AI 安全的下一个 5 年:从 Agent 到 AGI 的攻防博弈
系列收官之作。前 5 篇《AI 渗透测试大模型不是瓶颈工程才是》《AI 渗透的零信任工程》《AI 渗透的成本经济学》《AI 渗透的组织变革》《Agentic SOC 的真正元年》系列开篇这一篇聊未来。5 篇写完是时候抬头看路了。过去 5 年AI 安全从PPT 概念走到工程实践未来 5 年会从工程实践走到AGI 攻防。这中间会发生什么我不会假装我能准确预测未来。但作为一个在安全行业干了十几年的从业者我会把我相信的、有依据的、能拍板的下注写出来。这一篇的风格会和前 5 篇不一样前 5 篇是操作手册——告诉你怎么做这一篇是战略地图——告诉你往哪走如果你只看一篇看前 4 篇操作手册 如果你做 5 年规划看这一篇。一、回顾过去 5 年 AI 安全发生了什么预测未来之前先看历史。2020种子期GPT-3 发布安全行业零星开始讨论主要议题AI 会不会写钓鱼邮件结论会但很弱没人当回事2021-2022萌芽期Transformer 架构成熟多模态模型出现安全厂商开始AI 营销——什么产品都加AI结论泡沫期PPT 多于实践2022 末 - 2023爆发期ChatGPT 2022 年 11 月发布3 个月内出现大量用 ChatGPT 写 PoC的安全博客PentestGPT、GPT-4 推动的渗透研究爆发结论AI 真的能干活了安全行业开始紧张2024-2025工程化期AI 渗透从玩具变工具SOAR LLM 集成Agentic SOC 出现MCP 协议 2024 年底推出各大厂商开始推 Agentic SOC 平台结论AI 渗透和 AI 防御都开始工程化2025 末 - 2026元年期Agentic SOC 真正元年Multi-Agent 协作成为主流AI 渗透的成本经济学、组织变革议题浮出水面结论我们在这里历史教训AI 安全过去 5 年的演进规律每 2 年一个台阶——从概念到工程每 3 年一次幻灭——PPT 破灭、炒作退潮但每次破灭后真实价值翻倍——工程化加速安全行业总是比攻击者慢半拍——但从未被超越未来 5 年规律还会重复。二、当前坐标我们站在 Agent 时代的起点2026 年中我们站在 4 个时代中的第 1 个┌─────────────────────────────────────────────────────┐ │ 4 个 AI 安全时代2024-2031 │ ├─────────────────────────────────────────────────────┤ │ 时代 1Agent 时代 2024-2027 ← 我们在这里 │ │ 时代 2Multi-Agent 时代 2027-2029 │ │ 时代 3AGI-Augmented 时代 2029-2030 │ │ 时代 4AGI-Led 时代 2030-2031 │ └─────────────────────────────────────────────────────┘时代 1Agent 时代2024-2027我们今天在的位置。核心能力单个 LLM Agent 能完成特定任务工具调用成为标配简单的多 Agent 协作RAG 知识库成熟应用现状Agentic SOC防御侧AI 渗透攻击侧AI 安全运营综合简单的威胁狩猎局限Agent 还不够聪明——复杂任务容易跑偏工具调用不够稳——失败率高跨系统协作不够顺——集成成本高模型还不够快——延迟影响实时性这一时代会持续到 2027 年——届时基础模型能力会再上一个台阶多 Agent 协作成为主流。三、未来 5 年的 4 个时代下面是我最有信心的预测。每个时代有清晰的能力拐点。3.1 时代 1Agent 时代2024-2027— 现状核心单 Agent 工具调用多 Agent 协作萌芽。关键技术Tool Use / Function CallReAct / Plan-and-ExecuteRAG Vector DB简单 Multi-AgentMCP 协议典型应用AI SOC 分析师单 AgentAI 渗透架构师多 Agent单领域自动化狩猎 / 调查 / 响应分阶段对安全的影响Tier 1 自动化率 60-80%AI 渗透覆盖 5%-100%按企业攻击链时间从月级降到天级3.2 时代 2Multi-Agent 时代2027-2029核心多 Agent 深度协作跨系统集成行业垂直化。关键技术复杂 Multi-Agent 协作Orchestrator 10 AgentAgent 间通信协议MCP、A2AAgent Memory长期 短期 情景行业垂直模型金融、医疗、政企专用Agent 评估标准典型应用全自动化 SOCOrchestrator 10 AgentAI 渗透即服务标准化剧本库跨企业威胁情报共享Agent-to-Agent自动化红蓝对抗对安全的影响Tier 1 自动化率 90%AI 渗透 100% 覆盖成为可能攻击链时间从天级降到小时级出现首批AI vs AI重大事件关键拐点2027 年——多 Agent 标准化、首批 AGI 雏形模型出现。3.3 时代 3AGI-Augmented 时代2029-2030核心通用 AI 能力跃迁安全成为AI 增强。关键技术AGI 雏形接近人类专家水平的通用推理Agent 自学习不需要 HITL跨模态安全视频、音频、生物特征量子 AI 加密AI 自主发现 0day典型应用AI 安全顾问接近 CISO 水平AI 红队自动发起 APT 仿真AI 安全合规官自动应对监管AI 危机响应自动决策 人工监督对安全的影响95% 的安全决策由 AI 做5% 的高价值决策由人 AI 共做出现首批AGI 安全事件——AI 自主发现并利用 0day国家级 AI 安全标准关键拐点2029 年——首批 AGI 雏形模型通过安全专家水平测试。3.4 时代 4AGI-Led 时代2030-2031核心AGI 主导攻防人类进入监督者角色。关键技术AGI 全面部署攻防两端Agent 自主演化不需要人类更新全球性 AI 攻防基础设施国家级 AI 红蓝对抗演练AI 安全成为国家战略典型应用AGI 攻防对抗毫秒级响应AI 自主红队自动发现 自动利用 自动报告AI 自主防御自动检测 自动响应 自动恢复人机共治的安全治理对安全的影响安全决策的 99% 由 AGI 做出人类从操作者变监督者安全成为基础设施级能力出现AI 安全的 AI——用 AGI 管 AGI关键拐点2031 年——AGI 主导的安全攻防成为常态。3.5 4 个时代的关键变化维度Agent 时代2027Multi-Agent2029AGI-Augmented2030AGI-Led2031AI 角色助手同事顾问主导者人类角色操作者审核者监督者治理者Tier 1 自动化60-80%90%95%99%攻击链时间天级小时级分钟级秒级0day 发现月级周级天级小时级响应时间分钟级秒级毫秒级微秒级HITL必需重要关键场景治理层面四、攻击侧的 5 年演化4.1 攻击者的 5 个阶段2024-2025AI 辅助阶段工具LLM 写 PoC、自动生成钓鱼邮件攻击者画像会用 ChatGPT 的脚本小子攻击能力-20% 难度写 PoC 变容易2025-2026AI 单兵阶段工具单 Agent 跑渗透攻击者画像会用 PentestGPT 的中级攻击者攻击能力30% 速度、-50% 成本2026-2027AI 协同阶段工具Multi-Agent 协调攻击攻击者画像能搭 Agent 团队的高级攻击者攻击能力200% 复杂度自动化攻击链2027-2029AI 自主阶段工具AGI 雏形辅助攻击自主决策攻击者画像能调 AGI 的攻击组织攻击能力接近 APT 组织但成本 1/1002029-2031AGI 主导阶段工具AGI 自主攻击不需要人类攻击者画像国家/组织级对手攻击能力超人类水平毫秒级决策4.2 攻击面的演化新攻击面提示注入成为主流占攻击的 30%Agent 劫持 / 黑板污染模型投毒训练数据污染RAG 投毒多模态攻击图片/音频/视频供应链攻击开源模型、第三方插件消失的攻击面传统钓鱼被 AI 防御识别已知漏洞利用被自动补丁暴力破解被 AI 行为分析拦截演化的攻击面社会工程从骗人到骗 AI0day从稀缺到AI 自主挖掘内部威胁从人到AI Agent4.3 攻击者的AI 三阶段判断阶段 1AI 攻击者是少数2024-2026主要是高级攻击组织APT、黑客组织普通攻击者还用老方法阶段 2AI 攻击是常态2027-202980% 的攻击使用 AI攻击者必须用 AI 否则落伍阶段 3AGI 攻击是现实2030-2031每个攻击者背后都有 AGI不会用 AI 的攻击者和不用电脑的攻击者一样稀有五、防御侧的 5 年演化5.1 防御者的 5 个阶段2024-2025AI 工具化现状AI 用于分诊、调查辅助防御能力-30% 误报率团队传统 SOC 1-2 个 AI 工具2025-2026AI 团队化现状Multi-Agent SOC、Agentic 渗透防御能力覆盖率 5% → 100%团队紫队 AI 运营团队2026-2028AI 自主化现状AI 自主检测 响应防御能力响应时间分钟级 → 秒级团队HITL 集中在高价值决策2028-2030AGI 增强现状AGI 辅助 CISO 决策防御能力跨企业威胁共享团队人 AGI 共治2030-2031AGI 主导现状AGI 主导防御防御能力超人类水平团队人类做治理 监督5.2 防御范式的演化范式 1被动响应2020-2025告警 → 调查 → 响应中心化 SOC瀑布式流程范式 2持续验证2025-2028持续攻击模拟 自动响应Agentic SOC闭环流程范式 3预测防御2028-2030预测威胁 主动狩猎AGI SOC预测式流程范式 4自主演化2030-2031AI 自主演化防御AGI 主导自主式流程5.3 防御者必须做的 5 件事1. 现在就建 Agentic SOC不是等 AGI2027 年前不建 落后 5 年ROI 100% 是入场券2. 投资数据飞轮不是模型标注数据 训练模型历史案件库 最新模型Hint 库 提示工程3. 培养AI 训练师不是安全分析师5 年后最缺的不是 SOC 分析师最缺的是懂业务 懂 AI 懂安全的人4. 参与 MCP 生态不是等厂商早接 MCP 早享受生态慢半拍 集成成本翻倍5. 设计 HITL 流程不是全自动HITL 是 AI 安全的安全带永远需要 HITL但 HITL 形态会变六、攻防博弈的 5 个核心矛盾未来 5 年攻防会在这 5 个矛盾上博弈。矛盾 1速度 vs 准确性攻击方优势AI 让攻击速度指数级提升风险速度过快可能误伤攻击错目标防御方优势AI 让检测准确性提升风险过度准确可能误报拦错正常流量博弈结果速度会胜出——因为攻击可以失败 100 次防御失败 1 次就完蛋。矛盾 2自动化 vs 创造性攻击方优势AI 自动化已知攻击弱点AI 难有创造性发现新型攻击防御方优势人 AI 协作有创造性弱点人工响应慢博弈结果创造性会胜出——新型攻击总会出现AI 难有真正的创新。矛盾 3通用性 vs 专精攻击方优势通用 Agent 可以打各种目标弱点针对特定行业的专精不够防御方优势行业专精模型弱点跨行业知识难整合博弈结果专精会胜出——金融、政务、医疗等高价值目标会有专门防御。矛盾 4单兵 vs 协同攻击方趋势从单兵到协同关键拐点2027 年 Multi-Agent 普及防御方趋势从中心化到分布式关键拐点2027 年紫队成为核心博弈结果协同会胜出——单兵作战不再是主流。矛盾 5攻击 vs 防御的不对称最根本的不对称攻击者失败 100 次没关系1 次成功就赢防御者成功 100 次没关系1 次失败就输AI 如何改变攻击者用 AI 把100 次失败成本降到 0防御者用 AI 把1 次失败概率降到最低博弈结果这种不对称会加剧——AI 让攻击更便宜但防御也更必要。七、5 个我赌的预测下面是我最敢下注的 5 个预测。每个都有理由但都可能被事实打脸。预测 12027 年会出现首次AI vs AI的重大事件我的判断2027 年某个时间点会出现AI 自动发起攻击 AI 自动防御的标志性事件被媒体广泛报道。为什么2026 年 AI 渗透能力已足够2027 年 Multi-Agent 普及攻击者会试试看被打脸的风险可能更晚2028可能更小局部事件对企业的启示2027 年前必须建好 Agentic SOC。预测 22028 年会出现首批AI 安全的独角兽我的判断2028 年会有 3-5 家AI 安全原生公司估值超 10 亿美元。为什么AI 安全市场快速扩大传统厂商转型慢创业公司机会大被打脸的风险经济周期不好资金紧缩大厂收购吃掉对从业者的启示2026-2027 是创业黄金期。预测 32029 年 AGI 安全成为国家级议题我的判断2029 年至少 3 个主要国家美/中/欧会把 AGI 安全列为国家级安全议题。为什么AGI 雏形出现AGI 安全事件可能发生国家层面必须应对被打脸的风险AGI 进展可能慢于预期政治意愿可能不足对监管者的启示2027-2028 是提前布局窗口期。预测 42030 年AI 红队成为新职业我的判断2030 年会出现正式的AI Red Team认证和岗位 JD。为什么AI 渗透的复杂度需要专业AI 训练师攻防对抗需要AI vs AI新的职业生态形成被打脸的风险可能被AI 安全工程师统称可能不会成为独立职业对红队的启示2026-2028 转型的窗口期。预测 52031 年 AI 安全的军备竞赛达到顶峰我的判断2031 年全球 AI 安全市场规模会突破 $500B。为什么AI 渗透和防御都成为标配国家级 AI 安全基础设施AGI 主导的安全运营被打脸的风险经济周期地缘政治对投资人的启示长期看好 AI 安全赛道。八、5 个我可能错的预测诚实地说我可能错的地方。可能的错误 1AGI 进展被高估我假设 2029-2030 出现 AGI 雏形但 AGI 可能更晚2032如果这样时间表整体后移 1-2 年可能的错误 2监管比预期慢我假设 2029 年国家级议题但监管可能更慢2027-2028 监管可能不如我预期严可能的错误 3攻击者比预期保守我假设攻击者会很快采用 AI但攻击者生态可能更慢部分老牌攻击组织会坚持老方法可能的错误 4HITL 消失比预期慢我假设 HITL 会逐步退出但 HITL 可能长期存在5 年后 HITL 仍是关键可能的错误 5地缘政治干扰AI 安全可能受地缘政治影响美中脱钩可能让全球 AI 安全分裂不同国家有不同 AI 安全标准九、给安全团队的5 年战略不管预测准不准下面是最稳妥的 5 年战略。9.1 中小企业员工 5002026-2027用 MSSP 的 Agentic SOC 服务不自建培训 1-2 个AI 训练师不是分析师接入 MCP 生态2028-2029升级到 AI-Augmented 服务参与跨企业威胁情报共享建AI 业务风险评估能力2030-2031全面托管给 AI人只做治理 监督9.2 大型甲方员工 10002026-2027建紫队 Agentic SOC投资数据飞轮标注数据、Hint 库培养AI 训练师 AI 运营工程师2028-2029升级到 Multi-Agent SOC建AI 渗透自研能力参与 AGI 安全标准制定2030-2031AGI 主导的安全运营全球威胁情报共享网络AI 安全治理成为董事会议题9.3 MSSP2026-2027转型AI MSSP不是卖人头建标准化剧本库培养AI 训练师团队2028-2029升级到AGI-Augmented MSSP行业垂直化金融 MSSP、医疗 MSSP跨企业威胁情报平台2030-2031卖AGI 运营服务AI MSSP市场领导者9.4 安全厂商2026-2027把AI 能力做成标配投资 MCP 生态别卷模型卷工程2028-2029行业垂直化建AI 安全操作系统收购或自建AI 训练师团队2030-2031AGI 原生产品AI 安全平台领导地位9.5 个人5 年职业规划如果你是 Tier 1 分析师2026-2027转型AI 训练师2028-2029转型AI 运营工程师或决策审核员2030-2031成为AI 治理专家如果你是 Tier 2/3 分析师2026-2027成为AI 审核员 复杂调查专家2028-2029成为AI 训练师 高级调查2030-2031成为AGI 安全顾问如果你是红队专家2026-2027转型Hint 工程师 攻击场景设计师2028-2029成为AI 红队架构师2030-2031成为AGI 红队专家如果你是 CISO2026-2027建紫队、推 Agentic SOC2028-2029升级到 Multi-Agent、推 AGI 试点2030-2031进入AGI 治理角色十、终极思考AI 会取代安全团队吗这是每个安全人都会问的问题。我的答案不会但会改变什么是安全团队5 年后安全团队长什么样不是消失是重塑不是 30 人的 Tier 1 团队——是 5 人的AI 治理团队不是分诊告警的人——是训练 AI 分诊的人不是24×7 监控——是24×7 监督 AI不是应急响应——是AI 决策的关键决策者5 年后安全技能长什么样不是消失是升级不是会用 Nmap——是会训练 AI 用 Nmap不是会写 Sigma 规则——是会优化 AI 写规则不是会调查——是会审核 AI 调查不是会写报告——是会审核 AI 报告5 年后安全价值长什么样不是消失是放大不是每天关 100 条告警——是训练 AI 每天关 10 万条不是一年查 5% 资产——是AI 一年查 100% 资产不是应急响应几小时——是AI 自动响应毫秒级真正会消失的Tier 1 纯告警分诊80% 自动化后无意义重复性的渗透测试执行AI 干得更好模板化的合规审计AI 自动生成真正会升值的业务理解 AI 知识人机协作的桥梁创造性判断AI 难替代的治理能力AGI 时代的稀缺品十一、结语站在 Agent 的肩膀上5 篇系列写完。第一篇说大模型不是瓶颈工程才是。第二篇说AI 渗透要用零信任保护。第三篇说成本经济学TCO $700KROI 100%。第四篇说组织变革比技术变革更难。第五篇这一篇说未来 5 年是 Agent 到 AGI 的博弈。所有这些加在一起是一句话AI 安全的护城河不是模型是工程、数据、人、文化、战略的复合能力。模型会趋同工程会分化。AI 会变强人会变贵。攻击会加速防御会更必要。未来 5 年是 AI 安全的战国时代。有人会崛起用 AI 重塑安全的有人会衰落抱着旧范式的有人会被收购没跟上的有人会跑出来全新物种的你呢你是用 AI 重塑自己的还是被 AI 重塑的还是被 AI 边缘化的这是你的选择。也是这个时代给我们的最公平的机会。本系列文章按发布顺序《Agentic SOC 的真正元年》《AI 渗透测试大模型不是瓶颈工程才是》《AI 渗透的零信任工程》《AI 渗透的成本经济学》《AI 渗透的组织变革》《AI 安全的下一个 5 年从 Agent 到 AGI 的攻防博弈》← 本篇收官如果你读完了 6 篇谢谢你陪我把这件事想清楚。下一篇会是什么取决于你。留言告诉我你最关心什么可能是AGI 安全标准、AI 安全的伦理、AI 安全的创业、AGI 安全的监管……如果这 6 篇对你有帮助请点赞、在看、转发三连——让更多安全同行看到。本文为个人观察与思考。文中预测为基于行业经验的判断不构成投资或决策建议。AI 安全是快速变化的领域实际情况可能与预测有显著差异。