  • 书面授权 + 合成/经审查的脱敏数据
  • 封闭环境 + 人工监督 + 停止机制
  • 人民币服务合同 + 报告交付 + 复核留痕
不作为首期业务

不碰真实资金与公开代币激励

  • 不开展代币发行、交易、兑换或融资导流
  • 不开放脆弱靶场、不公布未修复漏洞细节
  • 不接真实付款、不设公开有偿悬赏、不承诺绝对安全
05

用 90 天,验证一个真实需求

建议计划,非交付承诺。先约定验收目标与测试方法,报告样本数、分母和失败案例,不预先编造改善幅度。

0—30

选场景,定边界

  • 选择 1 个授权企业场景
  • 签订协议,明确测试与数据范围
  • 数据脱敏并确认处理方式
  • 剥离代币与外部资金接口

阶段产出:授权清单、试点方案、验收口径。

31—60

跑对照,复核修复

  • 建立可复现的测试样例
  • 跑通修复前后对照测评
  • 同时检查越权与正常任务完成
  • 记录失败、回归与回滚结果

阶段产出:风险案例、修复复核与测试报告。

61—90

做验收,再谈付费

  • 由客户按预定目标验收
  • 邀请第三方进行独立复核
  • 明确适用边界与责任分工
  • 判断是否进入付费试点

阶段产出:验收记录与下一步商业决策。

06

现场常见问题

先回答“能做什么”,也把“不能据此推出什么”讲清楚。

点击问题展开;打印时自动展开全部问答。

这是做 AI、做区块链,还是发币?

核心是支付类 AI 智能体的安全演练与修复验证研究。区块链是当前部分研究的模拟执行与记录工具,不是商业前提。原始研究确实包含 RTM 可转让代币和奖励合约,不能隐瞒;Arena 未接入 RTM 领奖,也没有已上线发币业务的核验结论。国内商用建议真正剥离代币机制,不能仅把“币”改叫“积分”。

现在能展示一个完整的自动支付、修复、领奖系统吗?

不能这样介绍。Payment-agent 与 RSI4Safety/Arena 是两条独立路径。前者做模拟支付决策与事件核验,后者做授权任务、候选修复和回归;Arena 尚未接入链上支付或 RTM 领奖,对外 A2A、commit-reveal、公开领奖仍是设计。本页流程是讲解示意,不是实时演示或测试成绩。

有了白名单,为什么还需要测试?

白名单、限额、重复付款检查只是具体防线。仍要验证规则是否被正确调用、实际执行是否越权,以及正常订单是否被误拒。安全不能只靠模型自觉,也不能靠“一律不办事”。修复后还要回归,失败候选应回滚。

不用区块链,项目还能做吗?

可以把区块链作为可选技术,而不是前提。国内首期可以先用普通数据库、签名日志与访问控制开展封闭测评。只有多方协作确有需要时,再论证联盟链、数据与服务适用义务。区块链不能保证输入真实、业务判断正确或法律合规,签名日志也不是绝对不可篡改证明。

这是“黑客工具”吗?漏洞能直接发到网上吗?

项目定位不是通用攻击平台,只应在书面授权的范围内做安全演练。研究靶场故意保留漏洞,不可直接公开暴露;发现漏洞应私密接收、协调修复并负责任披露。未公开漏洞不能上传到境外模型、公开 GitHub 或公开榜单。向产品提供者之外的境外组织或个人提供未公开漏洞也受到明确限制。

只做企业内部研发,是不是就不需要考虑监管?

不是。企业内部研发且不向境内公众提供生成式 AI 服务,不适用《生成式人工智能服务管理暂行办法》该范围,但仍须遵守数据、个人信息、漏洞管理等法律要求。对外服务、公众服务和区块链信息服务需要按实际业务重新评估;私有化部署、算法备案或 ICP 备案都不能替代所有准入与许可要求。

怎么收费?已经有客户和收入了吗?

拟议收入是测评服务费、年度回归订阅、私有化部署及维护费,按人民币合同结算、开票纳税,不收币、不抽取转账分成。尚未开展客户验证,本材料不声称已有客户、收入或融资。先通过授权试点确认客户是否愿意购买、交付是否有价值。

测试通过,能保证上线不出问题吗?

不能。结果只对约定场景、版本、数据和测试范围提供证据。模拟环境不能覆盖全部生产风险,更不证明通用安全。生产接入仍需独立安全评估、身份权限、隔离、审计、应急和明确责任分工;未来真实付款由客户自有系统或持牌机构处理,平台不托管资金、不代清结算。

目前最需要什么支持?

最优先是 1—2 家愿意开展授权试点的园区企业,以及合规辅导、高校/检测机构联合验证。先用合成或经审查的脱敏数据完成小范围测评,再讨论付费、规模化和配套支持。希望对接资源,不等于申请政府为安全性或合规性背书。

07

事实与法规,都留出处

正文与交互可离线使用。以下是外部参考链接,点击查阅原文需要联网;法律规则应结合具体业务及后续新规核查。

  1. L1 · 虚拟货币监管 · 2026新规

    《关于进一步防范和处置虚拟货币等相关风险的通知》

    中国人民银行等八部门,银发〔2026〕42号,2026年2月6日发布施行;银发〔2021〕237号同时废止。重点参见第1项相关业务禁令、第7项网络经营场所及宣传导流限制、第13项境内主体及其控制的境外主体境外发行限制。

    中国人民银行官方原文 ↗
  2. L2 · 授权测试与漏洞

    《网络产品安全漏洞管理规定》

    工信部联网安〔2021〕66号。关注产品提供者报送责任、漏洞披露及向境外提供未公开漏洞的限制。

    国家网信办官方原文 ↗
  3. L3 · 区块链信息服务

    《区块链信息服务管理规定》

    国家网信办令第3号。重点参见第2条适用范围、第9条新产品新功能安全评估、第11条备案;备案不等于行政许可。

    国家网信办官方原文 ↗
  4. L4 · 生成式 AI 服务

    《生成式人工智能服务管理暂行办法》

    2023年七部门令第15号。重点参见第2条适用范围与第17条相关安全评估、算法备案要求。

    国家网信办官方原文 ↗
  5. L5 · 个人信息与数据处理

    《中华人民共和国个人信息保护法》

    重点参见第6条最小必要、第21条委托处理、第38条向境外提供个人信息的条件、第39条告知及单独同意。实际出境安排须结合其他适用规则逐项审查。

    国家网信办官方全文 ↗

项目事实:固定提交的代码与文档

公开仓库 Fishman-free/REDTEAM;本次事实核验对应提交 792c5b4137b32c7e624a2b910b61ed3747367708。文档和代码存在,不等于本次已经运行、验证效果或完成商用部署。

阅读提示:“目前已有”指已核验的研究实现;“尚未打通”指仍存在的能力缺口;“拟议/建议”指有待授权试点与专业审查的方向。全文不构成法律意见、监管许可、收益承诺或安全保证。