思想领袖

人工智能代理正在超越金融安全,行业是否准备好了?

mm
将 Unite.AI 添加到您在 Google 上的首选来源

我想买一些英国航空公司的股票

当我在 1980 年代开始在城市交易桌工作时,电话是接口。客户会打电话,通常是一个已经通过某种方式赚了钱的人,他想投资一些股票,他会说他想买一些英国航空公司的股票。交易桌上的某个人会接收订单,这就是交易的全部。两个人,一个电话,和双方都有一定的信任。

然后,行业花了四十年时间消除了电话。首先是交易屏幕,接着是电子终端,接着是允许基金每秒发出数千个订单而无需任何人说一句话的 API。我们称之为进步,绝大部分确实如此。

现在,循环正在关闭。这个行业的最新想法是让客户再次与机器交谈,但这次机器会回答。你告诉人工智能代理,以更或 менее普通的英语,执行一笔跨两个资产类别的配对交易,或者优化一个期权头寸,以免受你提出的几个条件的影响,它就会去做。我们花了一代人的时间取代交易桌上的那个人。我们现在要用硅制品重新雇用他。

我对此没有什么大的异议。让我担心的是底层的电路,这比营销要年轻得多。

管道比炒作更年轻

驱动这次集成浪潮的主要力量是模型上下文协议(MCP),它几乎只有十八个月的历史。Anthropic 在 2024 年末开源了它,以解决自己的一个内部问题:如何在不为每个配对编写定制集成代码的情况下将语言模型连接到外部工具和数据。到 2025 年 12 月 Anthropic 将该协议移交给新成立的 Agentic AI 基金会时,它已经在运行超过 10,000 个公共服务器,并被 ChatGPT、Gemini 和 Microsoft Copilot 等采用。这是“第一个集成”才是任何人应该问的问题的采用曲线。

它解决了一个真正的工程问题。与其为每个机构工具手动编码集成,不如发布一个统一的能力目录,让模型从中读取。一个前沿模型可以像在聚会上认识一样与一个三十年前的数据库交谈。

问题在于,同样的统一性直接绕过了您花十年时间构建的网络周界。允许模型访问遗留数据库的接口也允许它访问同一接口上暴露的任何其他内容。一个在真正的交易公司工作的代理必须阅读外部世界才能正常工作:市场评论、新闻源、某人刚刚掉下的文件。代理一旦开始阅读不可信的文本,指令和数据就会通过同一管道以相同的语言传输,没有可靠的方法让模型区分哪一个是哪一个。

欺骗模型比破坏银行更容易

这不是一个假设。2026 年的一项研究旨在衡量人工智能代理实际上如何抵抗提示注入,即在代理正在阅读的内容中隐藏指令,使其在无人注意的情况下执行其他操作。对基于 GPT-5 和 Gemini 等前沿系统构建的代理的数千次模拟攻击中,直接注入成功率超过 79%,间接攻击(指令隐藏在普通网页内容或元数据中)成功率在 41% 至 68% 之间。他们测试的没有一个配置能够完全阻止攻击。

OWASP GenAI 安全项目在其 2026 年报告中对代理人工智能安全进行了更为低调的论述,该报告于六月发布。第一版列出了主要在纸面上看似合理的风险。2026 年版的报告基于记录的事件、供应商建议和与其跟踪的几乎每个风险类别相关的漏洞。两年过去了,理论变成了现实。这本身就是一个论据,说明在连接之前必须知道您连接的是什么以及连接到哪里。

一台写出自己漏洞利用的机器

然后,情况再次发生变化。2026 年 4 月,Anthropic披露了Claude Mythos Preview,一种针对网络安全工作的重度限制的前沿模型。根据Anthropic自己的技术文档,Mythos可以在无人干预的情况下在主要操作系统和网络浏览器中找到零日漏洞,并为它们生成有效的漏洞利用。英国人工智能安全研究所独立验证了这一说法,并发现Mythos完成了一个端到端的 32 步模拟企业网络攻击,并解决了73% 的专家级挑战

Mythos 本身被严格限制,仅限于少数基础设施提供商使用,称为 Project Glasswing。但它的存在解决了一个争论。攻击能力现在远远领先于旨在遏制它的治理。将这样的能力交给有权移动资金的代理,你就有一个可以劫持底层 API 发起未经授权的资产清算或转账的管道。

这不需要破解加密数据库。那是值得注意的部分。传统金融系统运行在确定性代码上,在那里相同的操作每次都会产生相同的答案,并且可靠地运行。代理运行在概率推理上,这是一种委婉的说法,即它没有明确的边界。所以攻击者完全绕过了金库,直接说服模型误解其指令。为什么要撬锁,当你可以说服守卫让开?

真正保护你的东西位于模型之下

这里还有一个成本角度,它指向同一个方向。MCP 是健谈的。它需要很多来回的通信,这些来回的通信会消耗代币,也就是说会花钱。随着这笔账单的增加,我预计认真的公司将会从通用的开放标准转向自己优化的专有端点。更便宜,也更容易锁定。

因为模型自己的安全防护措施根本不足以保护其他人的资本。真正保护它的是模型下面的管道。一个严肃的部署从设备级别的网关开始。在 EXANTE,我们将合规框架直接构建到分层架构中:在单词到达语言模型之前,硬件安全的周界已经确定了谁在对话的另一端。

在其下,API 本身必须重建,以供机器使用,而不是供人使用。人类开发者会得到一个相当宽松的接口,因为你信任他们的判断。一个自治代理会得到一个严格的模式,这严格限制了它可以要求后端做什么,因为一个代理会高兴地使用你留下的任何东西。给它访问某个东西的权限,它就会找到使用它的方法。所以,生产应该尽可能少地暴露接口。

代理的工作应该在一个隔离的环境中运行,读取世界的管道与可以对其采取行动的机制在结构上是分开的。读取和采取行动是不同的工作,属于不同的房间。对于任何真正高风险的事情,一个人仍然必须说是。有名字和登录凭证的人批准了事务,然后它才会被发送到任何地方。那一步不是可以商量的。

乌龟有一个观点

你知道这个故事。一个兔子如此自豪于自己的速度,以至于它停下来小睡一会儿,而一只乌龟通过不停止的激进策略赢得了比赛。这是一个寓言,而不是操作手册,我不会过于依赖它。但是,当前的竞争与它押韵。最快的公司正在收集最多的报道,但报道并不等同于持久。市场倾向于记住提前行动的经纪人,而不是记住等待的经纪人。

与此同时,规则正在赶上。随着像欧盟人工智能法案这样的框架加强对金融领域自动化系统的监督,将合规性视为事后添加的内容不再是一个选择,而是一个罚款。当一个有权移动资金的代理做了它不应该做的事情时,责任落在允许它发生的基础设施上,而不是被欺骗的模型上。这个时代的持久力将属于那些能够正确隔离客户资产、在事情出错时保持运营、并且能够展示数据流向的公司。不属于那些最先连接闪亮连接的人。

这让我想起了 1985 年我在电话那头的男人。尽管他有很多缺点,但他有一个优势,那就是当他告诉你买英国航空公司的股票时,他会买英国航空公司的股票。你不能通过巧妙措辞的标题让他把账户转移到陌生人手中。进步,某种程度上。在 EXANTE,我们正在努力确保硅制品至少和 1985 年那个男人一样难以被骗,这告诉你四十年创新带来了什么。

Richard ForssEXANTE 的首席技术官,该公司是一家全球性的首席经纪商,拥有 30 多年的经验,设计和扩展金融机构、对冲基金和金融科技公司的技术。