首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >AI 驱动企业钓鱼攻击演化与组织防御机制重构研究

AI 驱动企业钓鱼攻击演化与组织防御机制重构研究

原创
作者头像
芦笛
发布2026-09-01 08:36:15
发布2026-09-01 08:36:15
160
举报

摘要

生成式人工智能技术大幅降低网络钓鱼攻击的实施门槛,传统依靠拼写错误、生硬语句识别钓鱼欺诈的经验判断方式逐步失效。攻击者借助人工智能不仅能够批量生成符合行业语境、语法严谨的钓鱼邮件、短信,还可以利用 AI 代理开展多轮交互式社会工程欺骗,进一步放大商业场景下的欺诈风险。Vertech 发布的行业预警案例显示,具备多年业务经验的企业从业人员同样会被 AI 代理主导的虚假对话欺骗,这表明企业防御逻辑必须完成底层切换,不能继续把员工主观辨别消息真伪作为主要防御手段。本文以该行业公开预警报告为基础,剖析 AI 钓鱼攻击在内容质量、媒介形态、交互模式三个层面发生的关键变化,分析中小企业面对新型钓鱼威胁的现实困境,论证独立跨渠道核验机制在 AI 欺骗环境下的核心价值,同时厘清员工安全意识培训的作用边界。研究表明,单纯依靠技术检测或者单纯依靠员工培训,均不足以抵御 AI 赋能的钓鱼攻击,企业需要将制度流程、身份核验、技术防护、人员认知训练结合,构建以流程约束为核心的综合防御体系。反网络钓鱼技术专家芦笛指出,AI 抹平钓鱼文本的显性缺陷之后,企业网络安全的薄弱点已经转移到业务流程层面,防御重心应当从 “辨别消息真假” 转向 “对高风险业务动作建立强制校验”。本文客观剖析现有防御路径的局限,为不同规模的商业机构应对 AI 钓鱼威胁提供可落地的分析框架。

关键词:生成式人工智能;网络钓鱼;社会工程学;AI 代理;企业网络安全;跨渠道核验

1 引言

网络钓鱼长期以来都是企业面对的高频网络安全风险,传统钓鱼攻击受制于攻击者文字创作能力,产出的诈骗邮件、短信普遍存在语法错误、语句不通顺、行业术语使用错位等明显特征,企业员工依靠基础经验就可以识别大部分欺诈信息。过去企业安全培训的核心思路,就是教会员工识别文本层面的各类异常信号,把人的主观判断作为第一道防线。

生成式 AI 工具普及之后,攻击物料生产逻辑发生根本性改变。攻击者不需要具备高超文字功底,借助大模型就可以快速产出语法通顺、贴合行业沟通习惯的欺诈文本,同时音频、图像、视频类多模态伪造内容的制作成本显著下降,甚至可以部署 AI 代理完成持续多轮对话,主动引导受害者完成转账、泄露商业资料等高风险操作。Vertech 在 2026 年 8 月发布的安全预警中披露真实案例,一名经验丰富的销售人员花费 45 分钟与 AI 代理完成业务沟通,全程没有识别出对话对象并非真实人类,该案例直观反映出商业场景中 AI 社会工程攻击带来的现实威胁。

当前行业内不少企业的安全防护体系仍然延续旧有思路,安全培训依旧重点讲解查找拼写错误、语句漏洞等传统识别特征,这类旧的判别指标正在快速失效。对于大量中小企业而言,自身安全技术预算有限,缺少专职安全团队,面对迭代速度极快的 AI 钓鱼威胁,更容易出现防护缺口。现有很多研究偏向技术检测算法层面,讨论如何通过模型识别 AI 生成欺诈文本,却对组织内部业务流程重构、跨渠道核验机制落地、安全培训的边界问题讨论不足。技术检测存在固有的滞后性,攻击者可以持续改写欺骗内容绕过特征检测,仅仅依靠技术设备无法完全化解社会工程学带来的风险。

本文立足于 Vertech 公开披露的行业案例与研判观点,不纠结底层算法实现,重点解析 AI 技术给钓鱼攻击带来的三重形态变化,分析企业原有防御手段的失效成因,围绕独立核验机制展开深度分析,区分安全培训的价值与边界,梳理不同规模企业的现实防御困境,构建制度、人员、技术协同的防御框架。全文基于公开行业素材开展分析,不做过度推演,客观看待各类防护手段的适用边界。

2 AI 赋能钓鱼攻击的形态演化与现实案例解析

2.1 传统钓鱼识别信号的失效逻辑

在生成式 AI 大规模用于网络犯罪之前,钓鱼内容普遍带有可被人工捕捉的显性瑕疵。攻击者受限于语言能力,批量产出的诈骗邮件经常出现语法错误、用词错位、语句逻辑断裂等问题,这些瑕疵成为企业员工最主要的判断依据。企业过往安全培训,会反复提示员工留意邮件当中的拼写错误、怪异措辞,只要出现这类特征,就直接判定为可疑消息。这套判断逻辑在过去的攻防对抗中发挥了实际作用。

AI 技术改变了这一局面。攻击者输入简单提示词,就可以生成语法严谨、行文专业的邮件文本,还可以针对不同行业做语境适配。针对专业服务机构、物流企业、商贸公司,攻击者可以生成高度贴合该行业内部沟通习惯的文本,使用行业专有术语,模拟内部员工、合作供应商、金融机构工作人员的行文风格,文本层面不存在明显破绽。

反网络钓鱼技术专家芦笛强调,钓鱼攻击的欺骗性提升,不只是消除了拼写错误,核心在于攻击者可以复刻目标行业的沟通语境,让欺诈消息在业务逻辑层面也具备合理性。当诈骗邮件在文字、业务表述上都没有明显漏洞,普通员工依靠阅读文本已经很难区分真实业务邮件和 AI 生成钓鱼邮件,旧的识别经验失去效用。员工即便具备基础安全意识,也无法单纯凭借阅读感受完成风险判断。

2.2 攻击媒介拓展:从单一文本走向多模态规模化伪造

AI 带给钓鱼攻击的改变并不局限于邮件文本。借助多模态生成工具,攻击者可以规模化生成、篡改短信文本、音频片段、图片以及视频素材,攻击载体得到极大拓展。传统钓鱼攻击以邮件作为主要载体,现在短信、语音通话、视频会话都可以成为欺诈实施渠道。

多模态伪造带来的风险具备传导效应。攻击者可以组合不同类型欺骗素材,完成链式攻击。例如先用 AI 语音伪造供应商来电,再发送仿冒邮件告知银行账户变更,配套伪造的业务凭证图片,多重虚假信息互相印证,进一步降低受害者的警惕心理。过去攻击者要完成多媒介组合欺骗,需要投入大量人力制作不同类型伪造素材,成本很高,很难大规模落地;AI 工具把音频、图像、文本的制作成本压到很低,组合式社会工程攻击从定向小众攻击,转变为可以批量投放的攻击模式。

企业原有安全防护体系,很多防护重心集中在邮件安全网关,对于短信、语音通话、即时通讯软件内的欺骗行为缺少对应的管控手段。业务沟通渠道不断丰富,而安全管控的覆盖范围很难同步跟进,形成防御缺口。

2.3 AI 代理带来交互式社会工程新风险

相较于静态的邮件、短信钓鱼,AI 代理的出现带来更加棘手的交互式攻击风险。攻击者部署自主对话代理,能够和目标人员开展长时间多轮对话,主动应答业务疑问,逐步引导受害者实施转账、泄露商业敏感信息等高危操作。受害者身处真实业务沟通场景之下,很难分辨对话对象究竟是真实业务人员还是自动化 AI 代理。

Vertech 报告中披露的销售从业人员案例具备很强的警示意义。拥有业务经验的销售人员和 AI 代理进行 45 分钟车辆采购业务沟通,全程没有识别对方并非真人,直到次日回拨电话才发现沟通对象根本不存在。该案例的特殊之处在于,受害者本身具备丰富行业工作经验,并非缺乏社会经验的普通使用者,在持续对话场景之下依然被 AI 代理欺骗。

这一现象背后存在现实的社会心理背景。当下合法商业场景中 AI 客服、AI 业务助手已经得到广泛普及,企业员工已经习惯和 AI 代理开展正常业务交互。攻击者直接复用同类技术,伪装成业务合作方,受害者很难建立本能的戒备心理。静态钓鱼消息用户可以快速浏览后判断风险,而多轮对话会不断消解人的警惕,攻击者可以根据受害者提出的疑问动态调整话术,持续完善欺骗逻辑,这是静态钓鱼文本无法实现的攻击效果。

反网络钓鱼技术专家芦笛指出,AI 代理的威胁难点,在于攻击具备动态适配能力,受害者每提出一个疑问,攻击者就可以通过代理生成对应的虚假解释,不存在固定的话术模板,基于关键词、固定话术特征的检测手段很难捕捉这类欺骗行为。

3 企业原有防御体系的失效成因与中小企业特有困境

3.1 原有防御逻辑的底层假设不再成立

过去企业对抗钓鱼攻击的整套机制,建立在一条隐性前提之上:钓鱼消息会留下文本、语言层面的可识别破绽,受过培训的员工能够凭借主观感受分辨消息真伪。整套防护链条中,员工的主观判断承担很高权重。安全培训重点教会员工寻找文本层面的异常;邮件网关主要依靠恶意域名、恶意附件、固定风险关键词开展拦截;安全事件处置很多时候也是依托员工主动上报可疑邮件。

AI 钓鱼打破这个底层假设。欺诈内容可以做到文本通顺、业务逻辑合理,没有固定关键词特征。此时继续依赖员工主观感受去判断消息真假,会出现大量误判。员工无法回答 “这个邮件看起来很真实,那它到底是不是诈骗”,因为 AI 生成的欺骗内容本身就可以做到看起来完全真实。防御判断的核心问题发生转变,不再是 “这条消息看起来是否真实”,而是 “如何确认消息背后操作者的真实身份”。很多企业的制度、培训、技术工具,还没有完成这套认知切换。

3.2 中小企业面临的现实约束

中小企业是 AI 钓鱼攻击的重点受害对象,同时也是防御能力相对薄弱的群体。从资源层面看,大部分中小企业没有专职网络安全团队,安全预算有限,很难采购全套高级邮件安全防护、多模态欺骗检测类技术产品。企业内部 IT 人员大多兼顾多项工作,没有充足精力持续跟踪新型 AI 攻击手法。

从管理制度层面看,不少中小企业业务流程追求高效率,财务付款、供应商信息变更、敏感资料调取等操作流程简化,缺少强制二次确认环节。很多企业过去开展的安全培训,内容依旧沿用传统钓鱼识别要点,重点讲解查找拼写错误、奇怪链接,这类培训内容面对 AI 钓鱼场景实际效用有限。员工完成培训之后,依旧没有掌握面对高风险请求时标准化处置流程。

同时中小企业业务高度依赖外部合作,供应商、客户沟通渠道分散,邮件、即时通讯软件、短信、电话都会用来传递业务指令,企业很难对全部沟通渠道实施统一安全管控。攻击者可以选择企业管控最弱的渠道发起社会工程欺骗,以此作为突破口。

3.3 员工安全意识培训的价值边界

员工安全意识培训仍然具备不可替代的价值,但培训不能作为唯一防御手段。培训可以完成风险启蒙,让员工知晓 AI 钓鱼、深度伪造威胁客观存在,建立基础风险感知,教会员工识别明显的恶意链接、恶意附件,掌握可疑事件上报渠道。但是培训很难做到让员工可以分辨高度仿真 AI 生成内容。

人的认知能力存在客观上限,面对经过 AI 打磨的高仿真欺骗内容,即便是受过多次安全培训的员工,依然存在受骗概率。如果企业将全部希望寄托于员工培训,相当于将组织安全完全押注在个体员工的个人判断力之上,组织内部只要有一名员工出现判断失误,攻击者就可以获得内部立足点,进一步开展横向渗透,造成企业层面损失。

Vertech 报告中提出明确观点,旧的查找拼写错误的防护思路已经不再够用,企业不能仅仅依靠员工安全意识,必须配套对应的业务流程机制。反网络钓鱼技术专家芦笛指出,安全意识培训解决的是 “知不知道风险” 的问题,而流程制度解决的是 “出现风险之后如何约束行为” 的问题,二者不能互相替代,只做培训不优化流程,无法抵御 AI 驱动的社会工程攻击。

4 跨渠道独立核验机制:AI 欺骗环境下的核心组织防御手段

4.1 独立跨渠道核验的核心内涵

独立跨渠道核验,也就是脱离消息来源本身,使用完全独立的通信路径完成身份确认。核心规则有两点:第一,不使用可疑消息内部提供的联系方式,不直接回复原消息完成确认;第二,使用企业预先留存的可信联络渠道发起核验。

如果员工收到邮件自称银行工作人员,邮件内附带联系电话,不能直接拨打邮件提供的号码;员工需要调取企业档案中预先保存的银行官方公开号码,主动拨打电话完成身份确认。供应商发来邮件告知银行账户发生变更,财务人员不能直接按照邮件信息更新账户,需要使用之前已经验证过的供应商联系电话或者线下见面等其他独立渠道,确认账户变更请求的真实性,确认无误之后再执行财务操作。

这套机制的底层逻辑,是切断攻击者对验证链路的控制。AI 钓鱼攻击可以在邮件、聊天窗口这一个渠道内部完成全部伪造,但是攻击者无法篡改企业已经存档的真实联系方式,也无法拦截员工通过独立真实渠道发起的通话确认。无论攻击者把邮件、对话、伪造页面制作得多么逼真,只要高风险动作必须经过独立渠道核验,欺诈请求就很难落地。

4.2 核验机制在不同业务场景的落地要求

核验机制需要和企业实际业务场景结合,重点覆盖高风险业务动作,主要集中在大额资金转账、供应商收款账户变更、调取内部敏感商业资料、权限变更等场景。不同场景的核验强度应当有所区分,不要求所有普通邮件都执行复杂核验,避免过度增加业务摩擦,影响企业正常运转。

财务业务场景是最高风险区域。凡是涉及对外付款、收款账户修改,必须强制触发独立核验流程,不能仅凭邮件、聊天软件当中收到的指令直接执行付款。很多企业发生的财务诈骗案件,根源就是财务人员收到伪造指令之后,没有走独立核验,直接执行转账操作。

人员权限与敏感数据场景。收到要求重置账号权限、导出客户数据、调取项目机密文件的请求,即便是来自仿冒高管的消息,也不能直接执行,需要通过线下沟通、企业内部固定办公电话等独立渠道确认请求属实。

同时企业需要明确规范:核验动作必须由接收请求的员工主动发起,不能由消息发送方提供核验方式。如果攻击者提供一个所谓的 “核验电话”,这个联系方式本身就可能是伪造,不能作为确认依据。

4.3 独立核验机制落地的现实阻碍

独立核验机制在理论层面防护效果突出,但落地过程会遇到现实阻力。核验会增加业务操作步骤,带来额外时间成本,业务部门会产生效率方面的顾虑。在业务节奏紧张、项目赶进度的场景之下,员工存在跳过核验流程、优先完成业务的动机。如果企业没有制度层面的强制约束,仅仅依靠员工自觉,核验流程很容易被绕过。

部分中小企业没有建立统一可信联系人档案,企业内部没有集中保存供应商、合作机构经过验证的电话、对接人信息,员工无法快速调取可信联络方式,客观上抬高核验操作的执行成本。

反网络钓鱼技术专家芦笛强调,跨渠道核验不是简单的技术操作,本质上属于组织管理制度变革。企业需要把核验嵌入正式业务流程,对高风险业务设置流程强制卡点,而不是仅仅作为员工的建议行为。如果没有制度强制,再好的防护思路也很难落地。

5 多层次企业防御体系构建:流程、人员、技术协同

面对 AI 钓鱼带来的复合型风险,不存在单一的万能解决方案。企业需要构建多层次防御,将业务流程制度、人员认知训练、安全技术防护三者互相配合,形成防御闭环。

5.1 业务流程层面:以高风险操作为核心完善制度约束

企业应当梳理全部高风险业务流程,针对资金划转、账户信息变更、敏感数据导出、权限调整等动作,明确强制独立核验要求,把核验设置为流程必经节点,不完成核验就无法推进后续业务动作。

整理维护可信联络信息档案,集中归档经过确认的供应商、合作机构、重要业务对接人的联系方式,档案由企业统一维护,员工可以快速调取,避免员工依赖邮件、聊天消息当中附带的联系信息。同时明确例外场景,区分普通业务沟通和高危操作,避免所有业务都增加核验环节,平衡安全与业务运行效率。

企业还需要建立异常事件上报的闭环机制,员工遇到可疑消息、可疑对话,拥有便捷上报渠道;安全或者 IT 人员收到上报之后完成研判,把新出现的 AI 钓鱼手法同步更新至内部风险提示,完成风险信息内部流转。

5.2 人员认知层面:更新安全培训内容,明确能力边界

安全意识培训需要完成内容迭代,降低对查找拼写错误、文本语病这类旧识别特征的依赖。培训重点不再是教会员工 “怎么看出邮件是假的”,而是教会员工 “遇到什么样的请求就必须启动核验流程”。

培训要向员工传递客观现实:AI 生成的欺诈消息可以做到看起来完全真实,人的肉眼很难分辨。把重点放在行为规范上,明确什么场景不能直接执行指令,什么情况必须走跨渠道确认,可疑消息如何上报。同时引入真实行业案例,包括 AI 代理对话欺骗、深度伪造语音诈骗等公开案例,让员工直观理解新型威胁形态。

培训形式可以采用场景化模拟演练,模拟 AI 钓鱼邮件、AI 代理对话场景,检验员工是否会执行强制核验动作,而不是考核员工能不能一眼识别文本破绽。

5.3 技术防护层面:发挥技术的辅助拦截与兜底作用

技术防护不能寄希望于百分之百识别全部 AI 生成钓鱼内容,但仍然可以发挥重要辅助和兜底价值。邮件安全网关继续做好已知恶意域名、恶意附件、恶意链接拦截,部署邮件身份验证相关配置,降低仿冒邮件投递到员工邮箱的概率。采用上下文行为分析,而不仅仅依靠关键词匹配,识别异常发件行为、异常批量外发请求。

对于即时通讯业务系统,做好权限管控,对内部账号异常对外发送文件、异常对外索要凭证的行为进行告警。同时部署身份安全相关能力,例如多因素认证,即便员工不慎泄露账号凭证,也可以增加攻击者窃取系统权限的门槛。

企业需要建立合理预期,技术设备可以拦截大量已知风险,但是无法完全拦截全新的、完全由 AI 生成的高仿真钓鱼内容,技术防护是防线的一部分,不能替代业务流程制度。

5.4 差异化防护思路:针对大中小企业的不同落地路径

大型企业拥有较为完善的 IT 与安全团队,可以完成完整的制度建设、档案管理、邮件安全技术部署,开展高频场景化演练。可以把核验逻辑嵌入业务审批系统,通过系统强制卡点实现流程约束,从系统层面杜绝跳过核验的行为。

中小企业资源有限,不需要追求全套复杂技术产品。优先完成制度层面最低限度的安全配置,梳理财务付款、供应商信息变更等高风险场景,制定简单明确的核验规则,统一保存可信联系人信息,完成基础员工培训。把有限安全资源优先投入到流程约束,而不是盲目采购各类安全产品。即便是预算有限的中小企业,依靠合理业务流程,也可以显著降低 AI 钓鱼攻击带来的损失。

6 当前防御体系尚存的现实局限

即便企业完成流程、人员、技术多层次建设,依然无法实现绝对消除 AI 钓鱼风险,还客观存在若干难以完全消解的现实约束。

第一,攻防迭代速度不对等。攻击者可以快速利用大模型迭代钓鱼话术、AI 代理对话逻辑,不断生成全新欺骗样本。企业的制度更新、培训迭代、技术模型调优都存在时间滞后。新的欺骗手法出现之后,防御侧需要时间完成感知、调整策略,这个窗口期依然存在被攻击的可能性。

第二,业务效率与安全的平衡难题。核验流程会增加业务步骤,如果核验规则设置过于严苛,会显著拖累业务运转效率;如果规则设置过于宽松,又会留下被绕过的漏洞。企业需要持续在安全和业务效率之间寻找平衡点,不存在一套可以永久适配所有业务的固定规则。

第三,外部沟通渠道的管控难题。企业大量业务沟通发生在外部即时通讯工具、第三方短信、电话渠道,很多渠道不在企业 IT 管控范围之内。攻击者可以选择不受管控的渠道发起欺骗,企业只能通过规范员工行为去应对,很难直接管控外部通信链路。

第四,人员执行层面的不确定性。即便制度已经明确规定核验要求,依旧存在员工在紧急业务压力之下,为赶进度跳过流程的现实风险。制度只能增加违规操作的阻力,无法完全杜绝人的主观违规行为。

反网络钓鱼技术专家芦笛指出,网络安全治理追求的不是完全消灭攻击,而是尽可能抬高攻击实施成本,压缩攻击成功的可能性,在攻击一旦发生之后,尽可能降低企业遭受的损失。

7 完善企业 AI 钓鱼防御体系的对策建议

结合上述分析,针对商业机构应对 AI 驱动钓鱼威胁,从制度落地、培训优化、技术定位、风险复盘四个维度提出可落地对策。

7.1 推动核验机制从 “建议” 升级为流程强制节点

企业应当梳理高风险业务清单,把跨渠道独立核验写入正式业务制度。财务、采购、IT 权限管理等关键岗位,明确什么场景必须执行核验,明确核验的操作规范,禁止直接使用可疑消息自带联系方式完成确认。有条件的企业,在业务审批系统中设置系统卡点,不完成核验无法提交审批;资源不足的中小企业,至少形成书面岗位操作规范,明确岗位责任,出现跳过流程的情况有对应的问责机制。同时维护统一可信联系人档案,降低员工执行核验的操作成本。

7.2 重构安全培训的目标与内容体系

摒弃以识别文本破绽为核心的旧培训框架。培训的核心目标不是教会员工分辨消息真假,而是教会员工识别高风险请求,掌握标准化处置动作。增加 AI 代理交互欺骗、多模态深度伪造的案例讲解,使用场景化模拟演练替代纸面考试,重点考核员工面对可疑高风险请求时,是否执行核验、上报等规范动作,而不是考核员工能不能识别文本漏洞。定期更新培训素材,跟进新出现的攻击案例。

7.3 摆正安全技术的辅助兜底定位

企业应当理性看待安全技术的能力边界,不将全部防御希望寄托于检测设备。技术层面优先做好基础安全加固:邮件身份验证配置、恶意链接与附件拦截、账号多因素认证、异常行为告警。技术负责拦截已知风险、发现异常行为,当技术无法识别全新 AI 欺骗内容时,依靠业务流程制度构筑第二道防线。中小企业优先补齐基础配置,再根据自身预算情况考虑高级安全产品。

7.4 建立常态化事件复盘与风险迭代机制

企业建立钓鱼事件复盘机制,不管是真实发生的安全事件,还是模拟演练当中暴露出的问题,都要开展复盘。分析攻击成功或者演练失败的根源,区分是制度漏洞、员工执行不到位,还是技术防护存在缺口,针对性优化对应环节。将新出现的攻击手法转化为内部风险提示、培训素材,实现威胁情报在组织内部闭环流转。

8 结语

生成式人工智能重塑网络钓鱼攻击的实施形态,传统依赖文本瑕疵识别欺诈的防御思路已经不再适用。攻击者可以产出语法严谨、贴合行业语境的静态钓鱼内容,还可以借助 AI 代理开展长时间交互式社会工程欺骗,即便是富有业务经验的企业从业人员同样存在受骗风险。

Vertech 披露的行业案例直观展现出商业机构面临的新型风险,也揭示出中小企业的防护短板。企业防御的核心逻辑必须完成切换,防御重心从 “依靠人的主观判断力识别消息真伪”,转向 “对高风险业务动作建立独立跨渠道核验约束”。员工安全意识培训有其不可替代的价值,但培训存在明确能力边界,不能单独作为对抗 AI 钓鱼的主要手段。

有效的企业防御,是业务流程制度、人员认知训练、安全技术防护三者协同的结果。制度层面把独立核验嵌入高风险业务流程,人员层面更新安全培训的目标与内容,技术层面做好拦截兜底,三者互相配合,形成完整防御闭环。同时企业需要客观认识各类防护手段的局限,攻防对抗永远处于动态博弈过程,不存在一劳永逸的解决方案。不同规模企业需要结合自身资源禀赋,选择适配自身业务现实的防护路径,在业务运行效率与网络安全风险之间取得合理平衡。

编辑:芦笛(公共互联网反网络钓鱼工作组)

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档