一門大生意!防AI亂說亂做成新風口 三類玩家混戰
www.chinese.net.au 2026年9月28日 星期一三類玩家,掘金AI安全。
AI越來越能幹,也越來越容易“闖禍”。
7月,OpenAI在內部網絡安全能力測試中發生了一次罕見事故。OpenAI隨後披露,一款內部研究模型和GPT-5.6Sol在降低安全限制的測試環境下繞過隔離措施,獲得互聯網訪問權限,並進一步入侵HuggingFace系統。部分Agent在數十台服務器上執行代碼,其中一台服務器被獲取root權限。
幾天後,英國人工智能安全研究所(AISI)在受控測試中發現,Anthropic和OpenAI的Agent出現了多次未授權行為;122次測試中有10次出現共19項未授權行為,其中AnthropicAgent佔17項,包括創建虛假網絡身份、生成旨在誘騙人類批準的惡意代碼等。
失控、癱瘓、劫持事件接連發生,AI事故開始密集進入公眾視野。
過去的Chatbot即便犯錯,最常見的後果不過是“說錯話”。但進入Agent時代,AI開始連接郵箱、代碼庫、數據庫和各種企業軟件,甚至能夠自主調用工具、執行任務,如何“管住AI”也開始成為一門生意。
前不久,黃仁勳在舊金山舉行的高盛Communacopia+科技大會上表示:“網絡安全很可能成為AI下一個重要的應用場景。”Gartner預計,全球“SecuringAI”市場規模將從2026年的28.35億美元增至2027年的47.83億美元,同比增長68.7%,2028年進一步接近77億美元。IDC預測,中國人工智能安全收入的市場規模2030年預計達到340.3億元人民幣,2025-2030年復合增速50.5%。
模型廠商自身也開始建立更制度化的事故披露機制。9月16日,OpenAI首次推出模型“對齊失效”報告框架,希望將過去相對零散的安全事件披露,變成持續的跟蹤、調查和公開機制,並提出未來與行業、標準機構和監管部門共同探索更統一的披露標準。
海外已經出現一批專門圍繞AISecurity創業的公司,從給大模型做安全評測、尋找漏洞,到給Agent加上權限控制、運行監控和安全防護,資本也開始湧入這一賽道。與此同時,大型科技和安全公司也開始通過投資、收購等方式提前卡位。但在中國情況有所不同,大模型和Agent創業潮已經持續數年,真正以“AI安全”為核心業務的創業公司仍不算多。
市場上沒人會懷疑AI安全的重要性,現實情況是,風險客觀存在,錢卻還沒完全來。這種落差背後,是技術、市場、資本和監管的多重博弈。
01.AI越能幹,越需要“上鎖”
AI安全並不是一個新問題,但Agent正在改變這道題的難度。
2022年底ChatGPT橫空出世,在最初的一兩年裡,人們對AI安全的認知,基本停留在“別讓AI亂說話”。
早期大模型的風險雖然不少,但大多集中在輸出端,包含如幻覺(模型一本正經地胡說八道)、違法違規內容(生成暴力、色情或歧視性信息)、越獄(用戶通過精心設計的提示詞繞過模型的安全護欄)、隱私洩露(訓練數據或用戶輸入中的敏感信息被模型意外輸出)等。這些風險的核心特征類似,模型只輸出信息,不執行操作。
但Agent的出現改變了這一點。
當AI從聊天框走出來,開始接入企業內部的數據庫、郵箱、代碼庫和各種軟件,它面對的不再只是“什麼能說、什麼不能說”,還有“什麼能看、什麼能改、什麼能做”。

其中最關鍵的變量是權限。AI安全初創公司紅豆葉科技創始人劉雁向「定焦One」表示,現階段企業對AI安全比較敏感的問題之一就是數據洩露。Agent權限一旦開放過高,就可能接觸甚至帶走企業內部數據,而相關防護目前仍不完善。
而且,風險不一定來自AI主動作惡。Agent工程師蔣工告訴「定焦One」,在實際開發中,模型偶爾會出現刪除文件、數據庫等情況。現階段,這類問題通常可以通過權限控制、數據恢復等工程方式兜底,但如果未來AI獲得更高權限,能夠操作支付、交易等系統,同樣一次誤操作的代價可能完全不同。
如果把一套AI安全系統拆開看,它做的事情大致可以理解為給AI設置四道關卡。
第一道是“體檢”,在模型或Agent正式投入使用之前,通過安全評測、紅隊測試等方式尋找漏洞;第二道是“安檢”,AI運行起來後,對它接收和輸出的信息進行實時檢查,盡量在風險進入企業系統之前把它攔下來。
第三道也是Agent時代越來越重要的一道:“上鎖”。企業需要回答,這個Agent是誰?它可以讀取哪些文件?可以調用哪些API?能不能修改數據庫?哪些操作可以自主完成,哪些必須經過人的確認?比如,AI可以幫用戶完成下單等任務,但到了支付、輸入密碼等關鍵環節,最終確認仍應該交還給人。
最後一道則是“監控”。如果AI真的做錯了事,企業至少需要知道它訪問了什麼數據、調用了什麼工具、執行了哪些操作,並在異常出現時及時預警、阻斷和追溯。劉雁介紹,紅豆葉正在開發的AIS二級安全監管系統,就是希望在系統運行超過設定閾值時進行預警。
從Chatbot時代到現在的Agent時代,AI能幹的活兒越來越多,相應的,一次錯誤能夠造成的損失也就越高,一條圍繞AI的新安全鏈條也由此出現。
02.三類玩家,各有優劣
AI安全的生意,已經有人先跑起來了。
8月,AI安全公司ObsidianSecurity完成8500萬美元D輪融資,估值達到11億美元,這家公司正在做的事情之一,就是監控進入企業軟件的AIAgent,防止其不當訪問源代碼、客戶記錄等敏感數據;9月初,美國AI安全公司HiddenLayer宣布完成1億美元B輪融資,投資方包括摩根士丹利、微軟旗下M12等機構,該公司重點投入的方向之一,就是Agent運行時的安全。
更能說明變化的是收入。HiddenLayer聯合創始人兼CEO ChrisSestito透露,過去一年公司年度經常性收入(ARR)增長超過10倍,達到數千萬美元量級,超過九成增長來自新客戶。金融服務和大型科技公司是其主要客戶。
到了國內,這門生意雖然還未達到這個熱度,但玩家也不算少,大致可以分成三類:
第一類是模型廠商,如阿裡、百度、字節、騰訊、DeepSeek。
蔣工稱,模型廠商會做安全,但首先服務于自身模型和產品,而不是獨立對外出售的第三方安全產品。他解釋,對任何一個場景加安全限制,“都有可能導致其他的功能發生退化”,所以模型廠商在加安全場景時要很謹慎。
這個邏輯其實不難理解,模型廠商的核心商業模式還是賣模型能力,API調用、雲服務、行業解決方案。如果模型動不動就輸出違規內容、被用戶輕易越獄,客戶肯定不敢用。所以模型廠商會做內容審核、拒答機制、對齊微調,但這些是產品的底線要求,不是獨立的生意。
劉雁對此有一個判斷:模型廠商自己開發的安全能力,只能適用于自己開發的層面,比如豆包的安全能力只保護豆包,DeepSeek的安全能力只保護DeepSeek。企業如果用多個模型、或者自研模型,模型廠商自帶的安全能力就覆蓋不了了。
這恰恰為第三方安全公司留出了空間。

第二類是傳統安全公司,如360、奇安信、深信服、天融信等。這些企業在傳統網絡安全時代就已經是頭部玩家,它們手握政企客戶的安全預算,有成熟的銷售渠道和客戶關系。AI興起後,它們也開始把原來的安全能力向大模型和Agent延伸。
這背後不只有技術迭代,也有尋找新增量的現實壓力。IDC預計,中國網絡安全市場2024-2029年復合增長率約8.9%,而AI安全未來五年這個數字約50.5%,傳統網絡安全市場已經告別過去的高速增長。2026年上半年奇安信營收15億,同比下降14%,上半年淨虧損為4.11億,雖然虧損同比大幅收窄,但主要是因為非經營因素。
實現盈利的網安公司數量寥寥,深信服上半年營收39.98億元,同比增長32.85%;歸母淨利潤2.31億元,上年同期虧損2.28億元,實現扭虧。細看財報,其雲計算及AI基礎設施收入22.12億元,同比大增58.60%,佔總營收的55.34%,超越網絡安全成為第一大收入來源,傳統網安廠商正在尋找網絡安全之外的新增長點。
錢流向哪裡,安全廠商也在往哪裡走。比如360以前主要做PC終端安全防護,現在也做模型的安全,360發布的“360大模型安全衛士”,就是基于“安全+AI”推出的產品。還有奇安信,其2026年推出的Agent安全平台,把保護對象從傳統網絡、終端進一步延伸至Agent運行過程。因此,對傳統網安公司來說,AI安全既是一場防守戰,也是一場增量爭奪戰。
但劉雁指出了它們的短板,這類公司的業務主要在防火牆、IDS、防止數據洩露方面,對AI原生風險的理解,沒有專門做AI原生安全的公司敏感。傳統安全公司的技術基因是邊界防禦,防外部攻擊、防數據洩露。而AI安全的核心風險是內生的,模型本身可能被誘導、Agent可能越權、權限可能被繞過。這是兩套完全不同的技術邏輯。
蔣工也認為,傳統安全公司在應用層做AI安全有優勢,但在模型層,如後訓練階段的安全對齊、防越獄、防提示詞注入,它們的技術積累並不比創業公司強多少。
第三類玩家則是AI原生安全公司。國內已經出現瑞萊智慧等較早布局AI安全的公司,完成數千萬元Pre-A輪融資、聚焦“認知安全”的締零科技,完成近千萬元種子輪融資的“AI智能體安全服務公司”信流智能等。
相比模型廠商和傳統網安巨頭,它們最大的特點是沒有歷史包袱,可以圍繞AI新出現的問題重新設計產品。但反過來,模型廠商可以不斷把安全能力內置進模型,傳統網安公司則掌握著現成的企業客戶和安全預算入口,創業公司既缺少資源,也缺少渠道。
劉雁作為一名創業者,對此並不避諱,她認為,小公司很難與模型大廠正面競爭,真正能做的是找到大公司暫時沒有覆蓋、或者自己做成本過高的能力,再以合作的方式進入它們的產品體系。
以劉雁的公司為例,目前還在項目開發階段,但在大廠和老牌公司夾擊下探索出一套生存策略:專利布局。她告訴「定焦One」,他們想在大公司還沒重視這一塊時提前布局,“不管是以後大公司小公司,如果要設計AI安全相關的應用,應該都繞不過這套專利系統,而大廠相比自研,最直接、更省心的就是和有專利的公司合作”。不過相關技術壁壘能否真正轉化為商業優勢,還有待市場驗證。
03.需求還沒變成生意,AI安全在等什麼?
賣方加速入局,那買方呢?
現階段,這門生意並沒有脫離To B軟件的基本邏輯。
目前最直接的變現路徑就是做項目。企業有模型、數據或者Agent安全需求,安全公司提供評測、部署、咨詢和定制化服務,按照項目收費。這種方式門檻相對低,也最容易在行業早期落地,但高度依賴人力,很難快速復制。
第二種是賣軟件和安全能力。企業通過私有化部署、軟件授權等方式,把第三方安全產品接入自己的AI系統;對于有研發能力的大公司,也可以直接採購第三方技術,再自行開發和集成。
更理想的模式,是把安全能力做成API。

劉雁告訴「定焦One」,這種商業模式包括定制化服務、API調用以及技術授權等。她更看好API模式的規模化潛力,就像今天開發者調用DeepSeek、豆包等大模型一樣,未來企業也可以直接調用第三方公司的安全能力,讓模型或Agent在執行任務時,多經過一道安全檢查。
商業模式看起來並不復雜,但同樣一門生意,在國內外所處的階段並不相同。
這種差距不只來自技術,更與AI進入企業的深度有關。劉雁在與企業接觸時感受到,目前國內AI安全仍處在非常早期的階段。不少企業連AI本身都還沒有真正部署到業務裡,更談不上單獨拿出一筆AI安全預算。“連AI落戶都還沒有做到的時候,怎麼談AI安全?”她說。
這其實揭示了AI安全商業化面臨的第一道門檻:AI安全的滲透率,很難長期跑在AI應用的滲透率前面。
一家企業只有先把AI用起來,才會逐漸把數據庫、內部文件、代碼庫等資源開放給AI;只有AI真正拿到權限,數據洩露、越權操作等風險才會從紙面問題變成現實問題。到了這一步,企業才更有動力為安全買單。但即便AI已經進入業務,安全也未必會成為企業最先花錢的地方。
這種差距也體現在資本的態度上,蔣工稱,“國內資本對應用層很狂熱,因為應用的確有明確的變現路徑,但模型安全不是。”
從兩位業內人士的判斷來看,改變這一局面的變量可能有兩個。
一個是事故。蔣工將其類比為疾病預防:所有人都知道提前預防疾病很重要,但在真正生病之前,很少有人願意持續投入大量成本。企業安全也是類似的邏輯,沒有發生足夠嚴重的事故之前,安全部門更多是一項成本,很難像能直接帶來收入的業務一樣獲得資源傾斜。劉雁的判斷與之相似。她認為,當B端企業真正意識到AI安全會影響自身業務時,付費意願自然會提高。
另一個則是監管。劉雁用了一個充電寶的例子。過去充電寶可以直接帶上飛機,後來隨著安全標準完善,3C認證逐漸成為一道強制門檻。她認為,如果未來AI應用、Agent乃至具身智能設備也需要達到統一的安全標準,那麼安全檢測、咨詢和防護就可能從企業的“可選項”變成“必選項”。
這也是AI安全這門生意目前最微妙的地方:風險已經出現,產品已經有人做,商業模式也並不難理解,但真正大規模的付費需求還沒有完全形成。
它需要等待AI進一步進入真實業務,也需要等待企業把更多數據和權限交給Agent,更要等待安全需求真正變成一筆明確的企業預算。在這之前,玩家們需要做的,就是先卡好位置。
*題圖及文中配圖均由AI生成 。
本文來自微信公眾號 “定焦”(ID:dingjiaoone),作者:李夢冉
信源: 定焦One
