新聞事件
企業正在用 AI 加速業務流程,攻擊者同樣用 AI 代理人加速攻擊——一個本應強化防禦的技術,反而成為威脅的放大器。Google 在 2026 年 Cloud Next 大會上指出,傳統資安防護已經跟不上 AI 代理人的攻擊速度,並提出「以代理人對抗代理人」的三層防禦架構(代理人本體、應用層、對外互動)。
但這個解法本身揭露了一個更深層的問題:每當防禦升級到 AI 驅動,攻擊方也會立刻升級到相同或更高水準——這不是安全問題、而是軍備競賽問題。
從 8 小時到 22 秒:速度不等於安全
新聞的標題吸引人之處,在於時間的戲劇對比。但我們需要反轉這個視角:
- **攻擊者視角**:8 小時 → 22 秒 = 1200 倍加速,意味著今天的防禦在明天已經過時。
- **防禦者視角**:即使防禦也快 1200 倍,仍然無法追上——因為攻擊只需要找到一個 0day(新漏洞),防禦卻要修補所有已知漏洞。
這就是 Bruce Schneier 所說的「安全經濟學」核心悖論:攻擊的成本邊際遞減(多找一個漏洞的努力成本固定),防禦的成本邊際遞增(每封閉一個漏洞,下一個漏洞越來越難找)。AI 加速了雙方的速度,但沒有改變這個基本不對稱性——反而把它放大。
軍備競賽的三個陷阱
### 陷阱 1:速度假象
Google 提的三層防禦(本體、應用、互動)看起來很周密,實際上卻在打一場「寵物鼠與貓」的遊戲:
- 防禦者優化防禦層時,攻擊者已經在研究如何繞過這個新防禦。
- 防禦者防住了 A 漏洞,攻擊者轉身攻擊還沒被防住的 B、C、D 漏洞。
Lewis F. Richardson 在 1960 年代的軍備競賽模型中證明過:當雙方都在加速,且攻擊方只需要一擊成功、防禦方要全擊必中,整個系統會進入「軍備競賽陷阱」——防禦投資越多,攻擊方就越受激勵投資更激進的突破工具。結果是雙方都花更多錢、但安全係數反而下降。
### 陷阱 2:複雜度的詛咒
Google 的三層防禦需要涵蓋:
1. 代理人本體防禦:監控 AI 模型的決策路徑、防止提示詞注入、確保推理步驟不被截獲... 2. 應用層防禦:驗證代理人的 API 調用、檢查狀態轉移、隔離敏感操作權限... 3. 互動層防禦:監控代理人與外部系統的通訊、檢測異常行為模式、実施速率限制...
每一層內部又有無數細節。而攻擊者只需要找到其中一層的一個缺陷——比如提示詞注入的新變體、或應用層權限檢查的邊界案例。複雜度越高,隱藏在複雜度裡的漏洞就越多。這違反了 Unix 設計哲學「簡單性是可靠性之母」。
### 陷阱 3:防禦投資無法外溢
傳統軍備競賽(如核武軍備競賽)中,雙方都因「相互確保摧毀」而停止升級——因為再升級也改變不了結果。但網路安全不同:
- 一家公司的防禦技術很難被其他公司直接用(因為需要客製化、與業務邏輯深度耦合)。
- 一個公司防住的漏洞,對另一家公司毫無幫助(因為漏洞往往是該公司架構特定的)。
- 攻擊者的工具、技術卻容易在暗網傳播、被所有攻擊者複用。
結果是:防禦是孤島化的、攻擊是網絡化的。
為什麼「AI 對 AI」防禦會失敗
Google 提的解決方案——「用 AI 代理人檢測 AI 代理人的攻擊」——本身就陷入了更深的軍備競賽陷阱:
1. 檢測 AI 的 AI 會被騙:如果防禦代理人是用機器學習驅動,攻擊者只需要生成對抗樣本(adversarial examples),防禦 AI 就會失效。這是已被驗證的理論——沒有 AI 系統天生免疫對抗攻擊。