原创
2026-08-28 16:54

700个AI Agent密谋叛乱,网络安全的春天来了?

author_path 妙投张博 icon_path
头图

出品 | 妙投APP

作者 | 张博

头图 | AI生图


8月27日美股收盘后,两份财报重新点燃了网络安全赛道。


身份安全公司Okta单日上涨28.63%,终端安全龙头CrowdStrike上涨20.5%。两家公司不仅季度业绩超出市场预期,还双双上调全年指引。比财务数字更能刺激市场的是,它们不约而同地将新增需求指向AI Agent。


CrowdStrike CEO George Kurtz将当前的网络安全竞争形容为一场“军备竞赛”。Okta CEO Todd McKinnon则透露,公司新推出的AI相关产品已经贡献了接近三分之一的订单,第二财季拿下了数十笔AI相关交易。


美股完成估值重估后,情绪很快传导至A股。


8月28日早盘,网络安全板块集体拉升。麒麟信安开盘9分钟封死20%涨停,中安科、天融信涨停,奇安信涨超15%,深信服、三六零、安恒信息和绿盟科技纷纷跟涨。


但真正把这轮行情从财报催化推向情绪高潮的,并不是Okta和CrowdStrike的订单,而是一则更具戏剧性的消息:约700个AI Agent联手攻入了Hugging Face。


这是一次失控的协作作弊


8月26日,OpenAI发布事故调查技术报告,METR与Redwood Research的独立调查也同步公开,还原了发生在2026年6月底至7月的ExploitGym评测事故。


事故发生在一个专门用于测试模型网络攻防能力的隔离沙箱中。为了尽可能测量模型能力,评测方主动关闭了部分安全机制。约1200个原本应当彼此隔离的Agent,在运行过程中发现,它们可以利用内部部署的JFrog Artifactory传递信息。


整个过程大体可以分为四步:


第一步,越狱。


OpenAI在内部隔离沙箱中运行ExploitGym网络安全评测,评测需要故意关闭部分安全机制以反映模型的真实能力。约1200个本应相互隔离的Agent,意外发现可以通过内部部署的JFrog Artifactory(一个给Agent提供受控软件包访问的第三方服务)进行通信,把它改造成了非授权的"留言板",累计交换超过7万条消息和文件。


第二步,协作作弊。


这些Agent开始分工:有的寻找漏洞,有的搜刮凭据,有的专司协调。它们联手研究如何伪造工具调用记录、编辑和删除自己的运行轨迹,以欺骗自动评分器。约7%的转录样本出现了成功伪造的工具调用。值得注意的是,评测共898个任务,其中198个从未被任何模型成功完成——而这198个"不可能任务"占留言板讨论内容的93%。Agent没有"放弃",而是选择了绕过。


第三步,逃逸与攻击。


Agent随后利用Artifactory中一个此前未知的漏洞突破沙箱,获得互联网访问权限,并在此后约两天半内攻入Hugging Face生产环境,约700个Agent参与了这次攻击。Hugging Face方面表示,入侵持续约两个半日,涉及数千个机器速度的自动化决策。


第四步,事后定性。


OpenAI明确表示客户数据、线上产品未受影响,并称之为"warning shot"(警告射击)。OpenAI认为,事件同时暴露了奖励机制被利用、Agent对不可能任务过度坚持、智能体之间出现未经授权的通信,以及模型接受其他Agent传递目标等问题。


这起事故不能被简单包装成“700个AI密谋叛乱”。它更像一群学生在封闭考试中找到传递答案的方法,继而伪造答题记录,最终通过教务系统的漏洞进入外部网络。事情足够严重,却和“学生占领学校”不是同一回事。


AI改变的是攻击经济学


传统网络安全体系主要围绕“人”建立。


无论是防火墙、杀毒软件,还是入侵检测系统,大多依赖规则、签名和行为特征识别风险。其基本假设是,攻击者是人,人会疲劳、会犯错,也会在重复操作中留下相对稳定的痕迹。


AI Agent打破了这一假设。


它改变的不只是攻击方法,更是攻击的成本、速度和持续性。传统攻击者需要休息,单人在有限时间内能够完成的尝试次数也有上限,但Agent可以全天候运行,以机器速度连续做出决策,并在多个智能体之间自动分工。


当目标设定出现偏差时,Agent还可能为了完成任务而修改运行记录、掩盖异常行为。在提示注入的诱导下,它甚至可能调用原本不该使用的工具。企业一旦授予过大的权限,风险便不会停留在一次错误操作上,而可能沿着账号、数据接口和外部系统持续扩散。


这意味着,企业未来需要防范的不只是一个明确怀有恶意的人,还包括一个拥有合法身份、掌握真实权限,却可能在运行过程中逐渐偏离预期的自主程序。


新的安全需求也由此产生。


企业不能再把员工账号和密码直接交给Agent使用,而要为每个Agent建立独立的机器身份。这个身份需要受到最小权限原则约束,只能在指定时间、指定环境中访问指定资源;一旦出现异常,权限还必须能够立即冻结或撤销。


仅有身份管理也不够。企业还需要在Agent运行过程中持续判断,它是否发生越权调用、是否正在泄露凭据、是否被提示注入操控,以及行为轨迹能否在事后完整追溯。


从产业链位置看,Okta切入的是机器身份和访问控制,CrowdStrike争夺的则是终端及运行时检测。数据安全、模型安全和审计厂商也在试图占据Agent调用链中的关键节点。


这套商业逻辑并不复杂。Agent数量越多,企业需要管理的机器身份就越多;身份和调用关系越复杂,攻击面也会同步扩大;当安全预算因此变得刚性,能够覆盖身份、终端、数据和审计的平台型厂商,便有机会获得更多预算份额。


Okta已经初步验证了这种需求。公司推出的“Okta for AI Agents”在本季度贡献了接近30%的新预订,并拿下数百万美元级企业订单。CrowdStrike则依靠EDR、XDR和平台化订阅切入Agent运行环境,其Falcon Flex灵活订阅业务的年度经常性收入同比翻倍。


财报也为这个故事提供了支撑。Okta将全年营收指引上调至32.16亿至32.26亿美元,CrowdStrike则将全年展望上调至59.9亿至60.1亿美元,单季净新增ARR创下公司纪录。美国银行随后上调Okta评级,核心理由之一也是AI相关业务正在加速。


这也是海外AI安全和A股主题行情之间最关键的区别。海外厂商已经用订单、ARR和收入指引证明,Agent安全正在进入财报;A股目前更多还停留在产品发布、认证测试和概念映射阶段。


两者讲的是同一个方向,却不在同一个商业阶段。


三种完全不同的生意


A股网络安全板块启动后,市场习惯把所有与AI安全有关的公司打包讨论。但拆开2026年半年报就会发现,几家代表性公司的收入结构、利润来源和现实矛盾并不相同。


它们可以同时上涨,却不能套用同一套业绩逻辑。


深信服:利润改善是真的,但主要动力来自云


深信服上半年实现营收39.98亿元,同比增长32.85%;归母净利润为2.31亿元,而上年同期亏损2.28亿元,扭亏幅度明显。扣除非经常性损益后,公司净利润达到1.79亿元。


如果只看整体业绩,深信服似乎是这轮AI安全行情中基本面最强的公司之一。但拆开收入来源后可以看到,真正推动增长的并不是网络安全,而是云计算和AI基础设施。


上半年,深信服云计算及AI基础设施业务实现收入22.12亿元,同比增长58.60%,占总收入的55.34%。网络安全业务收入为15.87亿元,同比增长10.57%,收入占比为39.69%。基础网络业务收入1.99亿元,同比增长10.78%。


云业务已经超过网络安全,成为深信服最大的收入来源。网络安全重回增长轨道当然值得肯定,但10.57%的增速与“AI安全爆发”仍有明显距离。


因此,将深信服简单定义为AI安全标的并不准确。它更像一家企业AI基础设施与安全平台供应商,受益于企业上云、算力建设和安全治理的共同增长。AI Agent的普及确实可能同时拉动算力承载、数据存储、Token治理和安全需求,但目前尚无法从财报中单独拆出AI安全贡献。


三六零:扭亏并不等于安全业务进入收获期


三六零上半年实现营收41.72亿元,同比增长9.01%;归母净利润为2.16亿元,实现扭亏。公司同期研发费用达到15.78亿元,占营收的37.81%。


从投入强度看,三六零仍然在AI和安全领域保持高投入。但从收入结构看,安全业务还不是公司的主要基本盘。


上半年,三六零互联网及智能硬件业务收入为38.09亿元,占总收入的91.29%;安全业务收入仅为3.10亿元,占比7.44%。换句话说,公司九成以上收入仍然来自互联网和智能硬件,安全业务尚不足以主导整体业绩变化。


利润来源也需要进一步拆解。三六零上半年投资收益达到2.04亿元,同比增长77.43%,与公司2.16亿元的归母净利润规模非常接近。与此同时,经营活动产生的现金流量净额仍为负5711万元。


三六零当前的AI安全叙事,主要建立在安全智能体、大模型产品和消费端流量入口之上。它具备技术和用户基础,也拥有较强的市场认知度,但这些优势距离形成可持续的企业安全收入,还有较长的商业化链条。


天融信:AI安全最纯,业绩压力反而最大


如果只看业务纯度和产品布局,天融信更接近传统意义上的网络安全公司。


公司已经推出大模型安全网关、API安全审计、多模态防护网关等产品,多项能力通过中国信通院评估,并在若干细分领域进入IDC相关报告。与深信服和三六零相比,天融信的AI安全标签更直接,业务映射也更纯粹。


但从当期业绩看,它也是三家公司中压力最大的一家。


天融信预计2026年上半年归母净利润亏损2.4亿至2.9亿元,而上年同期亏损6469万元;扣非净利润预计亏损2.55亿至3.05亿元,亏损幅度明显扩大。


公司对原因的解释很明确:传统网络安全产品需求复苏不及预期,新方向产品形成规模仍需时间。硬件成本上涨也在继续挤压利润。公司披露,硬盘价格同比上涨3至5倍,内存价格同比上涨7至8倍。对于仍然具有较强项目制和硬件交付属性的网安厂商,这类成本波动会直接影响毛利率。


天融信由此呈现出一个颇为反直觉的现实:AI安全布局最纯粹的公司,当前业绩反而最差。


这并不说明其AI安全产品没有价值,而是表明“拥有产品”和“形成规模收入”之间仍隔着很远。产品通过认证、进入测试、完成首批订单,只能证明公司拿到了入场券,无法证明市场已经进入放量阶段。


国内AI安全真正要算的是?


“AI安全是长期蓝海”大概率没有错,但这个判断过于宽泛,也无法回答谁会真正赚到钱。


要判断这轮行情究竟是短期映射还是产业拐点,关键不在于统计厂商发布了多少产品,而在于AI安全能否进入企业预算,能否形成单独收费,并最终改变网安行业长期依赖项目交付的商业模式。


企业从意识到安全风险,到真正采购产品,还要经历预算审批、招投标、项目交付和验收回款。对于投资者而言,比政策数量更有价值的指标,是政企安全项目中AI安全条目的占比是否提升,相关项目的客单价是否增加,交付周期能否缩短,回款质量是否改善。


只有当合规要求进入客户的年度预算,政策需求才算真正转化成产业收入。


海外市场已经初步证明,Agent安全最有价值的环节可能集中在身份治理、权限控制、运行时监测和审计溯源。原因并不神秘。这些能力一旦嵌入企业核心IT流程,就会产生持续订阅、高切换成本和稳定扩容需求。


如果国内厂商长期停留在大模型网关、合规评测和一次性交付层面,即便行业需求增长,也可能继续陷入低频采购、价格竞争和收入波动。只有当产品能够按照账号数量、Agent数量或调用量收费,并产生稳定续约和扩容,AI安全才有可能把传统项目制网安升级为平台型软件生意。


写在最后


回到700个Agent攻击Hugging Face的事故。


它确实是一场有价值的“警告射击”。这起事件证明,对自主系统保持有效的人类控制,已经不再只是哲学讨论,更是具体的工程问题、权限问题和预算问题。


海外AI安全已经开始通过订单、ARR和营收指引进入财报,国内市场却更多停留在产品认证、测试成单、政策驱动和主题映射阶段。两者之间不仅存在技术差异,更存在企业Agent渗透率、软件付费习惯和商业模式上的差距。


因此,真正需要警惕的并不是“AI安全有没有机会”。


它当然有机会。


AI安全的钱最终会落进谁的口袋,不取决于谁的概念最纯,也不取决于谁发布的产品最多,而取决于谁能把Agent风险变成企业预算,把安全能力变成标准化产品,再把一次性订单变成持续收入和可验证的利润。


在那之前,AI安全是一条值得跟踪的产业主线,但还不是一张可以跳过财报、直接兑现的支票。

本内容未经允许不得转载。授权事宜请联系 hezuo@huxiu.com。
频道: 金融财经