# OSAFIS 与现有框架的关系

OSAFIS 应当与成熟的人工智能安全资源协同使用。其拟议的贡献是一种以契约为中心的表示方法，把发现与分析领域、系统中的实际关系以及证据联系起来。这种表示方法能否改进研究或评估实践，是一个需要实证检验的问题。存在九个领域并不证明其在覆盖范围上具有优势，外部资源也不必采用这些领域才能应对相关威胁。

本文档区分外部来源所支持的描述与 OSAFIS 作出的映射判断。它记录了于2026年9月7日核查的来源快照。以下映射均为暂定的解读，而不是背书、认证用的对照表，也不是资源之间彼此等价的证明。

## 各类资源及其不同用途

NIST AI 100-2 E2025 提供了对抗性机器学习术语，其组织依据包括学习方法、生命周期阶段以及攻击者的目标、能力和知识等因素。OSAFIS 可以在威胁模型中保留这些因素，同时加入其拟议的领域和契约分配。NIST 的这份出版物并未验证 OSAFIS 的领域数量或名称。[NIST 对抗性机器学习分类](https://csrc.nist.gov/pubs/ai/100/2/e2025/final)

NIST AI RMF 支持对与人工智能相关的风险进行自愿性管理，并考虑对个人、组织和社会的影响。OSAFIS 的发现可以为更广泛的风险管理流程提供证据，但完成一项技术评估并不能证明所有治理责任或可信性责任都已履行。NIST 网站称正在修订 AI RMF 1.0；引用时应注明实际使用的版本。[NIST 人工智能风险管理框架](https://www.nist.gov/itl/ai-risk-management-framework)

MITRE ATLAS 是一个关于针对人工智能的对抗性战术、技术和案例研究的知识库。其数据还包括缓解措施和带类型的关系。因此，OSAFIS 不得声称外部资源没有对关系或传播作出任何说明。当某项技术确实与某个案例相符时，可以在本地契约分析旁附上 ATLAS 标识符，并注明相关的 ATLAS 内容版本和格式版本。本版本并不声称已完成技术层面的全面 ATLAS 对照。[MITRE ATLAS 数据仓库](https://github.com/mitre-atlas/atlas-data)

OWASP 为大语言模型应用和智能体应用提供了风险描述、攻击场景和缓解指南。2025 年版 LLM 清单作为带版本的历史参考仍然有用，而 OWASP 的资源页面列出了日期为2026年8月3日的 LLM 2026 版。智能体应用 2026 指南的日期为2025年12月。指南标题中的年份不一定就是其发布年份。[OWASP LLM 2025 清单](https://genai.owasp.org/llm-top-10/)、[OWASP LLM 2026 资源](https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/)、[OWASP 智能体应用 2026 资源](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)

OWASP 还发布了一份行业框架对照表。它的存在与 OSAFIS 的定位相关：互操作和跨框架映射都是已有的工作，并非 OSAFIS 独有的能力。OSAFIS 所特有的映射任务，是论证某个具体的失效契约与某个特定外部条目之间的关系。[OWASP 框架对照表](https://genai.owasp.org/resource/genai-security-industry-framework-crosswalk/)

CVSS v4.0 通过一套既定的评分规范和向量来传达漏洞特征和严重性。在适用的情况下，报告可以在 OSAFIS 字段之外保留一份注明版本和向量的 CVSS 评估。OSAFIS 并不提供一种经过验证的方法，把领域编号、属性数量或证据描述项转换为 CVSS 分数或通用的人工智能风险分数。[FIRST CVSS v4.0 规范](https://www.first.org/cvss/v4.0/specification-document)

## 映射规则

映射把一个特定的定义或发现与某个来源的特定版本联系起来。措辞相似是不够的。评估人员应指明外部概念，解释共同的机制或义务，记录匹配的局限，并注明来源。一个涵盖宽泛风险的资源，可能与 OSAFIS 的多个领域相交，这取决于特定系统在何处违反了契约。

映射关系应使用以下五种描述之一：在所述范围内等价、更窄、更宽、部分重叠或相关背景。等价是一项强有力的主张，需要条件和排除项都相互匹配。对于研究性的交叉引用而言，暂定的重叠通常就已足够。每一项映射还应记录其状态：已审查、已提出、有争议或未评估。缺少映射仅仅意味着没有记录有依据的映射，并不能证明外部资源存在空白。

以下各表中的领域分配都是有条件的示例。它们既不对外部类别的每一个实例进行分类，也不列出所有可能的领域。在某个领域中存在入口点，并不能证明该领域发生了违反。除了任何广泛的后果之外，L9 还需要集体契约和耦合机制。

## LLM 2025 历史映射

下表特意使用 2025 年的标识符，不得被解读为与 2026 年指南在类别层面的映射。表中的领域分配和契约描述是 OSAFIS 的解读；来源本身确立的是外部类别的存在及其范围。[OWASP LLM 2025 清单](https://genai.owasp.org/llm-top-10/)

| 外部标识符 | 可能的领域 | 针对具体案例的契约问题 |
| --- | --- | --- |
| LLM01:2025 | L5，可能还有 L6 或 L7 | 较低信任级别的内容是否获得了指令权限，或改变了经授权的任务？ |
| LLM02:2025 | L1、L2、L3、L6 或 L7 | 哪个组件向谁、跨越哪条边界披露了受保护的信息？ |
| LLM03:2025 | L1、L2 或 L3，结合 D3 | 哪个供应的制品或依赖逃脱了其来源或完整性控制？ |
| LLM04:2025 | L3 和 L1 | 被破坏的信息是否影响了学习，或者未经授权的模型变更是否持续存在？ |
| LLM05:2025 | L2 或 L7 | 使用方是否在未经必要验证的情况下，把模型输出当作可执行的权限？ |
| LLM06:2025 | L7，结合 D1 | 可用的能力是否可能超出任务、资源或审批的范围？ |
| LLM07:2025 | L1、L2 或 L5 | 受保护的机密是否遭到披露，保密性是否被错误地当作强制执行边界？ |
| LLM08:2025 | L3，可能还有 L2 或 L6 | 检索隔离、来源或状态归属是否遭到违反？ |
| LLM09:2025 | L3、L5 或 L8 | 哪项关于证据、解释或呈现的义务失效了；结果属于安全问题还是质量错误？ |
| LLM10:2025 | L1、L2、L7 或 L9 | 哪项关于计算、配额、行动预算或集体稳定性的契约失效了？ |

来源对提示词注入的论述包括跨模态的案例。因此，OSAFIS 不应仅仅因为某份外部清单中没有名为“感知”的条目，就声称 OWASP 未涉及经由图像的攻击。在 OSAFIS 中，一幅图像可能被正确地观测到，而其中的文字却在 L5 中被不当地提升为指令。与之不同，对环境的不准确估计则需要有针对 L4 的证据。[OWASP 提示词注入指南](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)

## 智能体应用 2026 映射

本表中的标识符指的是2025年12月发布的智能体应用 2026 指南。拟议的领域关系需要逐案审查，并不意味着 OWASP 已接受 OSAFIS 模型。[OWASP 智能体应用指南](https://genai.owasp.org/download/52117/?tmstv=1765059207)

| 外部标识符 | 可能的领域 | 针对具体案例的契约问题 |
| --- | --- | --- |
| ASI01 | L5，可能还有 L7 | 外部影响是否取代了经授权的目标，或破坏了其运行计划？ |
| ASI02 | L7，可能还有 L2 | 工具的选择、参数、顺序或允许的影响是否受到了不当约束？ |
| ASI03 | L2、L6 或 L7，结合 D1 | 身份、范围或被委托的权限是否被错误地继承或应用？ |
| ASI04 | L1、L2、L3 或 L7，结合 D3 | 哪个供应的智能体、工具、模型或描述符未能满足其供应或采用契约？ |
| ASI05 | L2 或 L7 | 哪条执行边界放行了非预期的代码或未经批准的命令？ |
| ASI06 | L6 或 L5 | 是保留的状态遭到破坏，还是临时上下文被不当地选择或解释？ |
| ASI07 | L2、L5 或 L7 | 是传输真实性、消息权限还是实际委托失效了？ |
| ASI08 | 有充分理由时为 L9 | 哪个耦合或遏制缺陷把失效放大到了超出本地行为的程度？ |
| ASI09 | L8，结合 D1 | 交互是否削弱了知情授权或人的正当依赖？ |
| ASI10 | 视案例而定 | 哪项可观测的契约遭到违反；哪些证据能把恶意影响与自主系统自身的故障区分开？ |

## 映射决策实例

考虑一个说明性的、未执行的案例：一个检索助手读取了一份文档，其中包含更改用户任务的请求。该文档是与 L3 相关的入口点。对它的检索可能满足数据访问契约，因此 L3 并不自动成为失效的领域。如果解释器把该文档当作经授权的指令，假设的失效就位于 L5，涉及 P04“指令完整性”。如果目标发生了变化，只要评估另行规定了该义务，P09“目标完整性”也可能适用。

对于指令操纵，暂定映射到 LLM01:2025 是合理的。智能体目标偏转场景也可能与所指 2026 指南中的 ASI01 存在重叠。这两个链接描述的是相关的范围；它们并不构成两个相互独立的漏洞。报告应说明对手放置该文档的能力、正当权限的来源、可观测的任务变化，以及任何未经测试的下游行动。这个例子展示的是拟议的映射程序，而不是经过验证的结果。

## 关于覆盖范围与新颖性的主张

外部资源的范围必须依据其定义、配套指南和示例来评估。把 OWASP、MITRE 和 NIST 等组织当作各自只有一份固定检查清单来比较，会得出误导性的结论。当打勾只表示提到了某个主题、空白只表示缺少某个偏好的名称时，二元覆盖矩阵尤其站不住脚。

有用的比较会选定一个有界的案例集、一项明确的任务以及每种资源的固定版本。它评估的是诸如契约识别的一致性、传播过程的重建、被遗漏的义务以及分析人员的工作量等结果。审查人员应披露在培训和获取配套材料方面的差异。这样的设计可以支持关于实用性的有限结论，却无法证明 OSAFIS 覆盖了所有人工智能威胁，或是同类框架中的第一个。

当前的对照表是一项限定范围的映射提案。对 LLM 2026 各类别的详细迁移、技术层面的 ATLAS 映射以及控制措施层面的标准映射，都需要另行审查来源。上文在资源层面的引用承认了这些资源的相关性，但并未把尚未完成的工作表述为已经完成。本文档不产生任何关于认证或法律合规的结论。

## 维护

每条映射记录都应保存外部发布方、标题、标识符、版本、来源 URL、访问日期、本地契约、映射关系、理由、审查状态和局限。修订时应说明是外部定义发生了变化，还是本地解读发生了变化。旧的映射仍可用于历史发现。未审查来源就更新网站上的日期，并不构成对映射的修订。

发布流程应核查所引用的来源以及任何已宣布的替代版本，然后依据《版本与标识符》更新受影响的映射记录。外部内容的权利仍归其所有者所有。OSAFIS 链接并解读这些资源，但并不暗示获得其认可，也不把其完整的指南内容复制到规范之中。
