导读:微软在2026年7月公布Project Perception,展示面向AI时代的自主攻防系统。攻击者可以用Agent持续扫描、组合漏洞并调整策略,防守方也需要更快地收集证据、关联告警和执行响应。但安全Agent拥有的权限越大,误封、误删和被提示注入利用的风险也越高,企业必须采用分级自治而不是一键全自动。
AI如何改变攻击节奏
传统自动化依赖预先写好的脚本,Agent可以根据目标反馈改变路径:端口关闭就寻找子域,凭证失效就尝试其他入口,拿到权限后继续发现内部资产。单次动作未必新颖,但执行速度、覆盖范围和持续时间显著提高。
防守团队因此不能只靠每日汇总。资产暴露、异常登录、权限变更和数据访问需要近实时关联。AI可以帮助阅读大量日志和生成调查时间线,但原始证据必须保留,分析结论也要可追溯。
分级自治比完全自动更安全
把动作分为建议、低风险自动执行和高风险审批。查询情报、聚合日志可自动完成;隔离测试终端、阻断明确恶意域名可以在限定条件下执行;禁用核心账号、删除资源和修改生产网络必须人工批准。
每个动作设置作用范围、有效期和回滚。例如临时封禁IP两小时并自动复核,而不是永久写入规则。Agent使用独立服务身份,权限按任务授予,禁止共享管理员密钥。所有工具调用记录操作者、原因、证据和结果。
防止安全Agent被反向利用
日志、工单、网页和邮件都可能包含提示注入,攻击者会诱导Agent忽略规则或泄露信息。外部内容一律视为不可信数据,不能改变系统策略。模型只输出建议参数,执行层再根据白名单、模式校验和策略引擎判断。
隔离读取与执行环境,敏感凭证不进入模型上下文。对命令长度、目标网段、文件路径和响应规模设置限制。连续异常或模型置信不足时自动暂停,转人工处理。
如何做实战验收
从资产发现、钓鱼登录、异常下载、Web扫描和横向移动选择场景,建立包含正常业务噪声的演练。统计发现时间、调查时间、误报、漏报、回滚成功率和分析师节省时间。只展示一次成功攻击或防守无法证明生产可靠。
采用红队持续测试提示注入、伪造日志、工具越权和错误情报。模型更新后重跑场景。让安全、IT、法务和业务共同定义自动动作边界,避免系统技术上可行但组织无法接受。
可直接执行的检查清单
- 建立完整资产、身份与关键数据清单。
- 把Agent动作分为建议、自动和审批三级。
- 使用独立身份、最小权限、有效期与回滚。
- 将外部文本视为不可信数据并阻断提示注入。
- 用真实噪声进行红队演练并持续回归。
结语
Agent化攻击要求防守更快,但更快不等于取消控制。Project Perception展示了自主攻防方向,企业落地时应优先建设证据链、最小权限、策略执行层和可回滚动作。让AI缩短调查时间,让人掌握高风险决策,才是可持续的安全自动化。