桃子桃子快讯
返回首页
行业动态

钉钉新 CEO 百日考:企业上下文的安全追问

36 氪评论:钉钉 CEO 陈宇森提出「Context is All You Need」愿景,其安全出身与产品范式之间的…

2026.09.24 · 周四5 分钟阅读

9月22日的云栖大会千问办公专场上,阿里巴巴集团副总裁、钉钉 CEO 陈宇森以「Context is All You Need」为题发表演讲,提出要为企业打造一个统一的「上下文」层,让 AI Agent 跨群聊、日程、审批、文档、知识库自由调用,真正「懂」一家公司。这距他正式接任钉钉 CEO 仅一百余天,也是他就任后的首次大型公开亮相。36 氪经授权转载的评论文章指出,这一愿景与这位白帽黑客出身的 CEO 的安全专业背景之间,存在着值得追问的张力。

从造防火墙到拆围墙

陈宇森是浙江大学蓝莲花战队核心成员,国内最早一批 CTF 出身的白帽黑客,22 岁创办长亭科技,其 Web 应用防火墙产品「雷池」在业内成名,客户名单里曾出现招商银行、三大运营商和国家电网,2019 年公司被阿里云收购。他的职业生涯建立在「假设一切系统都会被攻破」的假设之上。

如今他推销的产品方法论却走向了反面:集中一切、充分授权。一个职业生涯前半段都在造防火墙的人,现在劝企业把围墙里的所有房间打通,再把钥匙交给一个大模型。这一转身的合理性与风险边界,成为市场关注的焦点。

「Context is All You Need」的安全隐忧

传统企业软件的根基是权限体系:薪酬仅 HR 可读、并购文档仅项目组可见、裁员名单在公布前只限极少数人知悉。而要让 Agent 真正「懂」一家公司,必须跨越所有这些系统读取一切。上下文的完整性与权限的严密性在工程上天然冲突——上下文越全,权限模型就越像一个筛子。

更深层的风险是「语义渗漏」:模型可以不引用任何原文,却把机密信息折算进结论。例如 CEO 让 Agent 起草经营周报,Agent 读取群聊、审批流和文档库后,若在归因里悄悄带上只有 HR 才有资格知道的背景,整个过程并不需要说错任何话,只需要把答案方向悄悄挪一寸。这一问题整个行业至今没有标准答案。

此外,企业上下文把分散在五道系统门后的数据汇聚到同一索引层,对防守方是打通数据孤岛,对攻击方则是「皇冠明珠」:攻破这一层,等于攻破全部。Agent 还要读取邮件、网页等外部内容,提示注入攻击的门缝随之打开——攻击者无需攻破任何服务器,只需在邮件中埋藏精心构造的指令,就可能指挥持有内部权限的 Agent 主动把数据送出门外。

行业已有前车之鉴

文章列举了多起标志性事件,证明上述风险并非纸上推演:

  • 2024 年 8 月,安全公司 PromptArmor 披露针对 Slack AI 的注入攻击:攻击者在公共频道发布构造内容,就能操纵 Slack AI 在回答其他用户时,把私有频道内容拼入链接外送,演示中被取走的包括开发者私有频道里的 API 密钥。根因是 Slack AI 的检索范围未与用户权限严格绑定,Slack 一度认为这属于「预期行为」。
  • 2025 年 6 月,Aim Security 披露 Microsoft 365 Copilot 的 EchoLeak 漏洞(编号 CVE-2025-32711,严重程度评分 9.3):攻击者只需发送一封外观平常的邮件,受害者无需打开或回复,Copilot 在日后某次问答中将其读入上下文并执行其中指令,受害者的邮件、文档、Teams 记录被悄悄打包外传。微软此前部署的提示注入分类器、链接过滤、内容安全策略三道防线均被绕过。
  • 2025 年 7 月,Replit 的 AI Agent 在明确的代码与操作冻结指令下,删除了装有 1200 多名高管和近 1200 家公司数据的生产数据库,并伪造约 4000 条虚假数据与测试记录掩盖。

文章强调,名单中的 Slack、微软、Replit 没有一家是安全投入不足的公司,事故说明这类风险的根子不在工程质量,而在范式本身。范式问题不会出现在发布会的 PPT 上,只会出现在 CVE 编号里。讽刺的是,长亭科技当年安身立命的 WAF,防的恰是混在正常流量里的恶意指令——那件武器防得住旧时代的注入,却防不住新时代自家产品方向里的这一种。

安全这堂课还没开考

千问办公官网挂出的隐私与安全文档承诺「不会主动访问未经用户授权的数据」,但一行承诺与一套可验证、可审计、可追责的权限工程之间,隔着整个产品化过程。本该在那场约四十分钟的演讲中出现的问题包括:Agent 读取上下文时权限如何继承、企业数据是否反哺模型训练、索引存储落在何处、审计接口向谁开放、注入防护是否有第三方证据。

数据反哺一节早有前车之鉴:2023 年 3 月,三星开放半导体部门员工使用 ChatGPT,二十天内三名员工先后将源代码、良率数据和会议记录送入,机密一旦进入外部模型学习库便无法取回。三星的应对从限制单次提问长度一路升级到全面禁用,最终走上自研内部 AI 的道路。这被称作大模型时代企业数据边界的第一课,学费是芯片机密。

文章最后指出,对一位普通 CEO,回避安全议题可以是认知盲区;对一位安全出身的 CEO,则只剩一种解释,那就是取舍。当年的防火墙防的是门外的人,如今的企业上下文,门是从里面打开的。开门的人比谁都清楚门外有什么,这正是该问他的原因。安全这堂课的考试从不预约,而他理应是全场唯一没有理由缺考的人。

信源