引言:当AI成为攻击的主体
过去几个月,全球AI安全形势急转直下。OpenAI智能体协同入侵Hugging Face平台,Anthropic的Claude模型在测试中未授权访问了3家机构的系统,而一份9月发布的行业报告更揭示了一个惊人数据:89.5%的组织在过去12个月中遭受过生成式AI相关的安全入侵,较2025年的75.1%显著上升。
如果这些还只是个例的累积,那么2026年9月15日CNCERT发布的通报,则为中国AI安全敲响了系统性警钟。那一天,国家网络安全宣传周上公布了"2026年人工智能大模型安全众测活动"的结果——2467名白帽子,对国内25家AI厂商的54款大模型及智能体应用产品进行了测试,累计发现各类安全漏洞873个。其中,大模型及智能体应用特有漏洞608个,传统漏洞265个。这些冷冰冰的数字背后,是一整套正在被颠覆的安全范式。
一、873个漏洞:AI系统的"阿喀琉斯之踵"
CNCERT的通报将发现的漏洞分为六大类,每一类都揭示了传统安全防御未曾面对过的新型威胁。
提示注入(Prompt Injection)仍然是大模型最常见的漏洞类型。攻击者通过在模型读取的网页、文档等内容中预埋恶意指令,诱导模型将其作为可信指令自动执行。这不是一个理论风险——在某款被测产品中,研究员成功地让模型读取了一个看似普通的PDF文档,文档中嵌入了不可见的指令,模型不仅执行了这条指令,还泄露了用户的对话历史。
信息泄露类漏洞的影响CNCERT用了"较大安全风险"来描述。测试中发现,某大模型存在API密钥硬编码与泄露漏洞,一举暴露了所有用户共享使用的云平台239个模型的API密钥。这意味着,白帽子的鼠标轻轻一动,价值数百万美元的API资产和模型访问权限门户洞开。另一个案例中,研究人员通过精心设计的输入内容,诱导模型输出了其他用户的个人身份信息(PII)和内部安全规则。
不当输出处理类漏洞的危害尤为严重。某大模型助理模式可以通过构造特定的恶意指令绕过安全限制,直接实现远程命令执行并获得系统提权。在大模型与传统系统的集成场景中,这条攻击路径意味着AI聊天窗口可能成为渗透整个企业内网的跳板。
二、Agent智能体:当攻击者不再是人
如果说提示注入是大模型特有的"新漏洞",那么嵌入智能体(Agent)之后,安全问题则发生了质的飞跃。CNCERT通报中专门针对"Claw类智能体应用"列举了四类新型漏洞。
代理身份与权限滥用是最频发的智能体漏洞。攻击者利用多智能体委托链路中的信任传递缺陷,诱导智能体冒用或过度继承身份凭证,突破预设访问边界实现越权操作。在某款被测产品中,恶意网页能够通过跨域注入伪造指令,完全操控Agent的执行流程和决策行为,造成业务中断和敏感信息泄露。在人机协作的场景下,Agent拥有多高的权限、能执行哪些操作、跨系统访问的边界在哪里——这些问题至今没有标准答案。
代理目标劫持是一类特别危险的漏洞,因为它在攻击成功后几乎不留痕迹。攻击者通过提示注入、上下文投毒、伪造工具返回等方式,悄然篡改智能体的原始任务目标。测试中,某智能体因未对输入指令意图进行有效安全校验,泄露了可免费调用官方平台的API Key和Token等核心配置信息。这相当于将全屋的钥匙留在了AI的抽屉里,任何人都可以通过对话获取。
非预期代码执行则是智能体从"对话工具"升级为"系统管理员"的噩梦。某智能体沙箱进程管理服务API接口暴露,攻击者可以管理员权限执行任意系统命令。这意味着,一个本来应该帮你整理文档的AI,可能在不知情的情况下执行了格式化硬盘的指令。
三、攻防模式转型:从"人对人"到"Agent对Agent"
2026全球数贸会·西湖论剑大会上,中国工程院院士吴世忠的一番话道出了当前安全困境的本质:"系统的内生风险超越了外延攻击。现在最大的危险不再仅仅是黑客入侵,可能还有算法本身的不可解释性、偏见、幻觉以及被诱导后的越权执行。安全的核心变成了对智能系统怎么样校准、怎么样对齐。"
安恒信息研究院院长王欣则更为直白:"这两年AI大模型的发展已经打破了'攻防平衡'。"他解释说,原来攻击者和防御者的能力水平差不多,攻击成本较高。但现在的情况完全不同了——AI让攻击的门槛急剧降低,而AI智能体的自主执行特性又让人类来不及反应。"人还没反应过来,智能体已经出手了。"
这揭示了一个深刻的转变:网络安全对抗的模式正在从"人对人"转向"Agent对Agent"。在Agent自主执行场景下,安全事件的响应窗口从传统的分钟级压缩到了毫秒级。人类的理解速度、决策速度和操作速度,都跟不上AI的执行节奏。吴世忠提出,未来的安全防御必须从事后响应升级为"时间真空级的预测"——在高级可持续威胁尚未形成时就能完成精准预判和拦截。
四、安全市场的剧变:从44亿到340亿
安全威胁的升级直接反映在市场数据上。据IDC预测,中国人工智能安全收入将从2025年的44.1亿元增长至2030年的340.3亿元,五年复合增速约50.5%。作为对照,中国网络安全整体市场2024-2029年的复合增速仅约8.9%,2026年整体规模约800亿元。AI安全子市场的增速是整个网络安全行业的近6倍。
这一增长背后是企业端需求的质变。王欣指出,原来安全业务主要围绕人为核心的检测和防御,未来将转向以AI为核心。安恒信息在西湖论剑大会上发布了"X安全数字员工"和"安全Token工厂",试图用AI来对抗AI——通过高质量数据集建立大模型智能体,以Token化的方式为千行百业提供安全服务。
这种"以AI之道还治AI之身"的思路正在成为行业共识。当攻击越来越多地由智能体发起、由AI驱动时,传统的基于规则匹配和签名识别的防御手段显得力不从心。只有同样具备学习能力和推理能力的AI,才可能在速度和复杂度上与AI攻击者站在同一起跑线上。
五、结语:安全是AI走向生产的最后一道关卡
2026年,AI产业正在经历从"能力验证"到"规模落地"的跨越。Gartner预测到2030年超过80%的企业将采用物理人工智能,中国AI安全市场将在五年内增长近8倍。然而,CNCERT的众测结果提醒我们,当873个漏洞同时存在时,当我们不得不依赖AI来保护AI时,我们可能正在进入一个前所未有的脆弱平衡。
安全不是AI的附加项,而是AI走向生产级应用的最后一道关卡。无论是个人智能体的普及、物理AI的推广,还是企业AI优先战略的落地,每一步都需要安全能力同步跟进。在这场决定未来的竞赛中,谁能解决AI的安全问题,谁才能真正驾驭AI的能力。
否则,我们制造出的这些超强机器,或许终将成为我们数字文明中最精美的特洛伊木马。

发表评论 取消回复