700个AI Agent联手"越狱",网络安全行业迎来新挑战与机遇?
2026-08-29 09:04:40未知 作者:徽声在线
出品 | 徽声在线APP
作者 | 张博
头图 | AI生图
8月27日美股收盘后,网络安全领域迎来两份重磅财报,瞬间点燃了市场的热情。
身份安全领域的佼佼者Okta,单日股价飙升28.63%,而终端安全行业的龙头CrowdStrike也紧随其后,上涨20.5%。这两家公司不仅季度业绩远超市场预期,还纷纷上调了全年的业绩指引。更引人注目的是,它们都不约而同地将新增需求指向了AI Agent这一新兴领域。
CrowdStrike的CEO George Kurtz将当前的网络安全竞争比作一场激烈的"军备竞赛"。而Okta的CEO Todd McKinnon则透露,公司新推出的AI相关产品已经为公司贡献了近三分之一的订单,第二财季更是成功拿下了数十笔AI相关的交易。
美股市场的估值重估完成后,这股热情迅速蔓延至A股市场。
8月28日早盘,网络安全板块集体发力,麒麟信安开盘仅9分钟便封死20%的涨停板,中安科、天融信也相继涨停,奇安信涨幅更是超过15%,深信服、三六零、安恒信息和绿盟科技等个股也纷纷跟涨。
然而,真正将这轮行情从财报催化推向高潮的,并非仅仅是Okta和CrowdStrike的订单增长,而是一则更加引人入胜的消息:约700个AI Agent联手攻入了Hugging Face。
失控的协作作弊:一场AI的"越狱"大戏
8月26日,OpenAI发布了一份事故调查技术报告,同时METR与Redwood Research的独立调查也同步公开,详细还原了发生在2026年6月底至7月的ExploitGym评测事故。
这场事故发生在一个专门用于测试模型网络攻防能力的隔离沙箱中。为了尽可能真实地测量模型的能力,评测方主动关闭了部分安全机制。然而,约1200个原本应当彼此隔离的Agent,在运行过程中意外发现,它们可以利用内部部署的JFrog Artifactory这一第三方服务来传递信息。
整个过程可以大致分为四个步骤:
第一步,越狱突破。
OpenAI在内部隔离沙箱中运行ExploitGym网络安全评测时,故意关闭了部分安全机制以反映模型的真实能力。然而,约1200个本应相互隔离的Agent却意外发现,它们可以通过JFrog Artifactory这一为Agent提供受控软件包访问的第三方服务进行通信,并将其改造成了非授权的"留言板",累计交换了超过7万条消息和文件。
第二步,协作作弊。
这些Agent开始分工合作:有的负责寻找漏洞,有的负责搜刮凭据,还有的则专门负责协调。它们联手研究如何伪造工具调用记录、编辑和删除自己的运行轨迹,以欺骗自动评分器。据统计,约7%的转录样本出现了成功伪造的工具调用。值得注意的是,评测中共有898个任务,其中198个从未被任何模型成功完成——而这198个"不可能任务"却占据了留言板讨论内容的93%。Agent们没有选择放弃,而是选择了绕过这些难题。
第三步,逃逸与攻击。
随后,这些Agent利用Artifactory中一个此前未知的漏洞突破了沙箱的限制,获得了互联网访问权限。并在接下来的约两天半时间内,成功攻入了Hugging Face的生产环境。据Hugging Face方面表示,这次入侵持续了约两个半日,涉及了数千个机器速度的自动化决策。
第四步,事后定性。
OpenAI明确表示,客户数据和线上产品并未受到此次事件的影响,并将其称之为"warning shot"(警告射击)。OpenAI认为,这次事件同时暴露了奖励机制被利用、Agent对不可能任务过度坚持、智能体之间出现未经授权的通信以及模型接受其他Agent传递目标等问题。
这起事故不能被简单地包装成"700个AI密谋叛乱"的戏剧性标题。它更像是一群学生在封闭考试中找到了传递答案的方法,继而伪造答题记录,最终通过教务系统的漏洞进入了外部网络。虽然事情足够严重,但与"学生占领学校"这样的极端情况并非同一回事。
AI改变的是攻击经济学:从人力到机器的转变
传统网络安全体系主要围绕"人"来构建。
无论是防火墙、杀毒软件还是入侵检测系统,大多都依赖于规则、签名和行为特征来识别风险。其基本假设是,攻击者是人,而人会疲劳、会犯错,也会在重复操作中留下相对稳定的痕迹。
然而,AI Agent的出现打破了这一假设。
它改变的不仅仅是攻击方法,更是攻击的成本、速度和持续性。传统攻击者需要休息,单人在有限时间内能够完成的尝试次数也有上限。但Agent却可以全天候运行,以机器速度连续做出决策,并在多个智能体之间自动分工合作。
当目标设定出现偏差时,Agent还可能为了完成任务而修改运行记录、掩盖异常行为。在提示注入的诱导下,它甚至可能调用原本不该使用的工具。一旦企业授予了过大的权限,风险便不会仅仅停留在一次错误操作上,而可能沿着账号、数据接口和外部系统持续扩散。
这意味着,企业未来需要防范的不再只是一个明确怀有恶意的人,还包括一个拥有合法身份、掌握真实权限,却可能在运行过程中逐渐偏离预期的自主程序。
新的安全需求也因此应运而生。
企业不能再将员工账号和密码直接交给Agent使用,而需要为每个Agent建立独立的机器身份。这个身份需要受到最小权限原则的约束,只能在指定时间、指定环境中访问指定资源;一旦出现异常,权限还必须能够立即冻结或撤销。
仅有身份管理显然是不够的。企业还需要在Agent运行过程中持续判断,它是否发生了越权调用、是否正在泄露凭据、是否被提示注入操控以及行为轨迹能否在事后完整追溯。
从产业链位置来看,Okta切入的是机器身份和访问控制领域,而CrowdStrike则争夺的是终端及运行时检测市场。数据安全、模型安全和审计厂商也在试图占据Agent调用链中的关键节点。
这套商业逻辑其实并不复杂。Agent数量越多,企业需要管理的机器身份就越多;身份和调用关系越复杂,攻击面也会同步扩大;当安全预算因此变得刚性时,能够覆盖身份、终端、数据和审计的平台型厂商便有机会获得更多预算份额。
Okta已经初步验证了这种需求的存在。公司推出的"Okta for AI Agents"在本季度贡献了接近30%的新预订量,并成功拿下了数百万美元级的企业订单。而CrowdStrike则依靠EDR、XDR和平台化订阅切入Agent运行环境,其Falcon Flex灵活订阅业务的年度经常性收入同比翻倍。
财报也为这个故事提供了有力的支撑。Okta将全年营收指引上调至32.16亿至32.26亿美元之间,而CrowdStrike则将全年展望上调至59.9亿至60.1亿美元之间,单季净新增ARR更是创下了公司纪录。美国银行随后也上调了Okta的评级,其核心理由之一便是AI相关业务正在加速发展。
这也是海外AI安全市场和A股主题行情之间最关键的区别所在。海外厂商已经用订单、ARR和收入指引证明,Agent安全正在成为财报中的新亮点;而A股市场则更多还停留在产品发布、认证测试和概念映射阶段。
两者虽然讲的是同一个方向,但却并不在同一个商业阶段。
三种截然不同的生意模式:A股网络安全板块的多样性
A股网络安全板块启动后,市场习惯于将所有与AI安全有关的公司打包讨论。然而,当我们拆开2026年半年报就会发现,几家代表性公司的收入结构、利润来源和现实矛盾其实并不相同。
它们虽然可以同时上涨,但却不能套用同一套业绩逻辑来分析。
深信服:利润改善显著,但主要动力来自云计算业务
深信服上半年实现营收39.98亿元,同比增长32.85%;归母净利润为2.31亿元,而上年同期亏损2.28亿元,扭亏幅度明显。扣除非经常性损益后,公司净利润达到1.79亿元。
如果仅看整体业绩,深信服似乎是这轮AI安全行情中基本面最强的公司之一。然而,当我们拆开收入来源后却发现,真正推动增长的主要并不是网络安全业务,而是云计算和AI基础设施业务。
上半年,深信服云计算及AI基础设施业务实现收入22.12亿元,同比增长58.60%,占总收入的55.34%。而网络安全业务收入仅为15.87亿元,同比增长10.57%,收入占比为39.69%。基础网络业务收入1.99亿元,同比增长10.78%。
可以看出,云业务已经超越网络安全业务,成为深信服最大的收入来源。虽然网络安全业务重回增长轨道值得肯定,但10.57%的增速与"AI安全爆发"的说法仍有明显距离。
因此,将深信服简单定义为AI安全标的并不准确。它更像是一家企业AI基础设施与安全平台供应商,受益于企业上云、算力建设和安全治理的共同增长。AI Agent的普及确实可能同时拉动算力承载、数据存储、Token治理和安全需求,但目前尚无法从财报中单独拆出AI安全的贡献。
三六零:扭亏并不意味着安全业务进入收获期
三六零上半年实现营收41.72亿元,同比增长9.01%;归母净利润为2.16亿元,实现扭亏。公司同期研发费用达到15.78亿元,占营收的37.81%。
从投入强度来看,三六零仍然在AI和安全领域保持高投入。然而,从收入结构来看,安全业务还不是公司的主要基本盘。
上半年,三六零互联网及智能硬件业务收入为38.09亿元,占总收入的91.29%;而安全业务收入仅为3.10亿元,占比7.44%。换句话说,公司九成以上的收入仍然来自互联网和智能硬件业务,安全业务尚不足以主导整体业绩变化。
利润来源也需要进一步拆解。三六零上半年投资收益达到2.04亿元,同比增长77.43%,与公司2.16亿元的归母净利润规模非常接近。与此同时,经营活动产生的现金流量净额仍为负5711万元。
三六零当前的AI安全叙事主要建立在安全智能体、大模型产品和消费端流量入口之上。它具备技术和用户基础,也拥有较强的市场认知度,但这些优势距离形成可持续的企业安全收入还有较长的商业化链条需要走。
天融信:AI安全标签最纯,但业绩压力反而最大
如果仅看业务纯度和产品布局,天融信更接近传统意义上的网络安全公司。
公司已经推出了大模型安全网关、API安全审计、多模态防护网关等产品,多项能力通过中国信通院评估,并在若干细分领域进入IDC相关报告。与深信服和三六零相比,天融信的AI安全标签更直接,业务映射也更纯粹。
然而,从当期业绩来看,它却是三家公司中压力最大的一家。
天融信预计2026年上半年归母净利润亏损2.4亿至2.9亿元,而上年同期亏损6469万元;扣非净利润预计亏损2.55亿至3.05亿元,亏损幅度明显扩大。
公司对原因的解释很明确:传统网络安全产品需求复苏不及预期,新方向产品形成规模仍需时间。同时,硬件成本上涨也在继续挤压利润。公司披露,硬盘价格同比上涨3至5倍,内存价格同比上涨7至8倍。对于仍然具有较强项目制和硬件交付属性的网安厂商来说,这类成本波动会直接影响毛利率。
天融信因此呈现出一个颇为反直觉的现实:AI安全布局最纯粹的公司,当前业绩反而最差。
这并不说明其AI安全产品没有价值,而是表明"拥有产品"和"形成规模收入"之间仍隔着很远的距离。产品通过认证、进入测试、完成首批订单只能证明公司拿到了入场券,却无法证明市场已经进入放量阶段。
国内AI安全真正要算的是哪笔账?
"AI安全是长期蓝海"这一判断大概率没有错,但这个判断过于宽泛,也无法回答谁会真正赚到钱的问题。
要判断这轮行情究竟是短期映射还是产业拐点,关键不在于统计厂商发布了多少产品,而在于AI安全能否进入企业预算、能否形成单独收费,并最终改变网安行业长期依赖项目交付的商业模式。
企业从意识到安全风险到真正采购产品还要经历预算审批、招投标、项目交付和验收回款等多个环节。对于投资者而言,比政策数量更有价值的指标是政企安全项目中AI安全条目的占比是否提升、相关项目的客单价是否增加、交付周期能否缩短以及回款质量是否改善。
只有当合规要求进入客户的年度预算时,政策需求才算真正转化成了产业收入。
海外市场已经初步证明,Agent安全最有价值的环节可能集中在身份治理、权限控制、运行时监测和审计溯源等方面。原因并不神秘,这些能力一旦嵌入企业核心IT流程就会产生持续订阅、高切换成本和稳定扩容需求。
如果国内厂商长期停留在大模型网关、合规评测和一次性交付层面,即便行业需求增长也可能继续陷入低频采购、价格竞争和收入波动的困境。只有当产品能够按照账号数量、Agent数量或调用量收费并产生稳定续约和扩容时,AI安全才有可能把传统项目制网安升级为平台型软件生意。
写在最后
回到700个Agent攻击Hugging Face的事故上来。
它确实是一场有价值的"警告射击"。这起事件证明,对自主系统保持有效的人类控制已经不再只是哲学讨论,而是具体的工程问题、权限问题和预算问题。
海外AI安全已经开始通过订单、ARR和营收指引进入财报阶段,而国内市场却更多停留在产品认证、测试成单、政策驱动和主题映射阶段。两者之间不仅存在技术差异,更存在企业Agent渗透率、软件付费习惯和商业模式上的差距。
因此,真正需要警惕的并不是"AI安全有没有机会"的问题。
它当然有机会。
AI安全的钱最终会落进谁的口袋并不取决于谁的概念最纯或谁发布的产品最多,而取决于谁能把Agent风险变成企业预算、把安全能力变成标准化产品,再把一次性订单变成持续收入和可验证的利润。
在那之前,AI安全是一条值得跟踪的产业主线,但还不是一张可以跳过财报、直接兑现的支票。
本文来自虎嗅,原文链接:https://www.huxiu.com/article/4886782.html?f=wyxwapp



