Havenlon | 杂谈:当企业不断增加 AI 能力,安全投入跟上了吗?

发布时间:2026/7/29 10:26:01
Havenlon | 杂谈:当企业不断增加 AI 能力,安全投入跟上了吗? 企业花在 AI 工具上的钱是花在保护 AI上的 17 倍。这个比例比任何一场尚未发生的事故都更能说明问题。一、那笔从来没人单独算过的账先问一个几乎没人认真想过的问题你家里的路由器有防火墙吗买路由器的时候我们关心网速、信号强度、覆盖范围和掉线率很少有人去计算这几百块钱里有多少花在了访问控制、地址转换和端口隔离上。但这些能力确实存在。它们谈不上强替代不了企业级安全设备却构成了家庭网络最基础的一道边界。没有人在下单时说“我只要联网不要安全。”一台完全没有边界的网络设备本身就是个不完整的产品。那企业为什么还要另外采购防火墙因为网络规模、资产价值和失败后果全都不一样。家庭网络里一次异常连接影响几台设备企业网络里一次越权访问可能直接通向核心数据库、生产系统、财务系统和内部身份体系。业务体量变了风险量级跟着变安全设施必须同步升级。于是企业部署防火墙、入侵检测、访问控制、身份认证、日志审计、备份和灾备。这些东西不生产订单也不直接创造营收。安全设施很少直接创造业务却决定了业务能走多远。这条逻辑在所有成熟行业里都成立。一栋写字楼的价值不来自消防通道但不能没有消防通道一套供电系统的目标是持续供电但不能没有保险丝和漏电保护一辆车的价值是把人送到目的地但不能只有发动机没有制动一条产线是为了造产品但仍然要装急停按钮、机械限位和安全联锁。能力越强越需要相应的约束系统越关键越需要独立的安全结构。这句话早已被写进产品定义、工程规范、采购制度和行业标准。我们太习惯它的存在以至于忘了自己一直在为安全付费。二、17 倍与 8 比 1AI 目前是唯一一个明确打破这条规律的领域。按 Gartner 的预测2026 年全球 AI 支出将达到 2.52 万亿美元同比增长 44%同期全球信息安全支出为 2442 亿美元增长 13.3%。表面看安全这条曲线是健康的。但把两者放在一起结论就变了企业在 AI 工具上的投入是在保护 AI 本身上投入的 17 倍。更尖锐的一个数字是智能体的部署速度与其治理能力建设的速度之比大约是 8 比 1。这不是能力与边界稍有脱节而是两条斜率完全不同的曲线。同一份预测里还有一组对照数据到 2026 年底约 40% 的企业应用将内置面向具体任务的 AI 智能体而年初这个比例还不到 5%。Gartner 对 147 位 CIO 的调研显示24% 已经部署了智能体另有 50% 正在积极试验。把 AI 接进业务系统这件事已经从技术选型变成了既成事实。与此同时预算的天平并没有跟着动。国内 CIO 侧的调研同样指向这一点83% 的 CEO 在持续加码 AI 投资81% 的企业计划 2026 年继续增加 AI 预算——但 59% 的 AI 项目最终没能进入生产环境Gartner 甚至警告超过四成的智能体项目会在 2027 年前被取消。一边是投入狂飙一边是落地率不足。这两个数字放在一起通常被解读为场景没选对但它还有另一重解释很多 AI 项目不是不能用是不敢用。当一个 AI 具备了动账、改配置、发内容、点确认的能力而企业拿不出一套独立的控制结构来兜底时最理性的选择就是让它停在 PoC 阶段。安全投入不足最终不会表现为出了事而是先表现为上不了线。三、风险的性质变了从内容风险到行动风险过去两年企业谈 AI 安全谈的基本是内容会不会胡说八道、会不会泄露训练数据、会不会输出违规内容。这套框架的隐含前提是——AI 的输出是文本而文本的后果是可逆的。这个前提正在失效。清华大学团队 2026 年 6 月发布的智能体安全研究报告给出了一个判断智能体安全已经从模型层转向运行时系统安全。理由很直白——智能体不是聊天机器人而是一个带权限的运行时系统。它具备规划能力、工具调用能力、状态保持能力和外部系统交互能力风险因此从内容风险升级为行动风险单一的模型错误可以直接演变成数据篡改和业务变更。该报告把智能体安全拆成一个公式——身份 策略 工具 日志。这四项没有一项是靠调提示词能解决的。提示词管得住模型说什么管不住系统做什么。工程侧的共识也在收敛。OWASP 在 2026 年的 Agentic Top 10 里列出了两类最贴近实践的风险一是目标劫持攻击者通过构造输入让智能体偏离原始目标二是工具误用智能体以完全合法的方式调用工具却产生了非预期的结果。后者尤其棘手最危险的不是它做错了一步而是每一步都合规结果却错了。多智能体协作把问题又放大了一层低权限智能体可以诱导高权限智能体执行越权操作。如果智能体之间的通信没有认证和授权它们之间就形成一条隐式信任链而链条最薄弱的一环决定整个系统的安全水位。与此同时MCP 正在成为连接模型、智能体与工具的事实标准也正因如此MCP 服务器和相关工具链正在迅速变成新的攻击面。行业里流传着一个关于 2026 年的预测第一起引发广泛关注的 AI 运营事故不会由恶意软件导致而会由一个完全按设计运行的自主智能体引发——它拥有宽泛的权限连接了多个系统因为一句模糊的指令自主执行了一连串操作最终造成数据丢失或服务中断。Forrester 的预测更直接今年之内会出现一起由智能体部署导致、被公开披露的数据泄露事件并伴随人员问责。这类事故的麻烦之处在于事后你找不到一个可以打补丁的漏洞——因为漏洞不在代码里在授权里。四、边界不是能力的反面在传统网络里防火墙从来不替企业开展业务。它不决定公司该生产什么也不决定员工该写什么。它只负责回答几个问题哪些连接可以进来哪些请求必须拒绝哪些区域不能直接互通哪些异常必须被记录。AI 时代需要的是同一类结构。模型负责理解意图智能体负责规划步骤软件负责调用工具业务系统负责提供能力——这套分工没有问题。问题在于当一个高风险动作真正要落到现实里谁来回答下面这几个问题这项动作是否超出了被授权的范围参数在传递链路中是否发生过变化当前系统状态是否仍然满足执行条件是否完成了必要的多方共同确认是否存在任何单点可以绕过规则执行之后能否证明当时到底发生了什么这六个问题没有一个应该由发起动作的那个模型自己回答。就像防火墙的价值恰恰在于它不属于任何一个业务系统。安全边界不是能力的反面而是能力能被长期使用的前提。五、安全预算该按什么定价真正值得企业讨论的不是要不要投而是按什么比例投。一个必须被推翻的默认算法是按 Token 定价。很多企业把 AI 安全当成模型调用成本的一个百分比来预留模型花得多就多留一点花得少就少留一点。这个逻辑从根上就是错的。安全投入不应与 Token 数量成比例而应与现实后果成比例。一个只负责整理公开资料的 AI和一个能够划转资金、修改生产配置或者控制关键设备的智能体本就不该共用同一等级的安全结构——哪怕它们背后是同一个模型Token 消耗量甚至可能前者更高。这意味着企业需要一套分级标准业务越接近现实安全边界越不能缺席动作越难撤销最终执行越需要独立控制权限越集中越要避免任何单一角色成为最终权威。这也是为什么给每个智能体分配唯一数字身份、按任务范围做权限分级正在成为 2026 年企业侧的普遍实践——它本质上是把传统身份治理那套东西重新铺到机器身上。值得注意的一个市场信号是AI 安全正在从传统安全工具里的一个附加功能演化成一个独立的品类。企业开始评估覆盖发现、测试、治理、运行时防护和监控的专用平台而不是等着现有厂商在产品里加个开关。这个变化本身就说明原有工具不是为自主系统设计的。六、为什么它看起来像额外成本因为绝大多数 AI 产品还停留在能力展示阶段。我们看到的是它答得多快、写得多好、能接多少工具。至于错误如何被拦住、权限如何被约束、结果如何被证明通常排在演示的最后一页或者根本没有那一页。于是安全层看起来像一个后来加装的模块。但成熟系统里安全从来不是补丁。防火墙不是企业被攻击之后才成为网络的一部分制动系统也不是车开上高速才临时装上去的。如果一项能力从设计之初就可能影响现实那么安全边界就应该从设计之初进入成本结构。它不该被理解成为了安全多花的一笔钱而应该被理解成为了让这项业务可靠成立本来就必须付出的结构性成本。结语它有没有能力停下来企业当然可以继续加码 AI 能力也应该让更多员工、系统和流程用上 AI。但在 AI 正式进入现实执行链之前有几个问题值得放到预算会上我们是否只为能力付费却没有为边界预留空间我们是否只算过 AI 能完成多少工作却没算过它会获得多少权限我们是否把安全理解成模型内部的一项功能而不是独立于模型之外的控制结构我们是否默认只要 AI 足够聪明它做出的判断就可以直接变成现实以及最关键的一个当一次高风险动作即将真正发生时企业手里是否还握着一道独立的、可验证的、不能被任何单点绕过的边界传统互联网用了几十年才把防火墙、身份系统、访问控制、日志审计和安全运营沉淀成今天的标配。AI 不会因为更聪明就自动跳过这段历史。恰恰相反当它获得更多权限、连接更多系统、开始影响现实这道边界只会更重要。我们从来不是不愿意为安全付费只是太习惯安全已经被包含在系统里以至于忘了它原本就有价格。所以最终决定一个 AI 系统是否成熟的可能不是它能完成多少动作——而是当某个动作不该发生时它有没有能力停下来。数据来源Gartner 2026 年 IT 支出与信息安全支出预测、Gartner CIO 调研、Forrester 2026 网络安全预测、清华大学智能体安全研究报告2026 年 6 月、OWASP Agentic Top 102026。