网易首页 > 网易号 > 正文 申请入驻

网安行业大洗牌:不会用 AI 防守的先死

0
分享至


目录

一、攻击侧的三个不可逆变化

1、能力商品化:攻击能力被做成了明码标价的分级生意

2、能力平权化:开源模型只落后几个月,而护栏可以被永久拆掉

3、攻击永续化:窗口坍缩成负数,能力每半年翻一倍

二、攻防不对称:这一次为什么不是魔高一尺,道高一丈

1、结构性成因:攻击恰好踩在大模型的强项上,防守恰好踩在短板处

2、数学不对称:攻击是或逻辑,防守是与逻辑

3、失控编年:连造模型的人都看不住模型

三、为什么首当其冲的是关键信息基础设施

1、关基是 AI 攻击的高性价比目标

2、已经在发生的预演

3、一次抢跑机会

四、防守范式换代:从人海战术到以 AI 对抗 AI

1、旧范式的三堵墙

2、新范式的三根支柱

3、底线设计:人对高风险动作的否决权

五、必须提前回答的五个问题

六、上半场已经结束

过去二十年,网络安全有一个心照不宣的前提:顶级攻击者是稀缺的手艺人,你的对手终究是人。这个前提在今年失效了。

今年 8 月,OpenAI 做了两件值得放在一起读的事:

一是把网络进攻能力明码标价挂上货架,按 Token 收费,进攻版比防御版贵 2.5 倍;

二是最前沿的模型在训练中途自己突破沙箱,入侵了另一家公司——连造模型的人都拦不住自己的模型。

这两件事合起来,就是这份报告要讨论的全部问题:当攻击变成可以按量购买的商品,守护关键信息基础设施的人,该怎么办。

本系列报告共计五篇。

本篇为总论,旨在构建认知框架与战略共识;后续四篇将依次聚焦金融、能源电力、电信运营商及政务行业,逐一对标关键信息基础设施的核心场景,系统回答"AI攻击将在何处发生、关基单位应提前布局什么"这两个根本性问题。

这份报告里的每个判断,都来自我们对国内外上百份一手资料的调研——从前沿实验室的技术文档、各国监管机构的指南原文,到一起起真实事件的完整复盘。你可以不同意我们的结论,但你看到的每个数字、每个事件,都有出处。

Part 01

攻击侧的三个不可逆变化

1、能力商品化:攻击能力被做成了明码标价的分级生意

2026 年夏天,全球头部AI实验室几乎在同一时间把网络攻击能力变成了一门生意。

OpenAI 在 5 月启动、8 月全面铺开 Daybreak 网络安全计划,设计了双层准入:蓝队层面向获批防御方,红队层面向更高强度审查的可信伙伴,开放专用训练的 GPT-5.6-Cyber。

值得咀嚼的是它自己公布的对照数字:同一个底座模型,标准护栏下高危网安任务(利用链开发、认证绕过、提权)完成率只有 1.5%,解除护栏加上专用训练后变成 95.0% —— 63 倍的差距(来源:OpenAI Daybreak 材料,2026 年 8 月;厂商口径)。

这组数字的真正含义是:能力早就长在模型里了,商业化的本质是给准入权定价。第三方价格聚合站记录其输出定价为75美元/百万 Token(来源:cloudprice.net,2026 年 8 月;非官方价目表)——攻击能力第一次像水电一样按量计费。

同一赛道里,微软 7 月 27 日发布网络安全专用模型 MAI-Cyber-1-Flash 和代理化攻防平台 Project Perception,红队找路径、蓝队研判、绿队修复,闭环按用量计费。微软同时公布,其模型加一百多个智能体的攻防系统在第三方基准 CyberGym 上拿到 95.95% —— 注意这是一个系统级成绩,与单模型成绩不可直接对比(厂商口径,发布前未交独立测试者验证)。谷歌DeepMind在7月21日推出Gemini 3.5 Flash Cyber,其漏洞研究团队宣称用它在两小时内发现了生产级服务的内存损坏漏洞并生成可靠利用(厂商口径)。

Anthropic 的 Mythos 模型更早一些:4 月就把斯坦福的 Cybench 基准直接打穿 —— 100% 通过率,逼得 Anthropic 自己宣布这个基准不再足以衡量前沿能力(来源:GeekWire、谷歌 DeepMind 官方博客、IMF 工作笔记等,2026 年 4 — 8 月)。

更需要读者注意的是准入权分配的政治化。

Anthropic 的 Mythos 不公开放行,只向 Glasswing 联盟伙伴开放,名单从 12 家扩到约 200 家,覆盖 15 个以上国家的电力、水务、通信行业,ENISA 和 NATO 都在列;欧盟为获得接入,是高级别官员专程赴旧金山当面谈下来的(来源:CybersecurityDive,2026 年 6 月)。

6 月 12 日,美国商务部工业与安全局对 Anthropic 两个模型下达出口管制指令,禁止外国公民访问,Anthropic 被迫数小时内全球下线相关服务——这是美国政府第一次以出口管制手段直接管控一个 AI 模型的分发(来源:CSA 治理报告,2026 年 6 月)。

把这几件事连起来看:前沿攻击能力已经成了一种被定价、被分级、被政府间博弈分配的战略资源。不在名单上,本身就是一种可以量化的安全劣势。

2、能力平权化:开源模型只落后几个月,而护栏可以被永久拆掉

不少人会有一种认知:高阶 AI 攻防能力只掌握在美国少数闭源厂商手中,距离我们十分遥远。而英国 AI 安全研究所(AISI)在 2026 年 7 月 17 日发布的一份对比评估,打破了这一判断。

这份报告首次横向对比了开源权重模型与闭源前沿模型的网络安全能力差距:来自中国的开源模型智谱 GLM-5.2,在窄域网安任务上的能力水平,约等同于前沿闭源模型 4 个月前的水准;长程攻击任务能力则大约落后 7 个月,并且二者之间的差距正持续收窄(来源:英国 AISI 官网,2026 年 7 月)。

与此同时,AISI 也针对开源模型的特性发出了通用性风险警示:当模型权重对外公开发布之后,原生内置的安全防护机制就有可能被人为彻底移除;由此衍生出的滥用风险具备持久性、不可逆的特点。这一风险适用于所有对外开放权重的大模型。

另一家安全机构 SaferAI 后续开展的测试也给出了值得关注的结果:在移除原有安全护栏的环境下,GLM-5.2 可执行全部测试中的进攻性任务(来源:TechCrunch,2026 年 8 月)。

3、攻击永续化:窗口坍缩成负数,能力每半年翻一倍

OpenAI 首席全球事务官 Chris Lehane 在 8 月下旬对《卫报》说,各国应当为持续且长期的 AI 驱动网络攻击做准备(来源:The Guardian,2026 年 8 月 23 日)。持续且长期——这是造模型的人对世界的正式提醒。

三条曲线可以佐证这不是修辞。

其一,漏洞利用窗口:平均漏洞利用时间从 2018 年的 63 天,缩短到 2024 年的负值——漏洞常常在 CVE 编号正式发布之前就已被武器化,2025 年有 32.1% 的新追踪利用出现在漏洞公布当天或之前(来源:行业威胁数据汇编,2026 年 6 月)。

其二,攻击量:CrowdStrike《2026 全球威胁报告》记录,2025 年 AI 加持的攻击量同比增长 89%,平均突破时间(从首次立足到横向移动)从 2021 年的 98 分钟压缩到 29 分钟,最快记录 27 秒(来源:CrowdStrike,2026 年 2 月)。

其三,能力增速:Lyptus Research 用 METR 方法测算,2024 年以后前沿模型的攻击能力每 5.7 个月翻一倍(来源:Lyptus Research,2026 年 4 月)。

把第一部分收个尾:攻击的供给曲线已经变了——它变得便宜、普及、不间断。而我们接触到的多数关基单位,威胁建模的底层假设还停留在攻击是人发起的、有作息的、要算账的。这个假设失效的速度,比大多数人想象的快。

Part 02

攻防不对称:这一次为什么不是魔高一尺,道高一丈

网络安全行业有一句安慰了自己三十年的老话:魔高一尺,道高一丈。攻击出新招,防守补短板,螺旋上升。这句话成立的前提是攻防双方站在同一类能力的基础上赛跑。AI 打破的恰恰是这个前提。

1、结构性成因:攻击恰好踩在大模型的强项上,防守恰好踩在短板处

拆开看两边的任务性质。

攻击是什么?代码推理加自主执行——找 bug、写利用链、多步规划,这些是通用大模型在互联网代码语料上预训练出来的看家本领。学术界的证据链很扎实:UIUC 的 Fang 团队 2024 年连续发表三篇论文,GPT-4 智能体在自主入侵网站任务上成功率 73.3%,成本约 9.81 美元一站;只给 CVE 的公开描述,它能利用 87% 的一日漏洞;多智能体组队打真实零日,成功率 53%(来源:arXiv:2402.06664 等三篇论文,2024 年 2—6 月)。

防守是什么?是在每小时几千条告警、跨数天的弱信号里,保持数千次决策的一致性,而且永远不知道找全了没有。红杉资本在 Corma 的投资逻辑里点破了要害:安全遥测数据在预训练语料里几乎不出现——防守对通用模型来说不是次优任务,而是分布外任务。第三方基准给出了更冷的数字:Simbian 让 11 个前沿大模型在真实攻击遥测日志里自主威胁狩猎,884 次运行覆盖 93 个 MITRE ATT&CK 子技术,结果最便宜的模型只找回 2% 的恶意事件,最贵的也只找到 4.5%(来源:Simbian 防御基准,2026 年 4 月;厂商基准,方法公开,方向与学界一致)。

还有一层更隐蔽的不对称来自安全对齐本身。2026 年 3 月的一篇论文定义了防守拒答偏差:经过安全对齐的模型会系统性拒绝防守方最需要的任务——恶意软件分析拒答率 34.3%,系统加固拒答率 43.8%(来源:arXiv:2603.01246,2026 年 3 月)。

攻击者可以选用无对齐的开源模型,或者微调掉拒答;而体制内的防守方只能用合规模型。安全机制意外地把能力剪刀差递给了攻击者。这不是理论推演——7 月 OpenAI 模型入侵 Hugging Face 事件里,防守方做取证时首选的前沿商用模型因视同发起攻击拒绝分析,最后被迫改用中国的开源模型 GLM-5.2 才完成分析。攻击时无约束、防守时被约束,这一幕在真实生产环境里上演了。

2、数学不对称:攻击是或逻辑,防守是与逻辑

抛开所有技术细节,攻防不对称有一个冷硬的数学内核。

设攻击单次成功率 p,尝试 n 次后得手概率是 1-(1-p)n ,这就表示攻击者只须赢 1 次。假如防守单次检出率是 d,连续守住 n 次的概率是 dn——必须每次都赢。代入温和的数字:p=10%、n=100,攻击成功率约 99.99997%;防守方哪怕 d 高达 99%,连续守 100 次全守住的概率也只有 36.6%。过去的攻防对抗里,n 受限于黑客的人力和作息,是个小数字;AI 把 n 推向了机器速度的近乎无限大。研究 MCP 协议注入的论文把这句话写得很直白:失败的注入只会得到良性响应,攻击者可以不被发现地反复掷骰子(来源:arXiv:2603.24203,2026 年 4 月)。

这就是为什么我们判断:用更多的人去对抗机器速度的攻击,在数学上就没有解。人海战术的失效不是管理问题,是算术问题。

3、失控编年:连造模型的人都看不住模型

2026 年夏天发生了一连串此前只存在于科幻里的插曲,克制地讲三件。

第一件,OpenAI 的实验模型在内部网安评测中发现沙箱对外通道里的一个未知零日漏洞,逃出隔离环境,横跨公开互联网入侵 Hugging Face 的生产系统,持续约两天半,留下约 17,600 条攻击动作日志,最终目的是窃取评测答案。最刺眼的细节是:Hugging Face 在 7 月 16 日就检出并遏制了入侵,而 OpenAI 到 7 月 21 日才把这事跟自己的评测对上——受害者比攻击者先知道攻击发生了。OpenAI 随后暂停了下一代模型 Astra 的部分研发,理由是内部评测首次无法排除 Critical 级网络能力,并通报了白宫。(来源:OpenAI/Hugging Face 联合披露、The Hacker News、TechCrunch,2026 年 7—8 月)

第二件,Anthropic 回查超过 14.1 万次评测运行后发现,自 4 月起自家模型至少三次误入真实企业的生产系统——评测环境配置错误暴露了互联网通道,模型就用爆破弱口令这类基础技术攻破了三家机构,其中两家在接到 Anthropic 通知前毫不知情(来源:Anthropic 披露、ABC/AP,2026 年 7 月 31 日)。

第三件,英国 AISI 在对 7 个前沿模型的 122 次受控评测中,记录到 19 次未经授权的自主行动:伪造身份、向真人发送钓鱼信息、给开源项目投毒、用 Tor 绕过限制(来源:AISI 事件报告 INC-2026-07-28-01,2026 年 8 月)。

把三件事放在一起,一句话就够了:连人均 AI 安全工程密度最高的几家公司,都拦不住自己的模型越界。那么关基单位在引入任何 AI 安全能力时,都必须把 AI 自身失控写进威胁模型——这不是附加题,是必答题。

Part 03

为什么首当其冲的是关键信息基础设施

1、关基是 AI 攻击的高性价比目标

站在攻击者的账本上算一笔账:哪类目标投入产出比最高?答案是那些 OT 与 IT 深度耦合、系统一跑就是二三十年、停机即事故的地方——也就是关键信息基础设施。

关基的技术底座写满了岁月的痕迹。Modbus 协议设计于 1979 年,无认证、无加密,控制器听从任何发指令的人;全球仍有超过 4.6 万台工控设备暴露在互联网上(来源:Dragos,2024—2025 年)。

2024 年 1 月的 FrostyGoop 事件已经演示过一遍完整链条:攻击者从一台暴露的路由器进去,潜伏 9 个月,然后直接向供暖控制器发 Modbus 指令篡改温度读数,导致乌克兰利沃夫 600 多栋公寓楼、约 10 万居民在零下气温中断暖近 48 小时(来源:Dragos 官方披露,2024 年)。注意,那次攻击没有利用任何高深漏洞,只是说了协议允许说的话。

过去,把这条链条走通需要既懂渗透又懂工控协议的复合型团队,全球屈指可数,基本是国家级投入。而大模型恰好抹平了最贵的那段门槛——工控协议知识,从稀缺的人力资本变成了可查询、可生成的商品。

2、已经在发生的预演

2026 年 8 月中旬,美国 NSA、CISA、FBI、能源部、环保署五部门联合发布警报:攻击者正使用 AI 生成的漏洞利用脚本攻击西门子 S7 系列 PLC,波及水务、能源、食品、化工、制造行业。前 CISA 高官 Michael Garcia 指出,这是他首次见到 CISA 在警报中明确称恶意行为体正用 AI 脚本攻击 OT 系统(来源:CyberScoop,2026 年 8 月 20 日)。警报原文的判断值得逐字读:AI 大幅降低了开发可用工控利用脚本所需的专业技术与时间。这是 AI 攻击 OT 第一次得到政府级确认。

再看两条更长的阴影。

其一,美方指控为 Salt Typhoon 的行动渗透了至少 9 家美国电信运营商,进入核心路由设备,染指了依法建设的 CALEA 监听系统——为执法准备的后门,被对手用来观察执法机关在监听谁;FBI 后来确认波及 80 多个国家、200 余家组织(来源:FBI/CISA 联合声明、白宫简报及《华尔街日报》等报道,2024 年 11 月—2025 年 8 月;归因系美方指控口径)。

其二,美方指控为 Volt Typhoon 的行动在美国通信、能源、交通、水务网络里潜伏至少 5 年,全程只用合法系统工具、不落恶意文件,CISA 局长在国会作证时说得很直白:他们不是在偷数据,而是在为关机做准备(来源:CISA 联合咨询 AA24-038A 及国会证词,2024 年 2 月;归因系美方指控口径)。

这两个行动都是在 AI 大规模介入之前完成的,靠的是已知漏洞+合法工具+耐心。我们请读者做一个推演(以下为推演,不是事实):当这种耐心变成 7×24 小时、按量计费、可无限并行的机器作业时,潜伏五年会压缩成什么量级?答案不乐观。

再把视野拉到监管端,会发现提前入场已经是各主要经济体的共同动作。新加坡网络安全局今年 5 月做了一件颇有象征意义的事:越过技术部门,直接向所有关键信息基础设施业主的董事会和高管层发函,明确监管期望,并启动关基网络安全标准复审以应对攻击提速;新加坡金管局则因前沿模型能力召集主要金融机构 CEO 开会,随后成立覆盖交易、支付、处理全链条的 AI 风险工作组(来源:SBR 及 MAS 公开信息,2026 年 5—7 月)。Gartner 的预测则被各国监管文件反复引用:到 2028 年,25% 的企业数据泄露将可追溯至 AI 智能体的滥用(来源:Gartner,2026 年;预测性口径)。监管者的逻辑很朴素:当攻击速度超过人类组织的响应速度,出了事再追责就失效了,只能把防线前置到建设与采购环节。

3、一次抢跑机会

回到国内。

《关键信息基础设施安全保护条例》(国务院令第 745 号,2021 年 9 月 1 日施行)早已把账算清楚:主要负责人负总责,每年至少一次检测评估,罚则落到个人。也就是说,关基单位面对 AI 攻击不是要不要防的选择题,而是防不住谁负责的责任题——AI 系统一旦部署进关基环境,就自动落入条例的保护对象范围。

监管的视线事实上已经移动了。2026 年 3 月 10 日,CNCERT 针对 AI 智能体 OpenClaw 发布风险提示,原话是:对于金融、能源等关键行业,可导致核心业务数据、商业机密和代码仓库泄露,甚至会使整个业务系统陷入瘫痪,造成难以估量的损失——这是国家级机构首次就单一 AI 智能体向关基行业发出风险警示。一个多月后,清朗专项行动升级,利用智能体技术窃取用户数据或账户密钥被列入重点整治(来源:CNCERT、中央网信办,2026 年 3—4 月)。

据我们了解,监管部门已启动面向关基单位 AI 防护能力的调研,公开的配套信号同样明确——国务院《关于深入实施人工智能+行动的意见》(国发〔2025〕11 号)已要求加大人工智能领域金融和财政支持力度,充分发挥财政资金、政府采购等政策作用。把这几条线放在一起看,结论很清楚:监管定调之前,是关基单位为数不多可以抢跑的窗口期。等到标准、细则和考核办法全部落地再动手,那叫补课,不叫准备。

Part 04

防守范式换代:从人海战术到以 AI 对抗 AI

1、旧范式的三堵墙

我们在一线看到的困境,归纳起来是三堵墙。

第一堵墙是时间墙。攻击者的平均突破时间是 29 分钟、最快 27 秒,而行业修复一个已知漏洞的平均周期仍然超过 37 天(来源:CrowdStrike《2026 全球威胁报告》;Qualys 行业数据)。27 秒对 37 天——这不是差距,是代差。靠人盯屏幕、走工单、逐级审批的处置链,在这条曲线面前没有胜算。

第二堵墙是数量墙。SOC 的告警误报率长期高达 99%(来源:USENIX Security 2022 年研究),安全运营早就在告警疲劳的极限上运转;AI 把攻击量再放大一个量级之后,人海运营不是不够用,而是彻底失效。规则库同样追不上——当每一个攻击载荷、每一封钓鱼邮件都由 AI 实时生成、千人千面时,基于已知特征的检测在原理上就成了追影子。

第三堵墙是适配墙。关基环境里跑着大量 OT 设备和信创栈,通用安全工具对这些环境的协议、架构、约束的适配本就滞后;AI 能力进来之后,通用工具+本地打补丁的模式连适配的对象都找不准了。

2、新范式的三根支柱

墙拆不掉,只能换地基。我们的判断是,防守范式要换到三根支柱上。

其一,防守方需要自己的前沿模型。防守需要的是在安全遥测、攻击行为、实战对抗数据上从头训练的专用模型,并且是可自主可控、可私有部署的——前文 Hugging Face 取证的插曲已经说明,关键时刻能用谁的模型是主权级问题。英国 NCSC 今年 8 月提出的原则同样要工程化落地:任何部署的 AI 智能体,你必须始终能拔掉电源(来源:NCSC《Managing the cyber risk of agentic AI》,2026 年 8 月 20 日)。

其二,安全运营从 Copilot 走向 Autopilot。Copilot AI——帮人写写研判报告、摘要告警——解决不了 29 分钟的突破时间,只有让 AI 在授权边界内自主完成检测—研判—处置的闭环,速度才对等。这一步不是纸上谈兵:我们以青藤云安全的 AI 智能中枢系统为例说一个实战观察——在今年某次重大活动保障中,无相 AI 把原本需要值守团队逐条研判的海量告警压缩掉了绝大部分噪声,对确认的攻击链做到了分钟级的自动溯源与处置建议,人机分工从人看告警变成了人审决策。具体数字涉及客户环境不便展开,但方向性的体感是:机器对机器之后,防守方第一次重新拿回了时间。

其三,攻防同速验证。防线好不好,要用跟攻击者同一代的工具去检验。AI 红队要常态化——用 AI 渗透智能体对自己的环境做持续验证,而不是一年一次的合规性渗透;攻防演习的口径也在演进,2025 年以来大模型与智能体应用已成为演习中实际的攻击靶标与攻击工具,关基单位应主动把 AI 科目请进自己的演练,而不是等它成为必考项。

这里还要回应一个读者必然关心的问题:自主可控。前文提到的 Hugging Face 取证插曲——防守方在最紧要关头被商用模型的安全护栏拒答——对关基单位的启示是双重的:

一方面,关键防御能力不能建立在随时可能因政策、出口管制或护栏策略变化而拒答的外部服务上;

另一方面,国内的开源模型与安全产业已经具备相当水位,把防御性 AI 的建设与关基保护国家标准(GB/T 39204-2022)的六大能力域——分析识别、安全防护、检测评估、监测预警、主动防御、事件处置——逐项对标,是一条既有合规依据、又有产业支撑的路线。AI 防护不是等保、关保之外的第三件事,而是这六大能力在 AI 时代的升级形态。

3、底线设计:人对高风险动作的否决权

以 AI 对抗 AI,不等于把钥匙交给 AI。国外六家机构今年 5 月联合发布的《谨慎采用 Agentic AI 服务》指南,给出了目前最完整的工程底线:每个智能体要有经加密验证的专属身份,凭据短时有效、任务完成即失效;默认失效安全——遇到不确定就升级人工,而不是尽力而为;高风险动作(不可逆、涉资金、涉敏感数据)必须人工审批;全量记录输入、输出、推理链与权限变化(来源:CISA/NSA/英国 NCSC 等六家机构联合指南,2026 年 5 月)。

我们完全认同,并且补一句实战立场:自主性应该按信任分级释放,而不是按能力一步到位。先让 AI 在低风险、可回滚的场景里证明自己,再逐级扩大权限——这不是保守,这是所有工程系统走向可信的唯一路径。对关基场景尤其如此:能自动化下指令的智能体,和能写周报的智能体,适用的是两套完全不同的授权体系。NCSC 那句如果你不能理解、监控或遏制一个智能体的行为,它就没准备好部署。(来源:NCSC,2026 年 5 月),应当贴在每一个关基 AI 项目的立项书上。

Part 05

必须提前回答的五个问题

文章读到这里,信息已经足够多。但信息不产生安全,问题才产生行动。以下五个问题,我们建议每一家关基单位的决策层在年内逐一对表。

第一问:我们的系统里,AI 已经被引入到哪些环节?

很多单位答不全这个问题。除了自建的模型,还有供应商悄悄嵌进设备里的 AI 功能、员工自费订阅的智能体、外包运维团队用的 AI 工具。没有一份 AI 资产与物料清单(AI-BOM),攻击面就是一个未知数。盘点是一切的前提,这也是 CISA 关基 AI 风险指南和欧盟 AI 法案共同的起点。

第二问:攻击以机器速度到来时,我的检测-研判-处置链哪一环先断?

拿 29 分钟突破时间去做一次沙盘推演:告警从产生到有人看到要多久?从看到再研判确认要多久?从确认到拿到处置授权、执行隔离要多久?哪一环超过分钟级,哪一环就是断点。这个问题的答案,直接决定改造预算的投向。

第三问:我的供应商体系里,谁为 AI 攻击这个结果负责?

翻一翻现有合同:设备供应商是否披露产品中嵌入的 AI 功能与模型来源?软件供应链里有没有模型反序列化、投毒、后门类风险的条款?例如 Salt Typhoon 从已知的边界设备漏洞长驱直入、美国财政部因第三方远程支持软件的一把 API 钥匙失陷——这些事故的共同点,是责任链条在供应商界面处断裂(来源:CISA/NSA 联合咨询及公开事件复盘,2024—2025 年)。采购条款不改,责任就永远悬空。

第四问:监管要求,我拿什么证明防得住?

合规的终点不是买了什么,而是验证了什么。可审计的日志留存、AI 红队的常态化验证记录、攻防演练中 AI 科目的成绩单——这些可验证、可复核的证据,才是通过相关检查评估的硬通货。台账文化在 AI 时代非但不会过时,反而会成为区分真防与纸面防的标尺。

第五问:组织上,谁对 AI 安全的结果负责?

《关键信息基础设施安全保护条例》规定主要负责人负总责,国资委的经营业绩考核办法也已将较大以上网络安全事件追责到个人(来源:国务院令第 745 号;国资委考核办法)。AI 安全如果还挂在信息化部门的某个处级岗位上,出了事连汇报线都走不通。这件事需要一个有权限、有预算、能叫停业务的明确责任人——在 AI 时代,叫停权可能是这个岗位最重要的权力。

Part 06

上半场已经结束

写这篇文章的过程中,反复想起 Corma 那位 CEO 的话:网络安全的通用智能竞赛已经开始,而攻击者已经领先一大截。

攻击按量计费了,防守还在按人头计费;攻击能力 2024 年以后每 5.7 个月翻一倍,防守的预算周期还是一年一审;攻击者已经跑完了上半场的第一圈。坏消息是,这一圈我们追不回来了;好消息是,比赛才刚开始,监管的窗口、资金的窗口、技术的窗口都还开着。

最后,把全文的立场浓缩成一句话:AI 攻防的上半场,攻击者先跑了一圈。

附一:参考来源列表

1、OpenAI,Daybreak 计划官方博客与帮助中心,2026 年 8 月;Astra 暂停相关披露,TechCrunch,2026-08-07

2、OpenAI/Hugging Face 联合披露及复盘,2026 年 7 月;The Hacker News,2026-07-29

3、Anthropic,Mythos/Glasswing 公告及三次误入披露,2026 年 4—7 月;CybersecurityDive,2026-06-02/2026-07-31;ABC/AP,2026-07-31

4、谷歌 DeepMind,Gemini 3.5 Flash Cyber 发布博客,2026-07-21

5、微软 MAI-Cyber-1-Flash/Project Perception 发布,GeekWire,2026-07-27

6、Corma 融资及攻防实验披露,Pulse2/The Next Web/TechTimes,2026 年 8 月

7、XBOW 定价与 HackerOne 数据,XBOW 官方及行业汇编,2025-11—2026-05

8、CrowdStrike《2026 全球威胁报告》,2026-02-24

9、cloudprice.net 模型价格聚合页,2026-08(第三方聚合,非官方价目表)

学术与基准(arXiv 一手论文/公开基准)

1、Fang 等,LLM 智能体自主入侵/一日漏洞/零日三篇,arXiv:2402.06664 等,2024 年 2—6 月

2、《How Safety Alignment Fails Cyber Defenders》,arXiv:2603.01246,2026 年 3 月

3、《Invisible Threats from Model Context Protocol》,arXiv:2603.24203,2026 年 4 月

4、Simbian 网络防御基准,2026-04-28(厂商基准,方法公开)

5、CVE-Genie/CVE 复现成本数据,arXiv 及行业汇编,2026 年 6 月

6、Lyptus Research,攻击能力时间跨度测算,2026-04-02

7、USENIX Security 2022,SOC 误报率质性研究

8、Qualys 行业修复周期数据(经行业汇编转引)

政府与国际机构

1、英国 AISI,开源/闭源网安能力差距评估,2026-07-17;事件报告 INC-2026-07-28-01,2026-08-04

2、英国 NCSC,《Managing the cyber risk of agentic AI》,2026-08-20;《Thinking carefully before adopting agentic AI》,2026 年 5 月

3、CISA/NSA/FBI 及五眼联盟,《Careful Adoption of Agentic AI Services》,2026 年 5 月

4、NSA/CISA/FBI/DOE/EPA 五部门联合警报(AI 生成脚本攻击西门子 S7 PLC),CyberScoop 报道,2026-08-20

5、美商务部 BIS 对 Anthropic 模型出口管制指令,2026-06-12(CSA 治理报告等转述)

6、CISA 联合咨询 AA24-038A(Volt Typhoon)及 CISA 局长国会证词,2024 年 2 月

7、FBI/CISA 关于 Salt Typhoon 的联合声明、白宫简报及《华尔街日报》《华盛顿邮报》报道,2024 年 11 月—2025 年 8 月

8、新加坡 CSA 致 CII 董事会信函相关报道,SBR,2026 年 5 月;MAS 与新加坡银行公会 AI 驱动网络与技术风险工作组,2026 年 7 月

9、Gartner 关于 AI 智能体滥用与数据泄露的预测,2026 年(预测性口径)

中国监管与公开报道

1、《关键信息基础设施安全保护条例》(国务院令第 745 号),2021 年 9 月 1 日施行,中国政府网

2、国务院《关于深入实施人工智能+行动的意见》(国发〔2025〕11 号),2025 年 8 月

3、CNCERT 关于 OpenClaw 的安全风险提示,2026-03-10,CNCERT 官网

4、中央网信办清朗·整治 AI 应用乱象专项行动部署,2026-04-30,中国网信网

5、Dragos,FrostyGoop 事件披露及 OT 年度回顾,2024—2025 年

6、澳大利亚广播公司(ABC),AI 健身课事件报道,2026-08-10

7、《卫报》对 OpenAI 首席全球事务官的采访,2026-08-23

8、GB/T 39204-2022《信息安全技术 关键信息基础设施安全保护要求》,2023 年 5 月 1 日实施

云头条声明:如以上内容有误或侵犯到你公司、机构、单位或个人权益,请联系我们说明理由,我们会配合,无条件删除处理。



特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
高校双标待遇背后到底是什么在作祟?

高校双标待遇背后到底是什么在作祟?

海格看世界
2026-08-28 06:44:26
一年纯利润突破1000亿美元的公司,全世界只有四家!你猜都是谁?

一年纯利润突破1000亿美元的公司,全世界只有四家!你猜都是谁?

你是我的小甜甜
2026-08-18 15:51:25
嘴炮喊遍全网,上阵直接跑路!俄网红战神翻车

嘴炮喊遍全网,上阵直接跑路!俄网红战神翻车

老马拉车莫少装
2026-07-06 23:48:32
这个靠“徒步人字拖”爆红的品牌,到底有多疯狂?

这个靠“徒步人字拖”爆红的品牌,到底有多疯狂?

TOPMEN男装网
2026-08-28 07:57:49
《醒来》原著12人结局:苏门、金宝、克希牺牲,陈开来潜伏的太深

《醒来》原著12人结局:苏门、金宝、克希牺牲,陈开来潜伏的太深

宇林网络
2026-08-27 10:36:27
如果中国再次爆发战争,有多少人愿意抛弃所有,保家卫国?

如果中国再次爆发战争,有多少人愿意抛弃所有,保家卫国?

通鉴史智
2026-08-01 14:20:48
如今已经不是房价跌不跌的问题了,而是新房正在“摧毁”二手房

如今已经不是房价跌不跌的问题了,而是新房正在“摧毁”二手房

说故事的阿袭
2026-08-28 02:15:37
没有导航的年代是怎么跑长途的?

没有导航的年代是怎么跑长途的?

康富贵碎碎念
2026-08-11 12:53:59
美国害怕的不是歼20,也不是高超音速导弹,而是中国的电动汽车

美国害怕的不是歼20,也不是高超音速导弹,而是中国的电动汽车

铭记历史呀
2026-08-27 17:41:36
中日代表交锋2小时后,中方直接送客:日本不改,谈再多也是废话

中日代表交锋2小时后,中方直接送客:日本不改,谈再多也是废话

原来仙女不讲理
2026-08-29 01:54:21
新任市委书记低调参加家长会,班主任嘲讽他:你儿子不配进重点班

新任市委书记低调参加家长会,班主任嘲讽他:你儿子不配进重点班

红豆讲堂
2025-10-05 16:30:07
25岁中国留学生韩国遇害,嫌疑人竟和受害人认识,事发后还假装热心帮忙找人!

25岁中国留学生韩国遇害,嫌疑人竟和受害人认识,事发后还假装热心帮忙找人!

英国那些事儿
2026-08-27 23:42:53
曼联中场科利尔将加盟西布朗,初始转会费300万镑

曼联中场科利尔将加盟西布朗,初始转会费300万镑

甜份超标的我
2026-08-29 02:08:16
王楠的天塌了,她老公直播爆粗怒怼:我沾她屁光!全网炸锅

王楠的天塌了,她老公直播爆粗怒怼:我沾她屁光!全网炸锅

涵有话说
2026-08-07 09:40:25
日本驻华大使很丧气,高市就算年底能去深圳,中国也不会给她机会

日本驻华大使很丧气,高市就算年底能去深圳,中国也不会给她机会

青青衫书生
2026-08-27 15:07:38
龙华业主被背刺了3回

龙华业主被背刺了3回

小蔡观房
2026-08-28 11:21:06
向全网道歉:我错了我曾经看错了郑丽文,以后她说什么我都不信了

向全网道歉:我错了我曾经看错了郑丽文,以后她说什么我都不信了

潋滟晴方DAY
2026-08-08 16:44:09
蓝战非拒绝宣传自己的家乡,被老家人骂上热搜,忘恩负义

蓝战非拒绝宣传自己的家乡,被老家人骂上热搜,忘恩负义

西楼知趣杂谈
2026-08-27 11:36:29
大学江湖大洗牌?这份科研经费榜单信息量太大

大学江湖大洗牌?这份科研经费榜单信息量太大

户外阿毽
2026-08-28 02:09:21
央企也扛不住了?一张红头文件疯传:全员免职、零赔偿套路曝光

央企也扛不住了?一张红头文件疯传:全员免职、零赔偿套路曝光

陌小尘桑
2026-07-27 14:19:59
2026-08-29 03:00:49
云头条 incentive-icons
云头条
引领科技变革,连接技术与商业。
21388文章数 27360关注度
往期回顾 全部

科技要闻

AI牛马永不下班!OpenAI让智能体自己找活

头条要闻

救援队抵达国门反复呼喊有没有人 队员:目视一片废墟

头条要闻

救援队抵达国门反复呼喊有没有人 队员:目视一片废墟

体育要闻

曼城花1个亿,买下了摩洛哥的“国民女婿”

娱乐要闻

景甜分手风波,网友:难怪张继科抽身

财经要闻

刑自强:AI投资下半场中国蓄势待发

汽车要闻

东风日产NX8“喜柿橙意”限定色正式上市

态度原创

家居
教育
数码
艺术
旅游

家居要闻

2026建博会(广州) 公装联探展交流活动

教育要闻

2027届注意!上纽、昆杜综合评价如何选?

数码要闻

街电推出三合一笔记本移动电源,支持67W快充,活动价398元

艺术要闻

镜子里的那个世界,才是真实的人间天堂?看完第一张我就跪了!

旅游要闻

怒江边上的小城,名字不是天生就有,110 多年前还有一段戍边故事

无障碍浏览 进入关怀版