当攻击用 AI、防守靠智能体:Abnormal 与 Cogent 聊智能体网络安全

Evan Reiser · Abnormal AI 创始人 · 2026-09-16
听中文精华AI 合成朗读00:00
第三点,我认为是最可怕的,是这些模型正变得非常聪明,它们能够创造前所未有的攻击。
— Evan Reiser

关联

这一集是 Greylock 的 Change Agents 系列对谈,主持人是 Greylock 合伙人 Corinne Riley,两位嘉宾:Evan ReiserAbnormal AI 的创始人兼 CEO(做行为安全平台,最出名的是邮件安全,约 25% 的财富 500 强是它的客户);Vineet EdupugantiCogent Security 的 CEO 兼联合创始人(用 AI 智能体漏洞管理),他曾是 Evan 的部下,在 Abnormal 见证公司从出隐身模式长到约 1000 人、数亿美元收入。两人聊的核心是:当攻击者用上了 AI,防守方为什么必须交给能自己推理、自己行动的智能体——不是副驾驶,是系统。

AI 把攻防彻底变成了一场不公平的战斗

Evan 说现在还非常早期,但已经够吓人。AI 对威胁格局有三大影响:一是网络罪犯变多了——原本不懂英语、有技术的人,靠大语言模型就能当网络罪犯;二是罪犯用 AI 自动化发出更多攻击,五年前给一家能源公司写一封高度个性化的社会工程邮件很难,现在打开大语言模型按一个按钮就有一条完美的信息;三是最可怕的——模型足够聪明,能创造出没人见过的攻击,AI 可以生成复杂到人类根本无法把它们与现实区分开的攻击。

Vineet 补充了第四层:攻击面本身在扩大。AI 生成代码和 vibe coding(用自然语言让 AI 写代码)提升了生产力,但「AI 模型吐出的很多代码在根本上并不安全」,过去一年应用和基础设施的漏洞数量暴涨。最可怕的是把攻击者现在能做到的和防守者正在做的放在一起对比——防守者要做的工作远多于做工作的人,这是一场失衡不断加剧的不公平战斗。

智能体怎么用:为什么必须超人类

Evan 的逻辑很直接:攻击复杂度超出人类感知能力,攻击以机器速度运行——过去罪犯在企业里摸索几小时几天,现在可能只要一秒,等警报弹到 SOC(安全运营中心)再让最好的分析师看,已经太晚。所以方案本质上必须是 AI:用超人类的能力检测、用超人类的速度响应。比如邮件安全,AI 智能体能消费公司里每一段人际关系的全部上下文——「那种上下文无法进入人脑,但它可以进入 AI 的上下文窗口」——在人类看到之前就把攻击清除。

Vineet 在 Cogent 的做法是把漏洞管理生命周期分解成一个个子问题,让单独的智能体分别去解决。他给了一个具体例子:假设某台 EC2 实例(AWS 云上的虚拟服务器)上有个漏洞,企业最大的难题是「该派谁去修」——他们的智能体不只查电子表格和 ServiceNow 这类配置管理数据库,还会翻查文档、日志、工单这些散落在人脑里的隐性知识,拼在一起得出正确答案。方法论可以用一句话概括:问「对于一个人员充足、资源到位的组织,一个人类会怎么做」,然后尽可能把这些环节转移给机器,让人类专注于最复杂的创造性、战略性工作。

智能体还打开了一类过去「理论可行但不切实际」的用例。Evan 举钓鱼演练为例:很多 CISO(首席安全官)早想基于每个人的真实攻击历史、职位角色给每人做个性化攻击演练,但那需要一大队安全实习生;现在一个智能体就能翻查每个人的历史,确保每个人都得到个性化训练。

客户主动提的「科幻」需求

主持人问有哪些客户主动找上门的科幻级用例。Evan 最先想到的是身份威胁检测与内部人员风险:组织里有一大堆身份——过去主要是人,现在还有非人类身份甚至 AI 智能体本身,它们都可能被攻陷,或变成变节的内部人员。

过去你得养一整个团队盯着每一次点击和日志,现在智能体可以建立基线行为模型、发现异常,严重的直接踢出账户、重置密码、封锁访问、生成行为报告。「十年前告诉一位 CISO 这是可能的,听起来非常科幻,而今天已经非常接近现实。」

Vineet 的答案是自主修复(autonomous remediation)——发现漏洞后自动打补丁或采取缓解措施。难点在于安全领域你必须是对的:朝一个方向犯错公司可能被攻破,朝另一个方向推送一个坏补丁可能搞垮系统、损失数百万美元收入。

但「当你被机器攻击时,你不能坐在那里等变更控制流程」——现在连最古板的传统大公司也主动来找 Cogent,要求以机器速度接手修复。还有大量工作要做,但「这不是科幻,它今天就在这里」。

客户怎么准备好:不是零到一,是逐块自动化

Vineet 观察到市场分层:几乎 100% 的客户都希望信息收集这类手动操作完全自动化。精简团队(很多连全职安全的人都没有)直接要完全自主——「如果你犯了错,没关系,因为作为人类我们也不会做得更好」;大企业后果承受不起,更倾向辅助模式:AI 做全部分析、赋能人类决策,但人类仍做最终验证以保留问责。他的判断是这不会是从零到一的转折,而是一块一块工作逐步交给自动化——企业最终会说「笔记本和开发环境端到端自主,最关键的生产服务器仍要人在回路」。

Evan 说企业客观上已经准备好了——他们四到五分之一的客户今天已在生产环境部署,前提有两个:拥抱云,以及愿意接受 AI 至少在某些时候比你的某些人更聪明。客户来通常出于三个原因:受够了邮件是最大风险和最大财务损失来源;想真正从 SOC 拿到生产力(大部分人其实没拿到);以及前瞻性的 CISO 想为未来铺路。

怎么建立信任:展示工作过程

让一个「有魔法的 AI」访问最敏感的数据、高速自主做业务决策,确实吓人——这是客户的第一顾虑。Evan 的答案是让产品解释 AI 在想什么、做什么:新客户先用只读模式接入邮件日历,只展示 AI 看到了什么、为什么这样决策;看过十几个到上百个案例后,客户觉得「它做的决策就是我想要我的安全团队做的」,再切换主动模式。有意思的是产品门户的使用量随信任建立而下降。

Vineet 笑说这是从 Abnormal「无耻借鉴」来的产品原则:处理关键任务工作流的智能体,不能拿走数据做一堆事然后跟客户说回头见——「你需要展示工作过程,建立信任」,就像管理人类下属要检查产出一样,数字员工也需要同样的机制。

至于人的角色:AI 智能体会沿需求层级往上走,接手中级甚至资深分析师的工作,但战略级的大决策——比如彻底重新架构云环境、在 CI-CD 流水线(代码从提交到上线的自动化通道)里阻止有漏洞的代码进入生产——仍需要很多人在会议室反复辩论,可预见的未来仍需要人。 Evan 分享了一个真实案例:一个大客户(几十万员工)部署了他们的 AI 安全邮箱后,邮件安全运营团队从 12 人减到 2 人——但那 10 个人没有失业,转到威胁狩猎和主动调查,工作杠杆更高、大概薪水更高、也更有成就感。

还不够可靠的部分

Evan 认为内部风险/内部威胁是个「失败的行业」——没有优秀公司、没有一致流程,又要尊重、隐私、合规的主观判断,现有 AI 还不到位,但他不会惊讶一年后这个领域出现令人惊叹的产品。 Vineet 回到自主修复:技术角度对机器的要求永远比人高,需要 99.99% 的准确率,「95% 是不够好的」,而且即便技术到了,组织接受也需要时间——他的类比是自动驾驶汽车:技术在旧金山和凤凰城的路上跑很久了,但只要犯一次错公众认知就会改变。不过因为安全的对抗性,「我们到达那一天是不可避免的,只是会比其他行业花更长一点时间」。

五年后:自主蓝队,和给 AI 智能体做安全

Evan 对五年预测保持谦逊——他五个月前对自己公司的预测全错了——但他的方向是把 Abnormal 做成行为安全平台:监控和保护组织中所有身份,从人类到会议室设备等非人类身份,再到 AI 智能体本身。「就像我们今天要保护人类,未来也必须保护那些 AI 智能体——既要防它们自身,也要保护整个企业。

Vineet 的两个预测:一是(他不希望成真但很可能)国家级攻击会被国家和普通罪犯 24-7 全天候发起,任何暴露点冒出来就该假设有人会去攻;二是 Cogent 想成为「自主蓝队」——持续发现你的暴露点、在攻击者攻进来之前缓解它们,真正拉平攻防的竞争环境。他同时警告:AI 智能体和非人类员工数量将远超人类,过去几十年为保护人类建的那套原则和控制,没人思考怎么用来保护 AI 智能体——这会是未来几年的主要风险点。

用 AI 原生的方式建公司

Evan 说关键区别是「是人类启动 AI,还是 AI 启动人类」。Abnormal 的目标:客户反馈 24 小时内进入代码库,每一个字。做法是约 50% 的客户反馈通话有录音,深度研究智能体遍历并找出所有模式,每周每个产品经理收到一封 AI 邮件:最严重的 bug、最热的功能需求、客户不理解的地方;产品人员做判断后生成微型 PRD(产品需求文档),用 AI 做技术选型,再汇入 AI 生成的代码——从客户反馈到生成代码的整个生命周期被 AI 革命化。

Vineet 说 Cogent 从第一天就把 AI 织进所有核心流程,有两个几年前会让他意想不到的进展:一是「每个人都成了构建者」——按各种标准都不该会写代码的市场团队成员在给自己造工具解决问题,这实现了解决问题能力的普及化;二是人际温度的凸显——AI 在后台批量产出 pull request(代码合并请求)时,五位工程师在白板前热烈讨论该造什么,「这些是 AI 不擅长的事情,人类在这些方面仍然是王者」。

一段师徒关系,和一本 80 页的手册

两人 2018 年结识:Abnormal 成立约 18 个月后,Vineet 问 Greylock 你们最看好的早期公司是哪家,答案是 Abnormal——他不懂网络安全,但「我在这里学到的东西将比我考虑的任何其他公司多 10 倍」。 Evan 对团队文化的定义是「企业内所有行为的总和,表达底层的核心价值观」,头号信条是长期主义,他们有意投资员工哪怕明知会离开:「有些人会离开,但如果我们真正投资于员工,长远来看这一切都会好起来。」他给想创业的人的建议:花头两三年在一家优秀公司真正做好准备,「如果你找到了对的地方,你可以在一两年的时间里获得十年的职业经验」——算是拿工资为自己未来的旅程做准备。

Vineet 的复刻清单:对细节的关注(和 Evan 做项目会有 26 页的 Google 文档,每个要点精心打磨);以及一个实际方法——大约 2022 年起他在个人 Google Drive 里建了一个叫「Abnormal Playbook」的日志,每次学到什么就记下来,到 2024 年离开时已成一本 80 页的「如何建设和运营一家公司」手册,其中 75% 仍然适用。「我自己是首次创业者,但在某种程度上,我感觉自己像是二次创业者。」 他还建议加入火箭般的公司、看领导层实力——「如果在大厂,这些人会比我的职级高八级,我根本见不到他们;而能够和这些人一起在战壕里并肩工作,我能够把他们的 30 年经验,在大约八个月的时间里装进我的脑子」——并看好 Abnormal 有机会成为 AI 原生软件界的 PayPal 黑帮。

本集带走

  • 防守必须超人类化:攻击以机器速度来、复杂到人眼认不出,应对方案只有具备超人类推理和响应速度的 AI——等警报到人手里已经太晚。
  • 智能体落地的信任公式:先只读模式展示「AI 看到了什么、为什么这样决策」,客户看过几十上百个案例后再开主动模式;持续解释自己的行动,像管理人类下属一样管理数字员工。
  • 自主化不是零到一:按风险分层逐块交出——笔记本、开发环境可以端到端自主,关键生产服务器保留人在回路;市场自然分成了「要完全自主」的精简团队和「要辅助+问责」的大企业。
  • AI 原生公司问的是「AI 启动人类」:客户反馈 24 小时内进代码库,深度研究智能体自动从录音里提炼 bug、需求和困惑,人类只在关键节点做判断。
  • 个人成长的杠杆:挑公司像投资但更狠——你只有一次职业生涯;在对的地方,一两年的经验密度可以顶十年,而且要把学到的东西系统记下来(Vineet 的 80 页手册)。
全部金句 15 条

第三点,我认为是最可怕的,是这些模型正变得非常聪明,它们能够创造前所未有的攻击。
And the third piece, which I think is the most scary, is these models are getting really smart, and they’re capable of creating attacks that no one has ever seen before.
—— Evan Reiser · [05:17]

但现实是,至少就目前而言,AI 模型吐出的很多代码在根本上并不安全。
But the reality is, at least as it sits today, a lot of code that AI models spit out is not fundamentally secure.
—— Vineet Edupuganti · [05:48]

防守者面临的动态是,要做的工作远多于做这些工作的人。
And the dynamics for defenders are there’s a lot more work to do than people to do it.
—— Vineet Edupuganti · [06:09]

那种上下文无法进入人脑,但它可以进入 AI 的上下文窗口。
That context can’t go into a human brain, but it can go into the AI context window.
—— Evan Reiser · [08:04]

但我认为人们正在意识到,从五年的视角来看,当你被机器攻击时,你不能坐在那里等变更控制流程。
But I think people are realizing that as you take a five-year view, when you’re being attacked by a machine, you can’t sit around waiting for change control.
—— Vineet Edupuganti · [12:33]

而对于我最关键任务的生产服务器,我仍然想要人在回路中。
And for my most mission critical production servers, I still want a human in the loop.
—— Vineet Edupuganti · [14:27]

你还必须愿意接受 AI 至少在某些时候能比你的某些人类做出更聪明的决策。
You have to also be willing to accept that the AI can make smarter decisions than at least some of your humans some of the time.
—— Evan Reiser · [15:06]

但你需要达到 99.99% 的准确率。95% 是不够好的。
But you need to be 99.99% accurate. 95% is not good enough.
—— Vineet Edupuganti · [22:52]

所以预测二,也就是 Cogent 正试图引入的这个世界的本质,是我们基本上就是那个自主蓝队,持续地发现你的暴露点,并在攻击者真正攻进来之前缓解它们。
And so prediction number two, and really the world that Kojin is trying to usher in here, is we are basically the autonomous blue team that is continuously finding your exposures and mitigating them before the attacker can actually get in.
—— Vineet Edupuganti · [25:04]

我们在过去几十年里建立了一整套保护人类的原则和控制措施,但没有任何人在思考我们如何保护这些 AI 智能体。
There’s this whole set of principles and controls that we’ve built up over the past few decades to go and protect the human, and nobody’s thinking at all about how do we secure these AI agents.
—— Vineet Edupuganti · [25:31]

我认为正向工作与倒推工作之间的重大区别是,是人类在启动 AI,还是 AI 在启动人类,对吧?
I think the big difference between kind of the work forward versus work backwards is, you know, are humans initiating the AI or is AI initiating kind of the humans, right?
—— Evan Reiser · [26:27]

所以我们的目标之一是确保,每当我们收到来自客户的反馈,它都能在 24 小时内进入我们的代码库。
So one of our goals is to make sure that, like, every time we cut feedback from customers, that gets to our code base in 24 hours.
—— Evan Reiser · [27:06]

我见过市场销售团队的成员,按各种标准衡量他们都不该会写代码,但这些人正在构建应用程序和工具,去解决他们自己遇到的问题。
I’ve had members of the go-to-market team where by all measures they should not be able to write code and these guys are building applications and tools to go and solve the problems that they have.
—— Vineet Edupuganti · [28:40]

如果你找到了对的地方,你可以在一两年的时间里获得十年的职业经验。
If you find the right spot, you can get a decade of career experience in a year or two.
—— Evan Reiser · [31:54]

我能够把他们的 30 年经验,在大约八个月的时间里装进我的脑子,对吧?
I was able to take their 30 years of experience and get it into my brain in like eight months, right?
—— Vineet Edupuganti · [36:32]

接着看

顺着「智能体」挖下去

换个口味