ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

AI 安全的下一个 5 年:从 Agent 到 AGI 的攻防博弈

AI 安全的下一个 5 年:从 Agent 到 AGI 的攻防博弈

系列收官之作。前 5 篇:

  1. 《AI 渗透测试:大模型不是瓶颈,工程才是》

  2. 《AI 渗透的"零信任"工程》

  3. 《AI 渗透的成本经济学》

  4. 《AI 渗透的组织变革》

  5. 《Agentic SOC 的真正元年》(系列开篇)

这一篇,聊未来。

5 篇写完,是时候抬头看路了。

过去 5 年,AI 安全从"PPT 概念"走到"工程实践";未来 5 年,会从"工程实践"走到"AGI 攻防"。

这中间会发生什么?

我不会假装我能准确预测未来。但作为一个在安全行业干了十几年的从业者,我会把我相信的、有依据的、能拍板的下注写出来。

这一篇的风格会和前 5 篇不一样:

  • 前 5 篇是"操作手册"——告诉你怎么做

  • 这一篇是"战略地图"——告诉你往哪走

如果你只看一篇,看前 4 篇操作手册; 如果你做 5 年规划,看这一篇。


一、回顾:过去 5 年 AI 安全发生了什么

预测未来之前,先看历史。

2020:种子期

  • GPT-3 发布,安全行业零星开始讨论

  • 主要议题:"AI 会不会写钓鱼邮件?"

  • 结论:会,但很弱,没人当回事

2021-2022:萌芽期

  • Transformer 架构成熟,多模态模型出现

  • 安全厂商开始"AI 营销"——什么产品都加"AI"

  • 结论:泡沫期,PPT 多于实践

2022 末 - 2023:爆发期

  • ChatGPT 2022 年 11 月发布

  • 3 个月内出现大量"用 ChatGPT 写 PoC"的安全博客

  • PentestGPT、GPT-4 推动的渗透研究爆发

  • 结论:AI 真的能干活了,安全行业开始紧张

2024-2025:工程化期

  • AI 渗透从"玩具"变"工具"

  • SOAR + LLM 集成,Agentic SOC 出现

  • MCP 协议 2024 年底推出

  • 各大厂商开始推 Agentic SOC 平台

  • 结论:AI 渗透和 AI 防御都开始工程化

2025 末 - 2026:元年期

  • Agentic SOC 真正元年

  • Multi-Agent 协作成为主流

  • AI 渗透的成本经济学、组织变革议题浮出水面

  • 结论:我们在这里

历史教训

AI 安全过去 5 年的演进规律:

  1. 每 2 年一个台阶——从概念到工程

  2. 每 3 年一次"幻灭"——PPT 破灭、炒作退潮

  3. 但每次破灭后,真实价值翻倍——工程化加速

  4. 安全行业总是比攻击者慢半拍——但从未被超越

未来 5 年,规律还会重复。


二、当前坐标:我们站在 Agent 时代的起点

2026 年中,我们站在 4 个时代中的第 1 个

┌─────────────────────────────────────────────────────┐ │ 4 个 AI 安全时代(2024-2031) │ ├─────────────────────────────────────────────────────┤ │ 时代 1:Agent 时代 2024-2027 ← 我们在这里 │ │ 时代 2:Multi-Agent 时代 2027-2029 │ │ 时代 3:AGI-Augmented 时代 2029-2030 │ │ 时代 4:AGI-Led 时代 2030-2031 │ └─────────────────────────────────────────────────────┘

时代 1:Agent 时代(2024-2027)

我们今天在的位置。

核心能力

  • 单个 LLM Agent 能完成特定任务

  • 工具调用成为标配

  • 简单的多 Agent 协作

  • RAG + 知识库成熟

应用现状

  • Agentic SOC(防御侧)

  • AI 渗透(攻击侧)

  • AI 安全运营(综合)

  • 简单的威胁狩猎

局限

  • Agent 还不够"聪明"——复杂任务容易跑偏

  • 工具调用不够稳——失败率高

  • 跨系统协作不够顺——集成成本高

  • 模型还不够快——延迟影响实时性

这一时代会持续到 2027 年——届时基础模型能力会再上一个台阶,多 Agent 协作成为主流。


三、未来 5 年的 4 个时代

下面是我最有信心的预测。每个时代有清晰的能力拐点。

3.1 时代 1:Agent 时代(2024-2027)— 现状

核心:单 Agent 工具调用,多 Agent 协作萌芽。

关键技术

  • Tool Use / Function Call

  • ReAct / Plan-and-Execute

  • RAG + Vector DB

  • 简单 Multi-Agent

  • MCP 协议

典型应用

  • AI SOC 分析师(单 Agent)

  • AI 渗透架构师(多 Agent)

  • 单领域自动化(狩猎 / 调查 / 响应分阶段)

对安全的影响

  • Tier 1 自动化率 60-80%

  • AI 渗透覆盖 5%-100%(按企业)

  • 攻击链时间从月级降到天级

3.2 时代 2:Multi-Agent 时代(2027-2029)

核心:多 Agent 深度协作,跨系统集成,行业垂直化。

关键技术

  • 复杂 Multi-Agent 协作(Orchestrator + 10+ Agent)

  • Agent 间通信协议(MCP、A2A)

  • Agent Memory(长期 + 短期 + 情景)

  • 行业垂直模型(金融、医疗、政企专用)

  • Agent 评估标准

典型应用

  • 全自动化 SOC(Orchestrator + 10+ Agent)

  • AI 渗透即服务(标准化剧本库)

  • 跨企业威胁情报共享(Agent-to-Agent)

  • 自动化红蓝对抗

对安全的影响

  • Tier 1 自动化率 90%+

  • AI 渗透 100% 覆盖成为可能

  • 攻击链时间从天级降到小时级

  • 出现首批"AI vs AI"重大事件

关键拐点2027 年——多 Agent 标准化、首批 AGI 雏形模型出现。

3.3 时代 3:AGI-Augmented 时代(2029-2030)

核心:通用 AI 能力跃迁,安全成为"AI 增强"。

关键技术

  • AGI 雏形(接近人类专家水平的通用推理)

  • Agent 自学习(不需要 HITL)

  • 跨模态安全(视频、音频、生物特征)

  • 量子 + AI 加密

  • AI 自主发现 0day

典型应用

  • AI 安全顾问(接近 CISO 水平)

  • AI 红队(自动发起 APT 仿真)

  • AI 安全合规官(自动应对监管)

  • AI 危机响应(自动决策 + 人工监督)

对安全的影响

  • 95% 的安全决策由 AI 做

  • 5% 的高价值决策由人 + AI 共做

  • 出现首批"AGI 安全事件"——AI 自主发现并利用 0day

  • 国家级 AI 安全标准

关键拐点2029 年——首批 AGI 雏形模型通过安全专家水平测试。

3.4 时代 4:AGI-Led 时代(2030-2031)

核心:AGI 主导攻防,人类进入"监督者"角色。

关键技术

  • AGI 全面部署(攻防两端)

  • Agent 自主演化(不需要人类更新)

  • 全球性 AI 攻防基础设施

  • 国家级 AI 红蓝对抗演练

  • AI 安全成为国家战略

典型应用

  • AGI 攻防对抗(毫秒级响应)

  • AI 自主红队(自动发现 + 自动利用 + 自动报告)

  • AI 自主防御(自动检测 + 自动响应 + 自动恢复)

  • 人机共治的安全治理

对安全的影响

  • 安全决策的 99%+ 由 AGI 做出

  • 人类从"操作者"变"监督者"

  • "安全"成为基础设施级能力

  • 出现"AI 安全的 AI"——用 AGI 管 AGI

关键拐点2031 年——AGI 主导的安全攻防成为常态。

3.5 4 个时代的关键变化

维度Agent 时代(2027)Multi-Agent(2029)AGI-Augmented(2030)AGI-Led(2031)
AI 角色助手同事顾问主导者
人类角色操作者审核者监督者治理者
Tier 1 自动化60-80%90%+95%99%+
攻击链时间天级小时级分钟级秒级
0day 发现月级周级天级小时级
响应时间分钟级秒级毫秒级微秒级
HITL必需重要关键场景治理层面

四、攻击侧的 5 年演化

4.1 攻击者的 5 个阶段

2024-2025:AI 辅助阶段

  • 工具:LLM 写 PoC、自动生成钓鱼邮件

  • 攻击者画像:会用 ChatGPT 的脚本小子

  • 攻击能力:-20% 难度(写 PoC 变容易)

2025-2026:AI 单兵阶段

  • 工具:单 Agent 跑渗透

  • 攻击者画像:会用 PentestGPT 的中级攻击者

  • 攻击能力:+30% 速度、-50% 成本

2026-2027:AI 协同阶段

  • 工具:Multi-Agent 协调攻击

  • 攻击者画像:能搭 Agent 团队的高级攻击者

  • 攻击能力:+200% 复杂度,自动化攻击链

2027-2029:AI 自主阶段

  • 工具:AGI 雏形辅助攻击,自主决策

  • 攻击者画像:能调 AGI 的攻击组织

  • 攻击能力:接近 APT 组织,但成本 1/100

2029-2031:AGI 主导阶段

  • 工具:AGI 自主攻击(不需要人类)

  • 攻击者画像:国家/组织级对手

  • 攻击能力:超人类水平,毫秒级决策

4.2 攻击面的演化

新攻击面

  • 提示注入成为主流(占攻击的 30%+)

  • Agent 劫持 / 黑板污染

  • 模型投毒(训练数据污染)

  • RAG 投毒

  • 多模态攻击(图片/音频/视频)

  • 供应链攻击(开源模型、第三方插件)

消失的攻击面

  • 传统钓鱼(被 AI 防御识别)

  • 已知漏洞利用(被自动补丁)

  • 暴力破解(被 AI 行为分析拦截)

演化的攻击面

  • 社会工程(从"骗人"到"骗 AI")

  • 0day(从"稀缺"到"AI 自主挖掘")

  • 内部威胁(从"人"到"AI Agent")

4.3 攻击者的"AI 三阶段"判断

阶段 1:AI 攻击者是少数(2024-2026)

  • 主要是高级攻击组织(APT)、黑客组织

  • 普通攻击者还用老方法

阶段 2:AI 攻击是常态(2027-2029)

  • 80%+ 的攻击使用 AI

  • 攻击者必须"用 AI 否则落伍"

阶段 3:AGI 攻击是现实(2030-2031)

  • 每个攻击者背后都有 AGI

  • "不会用 AI 的攻击者"和"不用电脑的攻击者"一样稀有


五、防御侧的 5 年演化

5.1 防御者的 5 个阶段

2024-2025:AI 工具化

  • 现状:AI 用于分诊、调查辅助

  • 防御能力:-30% 误报率

  • 团队:传统 SOC + 1-2 个 AI 工具

2025-2026:AI 团队化

  • 现状:Multi-Agent SOC、Agentic 渗透

  • 防御能力:覆盖率 5% → 100%

  • 团队:紫队 + AI 运营团队

2026-2028:AI 自主化

  • 现状:AI 自主检测 + 响应

  • 防御能力:响应时间分钟级 → 秒级

  • 团队:HITL 集中在高价值决策

2028-2030:AGI 增强

  • 现状:AGI 辅助 CISO 决策

  • 防御能力:跨企业威胁共享

  • 团队:人 + AGI 共治

2030-2031:AGI 主导

  • 现状:AGI 主导防御

  • 防御能力:超人类水平

  • 团队:人类做"治理 + 监督"

5.2 防御范式的演化

范式 1:被动响应(2020-2025)

  • "告警 → 调查 → 响应"

  • 中心化 SOC

  • 瀑布式流程

范式 2:持续验证(2025-2028)

  • "持续攻击模拟 + 自动响应"

  • Agentic SOC

  • 闭环流程

范式 3:预测防御(2028-2030)

  • "预测威胁 + 主动狩猎"

  • AGI SOC

  • 预测式流程

范式 4:自主演化(2030-2031)

  • "AI 自主演化防御"

  • AGI 主导

  • 自主式流程

5.3 防御者"必须做"的 5 件事

1. 现在就建 Agentic SOC(不是"等 AGI")

  • 2027 年前不建 = 落后 5 年

  • ROI 100% 是"入场券"

2. 投资"数据飞轮"(不是"模型")

  • 标注数据 > 训练模型

  • 历史案件库 > 最新模型

  • Hint 库 > 提示工程

3. 培养"AI 训练师"(不是"安全分析师")

  • 5 年后最缺的不是 SOC 分析师

  • 最缺的是"懂业务 + 懂 AI + 懂安全"的人

4. 参与 MCP 生态(不是"等厂商")

  • 早接 MCP = 早享受生态

  • 慢半拍 = 集成成本翻倍

5. 设计 HITL 流程(不是"全自动")

  • HITL 是 AI 安全的"安全带"

  • 永远需要 HITL,但 HITL 形态会变


六、攻防博弈的 5 个核心矛盾

未来 5 年,攻防会在这 5 个矛盾上博弈。

矛盾 1:速度 vs 准确性

攻击方

  • 优势:AI 让攻击速度指数级提升

  • 风险:速度过快可能"误伤"(攻击错目标)

防御方

  • 优势:AI 让检测准确性提升

  • 风险:过度准确可能"误报"(拦错正常流量)

博弈结果速度会胜出——因为攻击可以失败 100 次,防御失败 1 次就完蛋。

矛盾 2:自动化 vs 创造性

攻击方

  • 优势:AI 自动化已知攻击

  • 弱点:AI 难有"创造性"(发现新型攻击)

防御方

  • 优势:人 + AI 协作有创造性

  • 弱点:人工响应慢

博弈结果创造性会胜出——新型攻击总会出现,AI 难有真正的"创新"。

矛盾 3:通用性 vs 专精

攻击方

  • 优势:通用 Agent 可以打各种目标

  • 弱点:针对特定行业的"专精"不够

防御方

  • 优势:行业专精模型

  • 弱点:跨行业知识难整合

博弈结果专精会胜出——金融、政务、医疗等高价值目标会有专门防御。

矛盾 4:单兵 vs 协同

攻击方

  • 趋势:从单兵到协同

  • 关键拐点:2027 年 Multi-Agent 普及

防御方

  • 趋势:从中心化到分布式

  • 关键拐点:2027 年紫队成为核心

博弈结果协同会胜出——单兵作战不再是主流。

矛盾 5:攻击 vs 防御的不对称

最根本的不对称

  • 攻击者失败 100 次没关系,1 次成功就赢

  • 防御者成功 100 次没关系,1 次失败就输

AI 如何改变

  • 攻击者用 AI 把"100 次失败"成本降到 0

  • 防御者用 AI 把"1 次失败"概率降到最低

博弈结果这种不对称会加剧——AI 让攻击更便宜,但防御也更必要。


七、5 个我赌的预测

下面是我最敢下注的 5 个预测。每个都有理由,但都可能被事实打脸。

预测 1:2027 年会出现首次"AI vs AI"的重大事件

我的判断:2027 年某个时间点,会出现"AI 自动发起攻击 + AI 自动防御"的标志性事件,被媒体广泛报道。

为什么

  • 2026 年 AI 渗透能力已足够

  • 2027 年 Multi-Agent 普及

  • 攻击者会"试试看"

被打脸的风险

  • 可能更晚(2028)

  • 可能更小(局部事件)

对企业的启示:2027 年前必须建好 Agentic SOC。

预测 2:2028 年会出现首批"AI 安全的独角兽"

我的判断:2028 年会有 3-5 家"AI 安全原生公司"估值超 10 亿美元。

为什么

  • AI 安全市场快速扩大

  • 传统厂商转型慢

  • 创业公司机会大

被打脸的风险

  • 经济周期不好(资金紧缩)

  • 大厂收购吃掉

对从业者的启示:2026-2027 是创业黄金期。

预测 3:2029 年 AGI 安全成为国家级议题

我的判断:2029 年至少 3 个主要国家(美/中/欧)会把 AGI 安全列为"国家级安全议题"。

为什么

  • AGI 雏形出现

  • AGI 安全事件可能发生

  • 国家层面必须应对

被打脸的风险

  • AGI 进展可能慢于预期

  • 政治意愿可能不足

对监管者的启示:2027-2028 是"提前布局"窗口期。

预测 4:2030 年"AI 红队"成为新职业

我的判断:2030 年会出现正式的"AI Red Team"认证和岗位 JD。

为什么

  • AI 渗透的复杂度需要专业"AI 训练师"

  • 攻防对抗需要"AI vs AI"

  • 新的职业生态形成

被打脸的风险

  • 可能被"AI 安全工程师"统称

  • 可能不会成为独立职业

对红队的启示:2026-2028 转型的窗口期。

预测 5:2031 年 AI 安全的"军备竞赛"达到顶峰

我的判断:2031 年全球 AI 安全市场规模会突破 $500B。

为什么

  • AI 渗透和防御都成为"标配"

  • 国家级 AI 安全基础设施

  • AGI 主导的安全运营

被打脸的风险

  • 经济周期

  • 地缘政治

对投资人的启示:长期看好 AI 安全赛道。


八、5 个我可能错的预测

诚实地说,我可能错的地方。

可能的错误 1:AGI 进展被高估

  • 我假设 2029-2030 出现 AGI 雏形

  • 但 AGI 可能更晚(2032+)

  • 如果这样,时间表整体后移 1-2 年

可能的错误 2:监管比预期慢

  • 我假设 2029 年国家级议题

  • 但监管可能更慢

  • 2027-2028 监管可能不如我预期严

可能的错误 3:攻击者比预期保守

  • 我假设攻击者会很快采用 AI

  • 但攻击者生态可能更慢

  • 部分老牌攻击组织会坚持老方法

可能的错误 4:HITL 消失比预期慢

  • 我假设 HITL 会逐步退出

  • 但 HITL 可能长期存在

  • 5 年后 HITL 仍是关键

可能的错误 5:地缘政治干扰

  • AI 安全可能受地缘政治影响

  • 美中脱钩可能让"全球 AI 安全"分裂

  • 不同国家有不同 AI 安全标准


九、给安全团队的"5 年战略"

不管预测准不准,下面是最稳妥的 5 年战略

9.1 中小企业(员工 < 500)

2026-2027

  • 用 MSSP 的 Agentic SOC 服务(不自建)

  • 培训 1-2 个"AI 训练师"(不是分析师)

  • 接入 MCP 生态

2028-2029

  • 升级到 AI-Augmented 服务

  • 参与跨企业威胁情报共享

  • 建"AI 业务风险"评估能力

2030-2031

  • 全面托管给 AI

  • 人只做"治理 + 监督"

9.2 大型甲方(员工 > 1000)

2026-2027

  • 建紫队 + Agentic SOC

  • 投资数据飞轮(标注数据、Hint 库)

  • 培养"AI 训练师 + AI 运营工程师"

2028-2029

  • 升级到 Multi-Agent SOC

  • 建"AI 渗透"自研能力

  • 参与 AGI 安全标准制定

2030-2031

  • AGI 主导的安全运营

  • 全球威胁情报共享网络

  • "AI 安全治理"成为董事会议题

9.3 MSSP

2026-2027

  • 转型"AI MSSP"(不是卖人头)

  • 建标准化剧本库

  • 培养"AI 训练师"团队

2028-2029

  • 升级到"AGI-Augmented MSSP"

  • 行业垂直化(金融 MSSP、医疗 MSSP)

  • 跨企业威胁情报平台

2030-2031

  • 卖"AGI 运营服务"

  • "AI MSSP"市场领导者

9.4 安全厂商

2026-2027

  • 把"AI 能力"做成标配

  • 投资 MCP 生态

  • 别卷模型,卷工程

2028-2029

  • 行业垂直化

  • 建"AI 安全操作系统"

  • 收购或自建"AI 训练师"团队

2030-2031

  • AGI 原生产品

  • "AI 安全平台"领导地位

9.5 个人(5 年职业规划)

如果你是 Tier 1 分析师

  • 2026-2027:转型"AI 训练师"

  • 2028-2029:转型"AI 运营工程师"或"决策审核员"

  • 2030-2031:成为"AI 治理"专家

如果你是 Tier 2/3 分析师

  • 2026-2027:成为"AI 审核员 + 复杂调查"专家

  • 2028-2029:成为"AI 训练师 + 高级调查"

  • 2030-2031:成为"AGI 安全顾问"

如果你是红队专家

  • 2026-2027:转型"Hint 工程师 + 攻击场景设计师"

  • 2028-2029:成为"AI 红队架构师"

  • 2030-2031:成为"AGI 红队"专家

如果你是 CISO

  • 2026-2027:建紫队、推 Agentic SOC

  • 2028-2029:升级到 Multi-Agent、推 AGI 试点

  • 2030-2031:进入"AGI 治理"角色


十、终极思考:AI 会取代安全团队吗?

这是每个安全人都会问的问题。

我的答案:不会,但会改变"什么是安全团队"

5 年后"安全团队"长什么样

不是"消失",是"重塑":

  • 不是 30 人的 Tier 1 团队——是 5 人的"AI 治理团队"

  • 不是"分诊告警的人"——是"训练 AI 分诊的人"

  • 不是"24×7 监控"——是"24×7 监督 AI"

  • 不是"应急响应"——是"AI 决策的关键决策者"

5 年后"安全技能"长什么样

不是"消失",是"升级":

  • 不是"会用 Nmap"——是"会训练 AI 用 Nmap"

  • 不是"会写 Sigma 规则"——是"会优化 AI 写规则"

  • 不是"会调查"——是"会审核 AI 调查"

  • 不是"会写报告"——是"会审核 AI 报告"

5 年后"安全价值"长什么样

不是"消失",是"放大":

  • 不是"每天关 100 条告警"——是"训练 AI 每天关 10 万条"

  • 不是"一年查 5% 资产"——是"AI 一年查 100% 资产"

  • 不是"应急响应几小时"——是"AI 自动响应毫秒级"

真正会消失的

  • Tier 1 纯告警分诊(80% 自动化后无意义)

  • 重复性的渗透测试执行(AI 干得更好)

  • 模板化的合规审计(AI 自动生成)

真正会升值的

  • 业务理解 + AI 知识(人机协作的桥梁)

  • 创造性判断(AI 难替代的)

  • 治理能力(AGI 时代的稀缺品)


十一、结语:站在 Agent 的肩膀上

5 篇系列写完。

第一篇说:大模型不是瓶颈,工程才是。第二篇说:AI 渗透要用零信任保护。第三篇说:成本经济学,TCO $700K,ROI 100%。第四篇说:组织变革比技术变革更难。第五篇(这一篇)说:未来 5 年是 Agent 到 AGI 的博弈。

所有这些加在一起,是一句话

AI 安全的护城河,不是模型,是工程、数据、人、文化、战略的复合能力。

模型会趋同,工程会分化。AI 会变强,人会变贵。攻击会加速,防御会更必要。

未来 5 年,是 AI 安全的"战国时代"。

  • 有人会崛起(用 AI 重塑安全的)

  • 有人会衰落(抱着旧范式的)

  • 有人会被收购(没跟上的)

  • 有人会跑出来(全新物种的)

你呢?

  • 你是用 AI 重塑自己的?

  • 还是被 AI 重塑的?

  • 还是被 AI 边缘化的?

这是你的选择。

也是这个时代给我们的,最公平的机会。


本系列文章(按发布顺序):

  1. 《Agentic SOC 的真正元年》

  2. 《AI 渗透测试:大模型不是瓶颈,工程才是》

  3. 《AI 渗透的"零信任"工程》

  4. 《AI 渗透的成本经济学》

  5. 《AI 渗透的组织变革》

  6. 《AI 安全的下一个 5 年:从 Agent 到 AGI 的攻防博弈》← 本篇(收官)

如果你读完了 6 篇,谢谢你陪我把这件事想清楚。

下一篇会是什么?取决于你。

留言告诉我你最关心什么,可能是:AGI 安全标准、AI 安全的伦理、AI 安全的创业、AGI 安全的监管……

如果这 6 篇对你有帮助,请"点赞、在看、转发"三连——让更多安全同行看到。


本文为个人观察与思考。文中预测为基于行业经验的判断,不构成投资或决策建议。AI 安全是快速变化的领域,实际情况可能与预测有显著差异。

返回列表