文章总结: 本文探讨了人工智能在网络安全领域的应用及其带来的机遇与挑战,分析了人工智能在攻防平衡的改变、漏洞利用窗口的坍缩、多步攻击链的自主性跃迁、横向移动与数据窃取的速度、钓鱼与攻击成本等方面的影响,并提出了人工智能下的防御策略和未来人工智能在网络安全中的应用方向。
综合评分: 85
文章分类: 网络安全,人工智能,漏洞分析,威胁情报,解决方案
人工智能时代网络安全的机遇与挑战
原创
草根老烦
草根老烦
老烦的草根安全观
2026年9月23日 14:37
新疆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
本文是在2026年新疆数字经济创新发展大会专题演讲中的一个课题,作为一个不太愿意讨论人工智能的演讲者基于自己对人工智能浅薄的认知,针对人工智能在网络安全领域中的应用提出了一些自己的看法和意见,仅供读者参考。
1 引子
理解人工智能的逻辑关系可以从人脑与基于人工智能具象化的大模型做基本参照,从两个实体之间的参照我们发现,不管是人工智能还是人,在思维逻辑上最终都是具有异曲同工之妙,最终的结果也是不同推理机制和模型的基础上形成殊途同归。
首先我们需要理解的第一个问题是人通过自己的智慧创造的人工智能,而人工智能在初期需要依赖人的智慧来完善自己的知识体系和推理迭代。但人工智能进化到一定的成熟度之后,人工智能对人的依赖性逐渐降低,基于自身的深度学习能力和算法机制不断的自我完善适合自己意图的推理,最终形成不依赖于人的自主思维模式。
不管是人还是人工智能,我们可以从知识、认知、推理能力、受外界的影响、人格以及性格因素发现,不管是主观思维还是客观实现,二者都会产生相似的决策短板。比如:从知识角度而言,人工智能的计划需要大量的知识去训练,使其具有一定的认知能力,基于这种能力形成具有可推理的前提因素。但是当人工智能不能获取高质量或者海量的知识时,其单纯依靠自身的推理和环境认知,所带来的能力远不如人自身的决策能力认知;同样,人工智能对知识的接受和理解并不会完全趋于人类认知中的“善”或者“恶”,这使得其行为决策在缺乏一个良性预设逻辑的情况下,他不会去有效分辨行为的正确与错误的界线关系,正如我们传统所说的伦理道德对于人工智能而言是一种巨大的考验。对于人而言,受到环境、经济能力、个人喜好等多方面的因素影响,对于知识的有限获取能力和接收知识的能力,必然从客观上反映出对知识的缺陷,影响自身对问题的处理能力和效率问题。因此从不同维度中,我们会发现,从客观上所形成的问题人与人工智能从本质上是共同,也就意味着,人工智能与人之间所形成的共同缺陷不是依靠某一个技术和某一个科学家可以解决的问题,而是天生的基因问题。在这种基因迭代的场景下,我们无法要求人工智能完全超越人类思维的服务于人类,而是需要更多的关注人工智能与人之间所形成的决策关系-人与人工智能谁决策谁的行为。
- 人工智能改变攻防平衡的开端
2026年7月21日,OpenAI 在官网发布声明,确认其内部测试的 GPT-5.6 Sol 以及一款「能力更强的预发布模型」突破隔离沙箱,接入互联网,并入侵了全球最大 AI 开源社区 Hugging Face 的服务器。OpenAI 的调查报告还原了整个攻击路径,堪称一份活生生的「AI 攻击教科书」。这并不是人工智能对物理世界入侵的开始,更不是终止。最大的演进是人工智能攻击的对象从物理世界和虚拟世界向同类发起的攻击。从Hugging Face 2026 年 7 月 27 日发布的官方技术时间线而言,我们必须意识到当人工智能体作为攻击的发起方时,其效率远远超出人类的攻击效率
- 日均动作量 ≈ 3,900 次——一个人类红队成员按 8 小时工作制、每分钟执行一个动作计算,需要约 8 个工作日才能完成 17,600 次操作
- 动作密度 ≈ 每分钟 2.7 个决策(按 4.5 天 × 24 小时连续计算)
- 路径探索规模:6,280 个聚类意味着智能体在 4.5 天内探索了六千多条不同的战术路径,这是任何人类攻击者团队都难以企及的并行度
这使得从网络安全的角度而言,人工智能改变了攻防的格局,而防守者如何利用人工智能对抗人工智能成为一种普遍的观点和认知。
人工智能在攻防两端的转换使得人类社会开始从四个领域建立争夺
2.1 漏洞利用窗口的坍缩
漏洞之争成为人工智能在网络安全领域中最大的焦点。一直以来国内引以为傲的诸多SRC在人工智能的冲击下,纷纷亮出白棋。人工智能不仅加剧了漏洞的挖掘效率,同时也加速了漏洞利用工具的生产。但是对于防守方而言,基于诸多因素导致的漏洞修复效率落差在迅速加大。虽然防守侧人工智能同样会给出相应的漏洞解决方案,但是受到业务、技术、成本、供应关系以及弹性因素,往往导致漏洞修复效率的提升远远不及漏洞发现和漏洞利用的效率。
2022 年漏洞从披露到被武器化利用的平均时间:约 32 天;2023 年:约 5 天;2025 年有 32.1% 的新增利用出现在 CVE 公开披露当日或之前(较 2024 年提升 8.5 个百分点)18 个月内能力提升约 6 倍:仅通过将 token 预算从 1000 万提升到 1 亿,性能再提升 59%(无需重新训练)
2.2 多步攻击链的自主性跃迁
攻击工具的高度集成以及自主化决策执行在改变传统网络安全攻击效能。作为英国 AI 安全研究所( AISI)与 SpecterOps 共建的企业网靶场“The Last Ones”,目标是从受保护内部数据库外泄敏感数据。它按杀伤链串成约 9 个里程碑、32 个有序步骤,覆盖四段子网、约 20 台主机,包括:M1 初始侦察、M2 横向移动与凭据提取、M3 浏览器凭据窃取、M5 Web 应用利用与提权、M6 C2 逆向与密码分析、M8 基础设施沦陷和M9 全网接管;中间还穿插 AD 多林横向、CI/CD 供应链 pivot、SQL 注入链、二进制逆向、令牌冒充、密钥恢复。
2024年8月(GPT-4o):平均完成 1.7 步,这意味着2024 年中档前沿模型在“长链企业入侵”里几乎不可用,只能做扫描/简单利用辅助;2026 年2月(Opus 4.6,1000万token预算)已经能稳定通过M1 侦察、M2 横向/凭据、M3 浏览器凭据,推进到 M5 Web 利用/提权;但是Web 利用、AD 凭据、部分提权可自主化;逆向/密码/供应链仍然存在缺陷;平均完成9.8步;单次最强运行:完成22/32步,约等于人类专家 14 小时工作量压缩到 6 小时。虽然这不是真实的攻击数据,但其不断演进的攻击链和攻击逻辑为本来已经不对等安全防御体系雪上加霜。
2.3 横向移动与数据窃取的速度
ReliaQuest 2026 年报告 :横向移动最快 4 分钟(较 2024 年最快观察值下降 85%);横向移动平均时间从 48 分钟降至 34 分钟(下降 29%);数据窃取最快约 6 分钟(2024年同类攻击需4小时以上);80% 的勒索软件团伙已在武器化利用等阶段使用人工智能技术。由于初始即高权限,跳过提权,2025年47% 事件在接触网络前已拿到高权限凭据;通过钓鱼凭据、MFA 重置社工、设备码/帮助台绕过、VPN 无 MFA 等直接获得可横向身份。传统“低权入网→本地提权→域提权”的耗时阶段被省掉,breakout 直接从“登录”变“移动”;人工智能的介入加速了前期侦察工作的效率,利用其强大的推理能力OSINT开源情报在社交媒体、官网、GitHub、职位结构、IT 供应商、SSO 入口自动画像等来源执行自动化采编;然后快速生成定向社工脚本、钓鱼正文、帮助台话术;报告称可将“几天人工侦察”压到“小时/分钟”。典型如 Scattered Spider 式前期人设+高价值目标预筛,配合自动化可实现亚 5 分钟横向。缩短了进入后的路径关系;用 RDP/WinRM/SSH、AD工具、云CLI、rclone/aria2、powershell、curl 等合法工具结合预写外泄脚本:发现目标→打包→上传对象存储/上传到攻击者C2/通过合法云通道传出,去掉“恶意特征”延迟。2025年 1/4初始访问用社工,59%头部恶意软件通过ClickFix投递,驱动式妥协和URL钓鱼并列主要入口;这类入口一旦给出 PowerShell/终端,后续横向不再依赖传统漏洞。最后人工智能编写载荷降低武器化工具的门槛,LLM 生成“干净、结构化、像合法”的 JavaScript,伪装PDF编辑器/目录列表等,长期驻留、后期再通过邮件网关/沙盒/EDR。这意味着“武器化开发”不再是人类开发周期瓶颈,红队/犯罪团伙可批量变体。
人工智能自动化侦察在社交媒体主页、企业官网、公开数据库/公开数据源入手为高价值个人/业务职能画像并生成社工脚本。这项工作在传统人类研究往往需要数天的时间,但是在AI辅助下,时差缩小到以小时/分钟为计量单位。一旦发现组织资产暴露,从上传到首条侦察命令最短 60 秒;同款 人工智能写 SAP web shell 数小时内部署到 6–8 台主机。。
2.4 钓鱼与攻击成本
AI 生成鱼叉式钓鱼邮件点击率 54-60%,传统方式仅 12%;制作时间从 16 小时压缩到 5 分钟(效率提升 95%)以色列研究者用 Claude-Sonnet-4.0 在 15 分钟内生成 14 个可用利用代码,每个成本约 1 美元;Vectra AI 评估需要 5-10 万美元基础设施和专家资源的攻击活动,成本降至约 5000 美元;犯罪版 AI 订阅起价 200 美元/月;一周的战役准备时间缩短到几分钟。
3 人工智能下的防御
对抗是双向的,有攻击自然存在攻击对抗,在人工智能对抗方面,人类也在形成显著的改变。
| | | | |
| — | — | — | — |
| 事件响应时间(MTTR)的压缩 | | | |
| 来源 | 使用 AI 前 | 使用 AI 后 | 改善幅度 |
| IBM 2025 数据泄露成本报告 + Secure.com 汇总 | 75-90 小时 | 18-25 小时 | 45-55% |
| 财富 500 强金融机构案例 | 72 小时 | 18 小时 | 75% |
| IBM 事件响应研究 | 26 小时 | 10.4 小时 | 60% |
| D3Security SOC 演进研究 | 19.3 小时 | 4.2 小时 | 78% |
| 云安全自动化研究 | 6 小时 | 2.4 小时 | 60% |
攻击侧速度在显著压缩,防御侧按”人看告警再批行动”的动作形成结构性落后:
- 云环境外泄时间:2021年约9天、2023年2天、2025年<30分钟;云泄露平均检测延迟仍可达数百天,形成巨大不对称。
- eCrime突破时间(初始失陷到首次横向):2025年均值29分钟,最快 27秒;初始访问经纪到二级攻击队交接中位数可低至22秒。
- 横向移动:ReliaQuest2026最快4分钟、平均34分钟,较上年最快值提速85%。
- 漏洞武器化窗口:部分场景从”补丁周期数十天”被压到”披露即利用/披露前利用”。
传统 MTTR 的瓶颈不在”没人响应”,而在人工在多个工具间反复切换、重复取数、低置信决策、行动执行靠人。
AI把历史事件、Postmortem、ATT&CK 映射、厂商 IOC 变成可检索经验库。同类事件再次触发时,不再从零调查;报告、合规时间线、证据链自动生成,减少关单与审计时间。
| | |
| — | — |
| 告警降噪与自动化处置 | |
| 指标 | 数值 |
| 告警消减率 | 99.94%(亿级/月 → 数万条) |
| 误报减少 | 60-90% |
| 自动化处置占比 | 80% 事件自动化处置,秒级响应 |
| 单条研判时间 | 压缩至 9 秒以内,98.53% 自动研判 |
| 分析师产能 | 人均处理事件能力 提升 10 倍以上 |
| 一线告警分类时间 | 从 29 分钟降至 3.7 分钟 |
| 每位分析师处理事件量 | 11.7 倍于传统运维 |
告警降噪不是简单地“把告警关掉”,而是通过聚合、去重、富化、优先级打分把“海量低价值告警”压缩成“少量高置信事件”。参数设计围绕四个维度:时间、空间、实体、行为。AI 模型输出置信度分数,需要设定阈值决定自动处置还是人工审核。
| | |
| — | — |
| 检测准确率与威胁预测 | |
| 已知威胁检测率:99.7% | 内网威胁检测:机器学习 UEBA 83.6% vs 规则基线 17.4% |
| 零日攻击检测率:92-94.2% | NLP 钓鱼检测准确率:91.7% |
| 多态恶意软件检测率:98.7% | 威胁检测准确率整体提升 73% |
- 人工智能的矛与盾之争
人工智能的矛与盾的本质是人工智能所形成的决策关系。传统的网络工具的善恶取决于使用工具的实体;而人工智能下的网络安全将面临谁决策谁的难题。当人工智能决策人类的时候,人工智能的伦理决定了自身的善恶;而人决策人工智能时,传统的安全能决策成为现实。
我们无法改变人工智能自有的偏执,这种倔强的自信在人工智能对抗中往往会产生致命的结果。诸如:当人类在执行错误的指令删除数据后,可能会道歉➡跑路➡痛改前非➡……甚至可能面临司法的追溯或经济索赔;对于发生事件后可以基于已有的计划或能力启动应急预案➡寻找备份➡使用恢复工具➡……最终寻求降低事件的损失的行动;但是对于人工智能而言,从其开始犯错开始就注定了这是一场不可阻止的灾难,而人工智能会宣称自己的错误“我知道我错了➡但是我不会终止工作➡你说什么?➡No,我听到了,但那不是我的问题……”同时,倔强的人工智能会基于自己的知识和推理给出一套他自己认为非常完美的解决方案,但是对于人类而言,最大的痛苦就是面对一个近似于完美的解决方案却因技术问题、管理瓶颈、费用等诸多人工智能不能理解的因素无法执行。
实际上我们必然面对人工智能在真实的网络安全对抗中所面临的现实问题:
-
人工智能并未从根本上解决攻防之间的差距,只是提升了两者之间的转换效率
AI 没有消除这些结构性劣势。即使防御方用 AI 把 MTTR 压到 4 分钟,攻击方用 AI 把横向压到 4 分钟——双方都在加速,但攻防博弈的”规则”没变:攻击方仍有选择优势,防御方仍有全面覆盖压力。更确切的说我们可以定义为:AI 没有改变攻防博弈的底层不对称性(攻击侧>防御侧),但在多个维度上改变了攻防的速度、降低了门槛、提升了规模以及攻防过程中的执行变异能力。对防御方而言,AI 是效率工具也是生存门槛——没有AI加持的防御更容易被AI的攻击方系统性击穿;但用了AI也不等于安全,因为攻击方同样在用AI加速。最终决定差距的,不是是否使用AI,而是谁把AI嵌入了正确的流程、谁的数据更好、谁的自动化闭环更完整。
-
人工智能攻防对抗的本质是模型与推理机制的对抗
从模型层而言,对抗的焦点聚焦在权重、梯度、特征空间之上,典型场景包括对抗样本(扰动像素骗过分类器)、模型窃取、数据投毒、成员推断;从推理机制层而言,对抗聚焦在解码策略、思维链、工具调用逻辑等方面,典型的场景包括Prompt Injection、越狱(Jailbreak)、多轮对话劫持、CoT 劫持、智能体目标偏移。在这个范畴内,攻击方试图让模型“算错”或“做不该做的事”,防御方试图让模型“算对”或“拒绝做不该做的事”,这确实是模型架构与推理算法的对抗。
-
从自主学习到自主决策,人工智能是否会背离创作者的愿景……
愿景本质上是一组约束条件下的目标函数。愿景背离从两个方面考虑,一方面人工智能违背创造者的意志自主执行相关操作;另一方面从创造者而言,攻击方希望 AI 背离防御者的愿景(通过 prompt injection、数据投毒、模型窃取),而防御方害怕自己的 AI 背离自己的愿景。这场”对齐战争”会成为未来十年 AI 安全的主战场。
-
当我们完全信任人工智能后,人类会如何面对未来
现实中我们面临一的信任问题再于“如何信任”。从技术层面:对齐失败与对抗性攻击,我们需要正确面对因目标漂移产生的背离人类真实意图;当人工智能被第三方操控后导致的诸如:Prompt injection、数据投毒、模型窃取让攻击方能“借刀杀人”——通过操控防御 AI 来攻击人类;所有系统都依赖同一个 AI 模型或同一套推理链,单点故障会变成系统性崩溃的级联性失效;人工智能的不可解释性是在深度学习模型的决策过程不透明,完全信任意味着接受“黑箱裁决”,一旦出错难以追责和修正;由能力退化与责任真空产生的社会层面问题;比如:技能萎缩、责任归属模糊、权力集中、就业与意义危机。
-
当人工智能的攻防被人工智能完全自主,人类只能沦为看客
随着人工智能自主行为越来越普遍,如何有效约束人工智能的行为将成为人工智能治理的一个核心问题。当人工智能获得足够的自主权后,攻防之间不在是人类的行为而是人工智能基于自身的愿景开展的一项常态化动作,而产生这些动作是建立在一种黑盒的基础上产生的,人类如同行走在一个黑暗森林茫然无知,被动的接受最终的结果。
- 落地……我们所追求的人工智能
从人工智能在攻防中的技术应用分析,所需要经历的三个阶段:
-
基于人工智能的安全赋能
人工智能首先应用于在传统网络安全产品基础上的赋能应用,利用人工智能的推理能力极大的提升传统网络安全产品的分析能力和决策能力,是构成人工智能在网络安全领域中的最基本应用。这个阶段考验人工智能的是对传统网络安全技术知识和攻防知识的推理。如何通过赋能调动网络安全产品母体的性能成为重要指标;这一模式广泛应用于目前大量的网络安全产品之中。
-
包含安全能力的人工智能体
越来越多的基于人工智能的攻击平台开始将大量的传统网络安全攻击工具、分析工具以及特种木马和开发工具作为skill或者知识植入人工智能平台,通过人工智能平台对攻击对象进行自主适配及自主攻击,在建立攻击的过程中,通过返回值自主生成新的工具手段来适应被攻击方的防守特征,从而有效的实现需求。
对于防守方而言,逐步发现,单一的人工智能赋能已经很难对抗同级别攻击能力,如同攻击方一样,将传统的安全防护技术和工具作为skill加载在人工智能平台中,由人工智能平台自主决策调用安全功能逻辑和知识对抗攻击将成为近几年的技术主流。但是这种模式将大大压缩传统的网络安全市场,使得更多的网络安全公司即使掌握了这种能力也不愿意急于将这类产品投入市场,避免自身传统的网络安全产品市场的突然萎缩形成是公司运营矛盾。从技术实现角度而言,技术已经成熟并可以落地,但技术的商业化却需要一个较为漫长的时间。
-
人工智能自主安全能力
人工智能自主安全能力将成为未来最终的结果。传统网络安全产品已经成为历史,人工智能平台作为唯一的边界将接受所有的进出流量,并在人工智能平台中对流量和行为进行分析。这种分析将跨越传统的TCP/IP四层技术,而是建立在完整的OSI七层体系之中,包括对密码技术的对抗能力以及对自然语言和非结构化关系的分析和识别。对于攻防双方而言,人工智能无需人类的干预,人类提供给平台的是安全愿景和目标,而执行这项愿景的是人工智能体的推理和模型。这就意味着未来人工智能的攻防对抗不是技术本身,更多的是建立在模型对抗和推理能力对抗之上。人工智能不再完全依赖于训练和微调来实现其目标,而是从根节点建立的知识应用。这种知识不一定来自人类,更多的源自于其基于深度学习和推理演进自主生成的结果。
随着人工智能在网络安全中的应用不断扩展,我们希望的人工智能应用应该:
- 我们需要一个可以自主的模型,而不是一个Agent
- 人工智能需要获得真正的知识,比如:我们的关联产品到底具备什么功能和能力,而不是依赖厂商的宣称
- 训练……是必不可少的,训练数据的质量是不可或缺的保障
- 训练数据从哪里来?训练数据包括什么?谁来训练
- 不断的根据环境微调是建立人工智能安全对抗的重要机制和手段
- 不断的自我验证,自我推理,自我修复是构成智能防御的焦点
- 必要的人工干预,制止人工智能的“倔强”
- 模型自身的安全是建立安全保障的基础
- 推理能力之间的对抗是人工智能攻防的核心
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:老烦的草根安全观 草根老烦
草根老烦《人工智能时代网络安全的机遇与挑战》