思想领袖
AI 并未创造新的安全问题。它只是加速了这些问题。

每年此时,我都会收到客户的类似提问:“我们需要担心的新 AI 威胁是什么?” 这是一个合理的问题。关于自主攻击、自动化恶意软件以及 AI 驱动的欺诈的头条新闻让人觉得一种全新的风险类别一夜之间出现了。但在这个行业工作了三十年后,我会对这种说法提出质疑。AI 并没有给攻击者提供全新的作战手册,而是给了他们一个更快的旧手册的复制版。
思考一下在网络安全中一直重要的基本要素:谁能访问什么、你发现异常的速度以及出现问题时恢复的速度。这些都没有改变。改变的是速度。钓鱼攻击过去需要人工花费一个小时来撰写并发送。现在可以在几秒钟内生成、个性化并部署。过去需要熟练开发者才能适配的恶意软件现在可以即时自我改写。攻击手段是熟悉的,速度才是让你夜不能寐的原因。
攻击速度已被压缩,战术未变
我并非凭直觉这么说。2025 年和 2026 年初的数据讲述了一个一致的故事:相同类别的攻击执行得极其迅速。Cofense 的威胁情报团队记录了 2025 年每 19 秒就出现一次恶意电子邮件攻击,速度是前年测得的两倍多。这并不是一种新型攻击,而是钓鱼攻击——防御者已经对抗了二十年的相同技术,只是现在其数量和节奏已经超出手动分流的承受能力。
访问端的时间窗口同样被压缩。Google Cloud 的 Mandiant 基于超过 50 万小时的一线事件响应经验,在其 M-Trends 2026 报告中发现,攻击者获得初始访问权并将其转交给后续威胁行为者的时间窗口已降至大约 22 秒,而几年前这一时间超过八小时。过去在“我们注意到异常”与“损害已发生”之间的任何间隙基本消失。
世界经济论坛的 2026 年全球网络安全展望(与埃森哲合作制作),捕捉了领导层对这一变化的看法:94% 的受访高管认为 AI 是未来一年网络安全变化的最重要驱动因素。与此同时,IBM 的 数据泄露成本研究发现,许多与 AI 相关的泄露事件归因于访问控制的缺口,而非新出现的 AI 专属漏洞。换句话说,入口仍是同一扇老门,只是被打开得更快了。
我认为许多组织对问题的诊断错误,而这种误诊是危险的。如果领导层认为 AI 安全是全新的学科,需要全套新工具,他们往往会追逐点解决方案和供应商推销,而不是巩固已经摇摇欲坠的基础。我更希望公司提出一个更有价值的问题:我们的身份和访问控制是否足够强大,能够抵御永不休眠、永不疲倦、永不出现笔误的攻击者?
这才是关键所在。凭证窃取和内部风险多年来一直在增长,早在自主 AI 进入讨论之前就已存在。多因素认证、补丁管理、身份监控和最小特权访问并非新概念。它们是我们自托管安全早期就一直倡导的基本原则。现在的不同之处在于,一旦凭证被 AI 驱动的工具获取,它不会像人类威胁行为者那样在数周内悄悄等待下一步计划,而是立即以机器速度行动,在你的团队还在喝早咖啡时就探寻下一个突破口。
身份蔓延与非人类身份扩大攻击面
这也是自主 AI 代理使本已紧绷的身份模型更加复杂的地方。代理使用 API 密钥、服务账户和 OAuth 令牌进行身份验证,而不是用户名和密码,这些非人类身份在企业内部的增长速度远超治理流程的追踪能力。 对自主 AI 对身份蔓延影响的分析指出了我在客户环境中看到的相同根本问题:本已难以盘点服务账户的组织,如今正以手动监管不可能跟上的速度创建新的机器身份。
强化运营基础的三项实用步骤
那么这在实际操作中意味着什么?首先,停止把“AI 安全”视为安全计划中的单独项目。它并非附加组件,而是对你本应已在进行的治理工作的加速剂。如果你的身份管理存在漏洞,AI 将比人类更快发现它们。如果你的补丁周期缓慢,AI 辅助的侦察将在下一个变更窗口之前利用这一延迟。
第二,转变思维,从仅仅检测转向弹性。我经常对客户说:假设你会被攻破,并为随后发生的情况做好准备。检测很重要,但它已不能再是唯一的防线,尤其在攻击者能够实时调整手段时。能够从容应对的组织是那些拥有经过演练的事件响应计划、干净的备份,以及在需要之前就清晰了解“恢复”是什么样子的组织。这并不是 AI 战略,而是 AI 让其更加紧迫的良好运营纪律。
第三,诚实面对自身的 AI 感知威胁建模。这意味着审视每个系统、工作流和第三方集成,并提出一个简单的问题:如果攻击者在此使用 AI 加速行动,首先会导致什么被破坏?对于许多中型企业来说,诚实的答案令人不适。传统的访问策略、庞大的供应商合同以及手动监控流程在攻击以人为速度进行时还能容忍,但现在已成为负债。
有一个更广泛的 当前正在进行的行业讨论,关于实际治理自主系统的样子,而不仅仅是操作它们的人类。该讨论之所以重要,是因为主体 AI 不仅仅是添加一个新的防御工具;它改变了在你的环境中谁或什么在采取行动。将每个 AI 代理视为拥有独立生命周期、权限和行为基准的独立身份,正迅速从锦上添花变为基本要求。已经这样做的组织将在采用主体工具时,避免继承未受治理的攻击面,处于最佳位置。
2026 年已经向我们展示,AI 驱动的攻击是真实存在的,且在规模上不断扩大,且不会消失。但我更希望看到领导团队将精力用于强化基础,而不是寻找所谓的银弹 AI 防御工具,以解决那些本应在多年以前就已通过基础工作解决的问题。
令人不安的事实是,大多数泄露仍然追溯到一贯的根本原因:错过的补丁、权限过高的账户、监控漏洞以及从未演练过的计划。AI 并未改写这一故事,只是让忽视这些问题的后果到来得更快。
如果只能让每位企业领袖从此时此刻带走一点东西,那就是:不要让\”AI\”这个词分散你对已经知道必须完成的工作的注意力。巩固身份管理。为弹性而非仅仅检测而构建。并且每天都假设,你将面对的最快攻击者是那个永不需要停下来思考的攻击者。












