夜雨聆风学习资料网

ARTICLE · 1128510

【AI模型破壁】多模型、开放式 AI 如何影响网络安全行业格局

【AI模型破壁】多模型、开放式 AI 如何影响网络安全行业格局

过去两年,网络安全行业对大模型的用法很朴素:买一家闭源前沿模型的 API,接进 SIEM、XDR、SOAR,让分析师少写点总结、让工单跑得快一点。

2026 年之后,这个公式开始崩了。不是模型不行,是“只信一家闭源模型”这件事,在攻防场景里站不住了。

Hugging Face 被失控 AI agent 打穿时,响应团队拿着 17,600 条入侵日志去问商业前沿模型:帮我看这些攻击命令、exploit payload、C2 信标。结果护栏把请求拦了——“逆向 exploit”和“发射 exploit”在分类器眼里太像了。最后他们把 GLM-5.2 这种开放权重模型跑在自己机房里,才把 17,000 多条攻击者动作复现出来。

这一件事,把行业底层假设砸开了一条缝:

防御者不能被别人家的护栏挡在事件现场外面。


一、从“单模型依赖”到“模型路由”:SOC 架构重写

传统安全产品喜欢说“原生 AI”。现在更常见的词是 multi-model routing(多模型路由)。

Agentic SOC Alliance 的参考架构已经把安全遥测、治理层、模型执行层拆开:前端还是告警、日志、EDR 事件;中间是治理与权限;底层模型可以随时换——

  • Claude / GPT 类闭源模型:摘要、分诊、客户沟通、长上下文分析;
  • 垂直小模型 / 安全专用模型:日志解析、规则生成、误报压降;
  • 开放权重模型:恶意样本复盘、exploit 逆向、沙箱内红蓝对抗;
  • 确定性引擎:阻断、隔离、工单、审计,绝不交给大模型拍板。

Palo Alto 的测试很扎心:复杂环境里没有单个模型能检出超过 40% 的漏洞,几家大厂模型发现的问题重合度还很低。所以 Unit 42 的 Continuous Frontier AI Defense 直接把查询分发到 Claude Mythos、GPT-5.6-Cyber 和开放权重模型上。

行业结论很清楚:

单模型 = 单点盲点;多模型 = 用多样性换覆盖率。


二、开放权重模型不是“平替”,是“把护栏开关拿回来”

闭源 API 的模式是:模型在别人机房,策略在别人安全团队手里,哪天限区域、限行业、限漏洞话题、限取证载荷,你的 SOC 就半夜失明。

CrowdStrike 的 SafeMind 把 Red Tempest / Blue Solano 建在 NVIDIA Nemotron 开放权重上,Omdia 的点评一针见血:

“用开放权重,CrowdStrike 就完全控制了方案,没有任何外部供应商能限流、限制或撤回它防御产品所依赖的能力。”

这对行业格局的影响比“又出一个新模型”大得多:

  1. 平台厂商不再被 LLM 供应商绑架
    CrowdStrike、Palo Alto、Microsoft、SentinelOne 可以把“模型策略”变成自己的产品策略。
  2. 数据主权回归企业
    攻击样本、泄露凭据、生产库指纹不用进第三方 API。监管、军工、金融、医疗会优先选自托管路径。
  3. 开放联盟正在成形
    NVIDIA 的 Open Secure AI Alliance 把 NOOA、SPIFFE/SPIRE、Safetensors、MDASH 这类“代理身份 + 隔离 + 审计 + 模型格式”拉到同一栈里。重点不是“开源崇拜”,而是:
    AI agent 是系统,不是模型;只护权重等于没护。

三、厂商分层被重新切:谁掌握“执行层”,谁掌握议价权

多模型 + 开放权重把竞争维度从“谁接了 GPT”变成“谁能管住 agent”。

1. 全栈平台厂商:CrowdStrike / Microsoft / Palo Alto / SentinelOne

打法是用自有数据、自有遥测、自有 agent 框架训专用模型或接开放权重,把模型变成平台能力的一部分。买家买的是“Falcon / XSIAM / Sentinel + Copilot / Charlotte AI”,不是“某个 LLM 的包装器”。

2. AI-native 挑战者:Dropzone、Torq、Exaforce、Darktrace、Prophet

卖点是跨栈中立:你用 CrowdStrike 做端点、Splunk 做 SIEM、Okta 做身份,我来排 agent mesh。它们反而欢迎多模型——越不绑定底层 LLM,越容易卖“编排层”。

3. 开放权重 / 安全专用模型派:Nemotron、Llama 系安全微调、GLM、Qwen、SecGPT、Foundation-Sec 8B

不再是“玩具模型”,而是取证、红队、蓝队、代码审计的受控底座。企业自己有 GPU 就能跑,MSSP 也能给客户开隔离实例。

4. 网关与治理层:MCP Gateway / Agent Gateway / DLP / 秘钥中间件

MCP 把 AI agent 接进数据库、SaaS、代码仓之后,公开仓库里 12% 的凭证位还写着硬编码 key,24% 同时“宽权限 + 永不过期”。

于是新利润池出现了:谁管 agent 身份、工具级权限、凭证轮换、审计链,谁就站在 AI 安全的咽喉上。


四、攻防不对称,正在变成“模型不对称”

攻击者从不用单一供应商条款束缚自己:越狱、未审查模型、开放权重、自己微调的 agent,随时换。

ExtraHop CEO Greg Clark 的话基本成了行业口头禅:

“攻击者会用任何能带来优势的模型,一有更好的就换。防御者也需要同样的自由。”

但这件事也有反方向张力:

  • 开放权重能被剥掉护栏,也能被用来生成 exploit;
  • 闭源厂商担心“把防御能力开放给所有人 = 把武器也递出去”;
  • 监管开始把 MCP server、agent 系统往“高风险 AI 系统”里塞。

所以未来不是“开放战胜封闭”,而是两层并存:

闭源模型做泛化与产品化,开放权重做深度取证与主权部署,网关与 harness 做最后一道人/规则把关。


五、标准变了:CISO 现在要问“你底层用谁、归谁管、出事听谁的”

2024 年买 AI 安全产品,CISO 问“接了哪个大模型”。

2026 年以后该问的是:

  • 模型拒答时,工作流会不会自动换模型?
  • 攻击样本会不会离开我方边界?
  • agent 有没有 SPIFFE/SPIRE 身份、有没有每跳审计?
  • 底层是单一商用 LLM,还是可插拔模型注册表?
  • 开放权重部署有没有沙箱、隔离、权重校验、供应链签名?
  • MCP / 工具调用层有没有短时凭证、工具级 RBAC、prompt injection 防护?

“模型策略”正在变成安全产品的核心尽调项。 绑死单供应商的产品,会在大客户采购里被扣分。


六、结论:行业权力从“模型厂”流向“控制层”

多模型和开放式 AI 对网络安全行业最深的改变,不是多几个功能,而是重新分配议价权:

  • 模型厂:从“卖脑子”变成“卖算力 / 卖能力选项”;
  • 安全平台厂:把模型变成零部件,自己掌握护栏、遥测、响应权;
  • 企业 CISO:从“信模型”转向“信网关、信审计、信隔离”;
  • 新赢家:不是最会训模型的人,而是最会把模型、agent、凭证、日志、策略缝成一套可审计系统的人。

AI 安全的新铁律大概是这句:

闭源模型是门票,开放权重是保险丝,网关和审计才是门禁。

防御者如果再被单个 API 的护栏卡住,那不是攻击者太强,是架构太老。

安情视界 | 华创科技企业旗下全球安全合规与企业风险研究号,我们聚焦供应链安全、跨境合规与海外运营风险,持续关注全球监管动向,精准解读政策法规与合规要求,开展合规趋势研判,护航企业全球化征程。为您提供量身定制的风险评估与合规解决方案。

相关学习资料