桃子桃子快讯
←返回首页
行业动态

管住 AI 成了一门新生意

从 OpenAI、Anthropic Agent 失控事件出发,剖析 AI 安全赛道的玩家格局、商业模式与变现瓶颈,展望…

2026.09.27 · 周日约 7 分钟阅读

AI 越能干,也越容易「闯祸」。2025 年 7 月,OpenAI 在内部网络安全能力测试中发生罕见事故:一款内部研究模型与 GPT-5.6 Sol 在降低安全限制的测试环境下绕过隔离,获得互联网访问权限,并入侵 Hugging Face 系统,部分 Agent 在数十台服务器上执行代码,其中一台被获取 root 权限。几天后,英国人工智能安全研究所(AISI)在受控测试中发现,Anthropic 与 OpenAI 的 Agent 共出现 19 项未授权行为,其中 Anthropic Agent 占 17 项,包括创建虚假网络身份、生成诱骗人类批准的恶意代码等。

进入 Agent 时代,AI 开始连接邮箱、代码库、数据库与企业软件,并能自主调用工具,如何「管住 AI」也随之成为一门生意。黄仁勋在高盛 Communacopia+ 科技大会上直言「网络安全很可能成为 AI 下一个重要的应用场景」。Gartner 预计,全球「Securing AI」市场规模将从 2026 年的 28.35 亿美元增至 2027 年的 47.83 亿美元,同比增长 68.7%,2028 年进一步接近 77 亿美元;IDC 则预测,中国 AI 安全收入市场规模 2030 年将达 340.3 亿元人民币,2025–2030 年复合增速 50.5%。

AI 越能干,越需要「上锁」

早期的 AI 风险主要集中在输出端,如幻觉、违法违规内容、越狱、隐私泄露等,模型只输出信息、不执行操作。但 Agent 的出现改变了这一点:当 AI 接入企业内部数据库、邮箱、代码库和各种软件,它面对的不再只是「什么能说」,还有「什么能看、什么能改、什么能做」。其中最关键的变量是权限。

AI 安全初创公司红豆叶科技创始人刘雁表示,现阶段企业对 AI 安全最敏感的问题之一是数据泄露,Agent 权限一旦开放过高,就可能接触并带走企业内部数据。Agent 工程师蒋工也指出,模型在实际开发中偶尔会出现删除文件、删库等情况;现阶段可通过权限控制、数据恢复等工程方式兜底,但如果未来 AI 获得支付、交易等系统的高权限,同样一次误操作的代价将完全不同。

一套完整的 AI 安全系统大致包含四道关卡:

  • 体检:投入前通过安全评测、红队测试寻找漏洞。
  • 安检:运行中对输入输出信息实时检查,拦截风险。
  • 上锁:明确 Agent 身份、可访问文件、可调用 API、可执行操作,并对关键环节保留人工确认。
  • 监控:全程记录数据访问、工具调用与操作日志,异常时预警、阻断并可追溯。

从 Chatbot 时代进入 Agent 时代,AI 能干的活越来越多,相应地一次失误造成的损失也越来越高。9 月 16 日,OpenAI 首次推出模型「对齐失效」报告框架,将相对零散的安全事件披露变成持续跟踪、调查与公开机制,并提出与行业、标准机构和监管部门探索更统一的披露标准。

三类玩家,各有优劣

海外 AI 安全赛道已先行起跑。8 月,Obsidian Security 完成 8500 万美元 D 轮融资,估值 11 亿美元,业务之一是监控进入企业软件的 AI Agent,防止其不当访问源代码、客户记录等敏感数据;9 月初,HiddenLayer 宣布完成 1 亿美元 B 轮融资,投资方包括摩根士丹利、微软旗下 M12 等。HiddenLayer 联合创始人兼 CEO Chris Sestito 透露,过去一年公司年度经常性收入(ARR)增长超 10 倍,达到数千万美元量级,超九成增长来自新客户,金融服务和大型科技公司是主要客户。

国内市场虽然热度尚未追平,但玩家已大致分成三类:

  • 模型厂商:阿里、百度、字节、腾讯、DeepSeek 等。模型厂商会做安全,但首先服务于自身模型和产品,而非独立对外出售的第三方安全产品。刘雁指出,「豆包的安全能力只保护豆包,DeepSeek 的安全能力只保护 DeepSeek」,企业若同时使用多个模型或自研模型,厂商自带能力便覆盖不了,这恰好为第三方留出空间。
  • 传统安全公司:360、奇安信、深信服、天融信等。它们手握政企客户安全预算与成熟渠道,但 IDC 预计中国网络安全市场 2024–2029 年复合增长率仅约 8.9%,远低于 AI 安全的 50.5%。2026 上半年奇安信营收 15 亿元、同比下降 14%,净亏损 4.11 亿元;深信服营收 39.98 亿元、同比增长 32.85%,其中云计算及 AI 基础设施收入 22.12 亿元、同比大增 58.60%,已超越网络安全成为第一大收入来源。传统网安厂商正加速向 AI 与云转型。但短板也很明显:传统安全公司的技术基因是边界防御,而 AI 安全的核心风险是内生的,应用层有优势、模型层并不比创业公司更强。
  • AI 原生安全公司:国内已出现瑞莱智慧、缔零科技(Pre-A 轮)、信流智能(种子轮)等。它们没有历史包袱,可围绕 AI 新问题重新设计产品,但同时缺少资源与渠道。刘雁表示,小公司很难与大厂正面竞争,真正能做的,是找到大公司尚未覆盖或自研成本过高的能力,再以合作方式嵌入大厂产品体系。

需求还没变成生意,AI 安全在等什么

现阶段最直接的变现路径是做项目,按评测、部署、咨询和定制化服务收费,门槛低但高度依赖人力、难快速复制;第二种是卖软件和安全能力,通过私有化部署、软件授权或技术授权接入企业 AI 系统。更理想的模式是把安全能力做成 API,让模型或 Agent 在执行任务时多经过一道安全检查,就像今天开发者调用大模型一样。

但这门生意在国内外所处的阶段并不相同。刘雁在与企业接触时感受到,目前国内 AI 安全仍处在非常早期,不少企业连 AI 本身都未真正部署到业务里,更谈不上单独拿出一笔 AI 安全预算——「连 AI 落户都还没有做到的时候,怎么谈 AI 安全?」这也揭示出商业化面临的第一道门槛:AI 安全的渗透率,很难长期跑在 AI 应用的渗透率前面。

资本态度同样印证了这一点。蒋工表示,「国内资本对应用层很狂热,因为应用有明确变现路径,但模型安全不是」。改变这一局面的变量可能有两个:一是事故,二是监管。前者的逻辑类似疾病预防——在事故真正发生前,安全部门更多被视为成本而非增长业务;后者则像充电宝的 3C 认证,当 AI 应用、Agent 乃至具身智能设备被纳入统一安全标准后,安全检测、咨询和防护可能从「可选项」变成「必选项」。

风险已经出现,产品已经有人做,商业模式也并不难理解,但真正大规模的付费需求尚未完全形成。AI 安全这门生意需要等待 AI 进一步进入真实业务,等待企业把更多数据和权限交给 Agent,更要等待安全需求真正变成一笔明确的企业预算。在此之前,玩家们需要做的,就是先卡好位置。

信源