2026年6月24日,ISC.AI 2026第十四届互联网安全大会在北京国家会议中心盛大开幕,360集团创始人、ISC.AI大会主席周鸿祎 发表主题演讲。
以下为演讲实录:
尊敬的任贤良部长、邬贺铨院士、赵春江院士、各位领导、各位专家来宾、媒体的朋友,大家好。感谢大家多年来对ISA大会的支持,今天早上这么早来参加本届ISA大会的人肯定都没有熬夜看球。
去年我们大会的主题是all in智能体,结果今年龙虾就热了,龙虾热就给大家做了一个科普,让大家见识了具有自主性的智能体确实能力很强,但是很龙虾一个致命的问题就暴露出来,这玩意儿确实不听话、不安全、不守规矩,而且有很多活生生的例子证明了AI时代安全的问题不但没有简单化,反而变得更加复杂。所以我们把今年大会的主题定成了智能体颠覆安全,既要探讨智能体本身如何解决安全问题,也要探讨智能体带来了什么新的安全挑战。
话题很多,我的时间有限,所以我今天想要和大家探讨一下,智能体和AI技术的发展,对我们传统网络安全行业形成了什么样的颠覆和降维打击。来的很多都是安全的同行,大家知道同行之间友好的叫友商,实际上友商是最可怕的,因为都是同行竞争。实际上最后真正干掉我们的恐怕不是友商,而是闯入这个行业的陌生人,所以我就想要拿Anthropic做例子,一家做大模型的公司,它是怎么样莫名其妙进入到网络安全市场。所以我今天想要谈一谈Mythos。
最近美国发生了一件很少见的事情,美国政府突然下令封禁Anthropic两个最新的大模型,禁止向外国人开放,一个是内部使用的最强版本Mythos 5,是加了安全护栏的阉割版,叫Fable,不是针对哪几个国家,是针对所有外国人,甚至Anthropic的外籍员工都不能用。Anthropic在技术上分不清用户的国籍,最后干脆就把模型给停掉了。
这个事情让AI大模型第一次像光刻机和芯片一样被出口管制,美国政府给这个事的理由就四个字是:国家安全。据说在封禁前24小时白宫的高级官员,网络安全负责人和Anthropic的管理层紧急开会进行了激烈的争论,最后还是管制了两个模型。
早在今年4月份Mythos公布之前,Anthropic的高层已经多次和美国政府汇报情况。有媒体报道说,双方已经考虑让美国国安局等情报机构优先获得Mythos的能力,很多人都听说了这件事情,但是今天我把这个事情说破了,到底是什么样的能力让美国宁可封禁自己最先进的模型也不让它扩散。真正的原因我觉得美国政府看到的不是一个大模型,而是一种新的国家级战略能力,Mythos最可怕的地方是它能够自主寻找漏洞、分析漏洞、构造攻击软件。这在传统网络安全里面相当于什么呢?我的描述是相当于AI时代核武器。Fable是Mythos民用阉割版,如果它一旦被越狱了,就意味着全世界都有可能获得Mythos的能力,这是美国政府最不能容忍的,必须要保证这个能力人无我有,形成绝对的战略垄断。
Mythos测试版发布的时候,受到冲击的不仅仅是美国政府,还有网络安全行业,市场反应的效果是美国所有的安全巨头股价集体暴跌。为什么呢?因为资本市场看懂了,如果AI可以自动、批量、低成本的发现漏洞,传统网络安全公司现在所有的商业逻辑、商业模式、产品技术体系都要被重新估值,我觉得这就是降维打击。
要理解为什么一个挖漏洞的AI会让安全行业这么紧张,会让美国政府大动干戈,首先我们要回顾一下理解什么是漏洞?漏洞不是简单的软件BUG,可能不会导致程序出现问题,可能是人们在编码过程中留在代码里的后门或者是错误。它表面看上去不会有功能的出错,不影响软件正常的使用,但是一旦你掌握了漏洞,就可以控制整个系统、控制整个软件。
比如说很多著名的漏洞,有人发给你一个PPT或者一个WORD文档生成一个图片和连接,你在一打开对方就能够远程把病毒和木马注入你的电脑控制你的系统,过去我们讲网络安全的时候,更多的有两个流派,一个叫密码派,一个叫漏洞派。密码派认为只要加密足够强,我的口令不泄露系统就安全。但是后来随着数字化、软件化的发展,漏洞改变了游戏规则,只要存在一个可以利用的漏洞,攻击者根本不需要知道口令,也不需要破译密码,也就能进入你的系统,所以漏洞成了网络攻防的命门。
过去的美西方都在收集漏洞、购买漏洞,并且把漏洞当成重要的战略资产来管制,ISA开了14年,曾经邀请过全球有关的网络安全专家来中国讨论问题,但是美国北约这些盟国他们认为漏洞属于军用管制型的技术,不可以和国外进行讨论和交流的,所以过去的几十年,网络安全的本质是漏洞大赛,谁先发现漏洞,谁发现漏洞多、谁发现漏洞快,谁就能够掌握网络攻击的主动权。
前面我讲过,对于一个行业颠覆的往往不是行业里的江湖老炮,而是突然闯进来的乱拳打死老师傅的局外人。Anthropic训练Mythos的本意其实并不是为了做网络安全,最初的目标很简单,因为Anthropic主要产品是编程和Coding的AI,就是用AI帮助程序员写代码、维护代码、理解代码。但是问题很快就出现了,人类写代码经常出问题,每千行代码里面可能有几个漏洞,AI写代码的产能是人类的几十倍、数百倍,漏洞数量也可能跟着放大了相应的倍数。而且按照现在的趋势来看,一旦你适应了vibe Coding氛围编程,让AI写代码,人是用进废退,这个代码量就不可能让人来维护,如果AI写出来的代码漏洞百出,整个行业就是灾难。
所以Anthropic为了让人们更放心的写代码,所以他开始让模型学习怎么找代码里的漏洞,结果大模型在理解了代码的商业逻辑、运行逻辑之后,它不仅会找出能力,甚至学会了自动编写攻击代码,比如说OpenBSD,苹果的内核用的就是BSD系统,是被认为全球最安全的UNix系统之一,无数顶级专家在内核中查了很多年都没有查出问题,Mythos就把一个潜伏了27年的漏洞找出来了。FFmpeg大家可能不太熟悉,但是每天刷视频看直播,背后很多地方都会用到它,它是全球音视频基础设施的一部分,影响全球数十亿用户,Mythos从里面挖出了潜伏16年的陈年漏洞。这说明什么呢?Mythos已经不是一个简单的编程助手,它开始具备网络攻防的能力。
在Mythos问世之前,漏洞有一个致命的缺点,漏洞肯定是很多,但是确实对攻防双方来讲都很难找,发现漏洞就像挖矿,挖稀有金属的矿,难度高、成本高、周期长、结果不确定,需要有一批有特殊才能的专业黑客,长期对代码做分析、做研究、做测试,而且这件事基本没啥规律,也没啥章法,不是努力就一定有结果,我内部经常讲挖漏洞像买彩票,今天中了一个,不代表下个月还能中。所以一个高质量的,没有被人用过的漏洞称为Zero Day,当天就能用的漏洞,在网络市场上可以卖到数百万甚至上千万,所以过去几十年,网络安全行业是建立在漏洞难找、漏洞有用的基础之上,这种稀缺性勉强维持了30年的攻防平衡,而Mythos的出现彻底的改变了游戏规则。Mythos改变了哪几个规则呢?
第一个是速度,过去我们发现一个高价值漏洞,可能要几个月甚至几年,从发现到改造成可以利用的武器或者做出补丁又需要很长的时间,Mythos直接把这个速度提升了100倍,这就意味着过去的N堆漏洞现在变成N分钟漏洞甚至N小时漏洞,所以防御的时间就没有给你留下,有可能早上AI发现了漏洞,中午就完成了验证,晚上就开始执行了攻击,所以网络防御、网络攻击,从人的速度进入到了机器的速度。
第二个变化,漏洞的数量会大幅度的增加,前面讲过很多系统肯定有漏洞,不是不存在,但是就是找不到,一个安全专家一段时间只能研究一个目标,时间精力经验都有限,所以很多漏洞长期没有发现。但是AI只要有算力,可以7×24小时持续分析代码,可以开100个智能体,1000个智能体,并行研究、地毯式搜索。所以大家可以想象一下,随着Mythos的问世,大量在开源代码中隐藏的历史漏洞、供应链漏洞可能被集中发现、集中利用,会被迎来一次前所未有的漏洞大爆发。
第三个变化,是挖掘漏洞的成本大幅度下降。人挖漏洞,挖漏洞的人们薪水都蛮高的,特别是漏洞卖的价值也比较贵但是AI挖漏洞主要消耗算力,按照目前的测算,AI挖出一个高价值漏洞,平均算力成本可能不到1000美金,这个变化非常可怕,但一件事的成本暴跌了100倍、1000倍之后,整个行业就会被重新定价,传统安全公司的商业模式、竞争逻辑都会被重塑。
第四个变化,是攻击能力的平民化。AI带来的变化,我觉得在座过去有很多程序员,我们是用古法写程序,以后用手工写程序的程序员可以申请非遗,非物质文化遗产。黑客对人类编程的能力要求更高,但是有了这样的大模型,一个不懂编程的人也能够借助Mythos做出攻击代码。而且刚才邬贺铨院士也讲到了,很多国家的网军过去找到一个黑客一将难求,现在通过蒸馏,可以把顶级黑客作战经验复制成黑客智能体,其实他只有人类顶级专家的八成功力,也架不住黑客智能体可以批量复制,瞬间生成100个、1000个AI黑客投入战线,而且智能体可以自我进化、联合作战,可以7×24小时的不眠不休,所以过去掌握在少数国家和组织手里的能力,未来是不是很多普通人借助AI也能拥有?这会让攻击的门槛一落千仗。
所以这几个变化,我们叠加,我们未来推演一下就会发现有一个非常严重的后果,漏洞发现能力可能会成为网络安全规则的改变者,形成新的战略威慑。Mythos这种能力首先可以用于防御,其次也可以用于进攻,用于防御就是在攻击别人之前先修复自己的漏洞,提前修补用于进攻你可以更快地发现别人软件中未知漏洞,而对手没有这样的系统,对手就一脸茫然,根本不知道你发现了什么?发现了多少?所以现在最危险的不是某个漏洞本身,而是谁拥有持续发现漏洞的能力。
所以大家就能理解为什么Mythos消息一出来,美国网络安全股集体就暴跌了,因为传统安全行业的旧药方可能不灵了,网络防御有一个基本思想,既然漏洞无法消除,无法穷尽,那就建造层层叠叠马奇诺防线,堆设备、买软件、分析告警。
过去防守方虽然千疮百孔,但是攻击方手里掌握的漏洞也非常有限,攻击频率也有限,所以网络安全公司总有各种方法,八仙过海,各显神通,勉强应对。但是想象一下,如果漏洞发现速度提高了100倍,成本下降了100倍,数量增加了100倍,难度降低了100倍,都是数量级的改变,网络安全公司所有的防护逻辑会被失效,如果我们找不到新的应对方案。所以不得不承认美国人非常的敏锐,他们并没有提出一套非常宏观、非常全面的体系的方案,而是在单点上认识到漏洞这件事非常重要。
所以他们迅速的拉拢了谷歌、苹果、英伟达40多家科技巨头成立了Glasswing联盟,就是玻璃之翼,这个联盟囊括了15个国家,200多个组织,都是美国核心盟友和关键基础设施运营方。Anthropic给每家开放最高1亿美元的Token用来帮助他们扫描代码,发现漏洞。Glasswing联盟的本质是一场漏洞内部大排查,我个人认为美国的思路很清楚,因为全世界如果谁都可以发现漏洞,谁都可以发现攻击,最大的受害者就是美国自己,因为它的数字化基础是世界最先进的,数字化程度越高,漏洞的风险越大,它在别人有这个能力之前先用这个能力给自己做体检,把尽可能的漏洞找出来打上补丁,以我们跟美国情报机构、美国网军多年交手的经验来看,美国有关方面也决不会错过把这个能力武器化这个巨大的机会,也是最有效的进攻手段。
最关键的是中国和中国的企业被排在这个联盟之外,也就是说中国的组织可以用Mythos来扫描我们的漏洞但是你连看一眼Mythos的资格都没有。所以美国试图把Mythos的能力变成一种体系优势,形成能力差,所以这就给了我们一个非常重要的启发,中国网络安全行业必须要想清楚,我们该何去何从,这已经不是一个商业竞争的问题。
如果我们找不到有效的应对方法,中国网络安全可能会面临第二次单向透明,第一次单向透明是当年敌暗我明,境外的APT组织长期潜伏在我们的网络里我们看不见,360通过建立全球最大规模的网络安全大数据,通过密不通风的探针,加上大数据的分析,以数据驱动安全花了20年基本上解决了第一次单向透明的问题,我们帮助国家抓住了60个境外的APT组织,拦截了数十万次攻击。现在只要对方的间谍软件进入我们的网络,基本上都能够被发现,被捕获,被溯源。
但是Mythos一来已经不是敌暗我明,而是变成了敌快我慢,敌众我寡。我们还在靠几个安全专家做分析,对方已经扶持出一批黑客智能体开展并发攻击,有一句话叫天下武功,唯快不破,如果我们没有Mythos的能力,我们会以为我们的关键基础设施很安全,实际上别人已经把我们的漏洞看得清清楚楚,在对方眼里你就像一个筛子,到处都是可以进攻的漏洞,所以我今天在会上一个鲜明的观点,中国网络安全行业必须要打造自己的Mythos,这是能够改变网络攻防安全的大杀器,不能只掌握在美国人手里,特别是中国大量的软件系统建立在开源软件之上,漏洞一定不会少,过去没发现,不代表不存在,一旦对方有能力发现你的漏洞,并且加以利用,我们就会陷入被动,有漏洞不可怕,必须要自己能看见,先发现、先验证、先修补,做到手里有牌,心里才有数。
中国版Mythos的第二个价值是要形成对等的掌握威慑能力,核战争为什么没有真正的打起来过?因为大家都有可以相互威慑,网络安全也一样,你有,我也得有,不然就会被动的挨打,我想这个大家都明白,不用多说。
我还有一个观点,刚才邬贺铨院士也提到了类似的观点,就是未来几年随着刚才AI挖掘漏洞、发动攻击的可能性越来越大,我们国家很多关键基础设施、重点单位、重要产业可能都会进入网络攻击的高发期,即使有了中国版的Mythos,也不代表所有的风险都能够一次性消除,因为漏洞无法穷尽。所以光靠挖漏洞、补漏洞还不够,我们还要回答第二个问题,攻击来了怎么办?我想答案只有一个,就是需要自动化防御。
过去很多企业单位以为买了安全软硬件就高枕无忧了,后来发现光有设备,有软件没有用,要人工运营、人工处置,现在大家重视运营和服务了,结果AI自动化攻击又来了,中国的安全专家本来就远远不够用,如果防守还靠人工告警、人工处置,停留在手工、人工驾驶时代,这场战根本没有办法打,唯一的出路就是以算力对抗算力,以智能对抗智能,以机器对抗机器,让中国防御体系从人海战术走向自动驾驶。
360这几年定了一个战略,叫AI+安全双线发展,核心就是用安全解决AI的安全问题,同时用AI赋能传统安全,去年我们提出all in agent,去年ISC说到做到,我们这两年重点研发了两类智能体,一类是自动挖掘漏洞的智能体,一类是自动防御的智能体,我们最近发布的中国版的Mythos,Mythos叫图龙锋,拥有类似的漏洞挖掘能力,目前牛刀小试了一下,累计挖掘了漏洞3000多个,其中监管确认的有105个,多个漏洞被国家漏洞库定义为高危漏洞。
有人肯定要说了,你又吹牛逼。Anthropic是全世界最强的大模型公司,拥有的算力都吓死你,你怎么可以做出中国版的Mythos呢?我的观点是,做中国版的Mythos不能完全照搬美国路线,Anthropic走的是典型的大力出奇迹的路线,最强模型、最强算力、最强芯片,因为它的模型能力确实够强,客观来说,国产开源的这些基座模型和Anthropic的模型比,还有一定的差距。我觉得短期内赶上是需要时间的,所以我不能等基座模型能力赶上Anthropic之后再做漏洞挖掘,因为我们等不起时间。不复制美国的配方,中国版的Mythos应该怎么做呢?
我的答案是智能体路线,不在模型和算力上死磕,而是通过智能体曲线救国。今年智能体流行之后,很热的一个词叫Harness,大家可能都听说了,也就是说Harness技术方案证明了一点,没有智能体大模型的使用和发挥是非常不稳定的,而通过智能体Harness平台无论是上下文的控制,工具的使用、知识的供给、流程的设计,包括多智能体的协作,可以让大模型的能力,可以让80分的大模型可以达到90分的水平。所以用同样的思路,我预计把所有的能力压在一个超级大模型上,不如把安全专家的经验、安全大数据、漏洞知识库组织起来,形成一个协同的智能体Harness系统,充分发挥我们在Agent方面的优势。所以美国有美国的特点,中国有中国的打法,我们在这几方面补齐了模型上的差距,攻防经验,智能体Harness平台和多智能体蜂群技术的协作。
第一张牌,是20年的实战和攻防经验。Anthropic是一家大模型公司,360年干了20年的网络安全,最根本的区别,挖漏洞光能看到代码不够,还要向攻击者一样要思考漏洞如何利用,利用链怎么穿起来,历史上类似的问题怎么打穿?这些东西不一定在公开语料里面,而是在真实攻防专家经验和长期数据积累里面。
360是历史上挖漏洞最多的公司,在全球都名列前茅,获得了苹果、微软、谷歌几家公司历史上最高的漏洞奖励,也是中国第一个拿到黑客奥斯卡史诗级成就奖的公司,我们在过去20年里积累了海量的安全数据,报送监管漏洞25万个,网络空间测绘数据超过1400亿,全球的攻击样本380亿,恶意样本超60亿,这些经验和数据有的被训练成了专业的安全大模型,有的蒸馏进了智能体,有的做成了安全Skill,这是360选择智能体路线的策略。
大模型是聪明的大脑,但是光有大脑不会干活,智能体Harness平台给大模型平台装了手跟脚,可以调用各种工具,执行流程,处理异常,从会思考变成会干活,能交付,有了智能体平台,有了记忆,大模型智能体才能学习人类专家的经验,使用各种工具自我进化、自我修正。
第三张牌是发挥我们在纳米平台上积累的智能体蜂群能力,美国的路线是培养一个天才黑客,而我们的路线是要组织一支专业的攻防团队,因为一个大模型,或者是一个智能体能力永远是有限的,我们的多智能体蜂群可以根据目标自动编排和调度,先做威胁建模、筛选高危攻击面,再沿着跨文件的数据流发现漏洞,其实发现漏洞只是第一步,漏洞到底能不能被利用?危害有多大,可以把攻击代码写出来跑一遍,这是最难的,大多数工具做不了,我们把这部分公司自动化了。智能体自动构建沙箱环境,自动生成利用代码去进行实地测试,这样出来的结果,发现的漏洞数目总数好像下降了,但是每个漏洞都是确认而非疑似。每完成一次任务,智能体蜂群还能总结复盘,越用越聪明,这是我们从龙虾和爱马仕智能体上学到的经验。
简单说图龙锋现在具备了和Mythos同等的能力,现在能够挖主流的三类漏洞:
一是有开源有代码的漏洞。
二是很多重要系统没有源代码。例如Windows、物联网设备,常见的工具软件,二进制漏洞也能够挖掘。我们自动挖掘出了潜伏在Windows,潜伏了5年的内核漏洞,潜伏了8年的Office漏洞,潜伏了10年的excel漏洞,获得了微软官方的认可。
三是最前沿的AI和智能体漏洞,龙虾有4个核心组件漏洞都被我们自动挖出来,也得到龙虾创始人的认可,最近针对龙虾生态我们已经挖出了23个漏洞,所以通过智能体工程化路线,我们把漏洞挖掘这件事从中彩票变成了流水线可以持续运转的工厂,所以我们也走通了这条路。
这里我也做一个预告,除了图龙锋,我们不光提的是给行业的建议,也身体力行做了尝试,我们还有一个产品马上要发布,360网络安全自动化防御系统,取名叫“仪天阵”,仪天阵不是一个聪明的助手,而是一支真正的安全专家防御团队。我们能够响应报警、处理风险,基本上能够实现无人值守、自动运营,更重要的是,它不仅能理解漏洞,还能结合企业的业务,判断各种风险。哪些资产最重要?哪些系统不能停?哪些数据最敏感?哪一类应该优先保护,而且仪天阵可以持续模拟攻击者对企业进行安全预演,提前发现最危险的攻击路径,把问题消灭在真实的攻击发生之前。它把每一次攻击、每一次处置、每一次演练都会沉淀成新的经验和记忆,时间越长,经验越多,能力越强,我们的目标很简单,让网络安全防御从有人驾驶转化成无人驾驶、自动驾驶时代。所以网络安全正在进入一个新的时代,不管我们承认不承认,AI对我们的颠覆已经在发生了,美国有Mythos,中国也有自己的倚天剑和屠龙刀,这两个AI安全竞赛中国没有缺席,也不能缺席,技术还在继续进步,AI以指数级的速度在发展,我相信真正的较量才刚刚开始。
最后,我想提一个建议,美国成立了Glasswing联盟,把Mythos装进联盟,优先保护自己的龙头企业关键基础设施,中国也要有自己的安全协作体系,不能坐等风险爆发。所以今天我们发行磐石之盾的计划,感谢统信、麒麟、山石网科、海光、飞腾、金蝶、壁仞、移动云、宝兰德、达梦等诸多老朋友的参与和信任,漏洞挖掘是战略能力不能随意开放,所以我们决定把刚才讲到的“仪天”、“图龙”的能力,先小范围开创一批给重点的信创单位和关键基础设施单位试用。
安全不是360一家的事情,大模型厂商有模型的能力,软件厂商有真实的业务系统,重点行业掌握关键基础设施,安全企业拥有攻防经验和漏洞数据,我们应该在监管机构的领导下,把这些能力组织起来,抢在漏洞大规模风险爆发之前,把我们的重点关键基础设施保护起来。
下面我们还有一个仪式,我把话筒交给主持,谢谢大家!