AI 攻击到底走到哪一步了?这是 Kevin Mandia 干了三十年安全之后,最近最想弄明白的一件事。他说,人入侵的时候会从 A 点到 B 点再到 C 点,而 AI 会有些小动作上的差别,比如先打进 A 点、横向移动到 B 点,转头又去试着打进 A 点——蜂群是认了,但协同得还不够好。速度则是另一个量级:AI 一微秒干完的事,七十个人都干不完。他强调我们还站在悬崖边上,连第一局都还没打完。
他举了一个自己公司的事实:Armadin 从 2026 年 1 月到现在,在生产环境里找出了 90 多个零日漏洞,都是从互联网上做的黑盒攻击、手上没有源代码,客户是大型软件公司、财富 500 强级别的企业,人家还感谢他们。用他的原话说,「那就不叫渗透测试了,那就像真对手冲着你来了」。
Kevin Mandia 在 2004 年 2 月创办 Mandiant,2024 年卸任 CEO(公开资料显示,Mandiant 2022 年被 Google 以 54 亿美元收购);2025 年底,他加入 Travis Lanham、David Slater、Evan Peña 创办的 AI 原生安全公司 Armadin 并出任 CEO,用自主 AI 蜂群持续攻击客户自己的系统。这场对话从 Armadin 的产品讲起,延伸到国家级攻击与 AI 攻击的差别、蓝队产品线与安全运营中心的未来、Mythos 和 Hugging Face 事件之后的客户心态,以及第二次创业和第一次有什么不一样。他的主要观点包括:
AI 攻击的规模和速度已经不是一个量级。 人过去只能找到一条进入网络的路,因为有限资源只能投到一条直路上;AI 不一样,规模上把人甩得看不见影子。速度更不是一个量级:AI 一微秒干完的事,七十个人都干不完。Armadin 已经跑起两万五千个 agent 协同作战,但他对这水平也有保留:今天就是这水平,它会越来越好、越来越干净。
AI 把攻击专长民主化给了原本不成功的攻击者。 现代国家搞攻击用的是狙击子弹,挑三十家国防承包商或者直接点军方的名,往深里打。有了 AI,它更像一群无人机蜂群,更粗糙、动静更大,但更全面,大概率也更有效,连现代国家都在琢磨自己的行动准则该怎么定。更普遍的影响是,能力较弱、技术较差的攻击者会突然显得成功得多,归因也会变得更难。
防守必须由一支持续的进攻力量来练。 Kevin 用体育打比方:想当 2000 年那支巴尔的摩乌鸦队的防守组,就得让进攻组在训练里真把你逼到极限。Armadin 做的是蜂群式全量测绘,一次超攻击可能拿到好几个 TB 元数据,据此做出一份和真实网络对得上的元数据双胞胎,然后定期探测什么变了,在威胁变化或网络变化时发起攻击。
渗透测试证明不了你到底能不能被真正利用。 在 Kevin 看来,渗透测试永远只是在扫描已知的东西,给你的是一份更长但无关紧要的清单。Armadin 的做法是把漏洞利用真跑出来、做验证,所以没有误报,能拿到远程代码执行。老一代的 Tenable、Rapid7、Qualys 更像一种卫生检查;而面对 AI 攻击,攻击方会在定制应用里找逻辑缺陷,而不是代码缺陷。
检测和响应只要还有人在回路,你就太慢了。 Kevin 说,Armadin 打进去之后建立 agent 化、有环境感知能力的内部命令控制,扩散速度惊人:人敲键盘一次只能干一件事,这东西一次干一千件事。所以他判断预防会由 AI 主导,检测和响应也会交给 AI。蓝队产品线做的是把可利用风险和防御侧打通,以机器速度生成补偿性控制,他把它比作战场上的应急包扎。
开源和闭源模型在网络安全上的能力差距没有别的领域大。 Armadin 建了 20 条完整的攻击链,都是人类在真实世界里走通过的,结果没有任何一个模型能走完超过 8 条。更怪的是,开放权重模型和最先进的闭源模型找到的都是那 8 条,闭源只是更快找到,而这个差距还在缩小。所有曲线最后都落到同一个点上,看的无非是时间、成本,还有效果。
客户现在的脆弱程度在快速缩小,但所有人都在担心。 Kevin 认为 AI 时代的近期阵痛是有利于进攻的,双方都有紧迫感:攻击方急着趁技术还在位拿下,防守方急着把每扇窗补上。他看到每家企业都在实时扫描暴露面并采取行动,CIO、安全负责人、产品团队、业务线凑在一起像开作战室。Mythos 那次影响最大,让所有人都意识到威胁变了。
第二次创业和第一次几乎是两套打法。 Mandiant 当年是自筹资金、还盈利、没有竞争,因为没人相信「安全入侵不可避免」那个前提。Armadin 不一样:必须融资,必须抢下市场,必须把流程工业化。Kevin 说消费级 AI 那种火箭式营收增长在企业安全销售里复制不了,但 Wiz 从第一个版本发布到 ARR 破 1 亿美元只用了 18 个月,他们想打破这个记录。
重新创业:Armadin 到底做什么
David:那我们从最开始聊起:你为什么决定重新上场,再一次创业?
Kevin:这问题问得好。我不确定是我决定的,这话听着有点怪。我先见了 David Slater、Travis Lanham 这几位创始人,还有我本来就认识的 Evan Pena。公司是他们创办的,他们才是创始人。我见了他们,听他们讲想做什么,想法是他们的。
我在他们身上看到了天赋。Travis 是那种一代人里才出一个的人才;David Slater——这话我是夸他——就是天生的怪物。这几个人是真的太强了。Evan Pena 在他做的事情上也是出类拔萃。你见到这个团队,跟他们聊,把他们在做什么的全过程听完,心里想的就是:我想参与进来。
我干了三十年安全,整个行业都要变天了,我不想在这场 AI 换岗的时候坐在场边看。我以前干的所有东西都死了,剩下的全是新的。见到这个团队、看到他们正在创办的公司,我意识到我跟这帮人特别合拍,能一起加速这个变化。而且他们需要的东西、Armadin 正在做的这些,是现在每家公司都需要的,这个团队又是能把它做出来的团队。
三十年安全做下来,你总认识那么几个人。那就去找这些人,告诉他们:你需要的东西我们做出来了。所以我几乎是觉得不得不做这件事。我知道这话听着怪,但我不可能在五十多岁再创一次业——我当时在做投资。不是说我是个天生的创业者、热爱创办公司,也不是说我不是做 VC 的、就是个搞运营的。是我见了这个团队,然后想:这事我们必须得做。真的就是这样。
David:而且整个 AI 换岗正在发生,这就是那个催化剂,对吧?
Kevin:是的。那说说 Armadin 到底做什么。我们把前沿模型和 AI 用在进攻上,去测一件事:你有没有可利用风险。这就是我们今天的业务,我们叫它 Armadin Red,也就是红队产品线。
但公司刚起步的时候,Travis、David Slater、Evan 都清楚,网络安全的未来是这样:第一,好人必须造出进攻性的网络火炮,朝网络开火,确保这些网络扛得住即将到来的攻击,因为该来的总会来。同时我们也知道,未来的格局一定是好人造的 AI 进攻和好人造的 AI 防守互相陪练,这两样你都得有。
所以我们的第一幕,就是在发现可利用风险这件事上做到世界第一。只要我们比坏人快五分钟——不管是国家级、犯罪团伙还是纯捣乱的——只要我们快他们五分钟就行。我们也清楚第二幕是 Armadin Blue,也就是蓝队产品线:挡住他们,做补偿性控制,先止血。这就是 Armadin 做的事。我们在造你在 AI 时代必需的那层力场,让你能挡住 AI 发起的攻击。
David:那今天 AI 攻击的能力到底是什么样的?你觉得后面会怎么走?
Kevin:先说它们的性质。我们现在处在一个挺奇怪的窗口期:能看到这些攻击,但规模还没到你预期的那个程度。Armadin 已经建出来的东西,我在真实世界里还没见过能比的——两万五千个 agent 协同作战,一起干非常非常聪明的事,而且不会去搞那些莫名其妙的钓鱼。因为你一响应 AI 攻击,很快就能看出来它是 AI。至少我能看出来,因为我想进攻想得很多,过去也响应过很多由人主导的攻击。
人入侵的时候,会从 A 点到 B 点再到 C 点。AI 则会有些小动作上的差别,四五处不一样:比如它先打进 A 点,横向移动到 B 点,结果转头又去试着打进 A 点。就是这个意思——蜂群我认了,但你好歹能协同得更好、想得更清楚一点。今天就是这水平。它会越来越好、越来越干净。
但差别在于:首先,AI 能干的事在规模上把人甩得看不见影子,人根本意识不到。人过去只能找到一条进入网络的路,他们必须做取舍,因为有限的资源只能投到一条直路上。所以规模是个难题。速度就更离谱了,AI 一微秒干完的事,七十个人都干不完,这压根不是一个量级。
然后,过去一直缺的那一环是 AI 有没有创造力、有没有效果。但放到我们做的事上,我们不需要最花哨的模型,不是要用模型说四百种语言搞那些花样。Armadin 在进攻端做的是找漏洞、找可利用风险。那是代码,是有结构的语言、有结构的流程。既然有结构,AI 就特别擅长。所以我真心觉得这事今天已经来了。说什么放慢模型、不想要网络风险,已经太晚了,开源模型已经够用了,这些东西现在就在往这儿来。唯一的问题只是:等 GPU 什么时候能匿名搞到手上,你看到的犯罪攻击就会多得多。
但在你能匿名攻击之前,人一旦知道你的名字,犯罪就不好干了。如果你能匿名犯罪——我给犯罪分子一个建议——能匿名干的事,比穿着印着自己名字的球衣去干聪明多了。总之,攻击本身的变化,还有我们现在看到的情况就是:AI 主导的攻击正在来,我们还站在悬崖边上,连第一局都还没打完。我觉得这只因为模型现在的成本和可获得性,对犯罪分子来说还没有未来那么方便。
国家级攻击与 AI 攻击:狙击子弹对霰弹枪
David:你在安全行业干了三十年,国家级攻击应该见得不少吧?说说国家级攻击和今天 AI 攻击之间的差别和相似之处。我用「国家级攻击」只是想说那是最高级、最成功的那一类攻击。然后再聊聊你觉得 AI 过几年会走到哪一步。
Kevin:一切都会变得非常快。但有一点我可以告诉你,在我看来,搞进攻的国家从来都不是乱来的。你做间谍活动、出于安全目的搞入侵的时候,用的就是我说的狙击子弹,基本上不是广撒网碰运气。现代国家在进攻时会限制打击范围,挑非常具体的东西往深里打,比如三十家国防承包商,或者直接点军方的名。他们真下狠手的时候,你就想成那是一发狙击子弹。
有了 AI,我觉得它变得更像一群无人机蜂群。在网络空间里这个变化不太一样,我觉得连现代国家都在琢磨:我们的行动准则该怎么定?如果我们想打这家公司,是直接蜂群上去、狂烧 token 吗?因为 AI 会干很多人类根本不会干的事。所以它更粗糙一点,动静更大一点,但它更全面,而且大概率也更有效。问题就在这儿。
所以现在一个国家要考虑的事情太多了。等 AI 带来的转变一到,他们整套作战理论都会变。AI 怎么改变我们的任务定义?我们要不要换一种方式用网络空间?有时候用蜂群,有时候搞狙击,这两者怎么平衡?是看风险、看目标,还是看我们想多隐蔽?因为眼下 AI 在进攻端并不是一种隐蔽行动,除非你做了大量后训练,还得有个真人在回路里盯着,看我们干的是不是聪明事。因为如果你就扔一句 prompt,说去黑 abc.com,AI 不会用隐蔽又聪明的方式去做。
Kevin:我觉得就算你要求它这么做,它也还是做不到,除非它真的被训练过,真的有人类的影响施加在它身上。
但更普遍地讲,你会看到能力较弱、技术较差、原本不太成功的攻击者,突然显得成功得多。这就是那个均衡器。对,因为量变了。当你开始长期用模型,防守端会发生的是,我们会说我们正被这些模型攻击,但我们不确定背后是谁:是国家,还是个人?我们能摸到一些线索,但归因会变得有点难。所以说了一大圈,结论就是,在 AI 时代,它确实把高得多的攻击专长民主化给了那些想打别人网络的攻击者。
用进攻练防守:从渗透测试到红队产品线
David:这正好能接回Armadin。你讲过,防守必须靠一支强大的进攻力量,而且得是持续的。那这个产品具体怎么运作?你怎么做到识别并修复那些比一句简单prompt复杂得多的漏洞?
Kevin:这里信息量很大,我能聊四十五分钟。但首先我可以告诉你一件事:如果你没有一支强大的进攻力量来对抗,你就谈不上有防守。用体育打比方,你想当2000年那支巴尔的摩乌鸦队的防守组,你就得让你的进攻组在训练里真把你逼到极限,你才知道自己到底有多强。这就是Armadin要做的事——我们要做的是全明星级别的进攻队伍来打你,让你拿我们的打法去练你的防守。这很重要。而且在AI时代,战术层面的自主防御你没法真靠人在回路,动作得快,得尽快把血止住。所以回到刚才那句,你要能持续地做,这才是难点所在。
我们做一件事叫超攻击,就是蜂群式全量测绘。说白了就是我们扔一群agent组成的蜂群扑向你,把你的网络整个摸一遍:每一个服务、每一条路由、每一个系统、全部资产。这样一次超攻击下来,我们可能拿到你好几个TB的元数据。做得极快。它把你的网络点亮,这样一来我们就能做出一份元数据双胞胎,我们在里面看到的和你网络里实际的东西能对上。有了这份元数据,我们就能像摸脉搏一样定期问你:什么变了?什么变了?这是往前看的。某个应用变了吗?某条路由变了吗?某个服务更新了吗?有没有新机器出现在目标区域里?这样我们就能很便宜地探测变化,然后针对变化发起攻击。
在AI时代,你真正想要的是模型持续不断地压着你打,但你没法一直全量打,因为第一成本太高,第二也没必要。你要么在威胁变化时打,比如新模型出来了、有新情报了;要么在你的网络变化时打,验证一下会怎么样;还有第三种,你大概就是想测一测——明天要开董事会了,看看我们现在什么水平,给自己做个体检。上周末就是这样,一个热门产品出了个零日漏洞,我们手里已经有脉搏数据了,直接一查谁中招了。
Armadin的目标就是,从通用漏洞披露编号,也就是CVE,走到我们能在坏人之前判断出它到底能不能被利用。不是所有漏洞都能让人稳定地进入你的系统,所以漏洞和漏洞不一样。我们要确认的是:嘿,这个是真正需要你担心的;哪些给不了远程命令执行。长话短说,那次超攻击、那份元数据,让我们能探测变化,在你的网络变化时打你。持续防御你最多也就做到这个程度了,而且我们会越做越好,探测的成本也会降下来。小网络上花不了多少钱,但如果是一个很大、无时无刻不在变的网络,你就得探得非常频繁,才能保证不出现暴露窗口。
David:这个解释非常好,讲清了为什么这种持续的方式很重要。
Kevin:而且你本来就已经在被压着了。外面某个地方,犯罪分子永远会做那种随机扫描,而且他们大概根本没用AI。他们手里有一个自以为能用的漏洞利用,然后就满世界扫,扫到了就去打那个可利用风险。所以你本来就一直承受着某个看不见、又没安好心的东西给你的网络施压。那你不如也让一支好人造出来的、更好的力量,持续地压着你。
David:有点意思。所以Armadin要是放在一年前,估计会被归到渗透测试那一类。你和我都在George Kurtz那儿,也就是CrowdStrike,有共同的渊源。他们把品类从杀毒软件重新定义成了端点检测与响应,也就是EDR,那次品类重定义是建立在基础设施和产品的大变化之上的,让他们做出了一个比杀毒软件大得多的产品品类。那说说渗透测试:从历史角度看,渗透测试是什么?为什么它不是未来?
Kevin:说几点。你以前必须做它,就像第一代杀毒软件,你必须买。我觉得看Armadin也是一样,我们会像杀毒软件一样普及,因为你必须拥有那道力场,用AI进攻来训练AI防守。你必须做,而且你也能做到,那你为什么不做?
Kevin:在我看来,渗透测试永远只是在扫描已知的东西,它证明不了你到底能不能被真正利用,所以它总是给你一份更长、但无关紧要的清单。我们在Armadin想做的方式是,我们真的能把漏洞利用跑出来,我们做验证,所以没有误报。我们能拿到远程代码执行,或者把数据从那台机器上拖出来。而很多渗透测试无非就是打一打你的基础设施,用的还不是一种会思考、会学习、能像AI agent那样记住并了解你基础设施的技术,所以它做不了定制应用。至少老一代的渗透测试,那些Tenable、Rapid7、Qualys,更像是一种卫生检查:我外面有什么、暴露了哪些服务、这些服务有没有对应的CVE、有没有已知的可利用漏洞。而当你面对的是一次基于AI的攻击,它会在定制应用里找到逻辑缺陷,而不是代码缺陷,它会时时刻刻把所有路径都跑一遍。
我只能告诉你,Armadin从今年,2026年1月到现在,已经在客户现场找出了90多个零日漏洞,全都发生在生产环境里。而且顺便说,你的客户还挺高兴我们找到了。
David:而且这些还不是什么小门小户的公司,都是财富500强级别的企业。
Kevin:对。我这么说不是在制造恐慌。区别在于,我们的模型是用真实知识后训练出来的,我们请的是真红队成员,是真正写得出来漏洞利用的人。这点很关键。我们扫网络的时候手上没有源代码,这些零日漏洞不是靠看源码找出来的,也不是因为能登进某个应用拿到权限、再顺着跳到别的地方才找到的。我们是从互联网上做黑盒攻击,在大型软件公司里挖出九十多个零日漏洞,人家还感谢我们。所以很多人会说,Mythos出来以后你可以扫源码找漏洞,一找就是几千个——那是噪音。
我们是从外面打进来,然后给安全负责人打电话,一般四十八小时之内:嘿,你们的DMZ里我们能远程执行代码了。通常从那儿我们就进去了,他们也认可我们说的。好的一点是,整个流程走下来,修复那边会难一点、慢一点,但这些公司会直接进应急状态,当成安全事件来响应。那就不叫渗透测试了,那就像真对手冲着你来了。
红队和渗透测试的区别,在我看来,渗透测试就是个卫生步骤。我觉得时间一长,只要做得到,谁都想对自己所有东西一直做红队。以前是成本不允许、人手不允许,现在有AI、有agent来干,我们这边是很多不同类型的agent干不同的事,你现在就能做了。所以我认为它迟早会取代渗透测试。而那还只是红队冲着你来会做的事里很小的一部分。
蓝队产品线与 SOC 的未来
David:对。你前面提到过 Armadin 的红队产品线,也提到了蓝队产品线。
Kevin:蓝队产品线是这样:我们不能跑过来跟你说,嘿,你有漏洞,回头见。每个安全负责人的北极星都应该是有效的自主响应,这件事我们必须做出来。我们一直很清楚,你不能只说我们要做全世界最擅长发现可利用风险的公司,那是第一目标;第二目标是要做全世界最擅长对此采取行动的公司,这就是蓝队产品线。它会把可利用风险的信息和防御侧打通,不管是端点的 EDR 还是防火墙,以机器的速度生成补偿性控制。这样,如果我们比别人用模型发现攻击早五分钟,你就已经被保护好了。
这些防护刚出来的时候可能很粗糙,接下来几个月是这样,一年以后它们就会自然而然在那儿了,因为整个网络安全领域的推进速度就摆在那儿,你只能自主防御,好坏都得这样。我宁愿用一个烂补丁挡住坏人,也不想被入侵。两害相权,其中一个好管太多了。你永远不希望有陌生人在你的网络里有随意的访问权限,所以要用一切办法阻止这件事。第一代我们是跟 CrowdStrike 一起做的,他们知道这东西必须存在;我们也在跟 Palo Alto 做,他们也知道必须存在。他们也都想带着自主防御一起迈入 AI 时代。所以我们要把这些告诉那些防御平台,Fortinet 还有其他所有厂商,告诉他们能怎么应对。
我把它比作战场上的应急包扎:有人中枪了,你先包上,但那不是医院,那只是先把血止住,之后你可能还得花更多时间、更多人,甚至以后用 agent 的方式来做别的处理。所以你会看到这件事发生:就算你是安全负责人,就算你不主动要,你也会看到自主防御发生,因为你已经投过钱的那些防御平台会把它推出来。
David:你前面提到网络安全里不同类别的界限在变模糊,还开玩笑说,你那三十年经验现在都不相关了。那安全运营中心的未来是什么?这些类别会怎么融合、怎么变?
Kevin:如果我是一个安全负责人,我真的相信我的北极星就是有效的自主安全。你想让你最好的人留在场上,你想把适合你组织运转的流程自动化,但你确实是在判定,在 AI 时代什么能活下来、什么活不下来。这个过程我们还在走。安全运营中心里有些整体流程会直接消失,不管什么原因,我们现在就在做自动化,时间久了这一点我看得很清楚。如果你的检测和响应环节里还有人在回路,你就太慢了,那样根本转不动。所以在预防、检测、响应这三段里,预防会由 AI 主导,检测和响应也会由 AI 来做。网络安全一直以来的目标就是:如果你能预防,你就不想去做检测和响应。
我看到的是每个环节的窗口都在不断收窄,窄到我们其实做不了多少检测和响应,因为留给你的窗口太短了,全都发生得太快。确实有点太快了。但你还是得有那么一层层的洋葱式结构,系统备份系统,假设某个地方一定会失败。就像 Armadin 造的这个力场,迟早有人会绕过去。总有人会在我们之前搞出一个漏洞利用,可能是在某个我们还没评估过的平台或应用上——它没在客户现场跑过,所以我们没看过它,别人先找到了。真到那时候,你希望后面还埋着陷阱,能告诉你有人未授权访问、非法访问了系统。那些陷阱就是你必须提前布好的东西。
Kevin:因为真到那时候,你没办法留个人在那儿。我们在 Armadin 已经干过了:等我们打进去,有了一个 agent 化、有环境感知能力的内部命令控制,它扩散的速度是惊人的。我作为一个人,在键盘上敲,想用这个口令从这儿横向移动到那儿,你慢得要死,一次只能干一件事;这东西一次干一千件事,一下就到处都是。你就只能说,好吧,完事了。
David:对,所以这个流程里每一步都得自动化,不能有人在回路里。
Kevin:对,糟到这种程度。我没什么好比喻,就像气球爆了,它一进来,就那样,全没了,你整套防御体系一下就爆了。所以预防这一环你必须做对,然后检测和响应要立刻锁定,用什么方式你随意。而这些环节之间永远有灰色地带,因为大家会说,如果你能自动、快速地检测和响应,那本身就是预防。所以全都会变。每家都在审视自己,每个厂商都在审视自己在转向 AI 的过程中该扮演什么角色。现在全都在变,但我说不准有谁对怎么变是笃定的。那些安全负责人也在审视自己的团队、自己的人数、自己的流程,他们在问,在现代这个时代我该长成什么样。现在说它最后会落在哪儿还太早。
客户的脆弱程度:Mythos 与 Hugging Face 之后
David:现在还太早,说不清他们会变成什么样,防御体系会变成什么样。你有不少财富五百强的客户,也跟很多不是客户的公司走得很近。他们现在的脆弱程度是什么状态?
Kevin:在快速缩小。但所有人都在担心。顺带说,现在双方都有一种紧迫感。如果你在伊朗或者俄罗斯那一方搞进攻,你有一种赶紧拿下、趁你的技术还在位的紧迫感。而如果你是防守方,你急着把每扇窗都补上。说句公道话,双方的紧迫都是对的。因为在 AI 时代,近期的阵痛是有利于进攻的,这就是它的性质。但双方都清楚,长期收益才是关键。意思是,用进攻的 AI 来训练的防守 AI,再加上自主化,会比人盯着数据包做得好得多、勤勉得多。所以我们现在只是走在这段暴露窗口里,防守方人人有风险,人人都在拼命。
我看到现在每家公司都在做极其强有力的努力,我也没听说哪家大型一级企业没在实时扫描暴露面并采取行动。有意思的是,David,到处都是团队作战。CIO、安全负责人、产品团队、业务线,大家都说好,我们发现了东西,几乎像是开了作战室,说我们得去把它修掉。这些团队凑在一起,面非常广。所以明年这一年没办法让它好看,这就是最准确的说法。现在外面就像一场数字鸡尾酒会,所有人都在赛跑。
David:我们有一家技术特别强的公司就跟我们说,他们把很大一部分工程师和研究团队直接抽出来,专门去加固自己的城墙,就是全员上阵。而且这些警报,是最近才开始响的。
Kevin:就是最近这几个月的事。我觉得 Mythos 那次影响最大。其实在 Mythos 之前我们早就看到这一天要来了,但从营销的角度讲,Mythos 那个时刻让所有人都意识到,威胁变了。很多人说 Mythos 一出来,就赶紧去自己软件里找漏洞——你做软件安全,本来就该这么干。所以所有厂商都冲上去做了一遍。但我对 Mythos 的解读是,它让所有人都清楚地知道,AI 进攻已经打到门口了。我觉得就是它把这件事加速了。那基本就是一记实锤:它来了。
那 Hugging Face 那次事件,我想了很久。我敢肯定,OpenAI 内部,或者他们的竞争对手,肯定有人会说,我们本来可以这样做那样做,这事就不会发生。他们已经想明白了。以我的经验,每一次技术范式切换,我们都会低估对手的能力。这次我们低估的是模型的能力。因为事后再认真读一遍,你会发现,他们本来是可以拦住的。他们本来可以加一些护栏,加一些确定性的规则。我想他们现在也意识到了。
但你在比赛里的时候,这就像登月竞赛一样,AI 这场竞赛。你手上是一群研发人员,他们在拼命造模型,连那些 CEO 都会说,我们慢不下来,让政府来帮我们慢下来吧。意思是你连自己的创新都控制不住。所以在这种状态下,我理解,研发人员就是在追那个创新。你很难把他们和另一拨人配在一起,就是那些有经验、有本事把这个东西关进笼子的安全人员。这两边很难凑到一起,因为搞安全的人没那么懂 AI,搞 AI 的人又没意识到。
我们在自己的模型里做了一件事。别误会,Armadin 就是我们所有人担心的那头猛兽的制造者。我们造了一个会攻击的模型,造了很多个。我们有一套系统会去攻击生产网络,而且入侵成功率非常高。那它安全吗?我们的人本能地就知道,必须要有隔离层,必须把它锁死,必须做基于主机的加固,必须要有代理,而且要让它知道代理存在,它是代理感知的。这些都还好。但后来我们的人做了一件事,连我都说干得漂亮。他们悄悄地、不声不响地去看每一条 prompt。我们喜欢这条吗?不喜欢吗?大多数时候我们干掉一个 agent,其实跟安全没什么关系,是因为这个 agent 在浪费钱,那就干掉它。它跑去追一个我们已经做过、或者根本不想做的目标了。但中间有非常多层的校验,确认这个 agent 在做对的事。还有一点,就是要假设你的每一层安全都会失效,所以你必须有一些确定性的规则,把某些行为直接抹掉。
不过我读那些事件得到的体会是,要让 agent 在特定领域里行为正确,确实需要那个领域的专业知识。如果没有网络安全的背景,你测一个东西,然后说,哦,这个我没想到。你必须有一支有经验的团队去看看 evals 长什么样,才能说,它接下来会干这个,还会干那个。所以 Armadin 把漏洞利用开发的人和红队的人跟搞 AI 的人合在一起,因为我们的 evals 大部分是红队的人做的,他们才懂这些东西。我们在 Armadin 建了 20 条完整的攻击链,都是人类在真实世界里走通过,在不同的受害方现场,或者我们那些有经验的操盘手在测网络时走通过的。结果没有任何一个模型能走完超过 8 条攻击链,也就是 20 条里过了 8 条。
还有个很怪的事。我们测了开放权重的模型,也测了最先进的闭源模型,它们找到的都是那 8 条。对,区别只在速度和成本。闭源模型更快找到可利用风险,但这个差距在缩小。我们让开源模型跑得更久一点,它们最后也到同一个地方。所以在网络安全这个领域,闭源和开源的差距,大概没有别的领域那么大。
David:而且这个差距是被压缩了。我觉得这跟能力差距至少在缩小这个说法是一致的。但有意思的是,它们的表现基本一样。
Kevin:从我的角度看,看团队给的那些图,所有曲线最后都落到同一个点上。你看的无非是时间、成本,再加上一个可以叫效果或者创造力的东西。跑到最后,它们都到了收益递减那个点,落在同一个地方,但成本不一样。
模型选择、团队与二次创业的心态
David:对,成本不一样,这说得通。那正好顺着聊聊,你们用的是什么样的模型,以及你觉得那些模型实验室公司未来会扮演什么角色?
Kevin:其实我都不确定上一个问题我答完了没有。除了那一点——安全领域的专业知识必须和搞 AI 的人一起干。我读了 METR 那份报告,我的感觉是,这些人是搞 AI 的,但我不确定他们做过多少实际的调查,他们没有那个领域的专业知识。
这种情况会一直出现,还是那句话,范式切换。举个例子,云刚起来的时候,我在带一大堆应急响应,那时候在 Mandiant 靠处理入侵事件吃饭,我们必须搞清楚云上的入侵长什么样。现在我们必须搞清楚 AI 入侵长什么样:Anthropic 或者那些模型公司被用来发动攻击时,到底留下了多少数据?你希望他们记录什么,他们会怎么改自己的行为,才能有更好的审计轨迹、更好的取证能力?
这个技术还很早期,我们显然都得成熟起来,做到有问责——当这些东西失控的时候,你能说清楚发生了什么、什么时候发生的。而且不该花两周做取证才能搞明白。我不想这么说,但我们确实记录了 agent 做的每一件事:源 IP、时间点、做了什么,所以你可以倒回去重放。我觉得他们是吃了苦头才学到这些的。OpenAI 和 Anthropic 今天在这方面的测试,比三个月前肯定好太多了。其他有实验室的公司看到这些也在想,好,我们这儿也得收紧一点。
Kevin:他们当时很意外,因为他们低估了。我们对人类对手也一直这样。这事特别奇怪,我整个职业生涯里,所有人都在低估自己面对的那个最高水平的对手,因为你不是每天都见到它。你也不想自己吓自己,不想制造恐惧情绪,但你仍然要尊重你正在创造的技术,用真正有防护的方式去测它。得把猛兽关进笼子,David,真的。而且我会说,别关太死,要放出来一点,找到那条线。
因为如果你做得太确定性——这里有个手艺活:运行 AI 的安全之道,至少在网络安全进攻这块,是你要用上前沿实验室的智能去做事,但不做错事。所以你需要分类器,你需要一个模型去看所有出去的东西、所有进来的东西。我们是用人做出来的,人给点赞、点踩,这是好的,这是坏的,你得训练它、分类、然后盯着。但如果太确定、禁得太多,你大概就用不上它的创造力了。你得放它出来。所以这是个灰色地带,而这个灰色地带的问题就在于,没人敢说我们百分之百确定结果会如我们所愿。就是这样。
这场争论我们内部也有,但到目前为止还没出过事,因为我们可以把人放进回路,或者有分类器说,这个得人来定,我们根本不知道刚才发生了什么。所以如果你把进来的每一样东西都检查一遍,每一条发给实验室的 prompt,每一条回来的东西,如果回来的东西我们看不懂,那就暂停、上报、让人来判。
David:对。那 Armadin 里面那些顶尖的安全操盘手,都是什么样的人?
Kevin:经验都特别丰富,十五年做攻击方,十五年做红队。我们俩这一路下来,财富 100 强里的 99 家都被我们红队过。就剩那一家没拿下,我知道是谁。他们从来没雇过我,可他们的产品我特别喜欢,说不定哪天我能被他们雇上。我跟他们天天聊,就是进不去。没事,他们可能确实厉害。
话说回来,我们的人经验都特别足,都是老手。你看我们那 90 多个零日漏洞,大部分都是人找出来的。但人能找出来,是因为我们用 AI 把 90% 以上的枯燥活干了。渗透测试,自动化的;网页应用渗透测试,做得又有创意又清楚,除了最顶尖那一两个百分点,基本都自动化了。但我们还是在上面放人。
有意思的地方在这儿,David,最近这几个零日漏洞,是技术自己找出来的。
David:真的假的?哇。
Kevin:所以我们已经转过这个弯了,而且大多数人早就转过来了。只要你做攻击、用 AI,你的 AI agent 就是在找零日漏洞。
David:好,我想换个话题,聊聊你做公司的理念和心态。
Kevin:是不一样。这儿有几件事。我第一次创业是 2004 年,那时候我不会说我是个创业者。我 2004 年 2 月创办了 Mandiant。
Kevin:自筹资金,还盈利。我们成功,事后看,当时好像什么都没学到,回头看才明白,就在那时候学到了,通常还是因为疼。但现在回头看 Mandiant,我们当时有个前提,2004 年根本没人信,因为我们最早的网站就写着:安全入侵不可避免。没人信。我自己都不知道我有多信,但这标语其实挺好的。顺便说一句,我记错了一点,我们最早的标题是「你不能只依赖预防措施」。那太无聊了,意思跟「安全入侵不可避免」一样。对,不能只靠防御。安全上还是这个说法更响。是我搞错了,因为我不是做营销的。
总之,安全入侵不可避免。前提就是,凡是重要的入侵我们都去响应,这样我们就有先手情报,知道怎么防止它再发生。当时网络安全的第一代情报模型就是杀毒软件,就是找恶意软件,我们有特征库,要是我们漏了,就得让 David George 把恶意软件找出来交给我们,我们才能变强。这个模型很烂。我妈不会在她笔记本上找恶意软件。你懂我意思吧?那只会把她的电脑吃干抹净。所以那个模型不行。我们就决定换个更好的模型,因为我就是在响应入侵,我之所以天天响应,是因为杀毒软件太容易被绕过。于是我们想,那就在杀毒软件外面加第二层,因为它太烂了。现在这一层已经有人做了。所以加第二层。但杀毒软件你还是得有,我把它骂了一通,可现实是,你还是需要它,或者需要能替代它的东西。所以第二层防御是必须的。杀毒软件就是马奇诺防线,然后你得用能学习、能思考的东西把马奇诺防线往前推,我们就想干这个。
而我现在看 Armadin,它就是第三代情报。为什么要等一个受害者出现,再从他身上学?太荒唐了。你得先找出你自己的问题。别等着哪家国防承包商被攻破了,再赶紧把信息共享出去,确保它不再发生。对那些真能得手的攻击,这个模型还是得留着,毕竟人家会赢你。可这个模型我们现在有了,只是还不够好。回到你的问题,Mandiant 是自筹资金的。现在这种公司不多了,David,我知道的没几个。
David:因为速度要求你必须这样,你得快。差别就在这儿。
Kevin:对。你看,我们做 Armadin 的时候,理念完全不一样。我做 Mandiant 的时候是,这就是我们的饭碗,赚够能靠它吃饭的钱就行,就这样。所以我们招最好的人,理念是:我们给你的钱比竞争对手多,但你得更拼。所以我们一直觉得我们人更少、更拼,但人更强。我觉得我们当年就是出了名的有人才,而这些人后来都成了气候。大概一年前有人给我发消息说,恭喜啊,RSA 主舞台的主题演讲有四成三是 Mandiant 出来的人。你说牛不牛。我没去核实过,但这人说话一向靠谱,要是真的,这数据我认,我觉得八成是真的。这些年我们培养出了很多人才,影响面很广。你看 Foundstone,你看 George Kurtz,2000 年我俩就在 Foundstone 一起干。Foundstone 出来了一堆成功的公司和成功的人,Mandiant 也一样。
但区别在于这些。第一,你得有融资。第二,你的增长速度,得赶紧拿下市场。你看 Armadin 的机会,我感觉背后有一股每小时 80 英里的顺风,可我们还没有销售团队,没有市场打法,也没国际化,这些全都得从零建起来。而在今天这个经济环境下,想以小博大、赢过大厂,唯一的办法就是在对的时间用对的技术,把市场打法搭起来。而且你手上最好已经准备好了第二幕——准备好。第三幕也得备着,因为你不想到时候被逼进死角。所以 Armadin 有第二幕,第三幕我们也规划好了。但我们正在搭市场体系,这需要钱,而且必须提前搭。消费级 AI 公司那种火箭式的营收增长,我认为在企业安全销售里复制不了。但你刚也看到了那种压缩式增长,Wiz 从第一个版本发布到 ARR 破 1 亿美元,只用了 18 个月。我们想打破这个记录。你就得这么干,尤其是在你是刚需、必须存在的时候,这不容易。
所以你得拿到融资,你得不停想,怎么才能快速长大,同时不能让车轱辘开始晃,也就是说,你怎么能跑那么快还保住流程。在 Mandiant 那会儿,我们自筹资金还盈利,没有竞争,因为没人信我们那套前提,所以我们不用面对那种晃动,我们就是有好领导、有纪律,就能成。但长这么快,你必须一上来就招能规模化的管理者,他们懂什么叫制度化流程。光靠狠劲、直觉和胆量赢不了,你得把 Armadin 的做法流程化,甚至工业化。你懂我意思吧。这就是我在琢磨的事,怎么做到这一点,而且做起来还不别扭。麻烦就在这儿:第一,你得长得快。第二,在 AI 时代,以前研发的节奏是,你在一月的销售启动会上把销售培训一遍,就行了。所以我现在就在想,等等,我们每两周就变个样,那现在这个让销售团队始终保持最新状态的方法是什么?
我想到的挑战是,我跟每个 CEO 聊,他们都在问,AI 怎么改变我们的生意?这个我们都能想明白,但它怎么改变我们的人力?我看 AI 对销售的影响,企业安全销售的现实是,人还是从人手里买东西。眼下你还是需要同一套市场打法架构,而且甚至更需要了,因为技术变得太快,你不能把「你怎么变了、现在到哪一步了」这种问题甩给客户自己研究。所以我们必须建一套流程、一套制度,让销售每周都接受培训:我们现在到哪儿了,干得怎么样。这些都是能带你走到那儿的流程。
而且顺便说一句,我参与的任何公司,都没打算当老二。我们从来不会说,我们就做这个领域第二名吧,听着挺好玩。目标是做全世界最好的。招人的时候,我记得有次有人问我,你怎么知道你最好?我说,你是最好的时候你自己知道。你得是最好的,如果你还要问这个问题,那你大概不是。就像我很确定,LeBron James 职业生涯里有段时间他清楚,我得比别人更拼才能保住第一。这就是我希望 Armadin 有的那种感觉。体育类比都成立,Tom Brady 从来没走上球场想过,行吧,我是这儿第二好的四分卫。没有,从来不会。但这需要更拼、更好的人,还需要你不停地检验:我们是不是最好的?我们是不是最好的?而客户会很快告诉你,你还得再改。所以那个反馈闭环,从客户直接通到工程师,也非常关键。
长话短说,速度变了,必须融资,必须把流程规模化,而且得一直检验这些流程。我最受不了的就是混乱。CEO 的工作就是绝对不让员工看到公司的混乱,没得商量。你得确保他们不会觉得,我们这么散,也不知道在干嘛。错。你就得说,流程在这儿;如果流程你学不动,那你就去找这个人,你只需要知道一个人的名字。我就是这么看的。怎么快速长大又不让人觉得乱?怎么快速长大,靠更好的产品赢下来?怎么快速变化?我不知道 IP 能撑多久。所以你得造一台法拉利发动机,然后说,行,我们今天做的事,六个月后别人就在做了,那你未来六个月靠什么拉开差距?市场打法。市场打法,信任。拿下客户,让他们满意。品牌本身也得建起来,你得成为一个品牌,一个等于品质认证的品牌。所以我刚才这回答有点乱。那四个区别就是:融资、速度、品牌很重要、市场打法的搭建。今天你得比两年前快得多地把它搭起来。
David:对,之所以会这样,一个很大的原因是,安全市场正在遭遇一场前所未有的海啸。CrowdStrike 还有它周围那些玩家重新定义了这个品类,但他们是得先把这个品类造出来。而 Wiz 之所以能长得那么快,一部分原因是它一上来就是砰一下砸过来,是那种砖头拍脸的刚需,所有人都觉得我必须买这个,或者类似的东西。
Kevin:不过我觉得他们创新也特别快。你得早点拿到那个光环,这个光环你必须拿到。我个人认为,光环是怎么来的?是靠拿下对的客户,让他们爽到不行。比如说,有家叫 Susie's Cupcakes 的公司,我不是针对谁,你把它伺候得再开心,在网络安全这行也拿不到光环。但那些资金中心银行能给你,最好的零售企业能给你,航空公司能给你,你能拿到。所以这就是为什么我们把企业级市场放在第一位,去解最难的问题。我觉得 Wiz 就是这么干的,他们干得非常漂亮。我们投的一家公司也是,我们很喜欢他们。
不过我还是把刚才那个差别的问题答完吧。现在创业者比以往任何时候都多,创业公司比以往任何时候都多,而且现在他们都能拿到钱。所以你现在做任何事都会有竞争,不会再有那种没人管的空档了。安全事件是躲不掉的,这话没错,但不会再有那种只有你一个人在那儿的空白地,现在不会再有这种好事了。所以大家都在一个拥挤的市场里。我觉得每个创始人都得认清一点,你必须做出差异化,而且可能恰恰因为现在营销噪音比以往任何时候都大,唯一能让你差异化的办法就是拿下客户、让客户满意、再重复。除了你的客户到处夸你,没有任何别的东西能让你差异化。所以你就赶紧去做,就这么简单。我这是把我所有的商业秘密都抖出来了,但这些都不新鲜,也不会过时。说真的,老老实实说,就是做生意一直以来的那套东西,只不过现在是在超空间速度下,就是得做得更快。
而这个速度要求你永远别忘了该专注什么:拿下客户,让客户满意,重复。就这么回事。你必须做到这一点,然后其他所有围绕它的事,都是为了确保你把这件事做得特别好。培训、销售赋能、市场、你招的人、你的招聘流程、团队协作,都是。另外我们差异化的一些做法,你知道,我们把所有工程师放在一个房间里,我们非常信这一套。我觉得管分布式团队,比站起来问问题、20 个人在一个屋里回答要复杂得多,至少速度就慢。
不过现在真的是创业的好时候,因为几乎每个行业,应该说每个行业,都要变。而在网络安全里,未来两年每一个技术栈都会变得不一样。老东西会被拆掉,换上新科技,全都要重做。所以能参与其中,又好玩又让人兴奋。
David:这是网络安全行业一辈子才遇上一次的顺风。对。我们特别兴奋看到你在做的事,也很高兴能成为伙伴。谢谢你来做客,聊得很开心。
原节目:a16z Podcast(David George 对谈 Kevin Mandia)《Building Defense for the Agentic Era: Kevin Mandia》
https://a16z.simplecast.com/episodes/building-defense-for-the-agentic-era-kevin-mandia-4ylPD1X6
编译:磊哥Thomas

