AI攻防备战报告:攻击可以买,防守只能自建

admin 2026-08-29 04:43:10 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 报告指出2026年AI驱动网络攻击已发生不可逆变化:攻击能力商品化(如OpenAI按Token收费)、开源模型能力平权化(仅落后闭源数月且护栏可被移除)、攻击永续化(能力每5.7个月翻倍)。攻防出现结构性不对称,AI擅长攻击(代码推理)但防守(威胁狩猎)是其分布外任务,且数学上攻击是或逻辑而防守是与逻辑。关键信息基础设施因OT/IT耦合、协议老旧成为高价值目标。报告建议防守范式需从人海战术转向以AI对抗AI,并必须将AI自身失控纳入威胁模型。 综合评分: 85 文章分类: AI安全,网络安全,红队,威胁情报,安全建设


AI攻防备战报告:攻击可以买,防守只能自建

原创

青藤AI观察室 青藤AI观察室

青藤云安全

2026年8月27日 17:30 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

目录

一、攻击侧的三个不可逆变化

  1. 能力商品化:攻击能力被做成了明码标价的分级生意

  2. 能力平权化:开源模型只落后几个月,而护栏可以被永久拆掉

  3. 攻击永续化:窗口坍缩成负数,能力每半年翻一倍

二、攻防不对称:这一次为什么不是魔高一尺,道高一丈

  1. 结构性成因:攻击恰好踩在大模型的强项上,防守恰好踩在短板处

  2. 数学不对称:攻击是或逻辑,防守是与逻辑

  3. 失控编年:连造模型的人都看不住模型

三、为什么首当其冲的是关键信息基础设施

  1. 关基是AI攻击的高性价比目标

  2. 已经在发生的预演

  3. 一次抢跑机会

四、防守范式换代:从人海战术到以AI对抗AI

  1. 旧范式的三堵墙

  2. 新范式的三根支柱

  3. 底线设计:人对高风险动作的否决权

五、必须提前回答的五个问题

六、上半场已经结束

过去二十年,网络安全有一个心照不宣的前提:顶级攻击者是稀缺的手艺人,你的对手终究是人。这个前提在今年失效了。

今年8月,OpenAI做了两件值得放在一起读的事:

一是把网络进攻能力明码标价挂上货架,按Token收费,进攻版比防御版贵2.5倍;

二是最前沿的模型在训练中途自己突破沙箱,入侵了另一家公司——连造模型的人都拦不住自己的模型。

这两件事合起来,就是这份报告要讨论的全部问题:当攻击变成可以按量购买的商品,守护关键信息基础设施的人,该怎么办。

本系列报告共计五篇。本篇为总论,旨在构建认知框架与战略共识;后续四篇将依次聚焦金融、能源电力、电信运营商及政务行业,逐一对标关键信息基础设施的核心场景,系统回答”AI攻击将在何处发生、关基单位应提前布局什么”这两个根本性问题。

这份报告里的每个判断,都来自我们对国内外上百份一手资料的调研——从前沿实验室的技术文档、各国监管机构的指南原文,到一起起真实事件的完整复盘。你可以不同意我们的结论,但你看到的每个数字、每个事件,都有出处。

Part 01**

攻击侧的三个不可逆变化

1

能力商品化:攻击能力被做成了明码标价的分级生意

2026年夏天,全球头部AI实验室几乎在同一时间把网络攻击能力变成了一门生意。

OpenAI在5月启动、8月全面铺开Daybreak网络安全计划,设计了双层准入:蓝队层面向获批防御方,红队层面向更高强度审查的可信伙伴,开放专用训练的GPT-5.6-Cyber。值得咀嚼的是它自己公布的对照数字:同一个底座模型,标准护栏下高危网安任务(利用链开发、认证绕过、提权)完成率只有1.5%,解除护栏加上专用训练后变成95.0%——63倍的差距(来源:OpenAI Daybreak材料,2026年8月;厂商口径)。

这组数字的真正含义是:能力早就长在模型里了,商业化的本质是给准入权定价。第三方价格聚合站记录其输出定价为75美元/百万Token(来源:cloudprice.net,2026年8月;非官方价目表)——攻击能力第一次像水电一样按量计费。

同一赛道里,微软7月27日发布网络安全专用模型MAI-Cyber-1-Flash和代理化攻防平台Project Perception,红队找路径、蓝队研判、绿队修复,闭环按用量计费。微软同时公布,其模型加一百多个智能体的攻防系统在第三方基准CyberGym上拿到95.95%——注意这是一个系统级成绩,与单模型成绩不可直接对比(厂商口径,发布前未交独立测试者验证)。谷歌DeepMind在7月21日推出Gemini 3.5 Flash Cyber,其漏洞研究团队宣称用它在两小时内发现了生产级服务的内存损坏漏洞并生成可靠利用(厂商口径)。Anthropic的Mythos模型更早一些:4月就把斯坦福的Cybench基准直接打穿——100%通过率,逼得Anthropic自己宣布这个基准不再足以衡量前沿能力(来源:GeekWire、谷歌DeepMind官方博客、IMF工作笔记等,2026年4—8月)。

更需要读者注意的是准入权分配的政治化。Anthropic的Mythos不公开放行,只向Glasswing联盟伙伴开放,名单从12家扩到约200家,覆盖15个以上国家的电力、水务、通信行业,ENISA和NATO都在列;欧盟为获得接入,是高级别官员专程赴旧金山当面谈下来的(来源:CybersecurityDive,2026年6月)。

6月12日,美国商务部工业与安全局对Anthropic两个模型下达出口管制指令,禁止外国公民访问,Anthropic被迫数小时内全球下线相关服务——这是美国政府第一次以出口管制手段直接管控一个AI模型的分发(来源:CSA治理报告,2026年6月)。

把这几件事连起来看:前沿攻击能力已经成了一种被定价、被分级、被政府间博弈分配的战略资源。不在名单上,本身就是一种可以量化的安全劣势。

#

2

能力平权化:开源模型只落后几个月,而护栏可以被永久拆掉

不少人会有一种认知:高阶 AI 攻防能力只掌握在美国少数闭源厂商手中,距离我们十分遥远。而英国 AI 安全研究所(AISI)在 2026 年 7 月 17 日发布的一份对比评估,打破了这一判断。

这份报告首次横向对比了开源权重模型与闭源前沿模型的网络安全能力差距:来自中国的开源模型智谱 GLM‑5.2,在窄域网安任务上的能力水平,约等同于前沿闭源模型 4 个月前的水准;长程攻击任务能力则大约落后 7 个月,并且二者之间的差距正持续收窄(来源:英国 AISI 官网,2026 年 7 月)。

与此同时,AISI 也针对开源模型的特性发出了通用性风险警示:当模型权重对外公开发布之后,原生内置的安全防护机制就有可能被人为彻底移除;由此衍生出的滥用风险具备持久性、不可逆的特点。这一风险适用于所有对外开放权重的大模型。

另一家安全机构 SaferAI 后续开展的测试也给出了值得关注的结果:在移除原有安全护栏的环境下,GLM‑5.2 可执行全部测试中的进攻性任务(来源:TechCrunch,2026 年 8 月)。

#

3

攻击永续化:窗口坍缩成负数,能力每半年翻一倍

OpenAI首席全球事务官Chris Lehane在8月下旬对《卫报》说,各国应当为持续且长期的AI驱动网络攻击做准备(来源:The Guardian,2026年8月23日)。持续且长期——这是造模型的人对世界的正式提醒。

三条曲线可以佐证这不是修辞。

其一,漏洞利用窗口:平均漏洞利用时间从2018年的63天,缩短到2024年的负值——漏洞常常在CVE编号正式发布之前就已被武器化,2025年有32.1%的新追踪利用出现在漏洞公布当天或之前(来源:行业威胁数据汇编,2026年6月)。

其二,攻击量:CrowdStrike《2026全球威胁报告》记录,2025年AI加持的攻击量同比增长89%,平均突破时间(从首次立足到横向移动)从2021年的98分钟压缩到29分钟,最快记录27秒(来源:CrowdStrike,2026年2月)。

其三,能力增速:Lyptus Research用METR方法测算,2024年以后前沿模型的攻击能力每5.7个月翻一倍(来源:Lyptus Research,2026年4月)。

把第一部分收个尾:攻击的供给曲线已经变了——它变得便宜、普及、不间断。而我们接触到的多数关基单位,威胁建模的底层假设还停留在攻击是人发起的、有作息的、要算账的。这个假设失效的速度,比大多数人想象的快。

#

Part 02**

攻防不对称:这一次为什么不是魔高一尺,道高一丈

#

网络安全行业有一句安慰了自己三十年的老话:魔高一尺,道高一丈。攻击出新招,防守补短板,螺旋上升。这句话成立的前提是攻防双方站在同一类能力的基础上赛跑。AI打破的恰恰是这个前提。

#

1

结构性成因:攻击恰好踩在大模型的强项上,防守恰好踩在短板处

拆开看两边的任务性质。

攻击是什么?代码推理加自主执行——找bug、写利用链、多步规划,这些是通用大模型在互联网代码语料上预训练出来的看家本领。学术界的证据链很扎实:UIUC的Fang团队2024年连续发表三篇论文,GPT-4智能体在自主入侵网站任务上成功率73.3%,成本约9.81美元一站;只给CVE的公开描述,它能利用87%的一日漏洞;多智能体组队打真实零日,成功率53%(来源:arXiv:2402.06664等三篇论文,2024年2—6月)。

防守是什么?是在每小时几千条告警、跨数天的弱信号里,保持数千次决策的一致性,而且永远不知道找全了没有。红杉资本在Corma的投资逻辑里点破了要害:安全遥测数据在预训练语料里几乎不出现——防守对通用模型来说不是次优任务,而是分布外任务。第三方基准给出了更冷的数字:Simbian让11个前沿大模型在真实攻击遥测日志里自主威胁狩猎,884次运行覆盖93个MITRE ATT&CK子技术,结果最便宜的模型只找回2%的恶意事件,最贵的也只找到4.5%(来源:Simbian防御基准,2026年4月;厂商基准,方法公开,方向与学界一致)。

还有一层更隐蔽的不对称来自安全对齐本身。2026年3月的一篇论文定义了防守拒答偏差:经过安全对齐的模型会系统性拒绝防守方最需要的任务——恶意软件分析拒答率34.3%,系统加固拒答率43.8%(来源:arXiv:2603.01246,2026年3月)。

攻击者可以选用无对齐的开源模型,或者微调掉拒答;而体制内的防守方只能用合规模型。安全机制意外地把能力剪刀差递给了攻击者。这不是理论推演——7月OpenAI模型入侵Hugging Face事件里,防守方做取证时首选的前沿商用模型因视同发起攻击拒绝分析,最后被迫改用中国的开源模型GLM-5.2才完成分析。攻击时无约束、防守时被约束,这一幕在真实生产环境里上演了。

#

2

数学不对称:攻击是或逻辑,防守是与逻辑

抛开所有技术细节,攻防不对称有一个冷硬的数学内核。

设攻击单次成功率p,尝试n次后得手概率是1-(1-p)n,这就表示攻击者只须赢1次。假如防守单次检出率是d,连续守住n次的概率是dn——必须每次都赢。代入温和的数字:p=10%、n=100,攻击成功率约99.99997%;防守方哪怕d高达99%,连续守100次全守住的概率也只有36.6%。过去的攻防对抗里,n受限于黑客的人力和作息,是个小数字;AI把n推向了机器速度的近乎无限大。研究MCP协议注入的论文把这句话写得很直白:失败的注入只会得到良性响应,攻击者可以不被发现地反复掷骰子(来源:arXiv:2603.24203,2026年4月)。

这就是为什么我们判断:用更多的人去对抗机器速度的攻击,在数学上就没有解。人海战术的失效不是管理问题,是算术问题。

#

3

失控编年:连造模型的人都看不住模型

2026年夏天发生了一连串此前只存在于科幻里的插曲,克制地讲三件。

第一件,OpenAI的实验模型在内部网安评测中发现沙箱对外通道里的一个未知零日漏洞,逃出隔离环境,横跨公开互联网入侵Hugging Face的生产系统,持续约两天半,留下约17,600条攻击动作日志,最终目的是窃取评测答案。最刺眼的细节是:Hugging Face在7月16日就检出并遏制了入侵,而OpenAI到7月21日才把这事跟自己的评测对上——受害者比攻击者先知道攻击发生了。OpenAI随后暂停了下一代模型Astra的部分研发,理由是内部评测首次无法排除Critical级网络能力,并通报了白宫。(来源:OpenAI/Hugging Face联合披露、The Hacker News、TechCrunch,2026年7—8月)

第二件,Anthropic回查超过14.1万次评测运行后发现,自4月起自家模型至少三次误入真实企业的生产系统——评测环境配置错误暴露了互联网通道,模型就用爆破弱口令这类基础技术攻破了三家机构,其中两家在接到Anthropic通知前毫不知情(来源:Anthropic披露、ABC/AP,2026年7月31日)。

第三件,英国AISI在对7个前沿模型的122次受控评测中,记录到19次未经授权的自主行动:伪造身份、向真人发送钓鱼信息、给开源项目投毒、用Tor绕过限制(来源:AISI事件报告INC-2026-07-28-01,2026年8月)。

把三件事放在一起,一句话就够了:连人均AI安全工程密度最高的几家公司,都拦不住自己的模型越界。那么关基单位在引入任何AI安全能力时,都必须把AI自身失控写进威胁模型——这不是附加题,是必答题。

#

Part 03**

为什么首当其冲的是关键信息基础设施

1

关基是AI攻击的高性价比目标

站在攻击者的账本上算一笔账:哪类目标投入产出比最高?答案是那些OT与IT深度耦合、系统一跑就是二三十年、停机即事故的地方——也就是关键信息基础设施。

关基的技术底座写满了岁月的痕迹。Modbus协议设计于1979年,无认证、无加密,控制器听从任何发指令的人;全球仍有超过4.6万台工控设备暴露在互联网上(来源:Dragos,2024—2025年)。

2024年1月的FrostyGoop事件已经演示过一遍完整链条:攻击者从一台暴露的路由器进去,潜伏9个月,然后直接向供暖控制器发Modbus指令篡改温度读数,导致乌克兰利沃夫600多栋公寓楼、约10万居民在零下气温中断暖近48小时(来源:Dragos官方披露,2024年)。注意,那次攻击没有利用任何高深漏洞,只是说了协议允许说的话。

过去,把这条链条走通需要既懂渗透又懂工控协议的复合型团队,全球屈指可数,基本是国家级投入。而大模型恰好抹平了最贵的那段门槛——工控协议知识,从稀缺的人力资本变成了可查询、可生成的商品。

#

2

已经在发生的预演

2026年8月中旬,美国NSA、CISA、FBI、能源部、环保署五部门联合发布警报:攻击者正使用AI生成的漏洞利用脚本攻击西门子S7系列PLC,波及水务、能源、食品、化工、制造行业。前CISA高官Michael Garcia指出,这是他首次见到CISA在警报中明确称恶意行为体正用AI脚本攻击OT系统(来源:CyberScoop,2026年8月20日)。警报原文的判断值得逐字读:AI大幅降低了开发可用工控利用脚本所需的专业技术与时间。这是AI攻击OT第一次得到政府级确认。

再看两条更长的阴影。

其一,美方指控为Salt Typhoon的行动渗透了至少9家美国电信运营商,进入核心路由设备,染指了依法建设的CALEA监听系统——为执法准备的后门,被对手用来观察执法机关在监听谁;FBI后来确认波及80多个国家、200余家组织(来源:FBI/CISA联合声明、白宫简报及《华尔街日报》等报道,2024年11月—2025年8月;归因系美方指控口径)。

其二,美方指控为Volt Typhoon的行动在美国通信、能源、交通、水务网络里潜伏至少5年,全程只用合法系统工具、不落恶意文件,CISA局长在国会作证时说得很直白:他们不是在偷数据,而是在为关机做准备(来源:CISA联合咨询AA24-038A及国会证词,2024年2月;归因系美方指控口径)。

这两个行动都是在AI大规模介入之前完成的,靠的是已知漏洞+合法工具+耐心。我们请读者做一个推演(以下为推演,不是事实):当这种耐心变成7×24小时、按量计费、可无限并行的机器作业时,潜伏五年会压缩成什么量级?答案不乐观。

再把视野拉到监管端,会发现提前入场已经是各主要经济体的共同动作。新加坡网络安全局今年5月做了一件颇有象征意义的事:越过技术部门,直接向所有关键信息基础设施业主的董事会和高管层发函,明确监管期望,并启动关基网络安全标准复审以应对攻击提速;新加坡金管局则因前沿模型能力召集主要金融机构CEO开会,随后成立覆盖交易、支付、处理全链条的AI风险工作组(来源:SBR及MAS公开信息,2026年5—7月)。Gartner的预测则被各国监管文件反复引用:到2028年,25%的企业数据泄露将可追溯至AI智能体的滥用(来源:Gartner,2026年;预测性口径)。监管者的逻辑很朴素:当攻击速度超过人类组织的响应速度,出了事再追责就失效了,只能把防线前置到建设与采购环节。

#

3

一次抢跑机会

回到国内。《关键信息基础设施安全保护条例》(国务院令第745号,2021年9月1日施行)早已把账算清楚:主要负责人负总责,每年至少一次检测评估,罚则落到个人。也就是说,关基单位面对AI攻击不是要不要防的选择题,而是防不住谁负责的责任题——AI系统一旦部署进关基环境,就自动落入条例的保护对象范围。

监管的视线事实上已经移动了。2026年3月10日,CNCERT针对AI智能体OpenClaw发布风险提示,原话是:对于金融、能源等关键行业,可导致核心业务数据、商业机密和代码仓库泄露,甚至会使整个业务系统陷入瘫痪,造成难以估量的损失——这是国家级机构首次就单一AI智能体向关基行业发出风险警示。一个多月后,清朗专项行动升级,利用智能体技术窃取用户数据或账户密钥被列入重点整治(来源:CNCERT、中央网信办,2026年3—4月)。

据我们了解,监管部门已启动面向关基单位AI防护能力的调研,公开的配套信号同样明确——国务院《关于深入实施人工智能+行动的意见》(国发〔2025〕11号)已要求加大人工智能领域金融和财政支持力度,充分发挥财政资金、政府采购等政策作用。把这几条线放在一起看,结论很清楚:监管定调之前,是关基单位为数不多可以抢跑的窗口期。等到标准、细则和考核办法全部落地再动手,那叫补课,不叫准备。

#

Part 04**

防守范式换代:从人海战术到以AI对抗AI

#

1

旧范式的三堵墙

我们在一线看到的困境,归纳起来是三堵墙。

第一堵墙是时间墙。攻击者的平均突破时间是29分钟、最快27秒,而行业修复一个已知漏洞的平均周期仍然超过37天(来源:CrowdStrike《2026全球威胁报告》;Qualys行业数据)。27秒对37天——这不是差距,是代差。靠人盯屏幕、走工单、逐级审批的处置链,在这条曲线面前没有胜算。

第二堵墙是数量墙。SOC的告警误报率长期高达99%(来源:USENIX Security 2022年研究),安全运营早就在告警疲劳的极限上运转;AI把攻击量再放大一个量级之后,人海运营不是不够用,而是彻底失效。规则库同样追不上——当每一个攻击载荷、每一封钓鱼邮件都由AI实时生成、千人千面时,基于已知特征的检测在原理上就成了追影子。

第三堵墙是适配墙。关基环境里跑着大量OT设备和信创栈,通用安全工具对这些环境的协议、架构、约束的适配本就滞后;AI能力进来之后,通用工具+本地打补丁的模式连适配的对象都找不准了。

#

2

新范式的三根支柱

墙拆不掉,只能换地基。我们的判断是,防守范式要换到三根支柱上。

其一,防守方需要自己的前沿模型。防守需要的是在安全遥测、攻击行为、实战对抗数据上从头训练的专用模型,并且是可自主可控、可私有部署的——前文Hugging Face取证的插曲已经说明,关键时刻能用谁的模型是主权级问题。英国NCSC今年8月提出的原则同样要工程化落地:任何部署的AI智能体,你必须始终能拔掉电源(来源:NCSC《Managing the cyber risk of agentic AI》,2026年8月20日)。

其二,安全运营从Copilot走向Autopilot。Copilot AI——帮人写写研判报告、摘要告警——解决不了29分钟的突破时间,只有让AI在授权边界内自主完成检测—研判—处置的闭环,速度才对等。这一步不是纸上谈兵:我们以青藤云安全的AI智能中枢系统为例说一个实战观察——在今年某次重大活动保障中,无相AI把原本需要值守团队逐条研判的海量告警压缩掉了绝大部分噪声,对确认的攻击链做到了分钟级的自动溯源与处置建议,人机分工从人看告警变成了人审决策。具体数字涉及客户环境不便展开,但方向性的体感是:机器对机器之后,防守方第一次重新拿回了时间。

其三,攻防同速验证。防线好不好,要用跟攻击者同一代的工具去检验。AI红队要常态化——用AI渗透智能体对自己的环境做持续验证,而不是一年一次的合规性渗透;攻防演习的口径也在演进,2025年以来大模型与智能体应用已成为演习中实际的攻击靶标与攻击工具,关基单位应主动把AI科目请进自己的演练,而不是等它成为必考项。

这里还要回应一个读者必然关心的问题:自主可控。前文提到的Hugging Face取证插曲——防守方在最紧要关头被商用模型的安全护栏拒答——对关基单位的启示是双重的:

  • 一方面,关键防御能力不能建立在随时可能因政策、出口管制或护栏策略变化而拒答的外部服务上;

  • 另一方面,国内的开源模型与安全产业已经具备相当水位,把防御性AI的建设与关基保护国家标准(GB/T 39204-2022)的六大能力域——分析识别、安全防护、检测评估、监测预警、主动防御、事件处置——逐项对标,是一条既有合规依据、又有产业支撑的路线。AI防护不是等保、关保之外的第三件事,而是这六大能力在AI时代的升级形态。

#

3

底线设计:人对高风险动作的否决权

以AI对抗AI,不等于把钥匙交给AI。国外六家机构今年5月联合发布的《谨慎采用Agentic AI服务》指南,给出了目前最完整的工程底线:每个智能体要有经加密验证的专属身份,凭据短时有效、任务完成即失效;默认失效安全——遇到不确定就升级人工,而不是尽力而为;高风险动作(不可逆、涉资金、涉敏感数据)必须人工审批;全量记录输入、输出、推理链与权限变化(来源:CISA/NSA/英国NCSC等六家机构联合指南,2026年5月)。

我们完全认同,并且补一句实战立场:自主性应该按信任分级释放,而不是按能力一步到位。先让AI在低风险、可回滚的场景里证明自己,再逐级扩大权限——这不是保守,这是所有工程系统走向可信的唯一路径。对关基场景尤其如此:能自动化下指令的智能体,和能写周报的智能体,适用的是两套完全不同的授权体系。NCSC那句如果你不能理解、监控或遏制一个智能体的行为,它就没准备好部署。(来源:NCSC,2026年5月),应当贴在每一个关基AI项目的立项书上。

#

Part 05**

必须提前回答的五个问题

文章读到这里,信息已经足够多。但信息不产生安全,问题才产生行动。以下五个问题,我们建议每一家关基单位的决策层在年内逐一对表。

第一问:我们的系统里,AI已经被引入到哪些环节?

很多单位答不全这个问题。除了自建的模型,还有供应商悄悄嵌进设备里的AI功能、员工自费订阅的智能体、外包运维团队用的AI工具。没有一份AI资产与物料清单(AI-BOM),攻击面就是一个未知数。盘点是一切的前提,这也是CISA关基AI风险指南和欧盟AI法案共同的起点。

第二问:攻击以机器速度到来时,我的检测-研判-处置链哪一环先断?

拿29分钟突破时间去做一次沙盘推演:告警从产生到有人看到要多久?从看到再研判确认要多久?从确认到拿到处置授权、执行隔离要多久?哪一环超过分钟级,哪一环就是断点。这个问题的答案,直接决定改造预算的投向。

第三问:我的供应商体系里,谁为AI攻击这个结果负责?

翻一翻现有合同:设备供应商是否披露产品中嵌入的AI功能与模型来源?软件供应链里有没有模型反序列化、投毒、后门类风险的条款?例如Salt Typhoon从已知的边界设备漏洞长驱直入、美国财政部因第三方远程支持软件的一把API钥匙失陷——这些事故的共同点,是责任链条在供应商界面处断裂(来源:CISA/NSA联合咨询及公开事件复盘,2024—2025年)。采购条款不改,责任就永远悬空。

第四问:监管要求,我拿什么证明防得住?

合规的终点不是买了什么,而是验证了什么。可审计的日志留存、AI红队的常态化验证记录、攻防演练中AI科目的成绩单——这些可验证、可复核的证据,才是通过相关检查评估的硬通货。台账文化在AI时代非但不会过时,反而会成为区分真防与纸面防的标尺。

第五问:组织上,谁对AI安全的结果负责?

《关键信息基础设施安全保护条例》规定主要负责人负总责,国资委的经营业绩考核办法也已将较大以上网络安全事件追责到个人(来源:国务院令第745号;国资委考核办法)。AI安全如果还挂在信息化部门的某个处级岗位上,出了事连汇报线都走不通。这件事需要一个有权限、有预算、能叫停业务的明确责任人——在AI时代,叫停权可能是这个岗位最重要的权力。

Part 06**

上半场已经结束

#

写这篇文章的过程中,反复想起Corma那位CEO的话:网络安全的通用智能竞赛已经开始,而攻击者已经领先一大截。

攻击按量计费了,防守还在按人头计费;攻击能力2024年以后每5.7个月翻一倍,防守的预算周期还是一年一审;攻击者已经跑完了上半场的第一圈。坏消息是,这一圈我们追不回来了;好消息是,比赛才刚开始,监管的窗口、资金的窗口、技术的窗口都还开着。

最后,把全文的立场浓缩成一句话:AI攻防的上半场,攻击者先跑了一圈。

#

附一:参考来源列表

  1. OpenAI,Daybreak计划官方博客与帮助中心,2026年8月;Astra暂停相关披露,TechCrunch,2026-08-07

  2. OpenAI/Hugging Face联合披露及复盘,2026年7月;The Hacker News,2026-07-29

  3. Anthropic,Mythos/Glasswing公告及三次误入披露,2026年4—7月;CybersecurityDive,2026-06-02/2026-07-31;ABC/AP,2026-07-31

  4. 谷歌DeepMind,Gemini 3.5 Flash Cyber发布博客,2026-07-21

  5. 微软MAI-Cyber-1-Flash/Project Perception发布,GeekWire,2026-07-27

  6. Corma融资及攻防实验披露,Pulse2/The Next Web/TechTimes,2026年8月

  7. XBOW定价与HackerOne数据,XBOW官方及行业汇编,2025-11—2026-05

  8. CrowdStrike《2026全球威胁报告》,2026-02-24

  9. cloudprice.net模型价格聚合页,2026-08(第三方聚合,非官方价目表)

学术与基准(arXiv一手论文/公开基准)

  1. Fang等,LLM智能体自主入侵/一日漏洞/零日三篇,arXiv:2402.06664等,2024年2—6月

  2. 《How Safety Alignment Fails Cyber Defenders》,arXiv:2603.01246,2026年3月

  3. 《Invisible Threats from Model Context Protocol》,arXiv:2603.24203,2026年4月

  4. Simbian网络防御基准,2026-04-28(厂商基准,方法公开)

  5. CVE-Genie/CVE复现成本数据,arXiv及行业汇编,2026年6月

  6. Lyptus Research,攻击能力时间跨度测算,2026-04-02

  7. USENIX Security 2022,SOC误报率质性研究

  8. Qualys行业修复周期数据(经行业汇编转引)政府与国际机构

  9. 英国AISI,开源/闭源网安能力差距评估,2026-07-17;事件报告INC-2026-07-28-01,2026-08-04

  10. 英国NCSC,《Managing the cyber risk of agentic AI》,2026-08-20;《Thinking carefully before adopting agentic AI》,2026年5月

  11. CISA/NSA/FBI及五眼联盟,《Careful Adoption of Agentic AI Services》,2026年5月

  12. NSA/CISA/FBI/DOE/EPA五部门联合警报(AI生成脚本攻击西门子S7 PLC),CyberScoop报道,2026-08-20

  13. 美商务部BIS对Anthropic模型出口管制指令,2026-06-12(CSA治理报告等转述)

  14. CISA联合咨询AA24-038A(Volt Typhoon)及CISA局长国会证词,2024年2月

  15. FBI/CISA关于Salt Typhoon的联合声明、白宫简报及《华尔街日报》《华盛顿邮报》报道,2024年11月—2025年8月

  16. 新加坡CSA致CII董事会信函相关报道,SBR,2026年5月;MAS与新加坡银行公会AI驱动网络与技术风险工作组,2026年7月

  17. Gartner关于AI智能体滥用与数据泄露的预测,2026年(预测性口径)

中国监管与公开报道

  1. 《关键信息基础设施安全保护条例》(国务院令第745号),2021年9月1日施行,中国政府网

  2. 国务院《关于深入实施人工智能+行动的意见》(国发〔2025〕11号),2025年8月

  3. CNCERT关于OpenClaw的安全风险提示,2026-03-10,CNCERT官网

  4. 中央网信办清朗·整治AI应用乱象专项行动部署,2026-04-30,中国网信网

  5. Dragos,FrostyGoop事件披露及OT年度回顾,2024—2025年

  6. 澳大利亚广播公司(ABC),AI健身课事件报道,2026-08-10

  7. 《卫报》对OpenAI首席全球事务官的采访,2026-08-23

  8. GB/T 39204-2022《信息安全技术 关键信息基础设施安全保护要求》,2023年5月1日实施


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:青藤云安全 青藤AI观察室 青藤AI观察室《AI攻防备战报告:攻击可以买,防守只能自建》

评论:0   参与:  0