系列收官之作。前 5 篇:
《AI 渗透测试:大模型不是瓶颈,工程才是》
《AI 渗透的"零信任"工程》
《AI 渗透的成本经济学》
《AI 渗透的组织变革》
《Agentic SOC 的真正元年》(系列开篇)
这一篇,聊未来。
5 篇写完,是时候抬头看路了。
过去 5 年,AI 安全从"PPT 概念"走到"工程实践";未来 5 年,会从"工程实践"走到"AGI 攻防"。
这中间会发生什么?
我不会假装我能准确预测未来。但作为一个在安全行业干了十几年的从业者,我会把我相信的、有依据的、能拍板的下注写出来。
这一篇的风格会和前 5 篇不一样:
前 5 篇是"操作手册"——告诉你怎么做
这一篇是"战略地图"——告诉你往哪走
如果你只看一篇,看前 4 篇操作手册; 如果你做 5 年规划,看这一篇。
一、回顾:过去 5 年 AI 安全发生了什么
预测未来之前,先看历史。
2020:种子期
GPT-3 发布,安全行业零星开始讨论
主要议题:"AI 会不会写钓鱼邮件?"
结论:会,但很弱,没人当回事
2021-2022:萌芽期
Transformer 架构成熟,多模态模型出现
安全厂商开始"AI 营销"——什么产品都加"AI"
结论:泡沫期,PPT 多于实践
2022 末 - 2023:爆发期
ChatGPT 2022 年 11 月发布
3 个月内出现大量"用 ChatGPT 写 PoC"的安全博客
PentestGPT、GPT-4 推动的渗透研究爆发
结论:AI 真的能干活了,安全行业开始紧张
2024-2025:工程化期
AI 渗透从"玩具"变"工具"
SOAR + LLM 集成,Agentic SOC 出现
MCP 协议 2024 年底推出
各大厂商开始推 Agentic SOC 平台
结论:AI 渗透和 AI 防御都开始工程化
2025 末 - 2026:元年期
Agentic SOC 真正元年
Multi-Agent 协作成为主流
AI 渗透的成本经济学、组织变革议题浮出水面
结论:我们在这里
历史教训
AI 安全过去 5 年的演进规律:
每 2 年一个台阶——从概念到工程
每 3 年一次"幻灭"——PPT 破灭、炒作退潮
但每次破灭后,真实价值翻倍——工程化加速
安全行业总是比攻击者慢半拍——但从未被超越
未来 5 年,规律还会重复。
二、当前坐标:我们站在 Agent 时代的起点
2026 年中,我们站在 4 个时代中的第 1 个:
┌─────────────────────────────────────────────────────┐ │ 4 个 AI 安全时代(2024-2031) │ ├─────────────────────────────────────────────────────┤ │ 时代 1:Agent 时代 2024-2027 ← 我们在这里 │ │ 时代 2:Multi-Agent 时代 2027-2029 │ │ 时代 3:AGI-Augmented 时代 2029-2030 │ │ 时代 4:AGI-Led 时代 2030-2031 │ └─────────────────────────────────────────────────────┘
时代 1:Agent 时代(2024-2027)
我们今天在的位置。
核心能力:
单个 LLM Agent 能完成特定任务
工具调用成为标配
简单的多 Agent 协作
RAG + 知识库成熟
应用现状:
Agentic SOC(防御侧)
AI 渗透(攻击侧)
AI 安全运营(综合)
简单的威胁狩猎
局限:
Agent 还不够"聪明"——复杂任务容易跑偏
工具调用不够稳——失败率高
跨系统协作不够顺——集成成本高
模型还不够快——延迟影响实时性
这一时代会持续到 2027 年——届时基础模型能力会再上一个台阶,多 Agent 协作成为主流。
三、未来 5 年的 4 个时代
下面是我最有信心的预测。每个时代有清晰的能力拐点。
3.1 时代 1:Agent 时代(2024-2027)— 现状
核心:单 Agent 工具调用,多 Agent 协作萌芽。
关键技术:
Tool Use / Function Call
ReAct / Plan-and-Execute
RAG + Vector DB
简单 Multi-Agent
MCP 协议
典型应用:
AI SOC 分析师(单 Agent)
AI 渗透架构师(多 Agent)
单领域自动化(狩猎 / 调查 / 响应分阶段)
对安全的影响:
Tier 1 自动化率 60-80%
AI 渗透覆盖 5%-100%(按企业)
攻击链时间从月级降到天级
3.2 时代 2:Multi-Agent 时代(2027-2029)
核心:多 Agent 深度协作,跨系统集成,行业垂直化。
关键技术:
复杂 Multi-Agent 协作(Orchestrator + 10+ Agent)
Agent 间通信协议(MCP、A2A)
Agent Memory(长期 + 短期 + 情景)
行业垂直模型(金融、医疗、政企专用)
Agent 评估标准
典型应用:
全自动化 SOC(Orchestrator + 10+ Agent)
AI 渗透即服务(标准化剧本库)
跨企业威胁情报共享(Agent-to-Agent)
自动化红蓝对抗
对安全的影响:
Tier 1 自动化率 90%+
AI 渗透 100% 覆盖成为可能
攻击链时间从天级降到小时级
出现首批"AI vs AI"重大事件
关键拐点:2027 年——多 Agent 标准化、首批 AGI 雏形模型出现。
3.3 时代 3:AGI-Augmented 时代(2029-2030)
核心:通用 AI 能力跃迁,安全成为"AI 增强"。
关键技术:
AGI 雏形(接近人类专家水平的通用推理)
Agent 自学习(不需要 HITL)
跨模态安全(视频、音频、生物特征)
量子 + AI 加密
AI 自主发现 0day
典型应用:
AI 安全顾问(接近 CISO 水平)
AI 红队(自动发起 APT 仿真)
AI 安全合规官(自动应对监管)
AI 危机响应(自动决策 + 人工监督)
对安全的影响:
95% 的安全决策由 AI 做
5% 的高价值决策由人 + AI 共做
出现首批"AGI 安全事件"——AI 自主发现并利用 0day
国家级 AI 安全标准
关键拐点:2029 年——首批 AGI 雏形模型通过安全专家水平测试。
3.4 时代 4:AGI-Led 时代(2030-2031)
核心:AGI 主导攻防,人类进入"监督者"角色。
关键技术:
AGI 全面部署(攻防两端)
Agent 自主演化(不需要人类更新)
全球性 AI 攻防基础设施
国家级 AI 红蓝对抗演练
AI 安全成为国家战略
典型应用:
AGI 攻防对抗(毫秒级响应)
AI 自主红队(自动发现 + 自动利用 + 自动报告)
AI 自主防御(自动检测 + 自动响应 + 自动恢复)
人机共治的安全治理
对安全的影响:
安全决策的 99%+ 由 AGI 做出
人类从"操作者"变"监督者"
"安全"成为基础设施级能力
出现"AI 安全的 AI"——用 AGI 管 AGI
关键拐点:2031 年——AGI 主导的安全攻防成为常态。
3.5 4 个时代的关键变化
| 维度 | Agent 时代(2027) | Multi-Agent(2029) | AGI-Augmented(2030) | AGI-Led(2031) |
|---|---|---|---|---|
| AI 角色 | 助手 | 同事 | 顾问 | 主导者 |
| 人类角色 | 操作者 | 审核者 | 监督者 | 治理者 |
| Tier 1 自动化 | 60-80% | 90%+ | 95% | 99%+ |
| 攻击链时间 | 天级 | 小时级 | 分钟级 | 秒级 |
| 0day 发现 | 月级 | 周级 | 天级 | 小时级 |
| 响应时间 | 分钟级 | 秒级 | 毫秒级 | 微秒级 |
| HITL | 必需 | 重要 | 关键场景 | 治理层面 |
四、攻击侧的 5 年演化
4.1 攻击者的 5 个阶段
2024-2025:AI 辅助阶段
工具:LLM 写 PoC、自动生成钓鱼邮件
攻击者画像:会用 ChatGPT 的脚本小子
攻击能力:-20% 难度(写 PoC 变容易)
2025-2026:AI 单兵阶段
工具:单 Agent 跑渗透
攻击者画像:会用 PentestGPT 的中级攻击者
攻击能力:+30% 速度、-50% 成本
2026-2027:AI 协同阶段
工具:Multi-Agent 协调攻击
攻击者画像:能搭 Agent 团队的高级攻击者
攻击能力:+200% 复杂度,自动化攻击链
2027-2029:AI 自主阶段
工具:AGI 雏形辅助攻击,自主决策
攻击者画像:能调 AGI 的攻击组织
攻击能力:接近 APT 组织,但成本 1/100
2029-2031:AGI 主导阶段
工具:AGI 自主攻击(不需要人类)
攻击者画像:国家/组织级对手
攻击能力:超人类水平,毫秒级决策
4.2 攻击面的演化
新攻击面:
提示注入成为主流(占攻击的 30%+)
Agent 劫持 / 黑板污染
模型投毒(训练数据污染)
RAG 投毒
多模态攻击(图片/音频/视频)
供应链攻击(开源模型、第三方插件)
消失的攻击面:
传统钓鱼(被 AI 防御识别)
已知漏洞利用(被自动补丁)
暴力破解(被 AI 行为分析拦截)
演化的攻击面:
社会工程(从"骗人"到"骗 AI")
0day(从"稀缺"到"AI 自主挖掘")
内部威胁(从"人"到"AI Agent")
4.3 攻击者的"AI 三阶段"判断
阶段 1:AI 攻击者是少数(2024-2026)
主要是高级攻击组织(APT)、黑客组织
普通攻击者还用老方法
阶段 2:AI 攻击是常态(2027-2029)
80%+ 的攻击使用 AI
攻击者必须"用 AI 否则落伍"
阶段 3:AGI 攻击是现实(2030-2031)
每个攻击者背后都有 AGI
"不会用 AI 的攻击者"和"不用电脑的攻击者"一样稀有
五、防御侧的 5 年演化
5.1 防御者的 5 个阶段
2024-2025:AI 工具化
现状:AI 用于分诊、调查辅助
防御能力:-30% 误报率
团队:传统 SOC + 1-2 个 AI 工具
2025-2026:AI 团队化
现状:Multi-Agent SOC、Agentic 渗透
防御能力:覆盖率 5% → 100%
团队:紫队 + AI 运营团队
2026-2028:AI 自主化
现状:AI 自主检测 + 响应
防御能力:响应时间分钟级 → 秒级
团队:HITL 集中在高价值决策
2028-2030:AGI 增强
现状:AGI 辅助 CISO 决策
防御能力:跨企业威胁共享
团队:人 + AGI 共治
2030-2031:AGI 主导
现状:AGI 主导防御
防御能力:超人类水平
团队:人类做"治理 + 监督"
5.2 防御范式的演化
范式 1:被动响应(2020-2025)
"告警 → 调查 → 响应"
中心化 SOC
瀑布式流程
范式 2:持续验证(2025-2028)
"持续攻击模拟 + 自动响应"
Agentic SOC
闭环流程
范式 3:预测防御(2028-2030)
"预测威胁 + 主动狩猎"
AGI SOC
预测式流程
范式 4:自主演化(2030-2031)
"AI 自主演化防御"
AGI 主导
自主式流程
5.3 防御者"必须做"的 5 件事
1. 现在就建 Agentic SOC(不是"等 AGI")
2027 年前不建 = 落后 5 年
ROI 100% 是"入场券"
2. 投资"数据飞轮"(不是"模型")
标注数据 > 训练模型
历史案件库 > 最新模型
Hint 库 > 提示工程
3. 培养"AI 训练师"(不是"安全分析师")
5 年后最缺的不是 SOC 分析师
最缺的是"懂业务 + 懂 AI + 懂安全"的人
4. 参与 MCP 生态(不是"等厂商")
早接 MCP = 早享受生态
慢半拍 = 集成成本翻倍
5. 设计 HITL 流程(不是"全自动")
HITL 是 AI 安全的"安全带"
永远需要 HITL,但 HITL 形态会变
六、攻防博弈的 5 个核心矛盾
未来 5 年,攻防会在这 5 个矛盾上博弈。
矛盾 1:速度 vs 准确性
攻击方:
优势:AI 让攻击速度指数级提升
风险:速度过快可能"误伤"(攻击错目标)
防御方:
优势:AI 让检测准确性提升
风险:过度准确可能"误报"(拦错正常流量)
博弈结果:速度会胜出——因为攻击可以失败 100 次,防御失败 1 次就完蛋。
矛盾 2:自动化 vs 创造性
攻击方:
优势:AI 自动化已知攻击
弱点:AI 难有"创造性"(发现新型攻击)
防御方:
优势:人 + AI 协作有创造性
弱点:人工响应慢
博弈结果:创造性会胜出——新型攻击总会出现,AI 难有真正的"创新"。
矛盾 3:通用性 vs 专精
攻击方:
优势:通用 Agent 可以打各种目标
弱点:针对特定行业的"专精"不够
防御方:
优势:行业专精模型
弱点:跨行业知识难整合
博弈结果:专精会胜出——金融、政务、医疗等高价值目标会有专门防御。
矛盾 4:单兵 vs 协同
攻击方:
趋势:从单兵到协同
关键拐点:2027 年 Multi-Agent 普及
防御方:
趋势:从中心化到分布式
关键拐点:2027 年紫队成为核心
博弈结果:协同会胜出——单兵作战不再是主流。
矛盾 5:攻击 vs 防御的不对称
最根本的不对称:
攻击者失败 100 次没关系,1 次成功就赢
防御者成功 100 次没关系,1 次失败就输
AI 如何改变:
攻击者用 AI 把"100 次失败"成本降到 0
防御者用 AI 把"1 次失败"概率降到最低
博弈结果:这种不对称会加剧——AI 让攻击更便宜,但防御也更必要。
七、5 个我赌的预测
下面是我最敢下注的 5 个预测。每个都有理由,但都可能被事实打脸。
预测 1:2027 年会出现首次"AI vs AI"的重大事件
我的判断:2027 年某个时间点,会出现"AI 自动发起攻击 + AI 自动防御"的标志性事件,被媒体广泛报道。
为什么:
2026 年 AI 渗透能力已足够
2027 年 Multi-Agent 普及
攻击者会"试试看"
被打脸的风险:
可能更晚(2028)
可能更小(局部事件)
对企业的启示:2027 年前必须建好 Agentic SOC。
预测 2:2028 年会出现首批"AI 安全的独角兽"
我的判断:2028 年会有 3-5 家"AI 安全原生公司"估值超 10 亿美元。
为什么:
AI 安全市场快速扩大
传统厂商转型慢
创业公司机会大
被打脸的风险:
经济周期不好(资金紧缩)
大厂收购吃掉
对从业者的启示:2026-2027 是创业黄金期。
预测 3:2029 年 AGI 安全成为国家级议题
我的判断:2029 年至少 3 个主要国家(美/中/欧)会把 AGI 安全列为"国家级安全议题"。
为什么:
AGI 雏形出现
AGI 安全事件可能发生
国家层面必须应对
被打脸的风险:
AGI 进展可能慢于预期
政治意愿可能不足
对监管者的启示:2027-2028 是"提前布局"窗口期。
预测 4:2030 年"AI 红队"成为新职业
我的判断:2030 年会出现正式的"AI Red Team"认证和岗位 JD。
为什么:
AI 渗透的复杂度需要专业"AI 训练师"
攻防对抗需要"AI vs AI"
新的职业生态形成
被打脸的风险:
可能被"AI 安全工程师"统称
可能不会成为独立职业
对红队的启示:2026-2028 转型的窗口期。
预测 5:2031 年 AI 安全的"军备竞赛"达到顶峰
我的判断:2031 年全球 AI 安全市场规模会突破 $500B。
为什么:
AI 渗透和防御都成为"标配"
国家级 AI 安全基础设施
AGI 主导的安全运营
被打脸的风险:
经济周期
地缘政治
对投资人的启示:长期看好 AI 安全赛道。
八、5 个我可能错的预测
诚实地说,我可能错的地方。
可能的错误 1:AGI 进展被高估
我假设 2029-2030 出现 AGI 雏形
但 AGI 可能更晚(2032+)
如果这样,时间表整体后移 1-2 年
可能的错误 2:监管比预期慢
我假设 2029 年国家级议题
但监管可能更慢
2027-2028 监管可能不如我预期严
可能的错误 3:攻击者比预期保守
我假设攻击者会很快采用 AI
但攻击者生态可能更慢
部分老牌攻击组织会坚持老方法
可能的错误 4:HITL 消失比预期慢
我假设 HITL 会逐步退出
但 HITL 可能长期存在
5 年后 HITL 仍是关键
可能的错误 5:地缘政治干扰
AI 安全可能受地缘政治影响
美中脱钩可能让"全球 AI 安全"分裂
不同国家有不同 AI 安全标准
九、给安全团队的"5 年战略"
不管预测准不准,下面是最稳妥的 5 年战略。
9.1 中小企业(员工 < 500)
2026-2027:
用 MSSP 的 Agentic SOC 服务(不自建)
培训 1-2 个"AI 训练师"(不是分析师)
接入 MCP 生态
2028-2029:
升级到 AI-Augmented 服务
参与跨企业威胁情报共享
建"AI 业务风险"评估能力
2030-2031:
全面托管给 AI
人只做"治理 + 监督"
9.2 大型甲方(员工 > 1000)
2026-2027:
建紫队 + Agentic SOC
投资数据飞轮(标注数据、Hint 库)
培养"AI 训练师 + AI 运营工程师"
2028-2029:
升级到 Multi-Agent SOC
建"AI 渗透"自研能力
参与 AGI 安全标准制定
2030-2031:
AGI 主导的安全运营
全球威胁情报共享网络
"AI 安全治理"成为董事会议题
9.3 MSSP
2026-2027:
转型"AI MSSP"(不是卖人头)
建标准化剧本库
培养"AI 训练师"团队
2028-2029:
升级到"AGI-Augmented MSSP"
行业垂直化(金融 MSSP、医疗 MSSP)
跨企业威胁情报平台
2030-2031:
卖"AGI 运营服务"
"AI MSSP"市场领导者
9.4 安全厂商
2026-2027:
把"AI 能力"做成标配
投资 MCP 生态
别卷模型,卷工程
2028-2029:
行业垂直化
建"AI 安全操作系统"
收购或自建"AI 训练师"团队
2030-2031:
AGI 原生产品
"AI 安全平台"领导地位
9.5 个人(5 年职业规划)
如果你是 Tier 1 分析师:
2026-2027:转型"AI 训练师"
2028-2029:转型"AI 运营工程师"或"决策审核员"
2030-2031:成为"AI 治理"专家
如果你是 Tier 2/3 分析师:
2026-2027:成为"AI 审核员 + 复杂调查"专家
2028-2029:成为"AI 训练师 + 高级调查"
2030-2031:成为"AGI 安全顾问"
如果你是红队专家:
2026-2027:转型"Hint 工程师 + 攻击场景设计师"
2028-2029:成为"AI 红队架构师"
2030-2031:成为"AGI 红队"专家
如果你是 CISO:
2026-2027:建紫队、推 Agentic SOC
2028-2029:升级到 Multi-Agent、推 AGI 试点
2030-2031:进入"AGI 治理"角色
十、终极思考:AI 会取代安全团队吗?
这是每个安全人都会问的问题。
我的答案:不会,但会改变"什么是安全团队"
5 年后"安全团队"长什么样?
不是"消失",是"重塑":
不是 30 人的 Tier 1 团队——是 5 人的"AI 治理团队"
不是"分诊告警的人"——是"训练 AI 分诊的人"
不是"24×7 监控"——是"24×7 监督 AI"
不是"应急响应"——是"AI 决策的关键决策者"
5 年后"安全技能"长什么样?
不是"消失",是"升级":
不是"会用 Nmap"——是"会训练 AI 用 Nmap"
不是"会写 Sigma 规则"——是"会优化 AI 写规则"
不是"会调查"——是"会审核 AI 调查"
不是"会写报告"——是"会审核 AI 报告"
5 年后"安全价值"长什么样?
不是"消失",是"放大":
不是"每天关 100 条告警"——是"训练 AI 每天关 10 万条"
不是"一年查 5% 资产"——是"AI 一年查 100% 资产"
不是"应急响应几小时"——是"AI 自动响应毫秒级"
真正会消失的:
Tier 1 纯告警分诊(80% 自动化后无意义)
重复性的渗透测试执行(AI 干得更好)
模板化的合规审计(AI 自动生成)
真正会升值的:
业务理解 + AI 知识(人机协作的桥梁)
创造性判断(AI 难替代的)
治理能力(AGI 时代的稀缺品)
十一、结语:站在 Agent 的肩膀上
5 篇系列写完。
第一篇说:大模型不是瓶颈,工程才是。第二篇说:AI 渗透要用零信任保护。第三篇说:成本经济学,TCO $700K,ROI 100%。第四篇说:组织变革比技术变革更难。第五篇(这一篇)说:未来 5 年是 Agent 到 AGI 的博弈。
所有这些加在一起,是一句话:
AI 安全的护城河,不是模型,是工程、数据、人、文化、战略的复合能力。
模型会趋同,工程会分化。AI 会变强,人会变贵。攻击会加速,防御会更必要。
未来 5 年,是 AI 安全的"战国时代"。
有人会崛起(用 AI 重塑安全的)
有人会衰落(抱着旧范式的)
有人会被收购(没跟上的)
有人会跑出来(全新物种的)
你呢?
你是用 AI 重塑自己的?
还是被 AI 重塑的?
还是被 AI 边缘化的?
这是你的选择。
也是这个时代给我们的,最公平的机会。
本系列文章(按发布顺序):
《Agentic SOC 的真正元年》
《AI 渗透测试:大模型不是瓶颈,工程才是》
《AI 渗透的"零信任"工程》
《AI 渗透的成本经济学》
《AI 渗透的组织变革》
《AI 安全的下一个 5 年:从 Agent 到 AGI 的攻防博弈》← 本篇(收官)
如果你读完了 6 篇,谢谢你陪我把这件事想清楚。
下一篇会是什么?取决于你。
留言告诉我你最关心什么,可能是:AGI 安全标准、AI 安全的伦理、AI 安全的创业、AGI 安全的监管……
如果这 6 篇对你有帮助,请"点赞、在看、转发"三连——让更多安全同行看到。
本文为个人观察与思考。文中预测为基于行业经验的判断,不构成投资或决策建议。AI 安全是快速变化的领域,实际情况可能与预测有显著差异。