宏观背景与技术演进:Agentic AI 引发的安全范式重构
进入2026年,全球企业对人工智能的探索已从单纯的“模型崇拜”迈入“运营纪律”阶段。大模型在基础能力上的突破令人瞩目,例如在关键的编码基准测试(SWE-bench Verified)中,AI的准确率在短短一年内从60%飙升至近100%。同时,中美在顶级模型性能上的差距已基本消除,DeepSeek-R1等模型与Anthropic的顶级模型在各项指标上呈现交替领先的态势。在这一技术红利的驱动下,2026年第一季度全球有高达3000亿美元的投资涌入了约6000家初创公司,其中80%的资金流向了AI领域,促使生成式AI在短短三年内即达到了53%的人口普及率,其创造的企业与消费者价值预计在2026年初高达每年1720亿美元。
然而,伴随而来的安全挑战亦呈现指数级恶化。AI的广泛采用意味着系统已经从提供建议的生成式大语言模型(LLMs)跃迁为能够自主规划、跨系统调用工具并执行关键任务的自主智能体(Agentic AI)。网络犯罪已演变为全球第三大经济体,年资金流动量达12万亿美元,攻击者开始利用AI部署嵌入式恶意软件、实施多模态超高速攻击(Hyperattacks),甚至利用深度伪造技术将虚假的IT人员渗透进西方企业。统计显示,AI相关漏洞(CVEs)在2025年激增至2130个,其中智能体相关漏洞同比暴涨255.4%。
企业防御体系在此刻显得极为脆弱。数据显示,88%的组织已采用生成式AI,近60%的组织在生产环境中运行AI智能体。但与此同时,高达82%的组织内部存在未知的“影子AI智能体”(Shadow AI Agents),且平均每个企业管理着37个智能体,其中超过一半在没有安全审计和日志记录的情况下运行。因影子AI导致的泄露事件占据了总体泄露事件的五分之一,使企业平均每次违规损失增加约67万美元。
为了应对这一危机,AI安全市场迎来了前所未有的扩张。全球AI网络安全市场规模预计将从2024年的253.5亿美元增长至2030年的937.5亿美元,复合年增长率(CAGR)高达24.4%。更具体而言,专注于代理式AI(Agentic AI)安全领域的细分市场,预计将从16.5亿美元剧增至2032年的135.2亿美元。在此背景下,2026年安全行业迎来了体系性的重构,一批脱颖而出的“黑马”企业(其中众多企业在2026年Black Hat美国大会的Startup Spotlight中脱颖而出),在底层架构、态势管理、自主运营和攻防对抗领域展现了颠覆性的技术创新。
AARM规范与行业标准的崛起:定义智能体控制平面
随着智能体被赋予越来越多的执行权限,传统的API网关、身份认证和外围网络防火墙已无法抵御提示词注入、权限越界以及意图漂移等内生威胁。为了确立统一的防御基准,云安全联盟(CSA)于2026年正式接管了由Vanta捐赠的AARM(Autonomous Action Runtime Management,自主操作运行时管理)规范,并成立了CSAI基金会,将其作为“保护智能体控制平面”的核心全球标准。
AARM规范的核心哲学在于将安全边界从“模型输出”转移到“工具执行”阶段,确立了在智能体执行操作前进行拦截的技术框架。在复杂的Agentic AI生态中,AI智能体、模型上下文协议(MCP)服务器以及外部工具交织成一张巨大的通信网。AARM架构要求控制平面作为统一的检查点,对智能体与智能体(A2A)之间的通信及其外部调用实施“执行前拦截”(Pre-execution interception)。它通过持续评估会话上下文(Session context)和监测意图漂移(Intent drift),在恶意指令或越权操作触达企业数据中心前做出响应。控制平面最终必须在五种明确的授权决策中做出选择:允许(ALLOW)、拒绝(DENY)、修改(MODIFY)、要求权限提升(STEP_UP)或推迟(DEFER)。
| 规范层级 | 具体要求 (R1-R9) | 核心技术目标与实现机制 |
|---|---|---|
| AARM 核心要求 (MUST) | R1-R6 | 涵盖基线运行时安全保证:要求在行动执行前进行强制拦截(R1);跨会话线程累积上下文(R2);结合静态规则与意图对齐进行策略评估(R3);支持五种授权结果(R4);生成防篡改的行动收据(R5);并在每张收据上绑定加密身份(R6)。 |
| AARM 扩展要求 (SHOULD) | R7-R9 | 构成操作成熟度层:通过追踪语义距离来实现意图漂移检测(R7);利用OpenTelemetry向SIEM/SOAR等观察管道输出结构化遥测数据(R8);通过访问控制模块在每次操作时执行最小权限限制(R9)。 |
在CSA的推动下,AARM不仅为企业提供了评估供应商的共享词汇表,更与STAR for AI灾难性风险附件(Catastrophic Risk Annex)、NIST AI RMF、EU AI Act(欧盟AI法案)及ISO/IEC 42001等国际合规框架深度对齐。CSA计划在2026年6月至2027年12月期间分四个阶段推出可审计的控制语言和验证协议。目前,市场上已有超过42家企业围绕AARM领域进行开发,但只有包括 Noma Security、Runlayer 和 Formal 在内的少数厂商率先实现了全面的标准合规(Conformance)。
智能体态势管理(AI-SPM)与全链路资产治理
在AI模型和多智能体快速部署的今天,企业的资产暴露面正急剧膨胀。传统的云安全态势管理(CSPM)或数据安全态势管理(DSPM)无法深入理解基于MCP协议的复杂调用关系。2026年的AI安全市场已演化出四大重叠的供应商类别,各自切入企业AI风险的不同维度。
| 供应商类别 | 防御重心与技术路径 | 代表性厂商 |
|---|---|---|
| 网络与SaaS安全延展 | 在代理或网络层进行管控,重点治理员工对公共AI服务(如ChatGPT)的使用行为。 | Zscaler, Netskope, Palo Alto Networks, WitnessAI |
| 数据安全优先 (DSPM-AI) | 基于数据分类、权限爆炸半径分析,监控暴露给AI(如M365 Copilot)的敏感数据。 | Varonis (Atlas), Cyera |
| 云原生AI平台 (CNAPP扩展) | 将AI-SPM作为模块融入现有云安全平台,追踪AI实例及其在云基础设施上的错误配置。 | Tenable, CrowdStrike, Wiz, Orca Security |
| AI智能体与MCP原生安全 | 专注于大模型和智能体的深度清点,解析工具调用链、影子AI及运行时防御,覆盖全生命周期。 | Noma Security, Bifrost (Maxim AI), Geordie AI, Akto, Straiker |
Noma Security:首创智能体风险图谱(ARM)
在众多原生AI安全厂商中,成立于2023年并在2026年入选“Rising in Cyber 2026”榜单的 Noma Security(自报B轮融资1亿美元,实现1300%的ARR增长)是该领域的绝对黑马。其区别于传统工具的核心在于其首创的“智能体风险图谱”(Agentic Risk Map, ARM)技术。
ARM 技术通过深度发现,不仅映射企业内所有已知和未知的智能体,还将跨系统的A2A(Agent-to-Agent)连接、数据源、MCP服务器以及权限委派路径进行可视化呈现。这就如同为错综复杂的AI交互网络提供了一张全息X光片。针对AARM标准中至关重要的R7(意图漂移检测)要求,Noma 创新性地应用了“语义距离”(Semantic distance)追踪技术。具体而言,系统会在会话建立之初捕获智能体的“声明意图”(Stated-intent baseline),随后使用基于嵌入(Embedding-based)的向量评分机制,对智能体后续发起的每一步操作或工具调用进行相似度计算。当语义发散距离超过安全阈值时,即便该操作在静态权限规则下是被允许的,系统也会将其判定为“意图漂移”(如被提示词注入诱导)并予以阻断。
然而,企业在架构选型时也需面临合规性挑战。评估表明,Noma 架构主要通过向其外部端点输出遥测日志来实现策略管理。这种SaaS依赖性使得其在商业场景中部署极快,但对于受CMMC Level 2/3或ITAR管辖的国防军工及高度监管企业而言,数据主权无法保留在企业自身的VPC内,存在明显的合规硬伤。在这些高敏感领域,Prediction Guard 等提供完全自托管(Self-hosted)AI控制平面的替代方案更具合规优势。
Bifrost (Maxim AI):攻克“第二层”影子AI与端点盲区
当前,企业AI治理通常陷入“两层架构”盲区。第一层流量通过集中配置的AI网关(Gateway)流转,企业通常能获得良好的可见性;但更为庞大的第二层流量(即员工在电脑本地直接运行的 Claude Desktop、ChatGPT Web 及各类终端辅助编码智能体如 Cursor),则直接绕过了企业管控,将内部数据输送至外部服务商,形成了无审计日志、无预算控制、无护栏的“影子AI”黑洞。
Maxim AI 推出的 Bifrost Edge 彻底颠覆了这一现状。它并没有要求员工更改每款应用的基础URL,而是在所有操作系统(macOS, Windows, Linux)的底层以极低的系统开销静默运行。Bifrost Edge 充当本地流量的透明代理,将所有由终端发起的AI通信路由至集中式治理引擎。它能够在请求离开机器前,精准识别并拦截嵌入在编码会话中的API密钥或硬编码凭证,同时应用AWS Bedrock或Azure Content Safety的过滤规则。通过这种分布式的边缘控制,Bifrost 将庞大的终端影子AI生态纳入了统一的基于角色的访问控制(RBAC)和审计框架中。
Geordie AI:MoE架构驱动的Beam风险引擎
斩获 RSAC 2026 创新沙盒冠军及 Gartner 2026 Cool Vendor 的 Geordie AI(获650万美元种子轮融资),由 Darktrace 与 Snyk 的前高管创立。其核心技术“Beam风险引擎”打破了传统网关的二元阻断(Allow/Block)模式,将干预深入到智能体的决策进程中。
在底层算法架构上,Geordie 采用了类似于大模型训练中的专家混合模型(Mixture of Experts, MoE)的稀疏激活理念。在 MoE 架构中,复杂的任务被划分为多个同质区域,门控网络(Gating network)根据输入的上下文,精准激活特定领域的专家子网络,在不增加算力成本的情况下显著提升处理速度。借鉴这一逻辑,Geordie 的干预机制通过“上下文工程”(Context engineering),在代理执行决策的毫秒级瞬间,针对其特定行为注入特定的“技能”(Skills)与“钩子”(Hooks)进行行为塑造(Behavioral shaping)。
这种确定性的控制机制与外部法规(如OWASP, NIST, ISO42001, EU AI Act, AIUC-1)无缝映射。它能够分析整个执行序列以及下游潜在影响,并提供结构化的解释与合规审计日志。在著名生物科技公司 Owkin 的部署案例中,Geordie 在几分钟内即证明了符合EU AI Act的合规性,发现了比预期多 327% 的智能体,有效阻断了价值 1300 万美元的潜在风险敞口。
自主安全运营中心 (AI-SOC):智能调查与分析师的全面进化
托管检测与响应(MDR)服务长期以来一直受制于人类分析师的有限产能和僵化且难以维护的SOAR剧本(Playbooks)。随着多智能体协同、提示词工程以及长上下文推理的突破,2026年出现了一批全新的AI-SOC平台,将传统的安全分析、威胁狩猎和检测工程彻底重构。
在这个高度竞争的市场中,各平台在底层架构设计、数据覆盖模型和人工干预逻辑上产生了显著的分歧。
Prophet Security:追求深度的“白盒”推理架构
在独立自主能力评估中屡获高分的 Prophet Security(累计融资超4100万美元),将系统定位为一个深度的、垂直集成的智能引擎。该平台拒绝采用分布式松散组合,而是集成了 AI SOC Analyst、AI Threat Hunter 以及 AI Detection Advisor 三大原生模块,不仅能自动处置警报,还能基于自然语言查询执行主动威胁狩猎,并利用MITRE ATT&CK框架识别遥测盲区,从而指导检测规则的优化。
Prophet 的核心技术哲学是构建“透明”与“可审计”的推理链(Reasoning chain)。在传统的深度学习黑盒模型中,分析师往往难以理解AI为何得出某项安全判定。学术界的研究表明,通过提取并分析大模型在执行思维链(Chain-of-Thought, CoT)时隐藏状态空间的几何特征和计算电路追踪图(Execution traces),可以构建基于电路的推理验证(CRV),进而精确捕捉模型的逻辑谬误。Prophet 正是运用了类似的高透明度架构,系统不依赖任何固定的SOAR剧本,而是针对每一个警报动态规划调查路径,利用“白盒”(White-box)或者“玻璃盒”(Glass-box)的方式展示其在提取SIEM、EDR和云身份日志过程中的全部思考与验证步骤。这种高度可解释性使得高级分析师能够随时对模型的判定进行审查,确立了极高的防御信任度。
7AI与Arambh Labs:多智能体蜂群(Swarm)的协同作战
另一派以 7AI(获1.3亿美元A轮融资,估值与总融资居前)为代表,主打基于分布式多智能体协同的“蜂群”(Swarm)架构。由Cybereason前创始人创建的 7AI 部署了超过 60 个覆盖网络、云、身份等特定领域的专业智能体,并引入了称为“动态推理”(Dynamic Reasoning)的技术机制。
当 7AI 面对复杂的警报时,核心任务智能体会动态孵化(Spawn)其他子智能体进行数据调取与关联分析。在数据覆盖模型上,7AI 采用了“联邦搜索”(Federated search)和 API 轮询的方式,无需企业像以往那样将海量日志强制摄入其专有数据湖,从而大幅节约了存储成本(且与AWS环境有着原生的Security Hub Extended深度集成)。此外,对于缺乏专门AI工程团队的组织,7AI 提供了称为 PLAID(People-Led, AI-Driven)的托管服务模式,由波士顿的白手套专家团队提供支持,使得系统不仅是纯SaaS软件,还能通过人机结合有效抵消误报困扰(报告生产环境误报降低率达到95%至99%)。
同样采取蜂群架构策略的 Arambh Labs 构建了高度拟人化的分工体系。其平台集成了100多种安全组件,部署了四大主力特种智能体:Byte 负责警报的高速一线分流;Rook 着眼于战略规划与长期检测策略;Echo 专注于隐蔽威胁的深挖;Talon 则专职从深网与暗网搜集情报。该系统能将每日海量的10,000条警报有效收敛至约50个关键威胁事件,使企业的平均响应时间(MTTR)实现85%的惊人压缩。
Dropzone AI 与 Perpetual Systems:差异化的市场切入
相较于上述两家的复杂性,Dropzone AI(获5400万美元融资)以其极简的计费与部署模式脱颖而出。其提供高度可预测的统一平价计费(如每年3.6万美元处理4000次深入调查),且得益于90多个预建的集成库,客户往往在30分钟内即可完成部署并开始产生价值。而 Perpetual Systems 则更进一步,其平台被设计为完整的“操作系统”级别解决方案,内嵌了完整的SIEM核心、开放标准的湖仓一体化数据底座(Security Lakehouse)以及AI-SOC智能体组件,从而使得分析师能够从数据工程到事件响应实现在一个闭环系统内的全周期作业。
| 平台名称 | 核心产品定位 | 架构类型 | 计费模式与商业模式差异点 |
|---|---|---|---|
| Prophet Security | 垂直集成调查引擎 | 单体深层推理,无剧本,高解释度白盒(CRV验证) | 企业级订阅;内置威胁狩猎和检测优化 |
| 7AI | 领域专家蜂群防御 | 60+ 专项智能体,联邦API搜索(无日志强制摄取) | 按需计费或AWS原生采购;提供 PLAID 人工托管服务 |
| Dropzone AI | 极速部署AI分析师 | 精简流程自动化,90+ 预建集成 | 按调查量(Flat-rate)统一计费;部署速度极快(30分钟) |
| Arambh Labs | 智能分工特战队 | 四大专属特工(Byte/Rook/Echo/Talon)架构,100+ 集成 | SaaS或私有化VPC部署;MTTR骤降85% |
| Perpetual Systems | 全周期SecOps系统 | 融合原生SIEM核心与Security Lakehouse的一体化底层 | 颠覆点工具堆砌,提供统一的数据与智能体控制台 |
机器级对抗:主动防御、红队演练与自主威胁狩猎
面对以机器速度(Machine-speed)进化的超高速多模态攻击(Hyperattacks),传统依赖人工经验的威胁狩猎和漏洞扫描显得捉襟见肘。防御方必须拥有更具侵略性且全天候运转的红队AI力量。
Armadin:构建终极的攻击者蜂群(Agentic Attacker Swarm)
创下网络安全历史早期融资最高纪录(1.899亿美元)的 Armadin,由前 Mandiant 传奇CEO Kevin Mandia 创立。该公司并没有构建又一个漏洞仪表板,而是开发了一个由多个特殊定制AI模型组成的“攻击者蜂群”(Agentic Attacker Swarm)。
区别于传统扫描器,Armadin 的技术将世界级红队专家的进攻思维内化到了强化学习系统中。它不仅被动扫描,更会针对企业的外部攻击面和云资源进行持续的主动侦察。这群智能体会并发利用超过50,000个战术模板执行漏洞利用,一旦获取初始访问权限,其还会自主模拟后渗透(Post-exploitation)行为,真实展现数据横向移动和提权的过程。这种持续且自主的操作,能够向企业高管和CISO提供不可辩驳的“决策级可利用证明”(Decision-grade proof of what can actually be exploited)。目前,Palo Alto Networks 已将其整合至 Unit 42 的 Frontier AI Defense 服务中,将过去复杂的红队攻击评估从几个月压缩到了数分钟之内。
Nebulock:以上下文图谱驱动的持续自主狩猎
被评为 Black Hat Startup Spotlight 荣誉奖项、并获得Bain Capital Ventures 等850万美元种子轮融资的 Nebulock,其产品愿景是将精英级的主动威胁狩猎大众化。
Nebulock 的核心在于一张动态更新的“上下文行为图谱”(Context Graph),它能持续摄入终端、IAM、网络和SaaS的数据,建立极具深度的基线模型,从而发现孤立工具无法察觉的异常关联。基于此图谱,Nebulock 引擎中的 AI 狩猎者(如系统内的Vespyr模块)全天候运行,不断根据最新威胁情报(TTPs而非单纯的IoCs)生成假设并进行合成测试(Synthetic Testing)。分析师可以通过自然的语言接口向平台提问并进行交互验证,而发现的任何微弱攻击信号都会在几分钟内被自动转化为持久化的高精度检测规则(Detections),从而显著降低漏报率(False Negatives)并保持检测工程的前瞻性。
安全基础设施的自动化与加固:SecOps的持续集成(CI/CD)
尽管上层威胁情报与响应引擎愈发智能,但如果底层的日志管道中断、访问权限错误或端点配置发生漂移,整个防御体系仍将形同虚设。将基础设施视为代码(Infrastructure as Code)理念如今终于深入到了 SecOps(安全运营)的骨髓之中。
Fig Security:开创 SecOps 检测能力的持续交付
获得3800万美元投资并公开亮相的 Fig Security 旨在解决困扰大型企业的长期痛点:检测规则的静默失效。当上游的日志格式发生微小变更或云服务配置被无意改动时(所谓“配置漂移”),下游的 SIEM 规则和 SOAR 报警可能会完全失效,使企业在面临攻击时成为瞎子。
Fig 开发了首个用于安全操作的 CI/CD 平台。其基础建立在详尽的“安全数据血缘”(Security Data Lineage)确定性映射之上,端到端追踪从数据源到 AI 智能体的全链路路径。平台配备了一个名为“Figaro”的 AI 智能体,当工程师用自然语言请求更改或发现配置漂移时,Figaro 会读取实时环境,生成测试代码,并在沙箱中精确模拟影响。确认无误后,操作将被一键推送到生产环境,且随时支持版本回滚。在 AppLovin 等早期企业的实践中,这套系统使得以往需要耗时数月的 SIEM 迁移缩短至数周,彻底终结了安全团队不敢轻易调整生产环境规则的窘境。
Opnova 与 Senteon:攻克身份治理与端点合规的“最后一英里”
大量的非标准业务和遗留系统阻碍了安全自动化的普及。获得375万美元融资的 Opnova 构建了一个代理式 AI 平台,专用于解决安全和合规运营中极难被代码固化的返工和碎片化任务。通过独特的视觉处理、UI 控制建模与“反射记忆”(Reflexive Memory)机制,Opnova 能够精准操作那些没有 API 接口的老旧应用程序,在需要时主动向人类请求协助。通过近期与身份安全巨头 SailPoint 的战略合作,Opnova 充当了 SailPoint 的 WebServices SaaS 连接器,将过去难以治理的遗留应用程序全部纳入到统一的身份生命周期与访问权限审查中,极大地消除了审计盲区。
在端点侧,Senteon 则专注于极细颗粒度的系统加固与自动修复。传统防御高度依赖容易失效的 PowerShell 脚本或组策略(GPOs)。Senteon 绕过外层封装,直接在注册表(Registry-level)级别评估、监控并执行数千项安全配置。最新推出的生产力加固模块(Productivity Hardening)专门针对黑客常利用的 Microsoft Office 漏洞,内嵌了213项对齐 CIS Benchmarks 的合规设置。依托其独特的“学习模式”,Senteon 能够在应用策略前评估对业务的潜在影响,并在发现未经授权的注册表漂移时实现毫秒级自动还原,是实现 NIST 800-171 和 CMMC 常态化合规的利器。
运行时防御与供应链底层拦截:大模型操作边界的终极守护
即便有了上述完善的态势管理和自主运营体系,直接针对 AI 智能体内部组件与供应链的定点打击仍在急速增加。
Mallory 与供应链投毒防御
Mallory 揭露了当今 AI 供应链深层次的脆弱性:研究人员发现,攻击者只需在高达130亿参数规模的大型AI模型的庞大训练数据集中注入区区 250 份经过特殊伪造的“有毒”文档,就足以从底层腐蚀模型的输出逻辑,迫使其生成特定的后门代码或操纵响应结果。
随着 Hugging Face 等平台实验性地引入模型伪像扫描,Mallory 等安全平台正致力于在更前端发现针对模型格式和数据集的篡改行为。此外,Deception Check 等初创公司则采用“以魔法打败魔法”的策略,利用生成式 AI 创建极具欺骗性的钓鱼模拟演练(例如防范针对企业财务人员的深度伪造视频欺诈),不断通过高频度测试提升员工面对多模态社工攻击的鉴别能力。
Secure Agentics:拦截链条顶端的恶意调用
为了阻止智能体在遭受外部间接提示词注入(Indirect Prompt Injection)等攻击后执行毁灭性指令,入选 Plexal LASR 队列的英国深科技公司 Secure Agentics 发布了针对智能体的开源运行时安全工具 Adrian。
Secure Agentics 洞察到,传统的网络防火墙和 API 网关仅能基于静态签名判定数据流的合法性,无法理解智能体为何决定调用某个工具的“动机”。因此,Adrian 被设计为可以作为 Python SDK 无缝注入至 LangChain 等框架内部,甚至部署在操作系统的内核层(eBPF)。它能够通过获取和分析模型推理的“思维链”追踪图(Reasoning traces),对智能体即将下发的每一项行动意图进行动态行为审视(Behavioral Interrogation)。一旦判定意图被劫持,Adrian 即刻实施前置阻断。这种深度契合 AARM 规范理念的“代理感知”(Agent-aware)防护手段,保障了国家关键基础设施(CNI)和边缘计算环境中不可容忍错误的智能体部署安全。
结论与2027-2030技术趋势前瞻
从这些在2026年崭露头角的安全黑马企业中,我们不仅看到了单一功能的突破,更见证了安全防御哲学向确定性、主动性和内生透明度方向的重大演变。
纵观全景,代理内生安全(Secure-by-Design)已成为企业采购的绝对红线。欧盟《AI法案》的严格执行以及美国针对前沿模型网络防御访问计划的出台,迫使合规标准进一步收紧。企业在评估 AI 治理工具时,最核心的架构考量已转向数据的“物理边界”:遥测日志和意图判定究竟是在私有 VPC 的自托管平面内完成(如 Bifrost 或 Geordie 的本地干预逻辑),还是暴露给了外部供应商。不能满足“原地控制”的云化组件将被受监管行业拒之门外。
展望 2027 至 2030 年,随着 AI 网络安全市场向千亿美元规模迈进,安全基础设施、数据工程平台(Lakehouses)与 AI-SOC 智能分析将不可逆转地走向深度融合(如 Perpetual Systems 与 Arambh Labs 揭示的趋势)。防守方需要像 Armadin 和 Nebulock 那样,利用持续强化的 AI 红队能力维持对未知威胁的压制。对于 CISO 而言,接受 Agentic AI 在环境中的泛滥只是时间问题,唯有依托符合 AARM 等先进规范的运行时控制平面,在毫秒间塑造机器行为,方能在未来与机器级攻击的较量中立于不败之地。

