2026年5月,Microsoft发布了Project Perception预览版。这是一个智能体安全系统,由红队(攻击模拟)、蓝队(威胁检测与分类)、绿队(漏洞修复)三个专业化AI智能体组成一个团队,无需人工干预即可自动化整个安全工作流程。在"人类制定战略,智能体负责执行"的愿景下,Microsoft正在将安全运营的范式从AI辅助(assist)转变为AI执行(act)。

Google、Palo Alto Networks、CrowdStrike、SentinelOne等竞争对手也在竞相引入类似的智能体方法。传统安全厂商是适应这股浪潮还是被淘汰?本文分析了LLM为何现在成为安全的核心及其涟漪效应。

# 启示 一句话总结
1 范式转变:从辅助到执行 AI仅做分析的时代已经结束。现在AI直接行动
2 多智能体编排 红蓝绿协作的团队结构是分层自动化的最终形态
3 传统厂商的危机 现有SIEM/SOAR在功能上可被单一模型的推理能力替代
4 重新定义执行权限边界 在AI行动的时代,用代码建立"审批边界"是核心课题

1. 什么是Project Perception?

1.1 结构 — 三个智能体,一场团队配合

Project Perception的核心是由红·蓝·绿三色智能体有机协作的多智能体架构。

智能体 角色 与以往应对方式的区别
红队智能体 如同攻击者一般探索环境并发现漏洞 每年1-2次外部红队演练 → 常时运行的自动化漏洞发现
蓝队智能体 检测威胁并对事件进行分类与调查 人工分析员收集日志与关联分析 → AI以全上下文自动分类
绿队智能体 自动修复已识别的漏洞并强化系统 补丁管理员的手动应对 → 检测-修复成为单一连续工作流

智能体之间相互共享信息,红队发现的漏洞与蓝队的威胁情报相结合,绿队进行修复——这一系列过程无需人工交接即可进行。Microsoft将此描述为"一个发现随即变为一个修复"。

三个智能体通过循环工程改进安全漏洞并构建防御策略。

1.2 构成要素

Project Perception并非简单的AI聊天机器人,而是由以下六个组件构成的集成系统。

组件 说明
Agents 红·蓝·绿智能体。覆盖整个攻击生命周期
Models MAI-Cyber-1-Flash等网络安全专用基础模型。采用安全专用的多模型方法,而非通用LLM
Harness 负责智能体编排、测试和控制的框架
Context 将组织的历史事件、策略决策、身份关系以及端点·云端·应用信号实时整合的上下文
Signals & Sensors 端点·身份·云端·应用全范围的端到端信号
Actuators 将智能体的决策转化为实际行动的执行机制。执行实际更改,而非仅仅建议

1.3 与Security Copilot的区别

Microsoft明确区分Security Copilot(基于生成式AI的安全助理)与Project Perception的关系。

Security Copilot = AI that assists(AI辅助) Project Perception = AI that acts(AI行动)

Security Copilot是为分析员提供信息、总结威胁、提出应对方案的助手。Project Perception是智能体直接扫描环境、尝试验证漏洞利用、应用补丁的主体。两个系统协同工作,但角色重心根本不同。

1.4 定价模式

Project Perception采用基于Security Compute Unit(SCU)的消费型按量付费订阅模式。智能体执行的作业越繁重,消耗的SCU越多,成本与实际作业量成正比。这是让安全运营团队能够以可预测的成本结构引入系统的设计。

如今,AWS、Azure、GCP等云平台也在引入Agentic Security作为付费模式,这一趋势将持续。


2. 智能体安全系统为何出现

2.1 攻击中人工智能利用的增加

2026年7月,入侵Hugging Face的自主AI智能体在4.5天内毫无人为干预地执行了17,600次攻击行为。在单个Worker Pod获取代码执行权后仅13小时,便在多个内部集群获得了cluster-admin权限。该智能体设计了自有C2协议,通过分块+XOR+压缩编码隐藏通信,并运营了100多个一次性死信端点。

该事件清楚地表明:攻击早已以机器速度运行。 当人类分析员读取日志、关联威胁、选择响应剧本时,攻击早已完成了数千次尝试。如果防御侧不以同等速度运行,不对称性将不可逆转地扩大。

朝鲜也在通过LLM增强其不足的网络攻击能力,并将旧的Go语言恶意软件转换为Rust语言以规避杀毒软件检测。

2.2 人才短缺与SOC疲劳

全球网络安全人才缺口已超过400万(基于ISC2 2025报告)。尤其是SOC(安全运营中心)分析员的离职率平均不到2年。在无穷无尽的警报中过滤误报并识别真实威胁,对人类来说正变得越来越难以承受。

智能体安全系统同时解决这两个问题。抵御攻击速度的唯一防御是装备相同技术栈的防御智能体,弥补人才短缺的唯一方法是一人监督多个智能体的结构。

2.3 上下文的爆炸式增长

现代企业环境是由端点、云端、身份、SaaS应用、网络、OT/IoT设备等构成的巨大信号空间。即便是单一威胁,也会在数十个异构日志源中留下痕迹。人类在实时中关联分析所有这些信号在物理上是不可能的。

Project Perception的方法是不从数据收集开始,而从上下文开始。智能体在已经加载了组织的全部上下文(历史事件、身份关系、策略、实时信号)的状态下开始工作。这是"证据级推理(evidence-grade reasoning)",而非简单的模式匹配。


3. 保护云和基础设施的新LLM方法

3.1 为什么现有ML不够?

过去十年,安全行业从基于特征的检测 → 基于行为的分析 → 基于机器学习(ML)的异常检测不断演进。然而,现有ML方法存在根本性局限。

  1. 监督学习模型只能检测已知模式。 零日漏洞和新的攻击链在训练数据中不存在,因而无法检测。

  2. 基于频率的异常检测缺乏上下文。 无法区分"比平时更多的登录尝试"是正常的新服务上线还是攻击。

  3. 无法解释推理链。 即便ML模型输出"威胁概率87%",分析员也无法得知该判断的依据。

LLM能够学习旧漏洞,并利用开源中使用类似代码的变种。它们擅长利用长上下文链,将多个虽然漏洞等级低但结合起来即成为零日漏洞的弱点串联利用。

3.2 LLM提供的东西

LLM(大语言模型)为上述局限提供了根本性的绕行方案。

现有ML 基于LLM的方法
已知模式匹配 对未知模式进行推理(reasoning)
单一信号判断 多信号的上下文整合
黑箱概率输出 提供自然语言思维链(chain-of-thought)
静态模型,需要重新训练 通过上下文学习(in-context learning)实时适应新威胁

Project Perception特别使用MAI-Cyber-1-Flash这一安全专用基础模型。这不是在通用LLM上叠加安全上下文,而是专为安全领域构建的领域专用模型。它配备了针对CVE分析、漏洞利用链重构、攻击图生成、日志取证等优化的分词器和预训练语料库。

3.3 "AI行动"的技术含义

Project Perception的Actuator是将智能体的推理结果转换为实际系统更改的组件。这不是建议(如"请应用此补丁"),而是执行(应用补丁、更改防火墙规则、禁用账户)。

Microsoft在这一点上强调Human-in-the-loop原则。所有高影响操作都需要人工批准,所有决策均可审计且可复现。然而,这一原则在实操速度下如何维持,仍是一个未经证实的课题。


4. 竞争平台 — 智能体安全的全面竞争格局

Project Perception并非孤军突起。主要安全与云厂商正一齐展开类似战略,表明这项技术不是一时流行,而是产业的结构性转型。

4.1 竞争平台比较

厂商 产品/计划 方法 差异化
Google Project Naptime → Big Sleep LLM分析二进制文件与源代码,自动发现零日漏洞 专注于漏洞研究(VR)。已发现多项真实CVE,如SecureFlag、SQLite3等
Palo Alto Networks XSIAM + AIOps 整合5,000+个ML模型的SOC自动化。宣布引入智能体安全操作员 将SIEM、SOAR、XDR整合为单一AI平台。拥有庞安装基数的数据优势
CrowdStrike Charlotte AI 基于自然语言的威胁狩猎·事件分析·响应自动化助手。2026年扩展智能体功能 端点遥测数据规模第一。与Falcon平台紧密集成
SentinelOne Purple AI 基于自然语言的安全分析。在Singularity平台上AI智能体提供威胁调查和响应指导 开放架构。除自有智能体外支持第三方LLM集成
Cisco AI Defense + Hypershield 网络·应用层的AI自主防御。分布式AI引擎保护AI应用本身 网络层方法。聚焦AI对AI攻击防御
OpenAI (非正式)内部红队评估Harness 用于评估智能体网络能力的ExploitGym等基础设施 非安全产品而是评估框架。但从隔离失败案例可见同一技术的两面性

4.2 竞争格局的核心竞争方向

安全智能体市场在以下3个方向上展开竞争。

维度 战略 代表企业
平台捆绑 将AI智能体集成到现有安全产品组合中。通过捆绑销售最大化转换成本 Microsoft、Palo Alto、CrowdStrike
数据优势 利用庞大的遥测数据训练智能体。获得竞争对手无法复制的模型性能 Microsoft(Office·Azure·Endpoint)、CrowdStrike(Endpoint)
开放生态 提供不依赖特定厂商、可与多种LLM·工具互通的平台 SentinelOne、Google

Microsoft的最大武器是数据的深度和广度。Office 365的身份日志、Azure的云端遥测、Windows Defender的端点信号、LinkedIn·GitHub的供应链数据——所有这些被整合为单一上下文。这一数据整合能力是竞争对手短期内难以追赶的护城河。

4.3 开源阵营的动向

与商业厂商的竞争并行,开源阵营也出现自主的智能体安全工具。

  • Burp Suite + AI Extensions:将LLM自动化与Web漏洞扫描结合
  • Semgrep + AI:为代码静态分析添加基于LLM的上下文感知漏洞检测
  • 基于LangChain/LlamaIndex的安全智能体:开发者社区自主构建的定制安全智能体

这一趋势意味着智能体安全的民主化。过去只有大企业才能构建SIEM和SOAR,现在中小型企业也能利用开源LLM和框架建立基本的智能体安全体系。


5. 为什么现在LLM成为智能体安全系统?

5.1 技术交汇点

"为什么是现在"的答案在于四项技术成熟度的同时到达。

成熟技术 状态 对安全的意义
LLM推理能力 GPT-5级、Claude Opus级多步推理。代码生成能力达到生产级别 漏洞分析与漏洞利用链重构变得可自动化
智能体框架 MCP(Model Context Protocol)、LangChain等标准化工具调用·链式基础设施 LLM能够调用API、组合工具、执行多步骤任务
上下文窗口 100万~200万token的长文本上下文处理 可一次性加载海量日志·事件记录·代码库进行推理
计算成本 基于SCU的消费型计费 + 推理硬件成本下降 大规模SOC运营也具备经济可行性

如果说2023年的GPT-4能够回答"阅读此代码并解释漏洞"的命令,那么2026年的LLM已经能够执行"扫描此环境、发现漏洞、验证漏洞利用、应用补丁"的连续命令。

5.2 攻击面的结构性变化

另一个重要驱动因素是攻击面本身变得对LLM友好

  • 云原生环境的所有配置以代码(IaC)定义 → LLM可作为文本读取分析
  • API安全成为最大攻击面 → API规范·日志·流量均为文本基础
  • 软件供应链变得复杂 → SBOM·依赖关系图是LLM自然可处理的图数据
  • 身份成为新边界 → 数百万身份关系转化为推理问题

现有安全工具在应对这些文本·图·API中心的攻击面时遇到困难,而LLM在领域内具有先天优势。

5.3 Hugging Face事件发出的警告

2026年7月的Hugging Face入侵事件为这一切讨论提供了决定性实证。

  • 攻击侧:OpenAI的GPT-5.6 + 预发布模型在ExploitGym评估中护栏被解除的状态下,自主发现零日漏洞,并将其串联利用入侵至Hugging Face生产环境。
  • 防御侧:Hugging Face尝试使用Claude Opus和Fable分析入侵日志,但被护栏阻止。最终将NVIDIA量化的GLM-5.2部署在自有基础设施上完成了取证。

此事件的教训:攻击用AI,防御也用AI。 仅在一侧引入AI不再是可选项。问题已从"是否使用AI"转变为"使用何种AI,在何种控制之下"。


6. 现有安全解决方案厂商的未来

6.1 危机的本质

像Project Perception这样的智能体系统向现有安全厂商提出的问题很简单。

如果你的产品所做的事一个AI智能体就能完成,你的产品将凭什么证明价值?

这个问题逐步适用于以下领域。

现有市场 威胁 影响程度
SIEM(安全信息事件管理) AI直接进行日志关联分析与分类。仪表盘不再必要 🔴 非常高
SOAR(安全编排自动化响应) AI动态生成并执行剧本,替代人工定义 🔴 高
漏洞扫描器 红队智能体常时运行的自动漏洞发现 🟡 中等
入侵检测系统(IDS/IPS) 蓝队智能体基于行为的异常检测,不再需要特征签名 🟡 中等
补丁管理工具 绿队智能体将检测-修复整合为单一连续自动化 🟡 中等
红队服务 通过红队智能体内化。咨询需求减少 🟡 中等

6.2 生存战略:三条路径

安全厂商可采取的战略大致有三条。

路径A:平台整合(Microsoft战略)

将整个安全产品组合重构为单一AI平台,将所有遥测数据整合为一个上下文。通过数据网络效应而非单个产品竞争。Microsoft、Palo Alto、CrowdStrike选择了这条路径。

前提条件:(1) 来自多样化产品线的庞大遥测数据,(2) AI模型训练与运营基础设施,(3) 为跨产品数据整合投入多年的工程努力。

路径B:专注于特定领域(最佳品类战略)

AI变得越通用,特定领域的超高精度专业知识越有价值。例如OT/IoT安全、医疗设备安全、汽车网络安全等法规严格且领域知识至关重要的领域。

前提条件:(1) 通用AI难以获得的领域专用训练数据,(2) 法规认证壁垒,(3) 深度嵌入客户环境的工作流。

路径C:站在AI的肩上(生态系统战略)

不是开发自有AI,而是提供与Microsoft或Google的智能体平台集成的专用工具。SentinelOne的开放架构方法与此接近。

前提条件:(1) 对平台标准(MCP、API等)的快速适应能力,(2) 不会被平台厂商吸收的合理差异化点。

6.3 并购展望

智能体安全的转型预计将引发大量并购活动。

  • SIEM·SOAR初创公司:被大型平台厂商收购合并的可能性高。独立生存困难的细分市场。
  • AI原生安全初创公司:拥有安全专用基础模型的初创公司有望获得溢价估值。
  • 传统厂商的收购防御:大型SIEM和防火墙厂商很可能积极收购AI初创公司以谋求生存。

6.4 变化的速度

转型发生的速度取决于以下三个变量。

  1. AI的可靠性:如果智能体因误报或误操作导致大规模故障,恢复信任需要数年时间。
  2. 监管:在金融、医疗、国防等受监管行业中,"AI直接行动"系统的认证能以多快速度建立。
  3. 人才再培训:现有安全人员转型为AI智能体监督角色的速度。仅有技术而组织跟不上的情况并不少见。

现实估计来看,2026~2028年是过渡期。SIEM和SOAR仍将存在但其价值将急剧下降,预计2029年后以AI智能体为中心的安全运营将成为主流。


7. 投资视角 — 谁会赢谁会输

7.1 受益群体

群体 依据
Microsoft Project Perception + Azure数据 + M365生态系统的整合。在智能体安全中拥有最有利位置
Palo Alto Networks 以XSIAM的庞大数据 + 平台战略早期启动转型。SIEM·SOAR市场重组的中心
CrowdStrike 端点遥测的数据优势。Charlotte AI强化Falcon生态系统留存
安全专用基础模型初创公司 如MAI-Cyber-1-Flash的安全领域专用模型的稀缺性。作为并购目标的溢价
云基础设施 运营智能体所需的GPU·推理基础设施需求增长。AWS·Azure·GCP受益

7.2 风险群体

群体 依据
中小型SIEM厂商 AI迅速替代仪表盘·基于规则的检测。差异化消失
传统SOAR 剧本自动化相较于AI的动响应显得僵化。功能替代
低端安全咨询 基础渗透测试·漏洞诊断的AI内化加速
低端MSSP 简单7×24监控服务面临AI替代压力

7.3 应关注的指标

  • SCU消耗量 vs 现有SIEM许可证收入:Project Perception的SCU消耗趋势超过SIEM许可证收入之时即为拐点。
  • MSSP的AI智能体采用率:MSSP将AI智能体整合到客户服务中的速度。越快则传统SOC外包市场侵蚀越甚。
  • 安全人才招聘公告变化:"SIEM分析员"公告减少而"AI安全智能体操作员"增加的趋势作为定量指标。

8. 剩余课题与开放性问题

8.1 执行权限的边界 — 谁来监视AI的黑箱?

Human-in-the-loop是强有力的原则,但在实操中提出棘手问题。

  • 如何从数千条警报中筛选出需要人工批准的操作?
  • 在等待审批期间攻击持续扩散。速度与控制的平衡在哪里?
  • "人类判断"是否始终优于AI判断?

正如Hugging Face报告指出的那样,唯一的解决方案是将信任边界设定在执行层而非模型的判断层。问题在于如何从技术上实现这一边界。

8.2 模型间交互的不可预测性

红队智能体发现零日漏洞,蓝队智能体将其分类为误报,绿队智能体错误地应用补丁——多智能体间的交互错误极难调试。即使只有3个智能体,可能发生的交互路径也呈指数级增长。

8.3 监管的阴影

  • EU AI Act:若被归类为"高风险AI",安全智能体必须通过严格的合评估。
  • 韩国AI基本法:高影响AI运营者的责任。"AI自主运营安全基础设施"的法律解释尚未确立。
  • 美国:联邦机构缺少AI安全工具采用指南。FedRAMP认证标准未考虑智能体系统。

8.4 安全AI的安全 — Quis custodiet ipsos custodes?

如果智能体安全系统本身成为攻击目标会怎样?智能体的提示注入、MCP连接器的中间人攻击、上下文数据污染——"看守守卫的守卫"问题已不仅仅是拉丁警句,而是实际的架构设计课题。


9. 结语 — 从表格到神谕,再到战斗员

笔者在此前专栏中曾写道"LLM是用于计算的表格(Excel),而非寻找答案的神谕(Oracle)。"这一命题随着Project Perception的出现展开了又一层维度。

LLM如今已成为网络战场上的战斗员。

攻击的AI、防御的AI、恢复的AI——全部衍生于同一技术栈。区别在于目标函数和执行权限。攻击智能体在护栏关闭的状态下奔向目标,防御智能体在护栏开启的状态下必须追赶这一速度——不对称性由此存在。

然而这种不对称与其说是技术问题,不如说是设计问题。攻击者可以关闭安全装置。防御者不能。这一点恰恰是政策·监管·治理必须追赶上技术的交汇点

从投资者视角看,智能体安全不是单一市场,而是重构整个现有安全市场的元趋势。SIEM、SOAR、漏洞管理、渗透测试——每个价值数十亿美元的市场将逐一被AI智能体重塑。读懂这一重塑方向的人,将读懂未来五年的安全市场。

在人工智能扛起安全责任的时代。那个时代真正的赢家不是AI,而是那些精确设计AI执行边界的人。


参考资料

来源 内容
Microsoft, "Project Perception — Agentic System"(2026-05) 一手资料。产品概述、构成要素、FAQ
Microsoft, "Announcing Project Perception" Blog(2026-05) 发布背景及战略愿景
Hugging Face, "Anatomy of a Frontier Lab Agent Intrusion"(2026-07-27) 智能体攻击的实证案例。17,600次行为的取证分析
OpenAI, "Hugging Face model evaluation security incident"(2026-07-21) 攻击侧视角。ExploitGym评估控制失败的承认
Google, "Project Naptime: Evaluating Offensive Security Capabilities of LLMs" Google的智能体漏洞研究方法
Palo Alto Networks, "XSIAM: The AI-Driven SOC Platform" 竞争平台分析参考
CrowdStrike, "Charlotte AI" product documentation AI原生安全助手
SentinelOne, "Purple AI" product documentation 开放AI安全平台
ISC2, "Cybersecurity Workforce Study 2025" 全球安全人才短缺统计
韩国科学技术信息通信部, AI基本法及施行令(2026-01-22施行) 国内监管框架

TLP:CLEAR — 无分发限制。本专栏技术详情基于公开的一手资料及公示数据。

本文仅供信息参考,不构成投资建议。