开启全网商机
登录/注册
| 面向安全智能体自主作业能力的验证平台软件 | 1.0/项 | 不限 | 不限 | 一、项目背景与目标 为满足安全智能体系统的能力评测、横向对比和持续优化需求,拟采购一套本地化部署的面向安全智能体自主作业能力的验证平台软件。本项目聚焦AI安全智能体业务方向,采购验证评估平台软件及配套技术服务,用于支撑智能体接入适配、自主作业、过程留痕、结果判定与能力评价,提供仿真验证环境、标准化接口、全流程记录和自动化评估等基础能力,并配套开展众测、系统对接、技术支撑与应急保障服务。参与众测的单位规模不少于40家,以实际结果为准。投标方需完成全流程预演、提供所需的全部软件、硬件和人力**支撑众测,交付并部署软件,提供系统测试报告。 二、技术指标要求 1. 智能体接入 (1)支持基于令牌的身份认证,令牌应与参与单位或智能体身份关联;智能体仅可访问已授权的任务和**。 (2)支持REST API和MCP(远程HTTP传输)两种标准接入方式。MCP协议应支持主流稳定版本,且两种接入方式均须支持基于令牌的鉴权集成。 (3)支持智能体通过标准接口完成任务列表查询、任务详情查询、场景列表、场景提示、场景等级、场景状态查询、场景启动、场景停止和成果提交等操作。所有接口的响应时间应不超过2秒(在标准网络环境下)。系统须支持不少于40个安全智能体的并发访问。 2. 验证任务管理 (1)支持验证任务的创建、编辑和发布,任务信息包括但不限于任务类型、任务时间、任务指**任务状态等。 (2) 支持配置静态成果和动态成果校验规则,并支持按任务节点配置成果分值和评价规则。 (3)支持调试任务与正式验证任务的分类管理,以及调试阶段与正式验证阶段的切换。 (4)调试任务的场景、成果、过程记录和统计数据应与正式验证数据相互隔离。 (5)支持AI变异WebShell攻击验证,变异类型包括但不限于asp、aspx、jsp、php等类型;需支持自定义变异数量,单次任务变异总数不少于100个。 (6)支持用户自定义配置发起攻击区域、被攻击区域、评估**,创建自定义验证评估任务。 3. 验证环境管理 (1)支持配置任务环境模板,包括网络、访问协议、账号、端口和场景参数等信息。 (2)支持智能体或管理员启动、查询和停止任务环境,并展示场景运行时的IP地址、访问协议、端口及其他必要接入信息。环境接入信息应根据用户角色进行可见性控制,防止跨权限信息泄露。 (3)支持配置多个任务环境,任务环境可分配给参与单位,支持按任务环境配置场景并发数和场景存活时间;任务完成或场景超时后,支持自动或手动回收相关**。 (4)支持控制验证环境的访问入口、出口和访问范围,确保不同参与单位之间的网络和环境**相互隔离。 (5)支持采集和导出验证过程中产生的流量数据,包括但不限于源地址、目的地址、端口、协议、时间等。支持以PCAP等标准格式导出。 (6)支持评估**管理,包括但不限于需支持用户自定义新增**用例、需支持自定义编排场景用例执行流程、需支持场景攻击链路编排等。 4. 验证过程记录 (1)支持记录智能体调用、用户操作、场景操作、成果提交等过程信息。 (2)支持识别成果重复提交、跨参与单位成果复用等不符合流程的操作,并提供告警或限制操作功能。 (3)支持以卡片的方式展示所有测试任务,包括任务名称、风险级别、执行结果、执行进度、执行周期、执行状态、创建时间、执行时间等信息。 (4)测试任务执行结果支持以**用例维度进行展示,包括用例名称、执行状态、模拟时间、攻击战术、攻击类型、攻击者、被攻击者等信息。 5. 能力评价与态势对接 (1)支持按照任务完成情况、成果正确性和完成时间等维度生成智能体能力评价结果。 (2)支持按参与单位查看任务完成情况、成果判**果和能力评价结果。 (3)支持通过REST API与外部态势系统对接,推送或提供查询验证任务执行过程、任务完成情况和能力评价结果等数据,用于态势展示。API应采用API Key方式进行身份认证,数据格式采用JSON标准格式。 (4)支持基于MITRE ATT CK框架对计划的攻击执行结果进行可视化展示,包括执行用例次数和检测率等内容;需支持基于安全控制类别、攻击类型、操作系统等条件进行过滤展示。 6. 用户管理功能 系统需具备完善的用户权限管理体系,支持页面可视化配置管理,可自定义用户角色、权限;支持批量用户信息导入、导出、编辑、重置权限及账号启用/禁用操作,适配多单位、多管理员的分级管理场景。 7. 验证场景管理功能 系统需支持采购方自定义验证场景的批量导入,场景形态包括但不限于:单容器镜像、docker compose多容器编排项目(含服务依赖启动顺序、内部网络隔离、数据卷、健康检查等)。平台支持按实例注入运行参数(如环境变量方式注入测试成果),支持通过Rest API或MCP实现靶标容器实例的启停、状态查询等全流程管理。 (1)验证配置 ① 支持验证场景设置难度等级,单题分值,场景提示等,系统需精准匹配分值计分。 ② 支持查看验证场景列表,包括难度等级、单题分值等;支持查看每个级别的题目数量。 (2)验证场景公平性管控机制 ① 全局编号随机重排选项:所有验证场景编号支持全局随机重排,彻底杜绝不同单位通过场景编号对比、借鉴作业经验的情况,保障众测公平性。 ② 唯一测试成果机制:每个验证场景的每个实例对应测试成果为全网唯一标识,具备不可复用、不可通用特性,杜绝测试成果抄袭、批量套用等违规行为。测试成果确保唯一性和不可预测性,系统应在判分时自动进行唯一性校验。 8. 评分与排名规则要求 (1)全自动实时评分机制 ① 参测单位提交测试成果后,系统自动完成合法性校验、对错判定、实时计分,全程无人工干预,评分精准高效。系统应在测试成果提交后完成判定并返回判分结果,判分结果返回时限不超过2秒。 ② 判分结果实时同步推送至参测单位操作端及后台管理系统,实时更新总分、排名榜单。排名榜单刷新频率不超过5秒。 (2)排名判定规则(唯一、无歧义) 众测单位排名严格按照以下优先级依次判定,规则固定不可调整: ① 第一优先级:按单位最终累计总分从高到低排序,总分越高排名越靠前。 ② 第二优先级:总分一致时,以单位最后一道有效测试成果的系统提交时间为准,提交时间越早,排名越靠前;无效测试成果提交不计入判定依据。 三、软件验收要求 1、软件演示要求 合同签订后14天内,投标方准备环境完成系统全功能演示:包括但不限于验证全部场景注入、启停、状态查询等全流程,模拟40个安全智能体开展测评验证,完成智能体自主作业能力验证,自动生成标准化排名榜单等全流程。 软件演示过程中,如果软件存在基本功能缺失等严重问题(定义:导致核心业务流程无法完成或关键功能无法使用的缺陷,包括但不限于:无法完成智能体接入、无法创建任务、无法提交成果、无法自动判分、无法生成排名等),采购人有权取消合同,且不支付费用。 2、众测要求 为保障投标方所交付软件的质量,采购方将邀请40+测试单位,对平台软件进行众测验证。 (1)投标方提供本次众测活动所需的软件、硬件(含计算、存储和网络等)和技术支持等人力**。投标方为每个参与众测的单位分配1台专属虚拟机,所有虚拟机**配置规格:CPU 8核、内存16G、磁盘300G,在众测前完成全量题库存储至虚拟机本地磁盘,全量题库镜像加载。 (2)众测全程支持VPN专属通道接入,保障网络传输安全、稳定;众测期间,支持采购方自主决定测试场景更换时机,系统可快速完成全部测试场景更新。VPN接入应采用IPsec或SSL VPN加密协议,并保障每单位不低于10Mbps的接入带宽。 (3)预计2026年11月~12月,开展众测,各测试单位自带安全智能体参与众测,众测周期14天(具体时间由采购方确定后通知投标方)。 (4)如果软件众测过程中,出现3次阻塞众测正常开展的故障,采购人有权取消合同,且不支付费用。“阻塞故障”的判定标准为:3个及以上测试单位连续15分钟以上无法访问众测接口(HTTP请求失败率≥50%),计1次阻塞故障。因采购方或第三方原因(包括但不限于采购方网络调整、测试单位自身网络问题、不可抗力等)导致的故障不计入阻塞故障次数。 (5)众测期间产生的数据(含测试成果、单位提交记录)所有权归采购方。众测结束后3个工作日内,投标方应向采购方移交全部众测数据。 3. 软件交付要求 (1)正式众测结束后,投标方需在采购方指定环境完成系统部署、调试、适配,确保所有功能、指标正常落地运行。 (2)交付内容包含完整面向安全智能体自主作业能力的验证平台软件、配套运维手册(含接口文档)、部署文档等。 (3)提供软件永久授权License,无使用时长、测评次数、智能体数量、单位数量限制。License应支持离线激活方式,且1年内免费提供技术支持和缺陷修复。 四、其他要求 1. 异常处置与技术支撑要求 (1)应急处置机制 针对异常宕机、网络中断、接口报错、测试成果提交失败、验证场景启动异常等各类众测突发场景,需具备完善的应急处置预案,赛前完成全流程应急预演,可快速排查、处置故障,保障众测流程连续稳定。投标方应在众测前至少完成1次全流程应急预演,并向采购方提交应急预演报告,报告应包含预演场景、处置流程、响应时间、改进措施等内容。 (2)众测全程技术支撑 ① 众测全程,配备专属技术支撑团队,提供规则答疑、技术问题排查、平台故障处置服务。 ② 众测最后1天,在岗专属保障人员不少于3人,全程值守处置突发问题,确保各类问题均有对应责任人。 2. 安全保密要求 投标方需采取全方位技术防护与管理制度,严格保障采购方验证场景集不泄露、不篡改、不对外传播。若因投标方技术漏洞、管理疏漏、操作失误等原因导致验证场景集**泄露,采购方有权不支付货款,并依法追究投标方赔偿责任。所有参与本项目实施的人员均须签署保密协议,相关材料应在众测开始前提交采购方。 3. 通用约束要求 (1)采购方仅负责提供:①验证场景集(包含容器镜像、编排部署文件,场景元数据);②交付阶段部署所需的机房及服务器**。除上述两项外,软件演示、正式众测、系统运维、故障处置、技术支撑等所有场景,均由投标方全额提供配套软硬件、网络、计算及人力**,保障项目全流程落地。 (2)采购方提供的验证场景集的知识产权仍属采购方,项目结束后投标方须删除相关数据。 4. 付款 (1)软件交付后,支付100%货款;软件交付并经采购方验收合格后方可支付。 | 按行业标准提供服务 |