引子:不要从 47.8 亿美元开始,要从"Gartner 多画了一格"开始
8 月 26 日,Gartner 发布了一份关于 AI 安全市场的新预测。按照它的口径,全球 Securing AI 市场将在 2027 年接近 48 亿美元,同比增长 68.7%,2028 年进一步接近 77 亿美元。如果只看这个数字,这是一条标准的行业资讯:一个高增长赛道,一份高增长预测,一句"企业急需保护 AI 系统"的分析师引语。
但比总市场增长更值得注意的,可能是 Gartner 在表格里单独列出的一个名字:AI Usage Control。
在 Gartner 的划分里,Securing AI 被拆成 AI Application Security、AI Usage Control、AI Governance Platforms、AI Gateway 等不同方向。其中 AI Application Security 在 2027 年仍是支出规模最大的一类,接近 8.51 亿美元;紧随其后的 AI Usage Control 预计从 2026 年的 4.33 亿美元增长到 2027 年的 7.49 亿美元,73% 的增速则是几个主要细分市场里最快的。
一张市场预测表格有时候比一个新产品更能说明行业正在发生什么。它不生产观点,只暴露分类;而分类恰恰是行业对自己所处阶段的诚实记录。
因为一个问题只有开始被单独计算预算、收入和市场规模,它才真正开始从"功能"变成"市场"。
所以这篇文章真正想讨论的不是 48 亿美元,而是这一格为什么会被画出来,以及它被画出来之后,安全这门生意的边界正在往哪里移动。
一、每一次计算平台变化,都会重新定义"什么东西需要被保护"
安全行业的历史,本质上是一部"保护对象"的迁移史。PC 时代的答案是 Endpoint,防病毒软件装在每一台机器上;Internet 时代的答案是 Network,防火墙和入侵检测守住边界;云计算普及之后出现了 Cloud Security,保护对象变成配置、工作负载和权限;而 SaaS 与数字身份大规模铺开之后,IAM、PAM、Identity Security 各自长成了巨大的市场,因为此时最值得保护的东西已经不是某台机器,而是"谁能进来"。
每一次计算平台的变化,都不是简单地增加新的攻击面,而是重新回答一个更基本的问题:在这一代技术里,最值得被单独保护的对象是什么。
最早的生成式 AI 安全,也遵循同样的逻辑。它围绕 Prompt、模型、数据泄露、内容安全和模型供应链展开,因为那个阶段 AI 的主要输出仍然是 Information——一句话、一张图、一段代码。当输出是信息时,安全的重心自然落在"AI 说了什么"上:它有没有泄露不该泄露的内容,有没有被诱导说出危险的东西,有没有在训练和部署链条里被人动过手脚。
真正的转折出现在 Agent 上。
Agent 改变的不是 AI 有没有风险,而是 AI 的输出开始从 Information 变成 Action。
它不再只是生成一句"建议支付三万元"的结论,而是可以直接调用支付接口;不再只是写出一条 Shell 命令交给人复制粘贴,而是自己执行;不再只是提醒运维人员应该调整 Kubernetes 配置,而是自己动手改完并继续下一步。输出形态一旦从"信息"变成"动作","AI 说了什么"就不再是最要紧的问题,"AI 做了什么"才是。
于是一个新的市场几乎不需要被发明,它是被这个变化直接推出来的:不是保护模型,而是控制行为。Gartner 表格里那一格,正是这件事在预算口径上的第一次显形。
二、AI Application Security 和 AI Usage Control,实际上保护的是两种完全不同的东西
把 Gartner 的两个细分类别放在一起看,比看增速更有信息量,因为它们表面上都属于"AI 安全",实际保护的却是两种性质不同的东西。
AI Application Security 关心的是系统本身是否完好:模型和 AI 应用有没有漏洞,Prompt Injection 是否会成功,敏感数据会不会经由生成过程流出去,AI 应用有没有正在被攻击。它继承的是传统应用安全的问题结构——找到弱点,堵住弱点,让系统按设计运行。Gartner 预计它在 2027 年仍是规模最大的一块,这并不奇怪:任何新技术的安全支出,都会先花在"别被打穿"上。
而 AI Usage Control 关心的问题要陌生得多:即使 AI 本身正在正常工作,它到底被允许做什么?
这个区别值得停下来看清楚。设想一个企业内部的 Agent:它的身份是真的,Token 是真的,Prompt 没有被注入,模型甚至完全按照设计在运行——从应用安全的视角看,这里没有任何事故。但如果它在部署时获得了并不必要的生产环境权限,或者为了完成一个看起来合理的任务而调用了本不该由它调用的工具,后果仍然可能是严重的。没有攻击者,没有漏洞,没有异常,只有一次权限过宽的正常执行。
传统安全模型很难处理这种情况,因为它的基本假设是:出问题意味着有东西坏了。而 Agent 带来的一类风险恰恰是在一切正常的前提下发生的。
Application Security 试图保证 AI 不被破坏,Usage Control 开始处理另一个问题:即使 AI 没有被破坏,它的行动边界在哪里?
一旦承认这是两个问题,就不难理解为什么它们会分裂成两个市场。前者是把 AI 当作需要加固的系统,后者是把 AI 当作需要约束的行动者。而后者的增速更快,说明企业正在从第一个阶段走进第二个阶段。
三、为什么 Usage Control 会成为增长最快的类别之一
73% 这个数字本身没有太多可讲的,值得解释的是预算为什么会往这个方向走。
因为 Agent 几乎同时带来了三个变化。第一,AI 开始持有 Credential——它不再只是一个被调用的接口,而是一个需要凭证才能干活的执行者。第二,AI 开始调用 Tool——它的能力不再由模型权重决定,而是由它能触达的工具集合决定。第三,也是最关键的,AI 开始在没有人工逐步确认的情况下连续执行,一个任务被拆成十几步,每一步的结果又成为下一步的输入。
这三件事叠加起来,传统安全栈中间就露出了一段过去并不那么显眼的空间:
Model → Tool → Credential → Action → Result
过去,人站在这条链条的中间。模型给出建议,人判断是否采纳;系统给出脚本,人决定是否执行;权限早已发放,但每一次使用都要经过一次人的手。人既是效率瓶颈,也是事实上的最后一道控制点。现在 Agent 自己穿过去了,链条的每个环节依然存在,中间那个会犹豫、会追问、会在最后一刻停下来的角色消失了。
于是企业面对的控制问题发生了微妙但根本的位移:
不是"这个 Agent 有没有权限",而是"这一次,它是否应该使用这个权限"。
前者是配置问题,可以在部署时一次性解决;后者是运行时问题,只能在动作发生的那一刻回答。Gartner 自己也点到了这层含义——随着 autonomous AI 带来传统监控难以覆盖的新型漏洞,AI runtime protection 与专门的 gateway 这类控制手段会随着可靠性提升而加速被采用。
这也解释了最近一段时间市场上那些看起来各说各话的产品语言:Runtime Authorization、Intent-Bound、Task-Scoped、Authority Control Plane。它们的技术路径不同,命名习惯不同,切入的客户场景也不同,但都在试图回答同一个问题——如何在动作发生的那一刻施加约束。
厂商叙事不必在这里展开。真正值得记下的是:这些看起来不同的产品语言,其实正在往同一个市场汇聚。而一个市场的形成,往往就是从这种"词汇混乱但指向一致"的阶段开始的。
四、一个市场真正形成,不是因为出现一个新名词,而是开始出现"预算归属"
新技术的命名总是过剩的,真正稀缺的是预算归属。
大多数后来成为独立市场的东西,最初都只是某个产品里的一个 Feature,作为差异化卖点附着在别人的合同上。接着越来越多公司开始做同一件事,客户在评估时开始把它单列成一行需求。再往后,咨询机构介入,给它一个名字、一个定义边界、一份可比较的规模测算。最后才是决定性的一步:企业内部有了独立预算,有了明确的采购负责人,有了与之绑定的 KPI,也有了一个可以被单独招标的产品类别。
到这一步,市场才算真正成立。在此之前,它更像是一种共识;在此之后,它变成了资源分配。
所以 Gartner 这份报告最值得看的不是"Securing AI 在 2027 年接近 48 亿美元",而是:
AI Usage Control 被单独拆出来了。
它意味着 AI 的行动边界不再被当作模型安全的附属功能,而是一个可以被单独计价、单独采购、单独考核的对象。分析机构的分类往往滞后于技术、但领先于预算,一旦某个问题进入表格,企业内部的资源分配通常已经在路上。
Gartner 还特别提到,AI Application Security 与 AI Usage Control 这两个方向正在有大量创业公司进入,而随着市场扩大,可以预期整合与并购会随之出现——大型安全公司会通过收购这些创业公司来补齐产品线;相比之下,AI Governance Platforms 与 AI Gateway 更多建立在企业既有的治理、数据与 API 管理体系之上,原有的大厂更容易保持领先。
这个对照对创业公司很重要。因为它意味着:
市场还没有完全被传统安全巨头定义。
这是一个类别边界仍在成形的阶段。此时决定格局的往往不是谁的产品更完整,而是谁对"这个市场究竟在控制什么"给出了更准确的定义——因为定义会决定预算最终落在哪一格。
五、但 Usage Control 可能仍然不是终点
既然分类本身是判断,那么最值得追问的就是这个分类的边界:Usage Control 到底控制到哪一层?
从今天的产品形态看,它主要回答的是资格问题。AI 能不能访问这个数据库?能不能调用支付接口?能不能使用某个内部工具?能不能触达生产环境?这些都是 Usage Control 的领域,它把 Agent 的能力集合圈出一个范围,超出范围的调用被拒绝。
但当 Agent 走进真正高风险的业务流程,还有一层问题会浮上来。假设一个 Agent 已经拥有调用支付接口的资格——这一点没有争议,它就是被授权来做付款的——在它真正准备执行这次支付的时刻,仍然存在一串问题:收款方是不是原来那个供应商,金额是不是原来那个金额,这次授权是否已经过期,环境和前置条件有没有在中途发生变化,这一次执行是否满足了完整的条件。
也就是说:
Use Capability
Make the Action Happen
可能仍然不是同一个问题。前者是关于能力的持续状态,后者是关于某一次具体动作的即时资格。当动作的后果可以被撤销时,两者混在一起并无大碍;当动作意味着一笔钱离开账户、一份合同生效、一条生产数据被覆盖时,它们的差别就会以事故的形式显现出来。
这里应当保持克制:
AI Usage Control 可能是一个正在快速形成的市场,而在它继续向高风险业务深入以后,是否还会进一步分化出更靠近最终动作的 Execution Control,目前还很难下结论。
值得观察,但还不到断言的时候。可以先把区别定义清楚:
Usage Control 关注 AI 能够使用什么能力;Execution Control 进一步关注某一次具体动作是否拥有成为现实的资格。
而这个区别指向的,是一种更朴素的能力:在最后一刻拒绝一次执行的能力。如果一套体系无法在动作即将成为事实的那一秒说"这一次不行",那么它前面所有的策略、评估与审计都只是建议,而不是控制。所有关于边界的讨论,最终都要落在有没有人——或者有没有一个结构——真的能够按下停止。
这也意味着安全的依赖对象在悄悄转移:从依赖一个可信的执行者,转向依赖一个可信的结构。可信的执行者只能被判断,可信的结构可以被验证。
六、Agent 真正重写的,也许不是 AI Security,而是 Security 本身的控制对象
把这条线拉长,会看到一件比 AI 安全市场更大的事情。
过去几十年,Security 保护的对象依次是 Data、Network、Identity、Application,以及最近几年被加进来的 Model。它们有一个共同点:都是静态的实体,都是"存在的东西"。保护它们的方式,本质上是给存在物加上边界。
而现在,Action 本身开始成为 Security Object。需要被治理的不再只是"什么东西存在",而是"什么事情发生"。这是一次性质上的变化,因为动作没有边界可加,只有条件可设——它要么发生,要么不发生。
于是整个逻辑可以串起来:
Model Security,保护 AI 本身不被破坏。
Identity Security,确认谁在行动。
Usage Control,限制它能够使用哪些能力。
Execution Control,限制哪一次行动最终能够改变现实。
这四层不是竞争关系,而是控制点随着 AI 自主性提升而不断向下游移动的结果。每当 AI 多承担一步过去由人承担的判断,安全就必须在更靠后的位置补上一个可以拒绝的节点。人退出链条的过程,就是控制必须重新落地的过程。
也正因如此,企业最终要治理的不是某一个具体的 Agent 是否可靠。可靠是一种判断,判断会变化,会被环境改写,会在长链条自动执行中失去校验的机会。真正需要被治理的,是把判断直接变成现实的那段权力有没有受到约束——无论作出判断的是模型,是流程,还是一个善意但过于自信的授权配置。
当 AI 只会生成内容时,安全的终点可以停在模型和数据;当 AI 开始自主行动以后,安全的终点必然继续向现实移动。
这就是那张表格里多出来的一格所提示的方向。它记录的不是某个厂商的胜利,而是一个行业的重心正在偏移。
Gartner 今天把它叫作 AI Usage Control。未来这个市场最终会长成什么样还不知道,但一个变化已经越来越清楚:当 AI 从生成信息走向执行动作,Security 的控制对象也正在从 Model 走向 Action。
资料来源:Gartner 新闻稿《Gartner Forecasts the Market for Securing AI Will Reach $4.8 Billion in 2027》,2026 年 8 月 26 日。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.