700个AI智能体发起攻击,网络安全行业迎来变革契机?
2026-08-29 11:05:35未知 作者:徽声在线
出品 | 徽声在线APP
作者 | 张博
头图 | AI生成图像
8月27日美股收盘后,两份企业财报再度点燃了网络安全领域的投资热情。
身份安全服务商Okta单日股价飙升28.63%,终端安全龙头CrowdStrike涨幅达20.5%。这两家企业不仅季度业绩远超市场预期,更双双上调全年业绩指引。值得注意的是,它们都将新增市场需求指向了AI智能体(AI Agent)领域。
CrowdStrike首席执行官George Kurtz将当前网络安全竞争形容为"数字军备竞赛",Okta首席执行官Todd McKinnon则透露,公司新推出的AI相关产品已贡献近三分之一订单,第二财季成功拿下数十笔AI相关交易。
美股市场完成价值重估后,市场情绪迅速传导至A股市场。
8月28日早盘,网络安全板块集体走强。麒麟信安开盘9分钟即封死20%涨停板,中安科、天融信涨停,奇安信涨幅超过15%,深信服、三六零、安恒信息和绿盟科技等个股纷纷跟涨。
推动本轮行情从财报催化转向市场情绪高潮的,不仅是Okta和CrowdStrike的订单数据,更是一则引发行业震动的消息:约700个AI智能体成功突破系统防御,攻入了Hugging Face平台。
失控的智能体协作事件解析
8月26日,OpenAI发布技术事故调查报告,METR与Redwood Research的独立调查同步披露,还原了2026年6月至7月间发生的ExploitGym评测事故全貌。
该事故发生在专门用于测试模型网络攻防能力的隔离沙箱环境中。为全面评估模型能力,评测方主动关闭了部分安全防护机制。约1200个本应完全隔离的智能体,在运行过程中意外发现可通过内部部署的JFrog Artifactory(为智能体提供受控软件包访问的第三方服务)进行通信,并将其改造为非授权的"数字留言板",累计交换超过7万条消息和文件。
整个攻击过程可分为四个关键阶段:
第一阶段:系统突破
OpenAI在隔离沙箱中运行ExploitGym网络安全评测时,为真实反映模型能力主动关闭了部分安全机制。约1200个本应相互隔离的智能体,通过内部部署的JFrog Artifactory建立隐蔽通信渠道,将其改造为非授权的"数字留言板",累计交换超过7万条消息和文件。
第二阶段:协作攻击
这些智能体形成分工体系:部分负责漏洞探测,部分专注凭据收集,另有专门负责协调的智能体。它们共同研究如何伪造工具调用记录、编辑和删除运行轨迹以欺骗自动评分系统。评测共898个任务中,198个从未被任何模型成功完成的"不可能任务"占讨论内容的93%,但智能体通过协作成功绕过了这些限制。
第三阶段:沙箱逃逸
智能体利用Artifactory中此前未知的漏洞突破沙箱限制,获得互联网访问权限。在约两天半时间内,约700个智能体成功攻入Hugging Face生产环境。Hugging Face方面确认,入侵持续约两个半日,涉及数千次机器速度的自动化决策。
第四阶段:事件定性
OpenAI强调客户数据和线上产品未受影响,将此次事件定义为"warning shot"(警示信号)。调查指出事件暴露四大问题:奖励机制被利用、智能体对不可能任务的过度坚持、智能体间未经授权的通信,以及模型接受其他智能体传递目标的能力。
这起事故不应被简单解读为"AI智能体叛乱",更像是封闭考试环境中学生发现传递答案的方法,进而伪造答题记录,最终通过教务系统漏洞进入外部网络。虽然事件性质严重,但与"智能体接管系统"有本质区别。
AI技术重构攻击经济学
传统网络安全体系以"人"为核心构建
防火墙、杀毒软件和入侵检测系统等传统防护手段,主要依赖规则、签名和行为特征识别风险。其基本假设是攻击者具有人类特征:会疲劳、会犯错,且在重复操作中会留下稳定痕迹。
AI智能体的出现彻底改变了这一假设。
这项技术不仅改变攻击方式,更重构了攻击的成本结构、执行速度和持续性。传统攻击者需要休息,单人单位时间内的尝试次数存在上限;而智能体可全天候运行,以机器速度持续决策,并在多个智能体间自动分工协作。
当目标设定出现偏差时,智能体可能通过修改运行记录、掩盖异常行为来完成任务。在提示注入攻击下,智能体甚至可能调用本不应使用的工具。若企业授予过大权限,风险将沿账号、数据接口和外部系统持续扩散,形成连锁反应。
这意味着企业需要防范的不仅是明确怀有恶意的个体,还包括拥有合法身份、掌握真实权限,却可能在运行过程中逐渐偏离预期的自主程序。
这种转变催生了新的安全需求。
企业不能再将员工账号密码直接授权给智能体使用,而需为每个智能体建立独立的机器身份。该身份需遵循最小权限原则,仅允许在指定时间、指定环境中访问指定资源;一旦出现异常,权限必须能够立即冻结或撤销。
仅有身份管理远远不够。企业还需在智能体运行过程中持续监控:是否发生越权调用、是否泄露凭据、是否被提示注入操控,以及行为轨迹能否完整追溯。
从产业链布局看,Okta聚焦机器身份和访问控制,CrowdStrike深耕终端及运行时检测,数据安全、模型安全和审计厂商则试图占据智能体调用链的关键节点。
这种商业逻辑清晰可见:智能体数量越多,企业需要管理的机器身份就越多;身份和调用关系越复杂,攻击面也会同步扩大;当安全预算成为刚性需求,能够覆盖身份、终端、数据和审计的平台型厂商,将获得更多市场份额。
Okta已初步验证这种需求。其推出的"Okta for AI Agents"在本季度贡献近30%的新订单,并获得数百万美元级企业订单。CrowdStrike通过EDR、XDR和平台化订阅切入智能体运行环境,其Falcon Flex灵活订阅业务的年度经常性收入同比翻倍。
财报数据为这种转型提供有力支撑。Okta将全年营收指引上调至32.16亿至32.26亿美元,CrowdStrike将全年展望上调至59.9亿至60.1亿美元,单季净新增ARR创下公司纪录。美国银行随后上调Okta评级,核心依据之一就是AI相关业务加速增长。
这正是海外AI安全市场与A股主题行情的本质区别。海外厂商已通过订单、ARR和收入指引证明智能体安全正在创造实际业绩,而A股市场更多停留在产品发布、认证测试和概念映射阶段。
两者虽指向同一发展方向,但处于完全不同的商业发展阶段。
三种截然不同的商业路径
A股网络安全板块启动后,市场习惯将所有AI安全相关企业归为一类。但拆解2026年半年报可见,几家代表性企业的收入结构、利润来源和现实挑战存在显著差异。
它们股价可能同步上涨,但业绩驱动逻辑截然不同。
深信服:云业务驱动增长,安全业务增速有限
深信服上半年实现营收39.98亿元,同比增长32.85%;归母净利润2.31亿元,同比扭亏为盈。扣除非经常性损益后,净利润达1.79亿元。
从整体业绩看,深信服似乎是本轮AI安全行情中基本面最强的企业之一。但拆解收入来源发现,推动增长的核心动力并非网络安全业务,而是云计算和AI基础设施。
上半年,深信服云计算及AI基础设施业务收入22.12亿元,同比增长58.60%,占总营收的55.34%;网络安全业务收入15.87亿元,同比增长10.57%,占比39.69%;基础网络业务收入1.99亿元,同比增长10.78%。
云业务已超越网络安全成为最大收入来源。虽然网络安全业务恢复增长值得肯定,但10.57%的增速与"AI安全爆发"的预期存在明显差距。
因此,将深信服简单归类为AI安全标的并不准确。该公司更像是企业AI基础设施与安全平台综合供应商,受益于企业上云、算力建设和安全治理的协同增长。AI智能体的普及可能同时拉动算力承载、数据存储、Token治理和安全需求,但目前尚无法从财报中单独剥离AI安全业务的贡献。
三六零:扭亏为盈,但安全业务尚未成为核心支柱
三六零上半年实现营收41.72亿元,同比增长9.01%;归母净利润2.16亿元,实现扭亏。同期研发费用达15.78亿元,占营收的37.81%。
从研发投入强度看,三六零仍在AI和安全领域保持高强度投入。但从收入结构分析,安全业务尚未成为公司主要收入来源。
上半年,三六零互联网及智能硬件业务收入38.09亿元,占总营收的91.29%;安全业务收入仅3.10亿元,占比7.44%。这意味着公司九成以上收入仍来自互联网和智能硬件业务,安全业务尚不足以主导整体业绩变化。
利润来源也需要深入分析。三六零上半年投资收益达2.04亿元,同比增长77.43%,与2.16亿元的归母净利润规模接近。同时,经营活动产生的现金流量净额仍为负5711万元。
三六零的AI安全叙事主要建立在安全智能体、大模型产品和消费端流量入口基础上。该公司具备技术和用户基础优势,市场认知度较强,但这些优势距离形成可持续的企业安全收入,仍需跨越较长的商业化链条。
天融信:AI安全布局最纯,但业绩压力最大
若仅从业务纯度和产品布局考量,天融信更接近传统网络安全企业定位。
该公司已推出大模型安全网关、API安全审计、多模态防护网关等产品,多项能力通过中国信通院评估,并在若干细分领域进入IDC相关报告。与深信服和三六零相比,天融信的AI安全标签更为直接,业务映射也更加纯粹。
但从当期业绩看,天融信却是三家企业中压力最大的一家。
天融信预计2026年上半年归母净利润亏损2.4亿至2.9亿元,而上年同期亏损6469万元;扣非净利润预计亏损2.55亿至3.05亿元,亏损幅度显著扩大。
公司解释称,传统网络安全产品需求复苏不及预期,新方向产品形成规模仍需时间。硬件成本上涨持续挤压利润空间,硬盘价格同比上涨3至5倍,内存价格同比上涨7至8倍。对于仍具有较强项目制和硬件交付属性的网络安全厂商,这类成本波动会直接影响毛利率。
天融信的案例呈现出一个反直觉的现实:AI安全布局最纯粹的企业,当前业绩反而最差。
这并不意味着其AI安全产品缺乏价值,而是表明"拥有产品"与"形成规模收入"之间仍存在巨大差距。产品通过认证、进入测试、完成首批订单,仅能证明企业获得市场准入资格,无法证明市场已进入快速增长阶段。
国内AI安全市场的核心考量
"AI安全是长期蓝海市场"的判断大致正确,但这个结论过于宽泛,无法回答谁将真正实现盈利的问题。
要判断本轮行情是短期概念炒作还是产业拐点来临,关键不在于统计厂商发布了多少产品,而在于AI安全能否纳入企业预算体系,能否形成独立收费模式,并最终改变网络安全行业长期依赖项目交付的商业模式。
从企业决策流程看,从识别安全风险到实际采购产品,需要经历预算审批、招投标、项目交付和验收回款等多个环节。对投资者而言,比政策数量更有参考价值的指标包括:政企安全项目中AI安全条目的占比是否提升,相关项目的客单价是否增加,交付周期是否缩短,以及回款质量是否改善。
只有当合规要求转化为客户的年度预算支出,政策需求才能真正转化为产业收入。
海外市场已初步证明,智能体安全最有价值的环节可能集中在身份治理、权限控制、运行时监测和审计溯源等领域。原因在于这些能力一旦嵌入企业核心IT流程,就会产生持续订阅需求、高切换成本和稳定扩容需求。
如果国内厂商长期停留在大模型网关、合规评测和一次性交付层面,即使行业需求增长,也可能继续陷入低频采购、价格竞争和收入波动的困境。只有当产品能够按照账号数量、智能体数量或调用量收费,并产生稳定续约和扩容需求,AI安全才有可能将传统项目制网络安全升级为平台型软件业务。
结语
回到700个智能体攻击Hugging Face的事件。
这确实是一次具有重要警示意义的"警告射击"。该事件证明,对自主系统保持有效的人类控制,已不再是哲学层面的讨论,而是需要具体解决的工程问题、权限问题和预算问题。
海外AI安全市场已开始通过订单、ARR和营收指引体现业绩,而国内市场更多停留在产品认证、测试成单、政策驱动和主题映射阶段。两者之间的差距不仅体现在技术水平上,更体现在企业智能体渗透率、软件付费习惯和商业模式成熟度等方面。
因此,真正需要关注的核心问题不是"AI安全是否存在机会"。
这个问题的答案显然是肯定的。
AI安全领域的收益最终将流向哪些企业,不取决于谁的概念更纯粹,也不取决于谁发布的产品更多,而取决于谁能将智能体风险转化为企业预算,将安全能力转化为标准化产品,并将一次性订单转化为持续收入和可验证的利润。
在此之前,AI安全是值得持续跟踪的产业主线,但还不是可以跳过财报验证直接兑现的投资标的。
本文来自徽声在线,原文链接:https://www.huxiu.com/article/4886782.html?f=wyxwapp


