The Human Vulnerabilities & Exploits (HVE) Framework
本文介绍了人类脆弱性与漏洞(HVE)框架,这是一个借鉴了 CVE 和 CVSS 等软件漏洞协议的标准化系统,旨在通过唯一的标识符、严重性评分以及可操作的修复补丁,系统地识别、分类并缓解在社会工程学和欺诈中被利用的人类行为与心理弱点。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
人类脆弱性与漏洞(HVE)框架:解析
以下是对 人类脆弱性与漏洞(HVE)框架 论文的解释,采用了简单的语言和富有创意的类比。
核心问题:我们有了软件的地图,却缺少人类的地图
想象一下,网络安全的世界就像一座巨大的城市。在过去的 25 年里,我们为这座城市的软件部分构建了一张完美的、标准化的地图。这张地图被称为 CVE(常见漏洞与披露)。如果一个软件程序有一个破损的窗户(漏洞),我们会给它一个唯一的 ID 编号(例如 CVE-2024-12345),评估其入侵危险程度(0 到 10 分),并发布一个特定的“补丁”(新的锁或窗户)来修复它。
然而,该论文指出,我们忽略了居住在那座城市里的人。
如今大多数网络攻击并不是通过破坏窗户进行的,而是通过诱骗居民开门。诈骗者利用心理学、恐惧感和紧迫感来操纵人类。目前,我们还没有一套用于描述这些人类诡计的标准地图。我们知道人们会被诈骗,但我们缺乏一种共同的语言来精确描述这种诡计是如何运作的、它的危险程度如何,以及如何实时阻止它。
HVE 框架就是“针对人类心理学的 CVE”。 它是一个全新的系统,用于对诈骗者如何黑入人类大脑的方式进行分类、评分和修复。
核心理念:“三层 DNA”构成的骗局
论文提出,每一个骗局都不仅仅是一个随机事件;它都有特定的遗传密码。他们将每个骗局分解为三个层面,就像一份食谱:
- 故事(操纵家族): 诈骗者在伪装成什么?
- 类比: 诈骗者是在冒充警察?在狱中的孙子?还是技术支持人员?这是骗局的“家族”属性。
- 诡计(社会工程学战术): 他们正在拉动哪根心理杠杆?
- 类比: 他们是在利用恐惧(你会坐牢!)、紧迫感(立即行动,否则会失去一切!)还是贪婪(今天就能赚 1000 美元!)?这些是他们用来绕过你的逻辑所使用的工具。
- 面具(人格设定): 他们在伪装成谁?
- 类比: 是“仁慈的帮助者”、“权威人物”还是“浪漫伴侣”?
通过将骗局分解为这三个部分,该框架可以为它创建一个唯一的 ID,就像病毒 ID 一样。
新型评分卡:HVSS(人类脆弱性严重程度评分)
在软件世界中,我们使用 CVSS 来衡量一个漏洞有多严重。HVE 引入了 HVSS(人类脆弱性严重程度评分)。
但这里有一个转折:软件漏洞对每个人来说严重程度都是一样的。而人类的脆弱性因人而异。
- 攻击手段: 骗局有多高明?
- 受害者: 这个人有多易受影响?
论文解释说,对于一个精通技术的人来说,一个骗局可能是“中等”风险;但对于一个孤独、年迈或正处于压力之下的人来说,它可能是“极高”风险。HVSS 将骗局的危险程度与受害者的状态相结合,从而给出一个 0 到 10 的评分。
修复方案:HVPs(人类脆弱性补丁)
在软件中,补丁是代码更新。在 HVE 世界中,补丁 (HVP) 是一种行为干预。
论文引入了**“咒语强度”(Spell Intensity)**的概念。
- 低强度咒语: 受害者情绪冷静,思维清晰。
- 补丁: 直接告诉他们真相。“那是诈骗。”他们能够理解逻辑。
- 中强度咒语: 受害者感到担忧,但仍在倾听。
- 补丁: 制造“摩擦”延迟。“让我们先等 30 秒再转账。”这能让大脑冷却下来。
- 高强度咒语: 受害者处于恐慌状态(“热”情绪状态)。他们的逻辑功能已下线。
- 补丁: 你无法与他们争论,否则他们会产生防御心理。相反,你必须使用**“同步与引导”(Pacing and Leading)**。匹配他们的情绪(“我理解你现在很害怕”),然后温柔地引导他们走向安全(“让我们一起给真正的警察打电话核实一下”)。
它是如何运作的(智能体流水线)
论文建议 AI 智能体(如智能聊天机器人或电话助手)应实时使用此框架:
- 倾听: AI 听到一段对话。
- 识别: 它将对话匹配到一条 HVE 记录(例如:“这是一个利用‘恐惧’战术的‘权威家族’骗局”)。
- 画像: 它检查受害者的状态(例如:“受害者听起来很恐慌”)。
- 评分: 它计算 HVSS(例如:“这是 9.5/10 的危险等级”)。
- 行动: 它选择合适的 HVP(例如:“启动‘高强度咒语’的‘同步与引导’脚本”)。
为什么这很重要(应用场景)
论文列出了谁会使用它:
- 欺诈团队: 他们不仅可以拦截交易,还可以了解发生的原因,并将“骗局配方”分享给其他银行。
- 呼叫中心: 客服人员不再靠猜测该说什么。系统会告诉他们:“这位客户处于‘高强度咒语’状态;请使用脚本 B。”
- 网络犯罪调查员: 他们可以使用骗局的“DNA”来追踪罪犯,即使罪犯改变了他们的说辞。
- 培训: 与其进行“不要点击链接”这类泛泛的培训,不如针对那些专门针对特定员工的“权威家族”骗局进行针对性教学。
规则与准则(伦理与隐私)
作者非常谨慎地对待隐私。他们声明:
- 不责备: 系统分类的是“脆弱性”(如孤独或信任他人),而不是“弱势人群”。这是关于情境,而非个人的性格。
- 隐私第一: 系统会剥离姓名和个人细节。它只关注对话的“模式”。
- 公平性: 你不能利用这些数据来拒绝某人的贷款或保险。这严格用于保护目的。
总结
HVE 框架 是一个提议,旨在像对待计算机代码一样对待人类心理学。通过为骗局提供唯一的 ID、根据受害者的状态对危险程度进行评分,并提供特定的“补丁”(脚本)来阻止它们,我们可以从仅仅是被动应对骗局转向主动实时防御人类大脑。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。