夜雨聆风学习资料网

ARTICLE · 1143159

未战之地(下)——当AI走进靶场:变局与我们的三件事

未战之地(下)——当AI走进靶场:变局与我们的三件事

一、先把上篇的话头接上

上篇我们花了不短的篇幅,把美国网络靶场十五年的家底翻了一遍:从白沙导弹靶场的"试验与训练"两门亲戚说起,讲到DARPA怎么用1.3亿美元把国家网络靶场(NCR)"发明"出来,讲到国会立法、执行代理、资产表这套建制化打法,再讲到PCTE这座永不熄灯的练兵场和"场景、流量、对手"三库撑起的运营护城河。

一句话总结上篇:美国人把网络靶场登记在了"国家能力资产"的账上,跟风洞、试车台、导弹靶场同列。

这一篇,镜头要转回来。先照照我们自己这十年的靶场是怎么长的,再看看AI这个新玩家怎么把棋盘掀了,最后落到正题。

二、我们的靶场十年:一条从痛点里长出来的路

先说清楚一件事:中国的网络靶场不是空白,而且有几张牌打得相当漂亮。

学术工程这条线上,主要是训练线的靶场和测评侧的靶场,有很多靶场的建设代表:比如有国家级的大型科研设施平台,从十多年前立项起步,一路做到十万级、百万级节点的部署规模,具备大规模网络仿真能力;还有跨地域联邦式互联的分布式靶场,科研院所的测评靶场以及专门面向行业特征的行业靶场等。试验靶场线主要是军方部门做主导,服务装备试验鉴定,这里不做展开。

产业这条线上,点火的是全国性实网攻防演习。2016年前后起步,此后一年一轮,参演行业逐年扩容,覆盖面和对抗强度都今非昔比。实网演习硬生生催熟了一个市场——据第三方咨询机构统计,国内数字靶场市场几年间从几亿元涨到十几亿元,预测口径里很快要站上几十亿的台阶,这个增速放在哪个行业都算爆发。市场热了,玩家自然多起来:有厂商靠靶场主业敲开了科创板的门,还把概念往前推了一步,连"数字风洞"这种词都被请了出来;有厂商握着全国性攻防联赛的赛事资源,撑起了一大批有影响力的竞赛;还有一批企业在自主可控仿真底座、工控靶场这些窄赛道上扎得很深。当然受这几年大环境影响,都不同程度的产业收缩。

政策法规也跟得上趟。《网络安全法》2017年施行,第三十四条给关基运营者立了定期演练的义务;2020年公安部提出"实战化、体系化、常态化"的新理念,攻防演练自此在各层级各行业铺开;2021年《关键信息基础设施安全保护条例》落地。

十年时间,从零到数亿元级的市场,从第一次护网到全民演习,这个速度不慢。

三、可是,账还没记全

慢字说不出口,但"偏"字不得不说。拿美国那张"资产表"来对照,会看出一个结构性的错位。

我们的训练与测评线靶场,绝大多数是从三个需求里长出来的:教学培训、竞赛选拔、合规迎检。这三个需求有个共同点——服务的都是"人",而且是人的"学习"。靶场在我们这儿的默认形象,是教室的延伸、赛场的延伸、迎检台账的延伸。

而美国人那条 test range 的线——为装备试验鉴定服务的靶场,为新武器定型把关的靶场,为"这个东西到底行不行"出具结论的靶场——在我们这边长期是薄弱的。我们的网络安全产品上市前在哪里做对抗性鉴定?我们的关基防护方案上线前在哪个高保真环境里被"国家级矛"戳过?这些问题不能说没有答案,但答案的密度和制度化程度,跟人家把网络靶场写进《美国法典》、指定执行代理、列入国家试验设施监督体系的做法相比,差距不在技术,在"登记入账"的方式。

有意思的是,我们自己其实已经立法立出了这个刚需,这是白纸黑字的制度性需求,等着有人用 test range 的方式去接。美国的靶场是从"试验鉴定"这个军事工程传统里长出来的,我们的靶场在市场上更多的声音是从"人才短缺"这个社会痛点里长出来的——护网行动一年比一年规模大,暴露的第一短板就是人不够,靶场作为"练兵场"自然先被市场和政策接住。这是合理的,甚至是高效的。但合理不等于完整。一棵从培训需求里长出来的树,天然缺一根叫"试验鉴定"的枝干;而AI时代的到来,恰恰要逼着这根枝干长出来。

为什么这么说?这就该请出那位新玩家了。

四、AI三件事:桌面上的新牌

如果靶场的故事只讲到这里,那不过是一篇行业回顾。真正让靶场这件事必须重新想一遍的,是AI。先把三件事摆在桌面上。

第一件,2025年8月,拉斯维加斯DEF CON 33,DARPA的"AI网络挑战赛"(AIxCC)决赛收官。这项比赛2023年8月在白宫背书下启动,Anthropic、谷歌、微软、OpenAI四家各捐了上百万美元的模型额度,总奖金2950万美元。赛制的核心是:各队提交"网络推理系统"(CRS),全程无人工干预,自动在给定的开源软件代码里找漏洞、打补丁。决赛七支队伍,分析了约5400万行代码:主办方往代码里注入了约七十个合成漏洞,各队合计找出54个、成功修补43个,还顺带发现了18个比赛方自己都不知道的真实零日漏洞。冠军Team Atlanta——佐治亚理工、三星研究院、韩国两所名校的联队——以领先第二名一百七十多分的成绩独得400万美元。单次任务的平均成本是多少?152美元,用时45分钟。赛后,七套系统全部开源。

152美元,45分钟。请各位做安全的读者在心里掂一下这两个数字:一次漏洞挖掘加修复的完整闭环,成本是一顿商务宴请,耗时是一次部门例会。而且这七套系统已经开源,意味着任何一个有志于此的团队,起点就是决赛水平。

这里插一段前史。AIxCC不是DARPA第一次办这种事。2016年它就办过"网络大挑战赛"(CGC),让全自动系统在擂台上互相攻防,冠军系统"Mayhem"拿了200万美元,赛后还去人类CTF赛场跟真人过了招。只是那会儿没有大模型,系统的"智商"撑不起真实世界。十年之后,LLM把这口气接上了。还有个耐人寻味的旁注:安全界的老笔杆子布鲁斯·施奈尔在评论AIxCC时提了一句,中国从2017年起每年都在办这类机器人攻防比赛。换句话说,"让机器上擂台"这件事,中美几乎同步起了念,现在比的是谁的擂台更接近真实战场。

第二件,2025年6月,一个叫XBOW的自主AI黑客登顶HackerOne美国区排行榜——这是漏洞赏金平台上人类高手厮杀的榜单,一个机器账号打到了第一,累计提交了1060多个有效漏洞,其中一条利用链走了48步,从一个不起眼的盲SSRF一路提权到完全控制。资本市场随即用真金白银投票:一轮接一轮的融资,估值过了十亿美元。XBOW不是孤例。另一家做自主渗透的厂商,平台累计跑了二十几万次渗透测试,拿到了国家安全局"持续自主渗透测试"能力的合同,2026年初完成2.5亿美元融资、估值二十亿美元。安全研究员圈子的反应很微妙:一半是惊叹,一半是核验——核验它是不是噱头。核验的结果是,不管你怎么打折扣,自动化渗透智能体跨过实用门槛这件事,已经发生了。"机器红队"正在从展品变成商品。

第三件,2025年11月,Anthropic披露了一起代号GTG-1002的事件,称其为"首个被观察到的、由AI智能体大规模编排的网络间谍行动":攻击者以AI为中枢,自动完成了侦察、漏洞挖掘、利用、横向移动的大部分环节,人类只在少数决策点介入。当然,这是厂商单方披露,细节外界无法完全核验,打个问号是应该的。但问号归问号,方向没有问号。

五、给机器祛祛魅,再算一笔速度账

先别慌着喊"狼来了"。机器到底有几斤几两,得把另一面的证据也摆上。

Anthropic自己在复盘GTG-1002时都承认,AI在行动中会夸大发现、甚至编造数据,人类操作员不得不逐条核验;斯坦福大学2025年底的一项基准测试更直白:最好的全自主智能体,漏掉了一个八成人类测试者都能发现的关键远程代码执行漏洞。机器的真实画像是这样的:它便宜、快、不知疲倦,覆盖面的广度已经超人,但判断力的深度还差着火候。人还在环里,只是越来越像裁判,越来越不像选手。

但有一笔账,由不得你不慌。安全行业有个老伤疤:漏洞修复的速度远远追不上利用的速度——有扫描厂商的年度统计摆在那儿,Web应用漏洞的修复中位数是三十五天,平均数拖到二百多天;而威胁情报厂商的追踪显示,攻击者开始利用一个漏洞的平均时间,几年间从漏洞公开后的五天,一路压到了公开"前"的七天——负七天,意思是补丁还没发出来,攻击已经在路上了。学术界还量过一笔更细的账:伊利诺伊大学的研究者让大模型智能体自主复现真实漏洞,成功率接近九成,单次成本不到九美元。这道越撕越大的"时间差",就是所有防守方年年挨打、年年整改还年年挨打的病根。现在再看AIxCC那两个数字:45分钟,152美元。防守侧第一次有机会把"修复"这件人力密集的苦差事,压到比攻击还快的时间尺度上。

把两件事摆在一起,结论就出来了:网络攻防的两侧,正在同时被自动化。攻的一侧,AI智能体把渗透的成本打到百元级、时间打到分钟级;防的一侧,AI推理系统把漏洞发现与修复打成了流水线。这不是某一侧的单边突变,是整个攻防经济学的地基在动。

六、再往深处想一层:AI改写的三条底层逻辑

三件事是表象,速度账是算术。真正藏在水面下的,AI对网络攻防的改变,至少有三条底层逻辑已经清晰了。

第一条,速度的主体换了。早在2017年,退役四星上将约翰·艾伦和AI学者阿米尔·侯赛因就在"超战争"(Hyperwar)的概念里警告过:当机器开始对抗机器,决策周期会被压缩到人类无法插手的尺度,OODA循环里人的位置会越来越靠外。美国国家人工智能安全委员会2021年的最终报告里说:面对以机器速度进攻的对手,不以机器速度防御,等于引狼入室。GTG-1002里那个"每秒数千次请求"的细节,就是这句话的现场版。再看美国网络司令部2027财年的预算盘子,AI相关项目的经费暴涨二十几倍,用途写得直白——以机器速度发现、表征并反制对手。这不是修辞,是采购语言。当攻防节奏越过人类反应阈值,"人在环中"就退化成"人在环上":人不再是操作员,而是设定目标、划定边界、验收结果的指挥员。这个转变对靶场的含义是颠覆性的——靶场过去训练的是"操作工具的人",现在要同时训练"指挥机器的人",以及被指挥的机器本身。

第二条,靶场最值钱的产出变了。过去的靶场,产出是"练过的人"和"测过的报告",都是一次性的。AI时代,靶场每打一场对抗,都在生产另一种更耐久的资产:数据。机器教练要吃饭,吃的不是课件,是成吨的、贴着真实对抗的场景样本。看看最先想明白这点的玩家怎么做:微软的安全副驾(Security Copilot)背后,是每天数十万亿条安全信号喂出来的;国内头部安全厂商发布安全大模型时,公开讲的底气就是能力建立在历年实战攻防演习锤炼出的攻防数据和数百PB语料之上——演习数据成了训练资产,这是靶场价值重估的先声。再看AIxCC的后续:七套决赛系统开源后,有的被开源安全基金会收编为正式项目,衍生出公开的打榜排行,冠军系统直接被企业拿去内部使用——一场比赛变成了一个生态的底座。反面证据同样锋利:有研究者测试联网的大模型打静态CTF题库,成绩几乎翻倍,一查,模型是去网上抄了现成的题解。题库会过时、会泄题、会被背下来,只有持续生成新场景的"活靶场",才是AI时代可信的训练场和考场。题库是死水,靶场是活泉。

第三条,被验证的对象多了一个新物种。以前靶场测的是产品和方案,现在还得测模型本身。AI系统自己就是攻击面:提示注入(prompt injection)连续多版稳坐OWASP大模型风险榜首位;威胁情报巨头2026年的报告里,已经给一批"AI感知"恶意软件挨个起了名,其中一款通过污染开源软件仓库投毒,还会劫持受害者本机的AI命令行工具替自己干活——你的AI助手,可能正替别人上班。与此同时,信任赤字真实存在:行业调查里,只有不到一成的安全负责人敢把渗透测试完全交给自主智能体。信任从哪来?不会从厂商的PPT里来,只能从可复现、可审计、有公信力的对抗测评里来——而这正是靶场的老本行。当然也得说句公道话:报告同时踩了刹车,2025年尚未发现一起完全由AI独立造成的入侵。新物种还没成年,但给它立规矩、发执照的考场,现在就得开始盖。

七、美国人的新动作:给AI能力建制化

地基动了,楼上的人不会没感觉。看看美国官方这两年的动作密度:

2023年,国防部发布新版网络战略,延续"前沿防御"和"持续交战"学说;CISA发布AI路线图,五条工作线里专门有一条是保护关键基础设施免受恶意AI使用;NSA在9月底挂牌成立AI安全中心,任务之一是盯着国防工业基础里的AI能力别被人偷走,它所在的网络安全协作中心还提供一项很值得玩味的服务——"持续自主渗透测试",机器红队常态化戳自己人。

2025年11月,国防部批准了"CYBERCOM 2.0"的网络力量生成新模型,新设三个机构:一个管人才,一个管高级网络训练与教育,一个管创新作战。请注意第二个——连司令部的重组,都把"训练"单独立了一块牌子。更有意思的是配套的专业方向设置:工业控制系统、云基础设施、AI、固件逆向。人才端也有实招:2026年起设立"网络精通津贴",给真有本事的人发真金白银。再看国会那边,2025财年国防授权法甚至要求国家科学院正式评估一件事:要不要成立独立的"网络军种"。有参议员直接递了修正案,主张在陆军之下先设一支;智库委员会的报告标题一个比一个急。一支军队要不要为一个作战域单独立军种,这是百年一遇的争论——上一次类似的争论,吵出来的是空军。

靶场侧的动作同样实在。2026年,陆军为PCTE发出一份"仿真互联网"需求书,要求在气隙隔离的环境里仿真整个互联网的关键服务:BGP劫持要能演,根证书体系要自建,流量总线要按真实互联网的节奏呼吸。一句话,他们要给网络战士造一座完整的互联网副本——因为真互联网不能拿来练兵,而假得不像的又练不出真本事。这个需求书,就是"下一代靶场长什么样"的官方答案。

当然,宏大叙事之外也有难堪的细节:CYBERCOM 2.0按原计划2027财年需要9.56亿美元,实际只拨了不足7500万,零头都不到;国防部作战试验鉴定局在年报里对联合网络作战架构也不客气,说它仍是缺乏需求、测试和治理的概念。方向归方向,钱归钱,美国家里一样吵得难看。但方向上的一句话是清楚的:把AI攻防能力建制化。而建制化的下一步必然是什么?是要给这些AI能力一个试验、鉴定、训练、考核的地方。

那个地方,还是靶场。学术界和产业界已经先动起来了:CybORG、CAGE这些面向自主网络智能体的仿真环境,早就给强化学习智能体当"健身房"用;北约在模拟其保护性核心网络的自动化作战环境里训练红蓝智能体编队;2026年出现了AgentCyberRange这类专门给前沿大模型做攻防体检的靶场基准,一次评测两百多个实例,从Web利用打到后渗透;前沿模型论坛(Frontier Model Forum)讨论前沿AI能力测评时,把"网络靶场演习"列为三大测评方法之一,跟CTF和传统基准测试并列。

连AI能力的"体检标准",都开始长在靶场里了。

八、新一代靶场的三样新本事

那么,AI时代的靶场跟上一代到底差在哪?要长出三样新本事。

先说训练。AI攻防智能体需要海量、可控、可复现的对抗环境来喂养和进化,靶场要为机器提供"无限量供应的实战副本"——场景能程序化生成,难度能自动调节,反馈能机器可读。给机器当教练,跟给人当教练是两种手艺:人需要启发,机器需要剂量。

再说鉴定。一个AI安全产品、一个攻防大模型、一个自主渗透智能体,说它行还是不行,谁说了算?得有一个高保真、可复现、有公信力的对抗环境来出结论。这不就是 test range 的老本行吗?白沙靶场给导弹出定型结论,AI时代的网络靶场要给智能体出"战备鉴定"。美国人八十年前为导弹发明的那套试验鉴定哲学,绕了一圈,要在AI身上再用一遍。回头看AIxCC就明白了:DARPA办那场比赛,表面上是悬赏自动化攻防,骨子里是在抢标准制定权——5400万行代码、54个漏洞、152美元单次成本,这组数字从此就是全世界衡量同类系统的标尺。

最后是最难的一层:虚实接口。AI攻防的演练不能只跑在纯虚拟环境里,得能叠加到真实系统的镜像上、甚至影子生产环境上,才能回答"这套AI打法对我的真实业务到底管不管用"。叠加式靶场这个如今占比不到一成的冷门门类,怕是要迎来它的春天。关基条例第三十一条立下的"不能随便戳真家伙"的规矩,反而会让"高保真镜像靶场"成为刚需中的刚需。

九、靶场建设的三本新内容

铺垫至此,落回我们自己。对国内靶场的建设者、运营者和使用者,有三件内容值得重新算一遍。

第一件是身份:靶场不是一个产品品类,而是一种基础设施形态。我们习惯在采购目录、行业报告、厂商名录里看到"网络靶场"四个字,久而久之,靶场就被归类成安全市场里一个细分的"货"。可美国的十五年讲得明明白白:靶场在他们的账本上,登记的是"主要靶场与试验设施基地",与白沙同列;拨款走国防授权法的条款,管理靠执行代理制度,升级靠国会听证和财年预算。商品的逻辑是交付即结束,资产的逻辑是建成才开始——场景要养、对手要养、数据要养、队伍要养,养的是持续产出"战备"和"鉴定"两种结论的能力。咱们的靶场建设,无论国家级还是行业级,都到了该问一句的时候:我建的到底是一件交付物,还是一项会持续增值的能力资产?这两个答案,对应两种完全不同的投法、管法和活法。顺着这这件事往下,还有一层结构调整:training range 这条线我们做得不算差,真正要补的是 test range——产品需要权威的对抗性鉴定环境,新的防护理念需要可复现的试验推演环境,关基单位需要一个能合法"挨戳"的高保真镜像,而这条线带有公共品属性,靠市场自发长不出来。

第二件是家底:AI时代的靶场竞争,抢的是"三个库"、一座矿和一套标准。三个库前面说过——场景库、对手库、流量库,内涵升级为AI剧本、智能体对手和机器生成的业务噪声。一座矿,就是第六节说的数据矿:靶场每一次对抗都在产出训练样本,谁的靶场打得勤、打得真,谁就在给自家的攻防大模型攒口粮——这一点,国内最先想明白的安全厂商已经在干了,剩下的问题是有没有把它当成战略资产来经营。一套标准,则是AI攻防能力的测评标准:一个自主渗透智能体的战力如何分级,一次AI红蓝对抗的成绩如何裁量,一套AI防御系统的鉴定结论如何出具。AIxCC那组数字已经是全世界的参照系,下一套参照系由谁定,就看谁的靶场先立起来。

第三件是组织:靶场的终极形态,是"人机混编部队"的合成训练场。美国陆军的欧文堡,练的是人与装备的合成;PCTE练的是人与工具链的合成;下一步的靶场,练的将是人与AI智能体的合成——一个防御小组里,可能是两名人类分析师带五个AI哨兵,如何分工、如何交接、如何在机器犯错时兜底、如何在机器抢功时校准,这些全新的"人机战术",只能在靶场里练出来。机器越强,人越需要新的训练。靶场因此不会过时,只会升维。

十、从白沙到赛博

1945年,白沙的沙漠里炸响第一颗原子弹的时候,美国人悟出了一个道理:越是改变战争形态的东西,越需要一块能安全地、反复地、精确地"试错"的土地。

2008年,DARPA为网络靶场发榜的时候,这个道理被平移进了赛博空间:越是看不见摸不着的战力,越需要一个能把它变得可见、可测、可复现的环境。

2025年,当AI智能体以152美元的成本完成一次漏洞猎杀的时候,这个道理被再次刷新:当攻防本身开始自动化,连"试错"的主体都开始从人变成机器,靶场就必须从"人的练兵场"进化成"人机共同的战备工厂"。

八十年,靶场这个概念的锚点从未移动——它始终是把最不确定的力量,转化为最确定的战备的那个转换器。变的只是靶子:先是导弹,再是网络,现在是智能。

相关学习资料