当词元变成钱包,黑客闻到了钱味
📋 总体概括
从国家安全部警示词元窃取,到绿盟联合中科院发布智能体安全白皮书,再到CNNVD两月采集155个OpenClaw漏洞,2026年春天的密集信号指向同一件事:AI安全的重心正从护住模型,转向护住行为、身份与词元。这不是新焦虑,而是新战场。
📄 正文
2026年春天,AI安全圈的新闻密度高得反常。
4月7日,据国家安全部官方微信公众号发布的提示,国家安全部门罕见下场,提醒公众警惕“囤词元暴富”背后的数据窃取陷阱;同一天,据Anthropic官方博客与多家科技媒体报道,Anthropic发布了仅限科技巨头定向测试的安全大模型Claude Mythos;往前两周,绿盟科技联合中国科学院信息工程研究所在北京发布了智能体安全白皮书;再往前,据CNNVD(国家信息安全漏洞库)官网通报,OpenClaw在二十多天里被采集了155个漏洞。
把这些点连起来看,一条清晰的产业主线浮现了:AI安全的叙事,正在从“护住模型”转向“护住行为、身份和词元”。
这不是又一次贩卖焦虑。下面拆开讲。
🪙 词元成了新的钱包,而没人把它当密钥管
先说最扎心的那条新闻。
据国家安全部的公开提醒,随着词元(Token)爆火,一些不法分子开始布设陷阱:通过跨站脚本攻击(XSS)、公共Wi-Fi嗅探等方式,窃取、截获未加密的词元。一旦泄露,攻击者可以直接盗用用户身份——获取隐私信息、登录账号、篡改数据,甚至实施诈骗和转账。
注意这个措辞:诈骗、转账、财产安全。这已经不是数据泄露的传统叙事了,这是钱包叙事。
问题的根源在于一种心智错位。用户把词元当成话费余额,攻击者把词元当成银行卡密码。 你的话费丢了心疼一天,银行卡密码丢了是灾难。但绝大多数普通用户在充值、囤词元、接入各类AI应用时,从未按“凭证”的标准去管理它:不加密传输、不在共享设备上退出、不注意接入的应用是否可信。
这在安全从业者眼里,几乎是身份与访问管理(IAM)历史的重演。二十年前大家也觉得密码就是个口令,后来才慢慢建立起密钥管理、多因素认证、会话过期的整套体系。词元正在经历同样的启蒙期,只是这次的速度快得多。
对产业而言,这里面藏着一个确定性的产品机会:词元的全生命周期管理——传输加密、有效期控制、使用范围绑定、异常消费告警。谁能把“AI时代的会话凭证管理”做成像今天的企业SSO一样标准,谁就吃下了一块新市场。监管部门的公开提醒,往往就是这类市场启动的前置信号。
🤖 智能体安全白皮书,瞄准的是“行为可控”四个字
3月20日,由中国信息安全测评中心指导、绿盟科技联合中国科学院信息工程研究所编写的《面向智能体时代的大模型安全——Agentic Security一体化安全范式重构与工程实践》白皮书在北京发布。
发布会上有个细节值得玩味。中国信息安全测评中心研究员李维杰博士在谈人工智能发展态势时给了一个冷静的判断:从“能说会道”的大模型,到“能跑会跳”的具身机器人,再到“能干会拼”的智能体,AI确实在带来广泛进步——但若应对不当,行业可能再度陷入发展“寒冬”。
这句话的分量在于它的来源。作为测评机构的研究员,他关心的不是AI能不能更聪明,而是规模化应用落地会不会被安全问题拖累。历史经验摆在那里:任何一波技术浪潮,如果安全治理跟不上,最终都会以信任崩塌的方式付出代价。
李维杰给智能体安全定了一个关键问题:“系统行为是否可控”。围绕这个核心,中国科学院信息工程研究所的陈恺主任在白皮书发布会上铺开了大模型全生命周期的安全挑战清单:
- 模型供应链安全:可能引入后门、污染数据、脆弱性等风险;
- 大模型越狱与防御:包括一种利用大模型内部状态变化的越狱防御机制;
- 智能体安全与隐私:推理过程中的用户隐私暴露及缓解方法。
看懂这份清单,就看懂了产业逻辑的转向。上一代大模型安全防护的是“模型说什么”,智能体时代要防护的是“智能体干什么”。 一个只会聊天的模型,最坏结果是输出有害内容;一个能调用工具、能访问系统、能执行任务的智能体,最坏结果是替攻击者完成任务。攻击面从输入输出边界,扩大到了行为边界和权限边界。
所以白皮书标题里的“一体化安全范式重构”不是修辞。它意味着单点的模型评测、内容过滤已经不够用了,需要覆盖智能体全生命周期的安全能力——这正是安全厂商从“AI安全”切向“AI赋能的下一代安全产品”的卡位点。
从产业节奏看,2026年被普遍视为智能体安全产品从概念走向落地的关键年份——测评中心的白皮书、厂商的工程实践、监管的标准研制在同一年密集出现,本身就是最好的注脚。绿盟这份白皮书,本质上是抢跑。
🕳️ 155个漏洞背后,是AI驱动漏洞发现的洪水悖论
再看一组硬数据。
根据CNNVD(国家信息安全漏洞库)官网通报,自2026年3月10日至4月2日,短短二十余天,共采集OpenClaw漏洞155个——其中超危漏洞11个、高危漏洞53个、中危漏洞80个、低危漏洞11个,类型覆盖访问控制错误、代码问题、路径遍历等。
| 漏洞等级 | 数量 | 占比 |
|---|---|---|
| 超危 | 11 | 约7.1% |
| 高危 | 53 | 约34.2% |
| 中危 | 80 | 约51.6% |
| 低危 | 11 | 约7.1% |
高危及以上占比超过四成,这在一个三周窗口内出现,无论如何都算得上“漏洞洪水”。
巧合的是,Black Hat USA 2026的议程预告里恰好提出了一个尖锐的问题:AI驱动的漏洞发现激增,最终会让明天的软件更安全吗?
这个问题的悖论在于:AI让“发现问题”的成本急剧下降——fuzzing、代码审计、补丁对比,大模型都能显著提效;但“修复问题”的成本没有同比下降。修复需要理解业务上下文、评估兼容性风险、安排发布窗口,这些依然高度依赖人。
于是剪刀差出现了:发现端是指数曲线,修复端是线性曲线。漏洞存量不是在被消灭,而是在被AI批量生产。
剪刀差不只是推演。以OpenClaw为例:155个漏洞集中在二十余天内披露,意味着相关运营团队平均每天要消化7个以上的新增漏洞通报——分诊、定级、评估影响面、协调修复,每一环都是人力活。而在更广泛的开源生态里,据多家安全媒体公开报道,AI辅助工具批量提交的低质量漏洞报告,正在成为漏洞披露平台和SRC运营方头疼的新变量——“报得越多,真问题越难被看见”已经开始从抱怨变成共识。
这直接改写了漏洞管理市场的产品逻辑。过去比拼的是“谁扫得多”,未来比拼的是“谁排得准、修得快”——AI驱动的漏洞优先级排序、自动化修复建议、甚至自动生成补丁,会从加分项变成入场券。OpenClaw这155个漏洞的去向,就是观察这一转变的现成样本。
📏 监管与标准合围,测评成了那把“主抓手”
把时间线拉长看,监管的动作其实早就在铺。
中国信息安全测评中心发布人工智能安全风险测评白皮书
CNNVD开始密集采集OpenClaw漏洞
绿盟科技联合中科院信工所发布智能体安全白皮书
全国网安标委组建WG9人工智能安全标准工作组
国家安全部提醒词元窃取陷阱
Anthropic发布Claude Mythos仅限定向测试
其中最具标志性的是:近日,据全国网络安全标准化技术委员会官方消息,其正式组建“人工智能安全标准工作组”(WG9),标志着我国人工智能安全标准体系建设进入系统性推进阶段。
叠加起来看,这是一套完整的监管组合拳:测评中心2025年12月发布的《人工智能安全风险测评(2025年)》提供方法论,WG9负责标准研制,绿盟等厂商的白皮书输出工程实践,而国家安全部的公开提醒负责补上社会面警示。
李维杰在发布会上点破了一层窗户纸:部分国家已将安全风险测评作为应对人工智能安全风险的主抓手,在标准研制、平台建设、科研攻关等方面持续推进。这话说得很克制,但意思很明白——测评不是辅助手段,是主抓手。对所有打算把AI产品推向规模化市场的厂商来说,通过安全测评正在从“加分项”变成“准入证”。
对产业格局的影响可以推演:合规驱动的安全采购,历来是中国网络安全市场最大的一股力量。 当AI安全测评与标准体系成型,模型备案、智能体安全评测、词元与数据链路审计,都会长成新的预算科目。安全厂商发白皮书,既是技术输出,更是提前在预算科目上“占坑”。
🖥️ 别忘了老威胁:木马和诈骗从没退休
最后泼一点冷水。
AI时代的热闹之下,传统威胁的基本盘纹丝不动。
4月7日,据Jamf官方发布的2026年安全趋势报告及多家媒体转载:在苹果Mac平台上,木马恶意软件已完全主导威胁领域,占所有恶意软件检测量的50.32%——相比2024年的16.61%,实现爆发式增长,且盗窃用户隐私成为主要目的。
| 时间 | 木马占Mac恶意软件检测比例 |
|---|---|
| 2024年 | 16.61% |
| 2026年 | 50.32% |
两年时间占比翻三倍,这个变化至少说明两件事。第一,“Mac没有病毒”的旧观念在攻击者那里早已破产——当Windows终端防护日趋成熟,macOS这块长期被轻视的阵地就成了性价比更高的目标;第二,木马的主目标从破坏转向了隐私窃取,这意味着窃取到的不只是单台设备的数据,更可能是钥匙串里的凭证、剪贴板里的词元、浏览器里保存的会话——终端失守,和前面讲的“词元即凭证”风险在链条上是直接打通的。
同一天还有一条更接地气的消息:据北京警方通报,最近一个月利用苹果iMessage功能诱导转账的诈骗警情达12起,涉案金额超过26万元,警方建议关闭iMessage邮件接收、开启双重验证。
一边是AI大模型与智能体的高谈阔论,一边是木马和社工骗术的老套路收割普通用户。这两幅画面同时成立,恰恰说明了AI安全的真实结构:新战场在模型和智能体,老战场在终端和人性,而攻击者的资源调配是跨战场的。 木马偷走的词元和凭证,最终会流向针对AI服务的盗用与诈骗;AI降低的攻击门槛,也在反哺传统社工骗术的话术生成与精准钓鱼。新旧威胁不是并列关系,而是供给关系。
Anthropic发布Claude Mythos的动作也印证了这种紧张感——顶级安全能力的大模型仅限科技巨头定向测试,而非公开发售。这背后的逻辑不难理解:当模型能力足够强,“能力即风险”,能力扩散的边界就是攻防的边界。头部厂商对顶级模型采取收紧策略,与监管层加速建标准、建测评体系,本质上是同一枚硬币的两面。
总结:五条线索,一个判断
回看这个春天,五个事件各自成立,但拼在一起是一张完整的产业地图:
- 词元侧:国家安全部公开提醒词元窃取陷阱,宣告词元正式进入“凭证治理”范畴,词元的全生命周期管理是第一个确定性的产品机会;
- 智能体侧:绿盟与中科院信工所的白皮书把安全焦点从“模型输出”推向“智能体行为”,行为可控成为新的核心命题;
- 漏洞侧:CNNVD二十余天采集155个OpenClaw漏洞,暴露出AI驱动漏洞发现与人工修复能力之间的剪刀差,漏洞管理市场将从“扫得多”转向“排得准、修得快”;
- 监管侧:测评白皮书、WG9工作组、厂商工程实践三线并进,安全测评正在从加分项变成准入证,合规采购将持续牵引市场;
- 终端侧:Mac木马占比两年翻三倍、iMessage诈骗持续收割,提醒我们AI时代的新战场之下,传统威胁不仅没有离场,还与新型风险形成了供给链条。
五条线索指向同一个判断:AI安全的重心,正在从模型内部迁移到行为边界与身份边界。
往后看,词元全生命周期管理、智能体行为审计与控制、AI驱动的漏洞优先级排序,大概率是未来12到18个月内最先完成产品化的三个方向。至于“AI最终会让软件更安全吗”——答案不在发现端,而在修复端。洪水已经来了,接下来拼的是堤坝的工程能力。
注:文中涉及的事件信息来源于国家安全部官方发布、CNNVD官网通报、Jamf官方报告及北京警方公开通报等公开渠道,个别行业趋势性判断为基于公开信息的作者观点。
本文由本站 AI 辅助聚合生成,原始来源如下: