导语:大多数安全意识培训有多无聊?十分钟的视频,点个”已完成”,转头就忘个精光。问题不在内容,在于被动学习根本建立不了习惯。安全公司Ransomleak开源了一套超过130个互动式培训模块,让员工在3D办公室场景中亲历真实攻击—— phishing、vishing、smishing、MFA疲劳攻击,一个都跑不掉。
一、项目概况
Ransomleak Training Security Awareness(训练安全意识) 是安全公司 Ransomleak 推出的免费开源培训库,目前在 GitHub 上已积累大量关注。
核心特点:
- 130+ 互动式安全意识培训模块
- SCORM 标准格式,兼容所有主流 LMS
- 3D 沉浸式学习环境,第一人称体验真实攻击场景
- 完全白标授权——无 logo、无外链、无附加条件
- 协议:CC BY-NC 4.0(可免费使用,商用需注明出处,禁止单独销售)
项目地址:
https://github.com/ransomleak/training-security-awareness
二、为什么这套培训不一样?
传统安全意识培训的问题在于被动——看视频、刷幻灯片、点”完成”,三件套走完,脑子里啥也不剩。
Ransomleak 这套开源模块换了一种思路:主动式沉浸学习。
每个练习将学员置入一个交互式3D办公室环境,面前是一台运行真实操作系统(浏览器、终端、Zoom)的电脑,旁边有电话、白板等道具。攻击场景以第一人称展开,学员必须亲手操作做出决策——
- 收到可疑邮件?亲手点开分析钓鱼指标
- 接到陌生电话?实时应对语音钓鱼
- 下载了一个文件?看着恶意软件的后果逐步展开
每个练习结尾还有100%通过门槛的测验,确保知识真正入脑。
三、覆盖的攻击类型
传统社会工程攻击
- 钓鱼邮件(Phishing) — 识别可疑邮件中的钓鱼指标
- 语音钓鱼(Vishing) — 实时应对诈骗电话
- 短信钓鱼(Smishing) — 识别短信中的钓鱼链接
- MFA疲劳攻击(MFA Fatigue) — 应对源源不断的多因素认证推送轰炸
- 商业邮件欺诈(BEC) — 识别冒充高管的诈骗指令
AI 安全专题
这是本项目最前沿的部分,紧跟大语言模型(LLM)和 AI Agent 的浪潮:
- AI Agent 目标劫持 — 识别被恶意邮件中的隐藏指令重定向的 AI Agent
- AI Agent 工具滥用 — 识别被操纵执行未授权操作的 AI 工具
- AI 智能体身份与权限滥用 — 识别 AI Agent 过度继承的高权限凭证
- AI 供应链攻击 — 检测被植入后门的第三方 AI 插件
- AI 代码注入 — 识别 AI 编码助手生成的含注入命令的脚本
- AI 记忆污染 — 检测注入 AI 持久记忆的对抗性内容
- RAG 向量数据库攻击 — 利用 RAG 管道访问超出权限的文档
- AI 幻觉与虚假信息 — 识别 AI 报告中捏造的统计数据和虚假引用
- AI 拒绝服务(DoS) — 识别针对 AI API 的”钱包耗尽”攻击
- 提示词注入(Prompt Injection) — 识别文档中隐藏的提示词注入指令
- 敏感数据通过 AI 泄露 — 了解机密数据进入消费级 AI 工具的后果
合规与原理专题
- HTTPS 与网站安全
- 安全浏览与下载
- GDPR 合规
- 安全的 AI 输出处理
- AI 系统提示词泄露
四、技术规格:SCORM 意味着什么?
每个练习都是一个SCORM .zip 包,可直接导入任何支持 SCORM 的学习管理系统(LMS)。
SCORM 的优势:
- 兼容 Moodle、Canvas、Blackboard、SAP SuccessFactors 等所有主流 LMS
- 支持在 SCORM Cloud 上测试后再大规模部署
- 跟踪学员完成状态和测验成绩
- 可打包成独立课程,也可作为现有培训管线的一部分
仓库根目录包含完整课程包,Individual Exercises 文件夹则包含独立练习模块,方便自定义课程组合。
五、部署有多简单?
白标设计是本项目的一大亮点——下载 SCORM 包,导入你的 LMS,发布,完事。没有任何 Ransomleak 的 logo、链接或水印。
基础部署流程:
- 访问 GitHub 仓库,下载所需练习的 SCORM .zip 包
- 登录你的 LMS(如 Moodle、Canvas)
- 创建课程,上传 SCORM 包
- 分配给相关员工,跟踪完成情况
六、适用场景
企业内训
- 新员工入职安全培训
- 定期安全意识强化
- 满足合规要求(SOC 2、ISO 27001、HIPAA 等)
MSP(托管服务商)
- 为多个客户定制安全培训
- 多租户隔离管理,统一报表
个人学习
- 网络安全爱好者学习社会工程学攻击原理
- 红队成员了解防御侧培训体系
七、获取方式
GitHub 开源仓库(免费): 👉 https://github.com/ransomleak/training-security-awareness
下载即用: 直接 Clone 或下载 Release 包,解压 SCORM .zip 导入 LMS,无任何门槛。
想要更省事? Ransomleak 还提供企业级云 LMS,自动化培训计划、钓鱼模拟演练、员工风险评分、合规报告导出,开箱即用。官网:ransomleak.com
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容