ARTICLE · 1055598
97%的AI系统还没上锁:2026年,安全产业在抢一座新城

(核心信息来源:数说安全2026年《2026网络安全十大创新方向》行业报告、IBM《2025年数据泄露成本报告》、国家网信办等三部门2026年5月《智能体规范应用与创新发展实施意见》、中国信通院及全国网安标委公开文件。文中所有观点为笔者基于公开信息的独立研判,不代表任何厂商立场;文中提及的厂商方案仅为公开报告的客观转述,未提及的厂商不代表能力不足,亦不构成任何商业推荐或投资建议。)
一个被全球调研验证过的事实
先说一个刚被全球性调研证实的数据:据IBM《2025年数据泄露成本报告》(由波耐蒙研究所执行、覆盖2024年3月至2025年2月全球600家机构),在遭遇AI模型或应用安全事件的企业中,高达97%未部署AI访问控制机制,其中60%的事件造成数据泄露、31%引发业务中断(据IBM 2025年报告)。同期,全球数据泄露平均成本降至444万美元,为五年来首次下降;但美国企业逆势攀升至1022万美元(据IBM 2025年报告)。
更扎心的是治理断层:遭遇泄露的机构中,63%尚未建立AI治理政策或仍在制定中;即便已制定政策,也仅有34%会定期审计未经授权的AI工具;五分之一的企业曾因“影子AI”(员工未经批准私自使用的AI工具)导致数据泄露,影子AI使用率高的企业平均泄露成本比低使用企业高出约67万美元(据IBM 2025年报告)。
翻译成大白话:绝大多数企业把AI接进了系统,却没给它配钥匙管理。
过去一年,人工智能经历了从“会说话”到“能办事”的跃迁。据新华财经2026年9月报道,蚂蚁集团资深副总裁周志峰在2026外滩大会披露:蚂蚁有三万多名员工,但办公和生产环境中活跃运行的智能体已有近十万个,人均三个(据蚂蚁集团2026年外滩大会发言)。当“数字员工”的数量开始逼近甚至超过真人员工,每个企业都面临同一个问题——这些不需要打卡、不需要编制的“同事”,该由谁、用什么方式来管?
安全研究机构数说安全2026年9月发布的行业报告,正是对这个问题的一份产业级回答。报告调研了国内主流安全厂商,梳理出2026年网络安全十大创新方向。笔者通读之后,提炼出一条贯穿始终的主线:
安全产业的防护对象,正在从“工具”变成“主体”,从“漏洞”变成“行为”,从“系统”变成“授权”。
第一幕:攻击者已经用AI了,你还在用Excel管权限
讲防御之前,先看威胁端的恶化速度,因为需求从来是被攻击逼出来的。
据IBM《2025年数据泄露成本报告》的公开数据:16%的数据泄露事件中,攻击者使用了AI工具,主要用于发起钓鱼攻击和深度伪造诈骗(据IBM 2025年报告)。生成式AI把一封钓鱼邮件的制作时间从约16小时压缩到5分钟。也就是说,攻击者的“产能”在一个报告周期内被AI放大了上百倍。
一个虚构但极具代表性的场景(示意):某企业实习生让编码智能体“清理测试环境数据”,智能体在执行中因权限配置过宽,把生产库的一个分区一并清掉。事后复盘发现,问题不在模型能力,而在没人给这个智能体划定过边界。
杭州电子科技大学副校长、浙江大学区块链与数据安全全国重点实验室常务副主任任奎在2026外滩大会上给出了更系统的判断:AI从发现漏洞到完成端到端攻击最快只需27秒,而高危漏洞平均修复周期以月计,45.4%的漏洞一年都修不完,“攻击以秒计、修复以月计,发现、告警、人工处置模式已经走到了尽头”(据新华财经2026年9月报道)。攻防两端的时间差,从“周vs周”变成了“秒vs月”。
蚂蚁集团副总裁兼首席技术安全官韦韬则把视角下沉到底层逻辑:传统网络安全体系建立在两大假设之上——软件行为可预测、操作者是人;智能体时代这两大假设彻底失效。他援引的研究实测显示,自然语言指令中明确禁止的行为,智能体仍有约80%可以被绕过;更需警惕的是“慢性病”——即便智能体仅有2%的决策失误,经过长期迭代累积,也会演变为难以修复的“慢性癌变”(据新华财经2026年9月报道)。
这就是十大创新方向诞生的真实背景:不是厂商在制造概念,而是旧的防御范式已经追不上新的攻击速度。
第二幕:一个耐人寻味的悖论——行业在收缩,创新在井喷
这里有一个多数观察者会忽略的矛盾,也是笔者的第一个独立判断。
行业大盘正在降温。据中国信通院初步测算,我国网络安全产业增速已从“十四五”初期的16.6%降至约3%,2025年产业规模预计超过2200亿元(据中国信通院2026年1月发布研究)。与此同时,据工信部公开数据,2024年国内网络安全企业数量已达4200家、从业人员约80万人(据工信部统计口径),供给端僧多粥少的格局已经形成。中国网络安全产业联盟《中国网络安全产业分析报告(2024年)》同样指出,政企数字化建设放缓、传统合规市场趋于饱和,多数企业盈利空间受到挤压(据CCIA 2024年报告)。
但创新方向却在密集涌现。数说安全这份报告同时披露了一个刺眼的行业暗线:头部安全企业的现金流健康度仍在继续下降(据数说安全2026年报告)。
增速放缓、预算收紧、现金流承压——在这样的行业环境里,为什么十大创新方向反而呈现出罕见的繁荣?
笔者的研判是:当行业整体吃紧时,客户的预算只会流向解决“新问题”的方向。传统防火墙、堡垒机的采购预算在压缩,但智能体安全、非人身份治理、AI网关、抗量子迁移这些新赛道的预算在独立增长。全球对照同样清晰:据中国信通院数据,2024年全球网络安全产业规模已达1815.8亿美元,近五年复合增长率13.3%,美国市场份额接近一半(据中国信通院2026年1月发布研究)。十大创新方向,本质上是一张企业安全预算的“迁徙地图”——它告诉你钱正在从哪里流出,又正在流向哪里。
这张地图的底层,还有一股更强的推力:政策已经先出手了。
第三幕:监管的三步棋,比产业跑得还快
不少读者以为智能体安全是“厂商造词”,但梳理一下2025-2026年的政策时间线,会发现监管的节奏相当紧凑:
- 2025年9月1日
,《人工智能生成合成内容标识办法》及配套强制性国家标准同步施行,要求AI生成内容添加显式与隐式标识,禁止恶意删除、篡改、伪造标识(据国家网信办等四部门2025年3月发布公告); - 2026年5月8日
,国家网信办、国家发展改革委、工信部三部门联合印发《智能体规范应用与创新发展实施意见》,明确智能体发展坚持安全可控、规范有序、创新驱动、应用牵引四项原则,提出四方面举措,并围绕19个典型应用场景强化应用牵引(据中国政府网2026年5月8日电); - 2026年7月
,《网络安全标准实践指南——智能体部署使用安全指引》正式发布,覆盖评估、准备、部署、使用、停用全生命周期;同期,强制性国家标准《智能体应用安全基本要求》计划下达(据全国网安标委2026年7月月报); - 2026年9月
,《智能体身份鉴别与授权技术框架》《智能体运行时安全技术要求》两项团体标准在外滩大会启动研制,均已通过中国网络空间安全协会立项(据新华财经2026年9月报道)。
此外,《人工智能安全治理框架》2.0版已经对外发布,新版将持续纳入智能体安全风险问题(据全国网安标委公开信息)。
《实施意见》里有一组要求值得每个企业CISO逐字阅读:把安全可信作为发展底线,贯穿技术研发、应用部署和推广全流程,并建立行为可追溯机制(据《智能体规范应用与创新发展实施意见》2026年)。国家网信办有关负责同志同时明确指出,智能体“高自主性、高权限等特性带来了隐私泄露、越权操作、行为失控等安全风险”,需要统筹发展与安全(据中国政府网2026年5月8日电)。这意味着智能体身份管理正在走向国家级基础设施。
把政策要求与产业创新对照,会发现二者高度咬合——监管画出的每一道红线,几乎都能在十大方向中找到对应的技术供给:
第四幕:一张图读懂十大方向——“四问框架”
十项并列容易看完就忘,笔者把报告的十大方向重新组织为四个问题,每个企业照着问自己即可:
第一问:你的数字员工能做什么?——行动与身份(方向01、02)
第二问:谁来替代人守夜?——运营与攻防(方向03、04)
第三问:AI流量和AI代码怎么管?——应用与供应链(方向05-08)
第四问:底层的信任还可靠吗?——内容与密码(方向09、10)
第一问:给“数字员工”装上行为闸门
报告中最具共识的判断是:智能体安全正在从“过滤模型说什么”,转向“控制模型做什么”。
先解释两个术语:MCP(Model Context Protocol,模型连接外部工具的接口协议,可以理解为“智能体的USB接口”);A2A(Agent-to-Agent,智能体之间的协作通信协议,相当于“数字员工之间的工作群”)。
所谓行动闸门,指的是在智能体真正执行动作之前,系统需要对“它要以谁的名义、动哪些资源、是否越权、是否高风险”做一次动态判断,并保留准入、审批、阻断、回滚四种处置能力(据数说安全2026年报告)。报告中的落地样本包括奇安信智盾、360智能体防护系统、悬镜问境AIST等(据数说安全2026年报告,排名不分先后)。
紧接着的身份问题同样关键。智能体不该共用人的账号,更不该拿到一张长期有效的通行证。报告提出的动态委托链思路是:权限随任务创建、随任务完成或风险变化而撤销,配套短时凭证、最小权限、实时撤权与行动签名(据数说安全2026年报告)。这与“临时工转正要重新审批”的逻辑一致,只不过对象从人换成了机器。
分析师视角:非人身份治理大概率是未来三年IAM(身份与访问管理)市场的新增长曲线,它不是存量IAM的翻新,而是一套全新的信任模型。《智能体身份鉴别与授权技术框架》等团体标准的立项启动,意味着赛道刚刚开始标准化起跑。
第二问:SOC的夜班,机器人正在接手
传统安全运营中心有三座大山:告警疲劳、人力缺口、响应太慢。据IBM 2025年报告,在安全运营中广泛采用AI与自动化的企业,平均每次泄露事件可节省约190万美元成本、缩短约80天处置周期;全球泄露识别与遏制平均周期已缩短至241天,创九年新低(据IBM 2025年报告)——安全运营的智能化已经从“锦上添花”变成“止损刚需”。
但报告特别提示了一个容易走偏的方向:Agentic SOC的价值不在于让AI写告警摘要。真正的闭环,是多个专业智能体分工协作——分诊智能体归并告警、调查智能体收集证据、狩猎智能体还原攻击链、响应智能体处置低风险事件,而人类分析师退到“监督席”,高风险动作仍保留人工确认(据数说安全2026年报告)。
国内厂商在这一赛道的产品化密度相当高,奇安信XAgent、微步在线OneSOC、360“仪天阵”、启明星辰Agentic SOC、天融信“天问智防”等均已公开亮相(据数说安全2026年报告)。各家普遍宣称将小时级排查压缩至分钟级、研判准确率超95%——需要提示的是,此类指标普遍来自厂商实验室或试点口径,横向不可直接比较,实际效果以生产环境验证为准。
与运营侧互补的是“AI自主安全研究”(方向04):让AI理解业务逻辑、自主构建威胁模型、动态验证漏洞是否真实可利用,从源头压低传统扫描器的误报。实战侧已有可查证的运行数据:任奎团队的攻防闭环系统已在正式环境运行超过500天、累计拦截超过100万次,实现“分钟级闭环、业务不中断”(据新华财经2026年9月报道)。报告转引的厂商数据还显示,有AI代码审计智能体截至2025年8月已累计分析超5万个漏洞、发现数百个0day(据数说安全2026年报告,厂商自述数据)。
第三问:AI流量、AI代码、AI供应链——三张新考卷
AI安全网关(方向05)解决的是最现实的问题:员工拿着个人账号直连各家大模型,用量没人统计、数据没人把关。网关的角色是“一个入口管住所有AI流量”,把模型路由、提示词攻击检测、敏感数据脱敏、输出护栏和审计整合进统一控制面(据数说安全2026年报告)。
AI-BOM与AI-SPM(方向06)是笔者认为被低估最严重的方向。AI系统的资产清单早已不止“一个模型”:基础模型、数据集、适配器、推理框架、MCP Server、Skill、工作流……任何一环来源不明,整条链路都可能被投毒。2026年国家网络安全宣传周期间,有院士专家指出,AI供应链覆盖数据、模型、软件、算力等多类相互依赖的资产,最终目标是“证明可信依赖能产生可信结果”(据经济日报2026年报道)。
机密计算与可信推理(方向07)回答一个尖锐的问题:数据加密保护的是“锁在保险柜里”和“路上运输”的状态,但模型推理时,数据必须“摊开在桌上”,谁来保证摊开的那一刻没人偷看?机密计算(TEE,可信执行环境)的思路,是在“桌上”加一个只有计算本身可见的防弹玻璃罩,并通过远程证明让用户验证推理环境是否可信(据数说安全2026年报告)。报告转引的金融案例显示,某银行通过密态计算实现跨机构风控数据融合后,风险模型KS值提升12%至23%,累计识别超37万名低风险客户、避免约90亿元高风险贷款发放(据数说安全2026年报告转引厂商案例)。
AI编码智能体与生成代码安全(方向08)的紧迫性来自两个事实:其一,编码智能体已从“补全代码”升级到“读仓库、装依赖、提交变更”;其二,AI生成代码的速度远超人工审计速度。防护逻辑必须同时回答两个问题——智能体“怎么干活”是否受控?它写出的代码“是否可信”?报告给出的答案是围绕仓库与终端权限、凭证保护、依赖选择、代码审计、沙箱验证和高风险变更审批形成闭环(据数说安全2026年报告)。
第四问:底层的信任还可靠吗?
内容真实性(方向09)正从单点深伪检测,升级为覆盖“生成—编辑—传播—验证”的真实性基础设施:显式标识、C2PA来源凭证、鲁棒水印、内容指纹和篡改检测协同工作,让AI换脸和深伪内容“来源可查、篡改可验”(据数说安全2026年报告)。这一方向的政策驱动力已经非常明确——前述《标识办法》自2025年9月1日施行,明确禁止恶意删除、篡改、伪造AI内容标识(据国家网信办等四部门2025年3月公告),合规刚性正在快速形成。
密码敏捷与抗量子迁移(方向10)是笔者判断周期最长、但确定性最高的方向。逻辑很朴素:今天被截获的加密流量,未来量子计算机成熟后可以被“先存储、后破解”;而金融、政务数据的保密周期以十年计,所以迁移等不起。
报告的核心判断是:抗量子密码(PQC,Post-Quantum Cryptography)的创新重心已从算法研究转向工程迁移——先盘点证书、协议、算法、密钥等密码资产,再评估量子暴露风险,然后走“国密+PQC混合部署→兼容验证→敏捷切换→失败回滚”的路线(据数说安全2026年报告)。迁移不是一次替换,而是可盘点、可编排、可验证、可回滚的多年工程。
实践侧已有可查证的落地:据《证券日报》2025年6月报道,格尔软件联合中国银河证券采用“国密+抗量子”双协议混合架构的抗量子迁移方案,完成落地实施验证并已上线(据证券日报2025年6月报道);三未信安的SecQuan平台则提出“发现—评估—规划—执行—验证”五步迁移闭环(据数说安全2026年报告)。
三个值得记住的结论
第一,安全的对象变了。过去防的是“漏洞加恶意代码”,现在要防的是“一个拥有合法权限、行为却可能失控的自主系统”。韦韬提出的应对思路颇具代表性——“以确定性结构控制非确定性智能”(据新华财经2026年9月报道)。信任边界必须从网络管道,收缩到AI资产本体。
第二,人的位置变了,但没有消失。所有成熟方案都保留同一条红线:低风险动作可以自动化,高风险操作必须人在回路。从全球治理共识看,监管重心正从模型内容审核转向智能体行为管控,普遍落实最小权限原则、在高风险场景设置人工干预,并否定智能体自主决策的免责效力(据新华财经2026年9月报道)。西南政法大学人工智能法学院院长陈亮的法理判断同样清晰:智能体不能成为法律责任主体,责任应沿“控制力”标准追溯——谁控制系统目标、谁有能力防范风险、谁从行为中获益,谁就承担责任(据2026外滩大会“智能体时代的安全坐标与责任边界”论坛公开报道)。智能体可以代你执行,但无法替你担责。
第三,格局窗口正在打开。据IDC预测(转引自经济日报2026年报道),中国网络安全市场规模将从2023年的约110亿美元增长至2028年的约171亿美元,五年复合增长率9.2%(据IDC 2025年V1版《全球网络安全支出指南》)。在一个整体增速放缓到个位数的存量市场里,智能体安全、非人身份、机密计算、抗量子迁移等新赛道,是少数能让厂商“换道超车”、也让买方“重新选边”的机会窗口。
附:企业侧自查五问
读完十大方向,普通企业能立刻做什么?笔者提炼了五个自查问题,每一问对应一个创新方向:
- 你的AI资产有台账吗?
员工私接的大模型、散落在容器里的影子Agent,全部摸排过了吗?(对应方向01、06) - 智能体用的是谁的账号?
权限多大、多久过期、谁能撤销?(对应方向02) - 员工直连了哪些大模型?
敏感数据有没有在出口被识别和脱敏?(对应方向05) - AI生成的代码进生产环境前
,有没有独立的审计闸门和变更审批?(对应方向08) - 密码资产盘点做过吗?
PQC迁移路线图排期了吗?(对应方向10)
如果五问中超过三问答不上来,那么贵司的AI安全建设进度,大概落后于攻击者的AI化速度。
最后留一个问题给读者:你所在的企业里,AI资产的台账建立了吗?欢迎在评论区聊聊你遇到的“数字员工失控”现场,点赞最高的三条,笔者会在下一篇深度稿中做专题拆解。
*免责声明:本文基于公开渠道信息撰写,数据引用均以原始发布方口径为准,不同机构统计口径差异已在文中注明;涉及厂商方案的描述仅为客观转述,不构成任何商业推荐或投资建议;文中涉及的行业指标为第三方机构预测,实际发展可能存在偏差;本文不涉及任何未公开信息;文中涉及2026年行业动态的表述以截至发文时点可检索的公开报道为准,相关政策文件细节以官方全文发布为准。*