AI安全产业观察:代理化浪潮下的攻防重构
执行摘要:AI编码工具与模型能力加速渗透安全领域,产业呈现双向演进:一方面Copilot CLI加密上下文注入等攻击揭示代理化带来的新型攻击面,AI安全防护需求上升;另一方面Anthropic等厂商向授权红队开放高级网络能力,AI offensive工具商业化提速。本报告梳理AI安全产业格局、产业链分工、竞争格局与数据表现,并就代理安全、分级访问机制、监管边界等趋势给出判断。
产业现状与格局
一、市场概览:安全预算正在向AI倾斜
AI安全正从概念验证阶段进入规模化采购阶段。从产业逻辑看,需求端的扩张由三条主线共同推动:其一,企业自身大模型应用的部署带来了模型层面的安全治理需求;其二,AI编码助手、自动化代理(Agent)在研发与运营环节的普及,扩大了传统攻击面管理(ASM)的边界;其三,攻防两侧对AI能力的直接采用,催生了“AI赋能攻防”这一独立的工具与服务平台类别。
三大板块构成了当前AI安全市场的基本盘:
- 攻击面管理(ASM):范围从传统的资产、域名、凭证泄露监测,扩展至AI工具引入的新攻击面。提示注入、上下文投毒、代理滥用等风险开始被纳入ASM厂商的产品路线图。
- 模型安全:覆盖模型评估、红队测试、护栏(guardrails)、数据与提示泄露防护等环节。模型厂商与独立安全厂商在此板块形成竞合关系。
- AI赋能攻防:AI能力被同时用于攻击模拟、漏洞挖掘与防御编排,工具的使用授权与边界管理成为产业关注点。
代理化应用的爆发是本轮需求增长的核心驱动。当AI从“对话工具”演变为“可执行任务的代理”,其安全属性发生质变:代理拥有读取本地环境、调用工具、执行指令的权限,一旦被注入恶意指令,危害从信息泄露升级为实际操作层面的失陷。
二、攻击面的重构:以代理为目标的新型风险
2025年以来披露的多起攻击案例显示,针对AI代理的攻击已从学术演示走向可复现的实战技术。安全厂商Adversa AI披露的针对GitHub Copilot CLI的“加密上下文注入”(CCI)攻击是典型代表:攻击者将恶意指令隐藏在加密内容中,诱导开发者访问受控网页后,代理会自行解密并在其运行环境中执行这些指令,进而窃取开发者本地的密钥与凭证。
该案例揭示了代理化安全风险的三个结构性特征:
1. 信任链断裂:编码代理对上下文内容存在无差别信任,外部内容与可信指令之间缺乏有效的隔离与鉴权机制。
2. 加密被反向利用:原本用于保护数据隐私的加密手段,被攻击者用作绕过内容过滤的载体,传统的静态检测手段失效。
3. 危害半径扩大:攻击目标从模型输出本身转移到代理所持有的凭证与执行权限,即“代理即攻击面”。
这类风险直接推动了需求侧的变化:企业开始为编码助手、办公代理等工具单独采购安全评估与防护方案,模型安全板块由此获得最强劲的增长动力。
三、供给侧格局:模型厂商深度入场
供给端正呈现“模型厂商安全化、安全厂商AI化”的双向渗透格局。以Anthropic为例,其通过Cyber Verification Program(CVP)向经过审核的安全专业人员开放Claude的高级网络安全能力,并于2026年10月宣布扩展该计划、降低相关使用限制,将验证计划与Project Glasswing整合为三个访问层级,分别对应防御性分析、经授权的进攻性测试以及敏感基础设施评估。
这一安排体现了模型厂商在进攻性AI能力开放问题上的典型产业逻辑:通过分级审核与使用限制,在“可控开放”与“滥用防范”之间寻找平衡点。对安全产业而言,这意味着红队、渗透测试等团队获得了更强的AI工具供给,同时也意味着模型厂商在事实上承担了部分安全治理与合规审核职能,与专业安全厂商形成新的分工界面。
四、趋势判断
综合供需两端动态,本章提出三点观察:
- 需求驱动已切换:AI安全市场的主要增长引擎正从“合规与好奇”转向“代理化应用的真实风险敞口”,代理凭证保护、指令注入防护成为新采购热点。
- 竞争边界模糊化:模型厂商凭借基础能力优势向安全场景纵深延伸,独立安全厂商则以评估、护栏与运营服务寻求差异化,两类玩家将在模型安全板块正面相遇。
- 治理机制产品化:CVP式的分级授权审核正在从个案实践演变为行业惯例,“谁能以何种条件使用进攻性AI能力”有望成为供应链安全评估的常规审查项,进而形成新的服务市场。
总体而言,代理化浪潮正在推动AI安全从边缘议题走向安全预算的中心位置,三大板块的边界在攻防实践中持续融合,产业格局仍处于快速重构期。
上游:模型与基础能力层
模型厂商成为安全能力的“一级供应商”
在AI安全的产业链中,基础模型厂商处于最上游,其安全能力的开放策略直接决定了下游安全厂商、红队服务商与企业安全团队的能力上限。与传统的漏洞情报、安全工具供应商不同,模型厂商提供的不是具体的产品或数据,而是一种可编程的底层认知能力——从代码审计、漏洞分析到攻击路径推演,均可以由模型直接承载。
这种“能力供给”角色的出现,正在重塑安全产业的分工结构。过去安全能力的扩散依赖于知识沉淀和工具流转,周期较长;而在模型能力层开放后,先进的安全分析与攻防推演能力可以按API调用的方式即时获取,能力扩散的速度和广度都被显著放大。这也意味着,模型厂商的能力开放策略与审核机制,实际上承担了类似“能力守门人”的功能。
Anthropic CVP:三层级访问体系的机制拆解
2026年10月6日,Anthropic宣布扩展其Cyber Verification Program(CVP),向经过审核的安全专业人员开放Claude的高级网络安全能力,并降低相关使用限制。该计划将现有验证体系与Project Glasswing整合,形成三个访问层级,分别对应不同的使用场景与风险等级:
- 第一层级:防御性分析——面向安全运营、漏洞研判、威胁分析等防御场景,开放门槛相对较低;
- 第二层级:经授权的进攻性测试——面向持牌红队人员,在受控条件下使用更强的进攻性能力;
- 第三层级:敏感基础设施评估——面向高敏场景,需通过最严格的身份与授权审核。
这一分级设计的核心逻辑在于:AI cyber能力并非“全有或全无”的二元问题,不同能力在不同主体手中的风险收益比差异巨大。通过分层,厂商可以在扩大能力覆盖面的同时,将高风险能力限制在经过身份核验、授权链条清晰的主体范围内。据Anthropic的说明,该计划意在让可信红队人员在受控条件下使用更强AI能力,同时通过分级审核机制管控滥用风险。
能力开放与审核机制之间的张力
CVP三层体系反映了模型厂商在“能力普惠”与“滥用防控”之间的平衡尝试,但这一平衡并非静态。从产业逻辑看,至少存在三重张力:
其一,验证门槛与覆盖面的矛盾。 分级审核必然引入身份核验、授权证明等流程,审核越严格,覆盖的可信用户越少;而未被正规渠道覆盖的需求,可能转向开源模型或其他厂商,形成“能力外溢”。这意味着单一厂商的审核体系无法独立决定整体风险水平,行业间的政策协同成为必要条件。
其二,降限节奏与滥用风险的赛跑。 Anthropic此次“降低使用限制”的表态表明,头部厂商在具备较强审核与监测能力后,倾向于逐步放宽可信主体的能力边界。这一判断的依据是使用行为数据与滥用监测体系,但代理化场景下攻击面的快速演化(如下述案例所示)可能使风险评估滞后于实际威胁。
其三,代理化对上下文信任模型的冲击。 上游能力开放策略的假设是“使用者可信、场景可控”,但代理化正在瓦解这一假设。安全厂商Adversa AI披露的GitHub Copilot CLI加密上下文注入(CCI)攻击即为一例:攻击者将恶意指令隐藏在加密内容中,诱导开发者访问受控网页后,编码代理自行解密并执行指令,进而窃取开发者本地的密钥与凭证。该攻击本质是提示注入的加密变体,利用了编码代理对上下文内容的无差别信任。
CCI案例揭示的问题是:即便模型能力只开放给可信用户,代理在执行过程中接触到的上下文内容却可能来自不可信的第三方。能力审核解决的是“谁在用”,而代理化引入的新问题是“代理替谁执行、信任了什么内容”。这要求模型厂商的审核机制从静态的主体验证,扩展到对代理执行环境的运行时防护——包括上下文来源标记、敏感操作确认、凭证访问隔离等能力,而这些正在成为基础能力层的竞争新维度。
上游竞争格局的走向
综合来看,模型厂商在cyber能力供给上的策略呈现三个趋势:
1. 分级开放成为主流范式。 CVP三层体系为行业提供了一个可参照的模板,预计其他头部厂商将推出类似的能力验证与分层访问机制,分级标准本身可能演化为事实上的行业规范。
2. 审核机制从“入场审核”转向“过程治理”。 随着代理化使单次会话的行为复杂度上升,仅靠准入审核不足以管控风险,使用行为监测、动态降权、执行环境加固将成为基础能力层的标配。
3. 上游能力边界决定下游攻防形态。 模型厂商每一次开放或收紧cyber能力,都会传导至安全产业的中下游——防御厂商获得更强的分析能力,红队服务获得更高的效率,同时新型攻击面(如上下文注入)也随之出现。
对于下游产业而言,上游不仅是能力来源,也是规则制定者。理解模型厂商的开放节奏与审核逻辑,是判断AI安全产业演进方向的关键输入。下一章将转向中游,分析安全厂商如何将基础能力转化为可交付的攻防产品。
中游:安全产品与工具层
AI安全产业链的中游,正随大模型应用的代理化而快速分化出三条产品主线:一是面向开发者的编码代理及其安全加固,二是面向专业安全团队的AI红队平台,三是围绕提示注入等新型威胁的防护工具层。三条主线的共同背景是:当模型从“回答问题”转变为“执行任务”,信任链被显著拉长,传统边界防护与内容审核均难以覆盖。
三条产品主线的格局
编码代理安全。以GitHub Copilot、Claude Code、各类CLI/IDE代理为代表的编码工具已成为开发者工作流的核心。这类代理可直接读写本地文件、执行命令、访问网络,其权限模型远超传统聊天应用。产业界随之出现两类产品方向:一是编码代理自身的能力分级与权限管控,二是第三方针对代理运行环境的检测与隔离工具,如对代理执行的命令进行审计、对敏感凭证访问进行约束等。
AI红队平台。模型能力的开放始终伴随滥用风险的权衡。2026年10月6日,Anthropic宣布扩展其Cyber Verification Program(CVP),向经审核的安全专业人员开放Claude的高级网络安全能力,并降低相关使用限制。该计划将原有验证机制与Project Glasswing整合为三个访问层级,分别对应防御性分析、经授权的进攻性测试以及敏感基础设施评估。从产业逻辑看,这是头部模型厂商将“能力开放—身份审核—行为受控”产品化的尝试:进攻性能力不再一刀切禁用,而是通过分级准入在合规框架内释放价值。这也为中游催生了配套的审核、监测与审计服务需求。
提示注入防护。提示注入被广泛视为代理化应用的首要威胁,围绕它的防护产品正在形成独立赛道,包括输入侧的注入检测、上下文内容标记、输出侧的行为约束,以及代理权限的最小化设计等。
Copilot CLI CCI攻击:代理信任链缺陷的典型样本
2025年,安全厂商Adversa AI披露了针对GitHub Copilot CLI的加密上下文注入(CCI)攻击。攻击路径为:攻击者诱导开发者访问受控网页,网页内容中携带隐藏于加密载荷内的恶意指令;Copilot代理在处理上下文时对该加密内容进行解密,并无差别地将其中的指令当作任务执行,最终在开发者本地环境中窃取密钥与凭证。
该事件揭示了三个产业层面的结构性问题:
其一,信任链的传递性缺陷。编码代理默认信任上下文中的一切内容——网页、代码注释、文档、错误信息,均可能成为指令载体。加密不仅没有阻断攻击,反而成了绕过内容检测的手段,说明“检测恶意内容”这一思路在代理场景下存在天然盲区:无法检测无法理解的内容。
其二,防护重心需从内容层转向行为层。CCI攻击表明,仅靠内容过滤难以应对,产业重心正转向约束代理的行为边界:限制凭证访问、对敏感操作要求人工确认、对网络外发与命令执行实行最小权限。这推动了“代理运行时防护”类产品的兴起。
其三,厂商与安全社区的攻防协同仍处早期。此类漏洞的披露—修复—再变异循环,与早期Web安全的发展路径相似。编码代理厂商需要在产品设计阶段内置注入对抗假设,而非事后打补丁。
小结
中游工具层的竞争逻辑正在清晰化:编码代理厂商比拼的是能力与安全的内生融合;红队平台比拼的是分级准入与审计能力;防护厂商比拼的则是对代理信任链各环节的覆盖深度。CCI攻击与CVP分级开放代表了同一枚硬币的两面——代理化既放大了攻击面,也催生了更精细的授权与防护产品形态。可以预期,随着代理获得更多系统权限,运行时防护与凭证安全将成为中游增长最快的细分方向。
下游:需求侧与落地场景
AI安全能力的商业化落地,最终取决于需求侧的结构。从当前产业实践看,需求主要集中在三类场景:企业开发安全、经授权的渗透测试、以及敏感基础设施评估。三类场景在付费主体、预算来源与合规约束上存在明显差异,共同构成了AI安全产品的下游图景。
一、企业开发安全:最大的基数,最刚性的预算
企业开发安全是需求基数最大的场景。随着编码代理(如GitHub Copilot CLI等)深度嵌入研发流程,开发安全预算正从传统的SAST/SCA工具,向“代理行为安全”延伸。2026年10月,安全厂商Adversa AI披露了针对GitHub Copilot CLI的加密上下文注入(CCI)攻击:攻击者将恶意指令藏于加密内容中,诱导代理自行解密并在开发环境中执行,进而窃取本地密钥与凭证。这类攻击利用的是编码代理对上下文内容的无差别信任,属于提示注入的加密变体。
对采购方而言,这类披露直接转化为预算逻辑:只要研发团队在生产环境中使用代理化工具,代理自身的攻击面就需要纳入SDL(安全开发生命周期)覆盖范围。相比其他AI安全细分,开发安全场景的客户教育成本最低——它是既有DevSecOps预算的自然延伸,付费意愿最为刚性。
二、经授权的渗透测试:能力开放与分级准入
第二个场景围绕专业红队展开。前沿模型厂商对高能力网络安全模型的开放态度日趋分化:一方面需要在模型评估中限制危险能力,另一方面真实攻防验证又需要强工具。Anthropic于2026年10月宣布扩展其Cyber Verification Program(CVP),向经审核的安全专业人员开放Claude的高级网络安全能力并降低使用限制,将原有验证计划与Project Glasswing整合为三个访问层级,分别对应防御性分析、经授权的进攻性测试与敏感基础设施评估。
这一分级模式反映了产业的核心矛盾:AI进攻性能力的商业价值恰恰体现在最高层级,而该层级的开放必须以身份审核、授权范围界定与使用审计为前提。对红队从业者而言,验证计划意味着从“绕过安全策略”转向“持证使用”;对厂商而言,则是将合规风险转化为可管理的准入流程。
三、需求侧结构
三类场景的付费逻辑可概括如下:
四、付费意愿与合规约束的交互
三个场景的付费意愿梯度清晰:开发安全受既有预算支撑,渗透测试依赖安全服务市场的专业采购,敏感基础设施评估则多与关基行业、金融等强监管领域的专项投入挂钩。合规约束呈反向叠加:场景越靠近进攻性能力,监管与授权要求越重,验证与审计成本越高,但客单价与壁垒也相应越高。
对产业参与者而言,下游竞争的关键不在模型能力本身,而在于能否建立与需求层级匹配的信任机制——包括身份审核、行为留痕与责任边界约定。可以预期,随着代理化工具在研发与攻防环节进一步普及,“能力分级+准入验证”将成为AI安全商业化的事实范式,而开发侧的攻击披露事件将持续为需求侧提供最直接的采购动因。
数据与竞争格局
代理化浪潮正在重塑AI安全产业的两条主线:一是头部厂商围绕“能力开放节奏—验证门槛—定价模式”构建的竞争分层;二是攻击事件数据所揭示的新型攻击面分布与防护渗透率的结构性落差。本章基于公开披露信息与产业观察,对两条主线进行梳理。
一、头部厂商能力开放节奏:从“一刀切限制”走向“分层验证”
以Anthropic为例,其于2026年10月宣布扩展Cyber Verification Program(CVP),将原有验证计划与Project Glasswing整合为三级访问体系,向经审核的安全专业人员开放Claude的高级网络安全能力,并降低相关使用限制。这一动作标志着头部模型厂商的治理逻辑发生转变:不再以统一阈值限制所有网络安全相关用途,而是按使用场景的风险等级设置差异化准入。
| 访问层级 | 面向对象 | 主要场景 | 验证门槛 |
|---|---|---|---|
| 一级(基础) | 一般防御人员 | 防御性分析 | 常规身份审核 |
| 二级(进阶) | 经授权红队 | 授权范围内的进攻性测试 | 资质与授权材料审核 |
| 三级(敏感) | 受限专业机构 | 敏感基础设施评估 | 最高级别分级审核 |
从竞争格局看,能力开放节奏已成为厂商差异化竞争的关键变量。开放更早、层级更细的厂商能够优先锁定专业安全团队这一高价值客群,形成“验证数据反哺模型安全对齐、安全能力吸引专业用户”的正循环;而开放节奏滞后的厂商则面临专业用户向竞品迁移的压力。可以预期,验证体系本身(审核流程、授权核验、行为审计)将逐步从合规成本项演变为产品竞争力的一部分。
二、定价模式:按风险分层而非按用量单一计费
与三级访问体系相配套,产业定价逻辑正从单纯的token计费向“风险分层+能力分级”复合模式演进。防御性分析等低风险场景趋向标准化订阅定价,以扩大防护侧渗透;而进攻性测试、敏感基础设施评估等高敏感场景,则倾向于企业级定制合同,包含审核成本、责任条款与审计义务的溢价。这一模式对中小安全厂商构成双重压力:既要在模型能力上追赶头部,又难以复制其验证基础设施。产业可能出现“模型能力+验证体系”的捆绑格局,专业安全服务商会围绕头部模型构建垂直解决方案,形成新的生态分工。
三、攻击面数据:代理化催生的注入类攻击快速上升
攻击事件数据揭示了防护侧与攻击侧之间的渗透率落差。以Adversa AI披露的GitHub Copilot CLI攻击为例,其“加密上下文注入”(CCI)技术将恶意指令嵌入加密内容,诱导开发者访问受控网页后,代理自行解密并在运行环境中执行指令,进而窃取本地密钥与凭证。该攻击的产业意义在于三点:
1. 攻击面向“代理运行环境”迁移。传统提示注入针对对话上下文,CCI则利用编码代理对上下文内容的无差别信任,攻击终点从信息泄露扩展至本地凭证窃取与执行链劫持。
2. 加密成为攻击载体而非防护手段。攻击者利用端到端加密内容规避基于内容扫描的防御,意味着静态检测类防护方案的有效性边界正在收窄。
3. 攻击面分布于开发工具链。公开披露案例集中于编码代理与CLI工具,反映开发环节是当前代理安全的最薄弱入口。
从分布看,新型攻击面可归纳为:代理工具链(编码助手、CLI代理)、上下文来源(网页、文档、代码库)、凭证存储(本地密钥与token)。防护渗透率方面,具备上下文来源隔离与执行沙箱能力的企业仍属少数,多数已部署AI编码工具的组织尚未建立针对代理行为的专项防护,防护渗透率显著落后于工具采用率。
四、小结
能力开放节奏与验证门槛正在成为头部厂商的竞争护城河,定价模式随之向风险分层演进;与此同时,CCI等攻击表明代理化带来的攻击面扩张速度已超过防护渗透速度。未来12–18个月,验证体系的互认机制、代理行为的可审计标准,将决定防护渗透率能否收敛与攻击面之间的落差。
趋势判断与建议
三个趋势判断
趋势一:代理安全将成为AI工具的标配能力。
从GitHub Copilot CLI暴露的加密上下文注入(CCI)攻击可以看到,代理化后的AI工具面临的核心风险已从模型层的提示注入,演变为对运行环境信任链的滥用——代理对上下文内容“无差别信任”,使得攻击者可以通过诱导访问受控网页,让代理自行解密并执行恶意指令,窃取本地密钥与凭证。这类攻击的本质不是模型漏洞,而是代理架构与权限设计缺陷。随着编码代理、运维代理等自主执行型工具在企业中普及,针对代理执行环境的防护(上下文来源校验、指令沙箱、凭证隔离)将从可选项变为采购标配。可以预判,未来企业评估AI工具时的必查项,将不再是单纯的模型能力指标,而是代理权限边界与执行审计能力。
趋势二:分级访问机制将成为AI安全能力的通用范式。
Anthropic于2026年10月6日宣布扩展其Cyber Verification Program(CVP),向经过审核的安全专业人员开放Claude的高级网络安全能力并降低使用限制,将现有验证计划与Project Glasswing整合为三个访问层级,分别对应防御性分析、经授权的进攻性测试以及敏感基础设施评估。这一动作具有信号意义:面对“双重用途”能力,头部厂商选择的路径不是收紧一刀切,而是以身份审核加用途分级的方式开放。这套“验证—分级—受控释放”的机制,预计将逐步从模型厂商的自发实践,扩展为整个AI安全产业的能力分发标准——进攻性能力的释放始终以分级管控为前提。
趋势三:监管介入将加速。
代理化带来的新型攻击面(如CCI窃取凭证)、双重用途AI能力的开放(如CVP的进攻性测试层级),均已超出传统软件安全监管框架的覆盖范围。当攻击后果涉及企业凭证泄露、关键基础设施评估等场景时,对代理行为审计、分级访问审核记录、跨境能力分发的合规要求,大概率将进入监管视野。对厂商而言,提前建立可审计的访问管控与日志留存体系,将比事后合规改造成本低得多。
对企业的建议
第一,构建覆盖全生命周期的AI工具信任链管控。企业应将AI代理视为“拥有凭证的半自主员工”进行管理:一是对代理可访问的上下文内容建立来源分级,区分可信内部内容与外部不可信内容,针对CCI这类加密载荷攻击,禁止代理对未经校验的加密内容执行解密指令;二是将代理的凭证访问收敛到专用密钥管理体系,实现代理身份与开发者个人凭证的隔离,即便代理被注入,攻击者也无法横向获取本地密钥;三是为代理的每次指令执行保留完整审计日志,使事后溯源具备可行性。
第二,以分级思路管理内部AI能力使用。参考CVP的层级化设计,企业内部对AI工具的访问也应区分场景与权限:防御性分析、常规研发辅助、涉敏系统操作应分别对应不同的工具能力、数据可见范围与审批流程,避免“一把手放开”或“一刀切禁用”两个极端。
第三,将AI工具安全纳入供应商评估与合同约束。采购编码代理等工具时,应要求厂商提供代理权限模型说明、上下文校验机制证明与安全事件响应承诺,并把审计日志导出能力写入合同条款。
对厂商的建议
一是把代理安全能力产品化。CCI攻击的披露表明,市场对“代理防火墙”、上下文校验、凭证隔离网关类产品的需求正在形成,安全厂商可将这类能力从项目制交付沉淀为标准产品线。
二是尽早对齐分级访问与审计合规。Anthropic的CVP整合表明头部厂商已将“验证—分级—受控释放”作为能力开放的基础设施,其他厂商若计划开放进攻性或高危能力,应提前建立身份审核、用途声明与日志留存机制,这既是对监管趋势的前置响应,也是在产业博弈中建立信任资本的必要投入——能力开放本身正在成为竞争力,而管控能力决定了开放的上限。
总体而言,代理化浪潮下的攻防重构,正在把AI安全从“模型攻防”推向“信任链与访问治理”的体系化竞争,率先完成治理能力建设的企业与厂商,将在下一阶段获得结构性优势。
📚 参考素材(撰写本文时引用的相关资讯,绿色徽标=相关度评分)
以下2条资讯与本报告主题高度相关,构成本报告的事实基础。
- •
安全厂商Adversa AI披露了针对GitHub Copilot CLI的新型攻击技术——加密上下文注入(CCI)。攻击者将恶意指令隐藏在加密内容中,诱导开发者访问受控网页后,令Copilot代理自行解密并在其运行环境中执行这些指令,进而
— 资讯 - •Anthropic Opens Claude’s Advanced Cyber Capabilities to Verified Red Teams With Reduced Restrictions
2026年10月6日,Anthropic宣布扩展其Cyber Verification Program(CVP),向经过审核的安全专业人员开放Claude的高级网络安全能力,并降低相关使用限制。此举将现有验证计划与Project Glass
— 资讯