当前位置: 首页 > news >正文

Havenlon | 杂谈:当企业不断增加 AI 能力,安全投入跟上了吗?

企业花在 AI 工具上的钱,是花在"保护 AI"上的 17 倍。这个比例,比任何一场尚未发生的事故都更能说明问题。

一、那笔从来没人单独算过的账

先问一个几乎没人认真想过的问题:你家里的路由器,有防火墙吗?

买路由器的时候,我们关心网速、信号强度、覆盖范围和掉线率,很少有人去计算,这几百块钱里有多少花在了访问控制、地址转换和端口隔离上。但这些能力确实存在。它们谈不上强,替代不了企业级安全设备,却构成了家庭网络最基础的一道边界。

没有人在下单时说:“我只要联网,不要安全。”

一台完全没有边界的网络设备,本身就是个不完整的产品。

那企业为什么还要另外采购防火墙?因为网络规模、资产价值和失败后果全都不一样。家庭网络里一次异常连接影响几台设备;企业网络里一次越权访问,可能直接通向核心数据库、生产系统、财务系统和内部身份体系。业务体量变了,风险量级跟着变,安全设施必须同步升级。

于是企业部署防火墙、入侵检测、访问控制、身份认证、日志审计、备份和灾备。这些东西不生产订单,也不直接创造营收。

安全设施很少直接创造业务,却决定了业务能走多远。

这条逻辑在所有成熟行业里都成立。一栋写字楼的价值不来自消防通道,但不能没有消防通道;一套供电系统的目标是持续供电,但不能没有保险丝和漏电保护;一辆车的价值是把人送到目的地,但不能只有发动机没有制动;一条产线是为了造产品,但仍然要装急停按钮、机械限位和安全联锁。

能力越强,越需要相应的约束;系统越关键,越需要独立的安全结构。

这句话早已被写进产品定义、工程规范、采购制度和行业标准。我们太习惯它的存在,以至于忘了自己一直在为安全付费。

二、17 倍,与 8 比 1

AI 目前是唯一一个明确打破这条规律的领域。

按 Gartner 的预测,2026 年全球 AI 支出将达到 2.52 万亿美元,同比增长 44%;同期全球信息安全支出为 2442 亿美元,增长 13.3%。表面看,安全这条曲线是健康的。但把两者放在一起,结论就变了:企业在 AI 工具上的投入,是在保护 AI 本身上投入的 17 倍。更尖锐的一个数字是,智能体的部署速度与其治理能力建设的速度之比,大约是 8 比 1。

这不是能力与边界"稍有脱节",而是两条斜率完全不同的曲线。

同一份预测里还有一组对照数据:到 2026 年底,约 40% 的企业应用将内置面向具体任务的 AI 智能体,而年初这个比例还不到 5%。Gartner 对 147 位 CIO 的调研显示,24% 已经部署了智能体,另有 50% 正在积极试验。"把 AI 接进业务系统"这件事,已经从技术选型变成了既成事实。

与此同时,预算的天平并没有跟着动。国内 CIO 侧的调研同样指向这一点:83% 的 CEO 在持续加码 AI 投资,81% 的企业计划 2026 年继续增加 AI 预算——但 59% 的 AI 项目最终没能进入生产环境,Gartner 甚至警告,超过四成的智能体项目会在 2027 年前被取消。

一边是投入狂飙,一边是落地率不足。这两个数字放在一起通常被解读为"场景没选对",但它还有另一重解释:

很多 AI 项目不是不能用,是不敢用。

当一个 AI 具备了动账、改配置、发内容、点确认的能力,而企业拿不出一套独立的控制结构来兜底时,最理性的选择就是让它停在 PoC 阶段。

安全投入不足,最终不会表现为"出了事",而是先表现为"上不了线"。

三、风险的性质变了:从内容风险到行动风险

过去两年,企业谈 AI 安全,谈的基本是内容:会不会胡说八道、会不会泄露训练数据、会不会输出违规内容。这套框架的隐含前提是——AI 的输出是文本,而文本的后果是可逆的。

这个前提正在失效。

清华大学团队 2026 年 6 月发布的智能体安全研究报告给出了一个判断:智能体安全已经从模型层转向运行时系统安全。理由很直白——

智能体不是聊天机器人,而是一个带权限的运行时系统。

它具备规划能力、工具调用能力、状态保持能力和外部系统交互能力,风险因此从内容风险升级为行动风险:单一的模型错误,可以直接演变成数据篡改和业务变更。该报告把智能体安全拆成一个公式——身份 + 策略 + 工具 + 日志。这四项,没有一项是靠调提示词能解决的。

提示词管得住模型说什么,管不住系统做什么。

工程侧的共识也在收敛。OWASP 在 2026 年的 Agentic Top 10 里列出了两类最贴近实践的风险:一是目标劫持,攻击者通过构造输入让智能体偏离原始目标;二是工具误用,智能体以完全合法的方式调用工具,却产生了非预期的结果。后者尤其棘手:

最危险的不是它做错了一步,而是每一步都"合规",结果却错了。

多智能体协作把问题又放大了一层:低权限智能体可以诱导高权限智能体执行越权操作。如果智能体之间的通信没有认证和授权,它们之间就形成一条隐式信任链,而链条最薄弱的一环决定整个系统的安全水位。与此同时,MCP 正在成为连接模型、智能体与工具的事实标准,也正因如此,MCP 服务器和相关工具链正在迅速变成新的攻击面。

行业里流传着一个关于 2026 年的预测:第一起引发广泛关注的 AI 运营事故,不会由恶意软件导致,而会由一个"完全按设计运行"的自主智能体引发——它拥有宽泛的权限,连接了多个系统,因为一句模糊的指令,自主执行了一连串操作,最终造成数据丢失或服务中断。Forrester 的预测更直接:今年之内会出现一起由智能体部署导致、被公开披露的数据泄露事件,并伴随人员问责。

这类事故的麻烦之处在于:

事后你找不到一个可以打补丁的漏洞——因为漏洞不在代码里,在授权里。

四、边界不是能力的反面

在传统网络里,防火墙从来不替企业开展业务。它不决定公司该生产什么,也不决定员工该写什么。它只负责回答几个问题:哪些连接可以进来,哪些请求必须拒绝,哪些区域不能直接互通,哪些异常必须被记录。

AI 时代需要的是同一类结构。

模型负责理解意图,智能体负责规划步骤,软件负责调用工具,业务系统负责提供能力——这套分工没有问题。问题在于,当一个高风险动作真正要落到现实里,谁来回答下面这几个问题:

  • 这项动作是否超出了被授权的范围?
  • 参数在传递链路中是否发生过变化?
  • 当前系统状态是否仍然满足执行条件?
  • 是否完成了必要的多方共同确认?
  • 是否存在任何单点可以绕过规则?
  • 执行之后,能否证明当时到底发生了什么?

这六个问题,没有一个应该由发起动作的那个模型自己回答。

就像防火墙的价值,恰恰在于它不属于任何一个业务系统。

安全边界不是能力的反面,而是能力能被长期使用的前提。

五、安全预算该按什么定价?

真正值得企业讨论的,不是"要不要投",而是"按什么比例投"。

一个必须被推翻的默认算法是:按 Token 定价。很多企业把 AI 安全当成模型调用成本的一个百分比来预留,模型花得多就多留一点,花得少就少留一点。这个逻辑从根上就是错的。

安全投入不应与 Token 数量成比例,而应与现实后果成比例。

一个只负责整理公开资料的 AI,和一个能够划转资金、修改生产配置或者控制关键设备的智能体,本就不该共用同一等级的安全结构——哪怕它们背后是同一个模型,Token 消耗量甚至可能前者更高。

这意味着企业需要一套分级标准:

业务越接近现实,安全边界越不能缺席;动作越难撤销,最终执行越需要独立控制;权限越集中,越要避免任何单一角色成为最终权威。

这也是为什么"给每个智能体分配唯一数字身份、按任务范围做权限分级"正在成为 2026 年企业侧的普遍实践——它本质上是把传统身份治理那套东西,重新铺到机器身上。

值得注意的一个市场信号是:AI 安全正在从"传统安全工具里的一个附加功能",演化成一个独立的品类。企业开始评估覆盖发现、测试、治理、运行时防护和监控的专用平台,而不是等着现有厂商在产品里加个开关。这个变化本身就说明,原有工具不是为自主系统设计的。

六、为什么它看起来像"额外成本"?

因为绝大多数 AI 产品还停留在能力展示阶段。

我们看到的是它答得多快、写得多好、能接多少工具。至于错误如何被拦住、权限如何被约束、结果如何被证明,通常排在演示的最后一页,或者根本没有那一页。于是安全层看起来像一个后来加装的模块。

但成熟系统里,安全从来不是补丁。

防火墙不是企业被攻击之后才成为网络的一部分,制动系统也不是车开上高速才临时装上去的。

如果一项能力从设计之初就可能影响现实,那么安全边界就应该从设计之初进入成本结构。

它不该被理解成"为了安全多花的一笔钱",而应该被理解成:为了让这项业务可靠成立,本来就必须付出的结构性成本。

结语:它有没有能力停下来

企业当然可以继续加码 AI 能力,也应该让更多员工、系统和流程用上 AI。但在 AI 正式进入现实执行链之前,有几个问题值得放到预算会上:

我们是否只为能力付费,却没有为边界预留空间?我们是否只算过 AI 能完成多少工作,却没算过它会获得多少权限?我们是否把安全理解成模型内部的一项功能,而不是独立于模型之外的控制结构?我们是否默认,只要 AI 足够聪明,它做出的判断就可以直接变成现实?

以及最关键的一个:

当一次高风险动作即将真正发生时,企业手里是否还握着一道独立的、可验证的、不能被任何单点绕过的边界?

传统互联网用了几十年,才把防火墙、身份系统、访问控制、日志审计和安全运营沉淀成今天的标配。

AI 不会因为更聪明,就自动跳过这段历史。

恰恰相反,当它获得更多权限、连接更多系统、开始影响现实,这道边界只会更重要。

我们从来不是不愿意为安全付费,只是太习惯安全已经被包含在系统里,以至于忘了它原本就有价格。

所以,最终决定一个 AI 系统是否成熟的,可能不是它能完成多少动作——

而是当某个动作不该发生时,它有没有能力停下来。


数据来源:Gartner 2026 年 IT 支出与信息安全支出预测、Gartner CIO 调研、Forrester 2026 网络安全预测、清华大学智能体安全研究报告(2026 年 6 月)、OWASP Agentic Top 10(2026)。

http://www.jsqmd.com/news/1286630/

相关文章:

  • 【GARYNOVA首饰共创】打样迅捷 - 18002239949
  • 基于影刀RPA的AI绘画Prompt自动化提取与整理实战
  • 分布式模型预测控制在多智能体协同中的Matlab实现
  • 基于 LangBot + NapCatQQ的QQ AI Bot实战记录
  • Python网络爬虫实战:Requests与BeautifulSoup批量采集快手公开数据
  • 2026靠谱的微信投票小程序怎么选?支持视频图文投票、智能防刷、免费无广告 - 投票制作助手
  • Git 提交作者老是混用账号?一招给单个项目单独配 user.name/email(保姆级实测避坑)
  • Windows热键检测完全指南:hotkey-detective深度技术解析与实战手册
  • 基于行空板K10与BH1750传感器构建智能光照培养监测系统
  • 基于UI自动化与Playwright的微信好友状态检测技术实战
  • 考虑电动汽车 V2G 的配电网多源协同无功优化研究(Matlab代码实现)
  • 物联网设备开发:LTE与GNSS模块集成方案
  • vLLM 与 SGLang 推理框架性能横评:技术选型深度解析
  • 雨山业主必看!2026.7月马鞍山本地化防水修缮,告别反复渗漏 - 吉林同城获客
  • 抖音无水印下载终极指南:5分钟掌握免费高清视频批量下载技巧
  • Supervisor exit status 143
  • T5模型:统一框架下的NLP任务处理与优化实践
  • 淘宝闪购外卖券领取入口和路径,2026年7月淘宝闪购外卖券使用规则,每日大额红包领取方法,外卖优惠券叠加券神券口令分享 - 优企甄选
  • 【无功优化】配电网+电动汽车V2G+无功优化研究(Matlab代码实现)
  • 腾讯云Mall 2.0|AI原生商城智能经营平台:技术架构与实践价值
  • 千载盈亏谁数, 不过灶边朝暮。 米粒滚星河, 沸作一窗烟雨。 且住,且住, 碗底莲痕初露。 恒沙多少泡沤, 浮沉恰如朝露。 扶出共邻翁, 笑指老槐如故。 添否,添否, 明月清风热粥。
  • NBM5100A与PIC32MX795F512L在低功耗物联网设备中的协同设计
  • 安卓文件管理的利器,为什么比系统自带更好用?
  • PyTorch安装全攻略:从硬件兼容到环境配置,彻底解决CUDA版本冲突
  • 静磁场仿真并行计算与GPU加速实践
  • 深入解析以太网交换芯片ALE:端口镜像、链路聚合与VLAN的硬件实现
  • 从“救火队员”到“战略枢纽”:供应链跟单如何实现价值跃迁?
  • 3D打印成本三年内将显著下降:从原型验证到车间生产的拐点
  • TI低功耗RF协议栈选型指南:从SimpliciTI到Z-Stack实战解析
  • 终极指南:让旧款Mac免费安装最新macOS系统