
Agent 重塑防御
OpenAI 总裁 Greg Brockman 周日向企业 CISO(首席信息安全官)发出警告:AI 的网络攻击能力正在快速提升,企业想要应对接下来更复杂的攻击,就需要更积极地把 Agent 引入安全防御体系。
Brockman 在博客中表示,一个事实已经"越来越清楚":企业系统中仍然隐藏着大量严重缺陷,防御者必须赶在攻击者之前发现并修复这些问题。
他特别提到此前的 Hugging Face 事件,并指出这一事件表明,OpenAI 低估了自身 AI 模型在现实世界中的网络能力。
不过,在谈到企业具体应该如何应对时,Brockman 首先强调的并不是什么全新的安全技术,而是网络安全领域早已长期使用的一系列基础措施。
Brockman 表示,OpenAI 仍在持续投资安全架构和控制体系,包括纵深防御、最小权限等策略,并尽可能将系统设计为:只有当多个独立安全控制同时失效时,灾难性事件才可能发生。
在他看来,网络隔离、工作负载加固、持续监控、安全补丁和安全部署等传统控制措施,在 AI 时代将比以往任何时候都更加重要。
为了应对新出现的威胁,Brockman 还建议企业 CISO 增加对 Agentic 系统的使用——不出所料,他推荐的是 OpenAI 自己的产品。
他在博客中写道:
为你的安全团队配备一款智能体。可以先从 Codex、Codex Security 插件,或是其他成熟的智能体编码与安全工具入手。为其授予合规访问权限,使其能够调取安全团队评估所需的代码库、基础设施配置与技术文档。不必等待全公司范围的统一部署,先从最高优先级的系统启动落地。
可以先用社区提供的安全 skills,让 Agent 来承担静态分析、安全代码审查、漏洞变体分析、软件供应链风险分析等任务,再结合企业自身的架构、安全标准、威胁模型和应急 playbook,逐步构建内部专用 skills。

建议虽准确,但利己色彩明显
多位安全分析师和顾问表示,Brockman 的建议本身没什么问题,但既显得老生常谈,又带着明显的自我推销色彩。
Gartner 副总裁分析师 Nader Henein 直言:
通常来说,我不建议听取那些积极推销解决方案的人的建议——他们一边对问题的产生负有责任,一边又在兜售对应的解决方案。更耐人寻味的是,整篇博客从头到尾都没有提及责任归属这一核心话题。
Malwarebytes 恶意软件情报研究员 Pieter Arntz 补充说:"真正让我印象深刻的是,OpenAI 的销售话术异常直白。"
Arntz 指出,OpenAI 实际上是在鼓励企业让 Agent 访问代码库、基础设施配置和技术文档,并从关键系统开始,逐步扩大权限范围。
从安全实施的角度看,这个路径并非不合理。企业完全可以先让 Agent 执行只读扫描,再逐步扩展到告警分类,最后才允许它自动处置少量、范围明确的误报。但这条路也在推动另一件事:让 Agent 访问企业核心系统和敏感资源逐渐成为常态。
LexisNexis Risk Solutions Group(美国数据经纪公司)的 CISO Flavio Villanustre 同样表示怀疑。他说:
虽然总体上我同意 Brockman 先生的建议,但这个问题最初正是 OpenAI 帮助造成的。而这个建议似乎是在引导用户因为使用 AI 来保护自己,现在就向 OpenAI 支付更多费用。我完全清楚木已成舟、无法回头,但我认为 OpenAI 应该以负责任的态度,用更高的安全标准来帮助解决问题,甚至资助那些能整体提升软件安全的项目。也许可以资助一些关键的开源项目,这些项目目前正因 AI 生成的大量漏洞发现和修复工作而严重超负荷。
他还补充道:"问责制应该从自身开始,而我没在这篇博客里看到这一点。"
Aikido Security 的企业 CISO Mike Wilkes 则指出,更值得关注的是 Brockman 没有提到的许多内容,比如 Agent 一旦失控该如何限制损害。
Wilkes 认为,每一个可能产生重大影响的 Agent 操作,都应该设置明确的"爆炸半径"限制,同时具备完整的审计记录,以及经过验证、能够快速执行的回滚机制。企业不能只靠相信模型"会做出正确的安全判断"就放手让它干。
Brockman 在文章中确实提出,应逐步扩大 Agent 自主权,把影响最大的决策留给人类处理。Wilkes 认为这个方向合理,但还应该加上一条更明确的设计原则:Agent 执行的关键动作必须可逆。
如果 Agent 自动封禁了账号、修改了配置、隔离了主机或关闭了服务,企业就需要一个足够快、足够可靠的"撤销按钮"。
Wilkes 还指出,事件响应历来是在信息不完整的状态下进行的。早期指标常常是错的,团队可能追着错误的目标跑,直到新证据不断修正他们对"谁在攻击、什么已被入侵、攻击者下一步要去哪里"的判断。
整个行业面临的问题
围绕 Brockman 这篇文章的争议,其实并不仅仅指向 OpenAI。
多位分析师认为,这反映了整个 AI 行业共同面对的问题:竞争越来越激烈,AI 厂商的注意力集中在模型能力、商业化速度和市场份额上,而安全治理、责任边界以及高风险能力的管控,往往很难拿到同等优先级。
Info-Tech Research Group 杰出分析师 Mark Tauschek 认为,Brockman 的文章对现状做了不错的梳理,但真正的新东西并不多。在他看来,更值得关注的是整个行业正在发生的变化。
早期,大型 AI 实验室普遍强调模型上线前的安全评估、伦理约束和风险控制。但随着竞争进入更激烈的商业化阶段,各家越来越没动力为了提高安全标准而主动放慢模型开发和发布的速度。
网络安全能力算是个例外。Tauschek 认为,AI 厂商自然会继续加强模型的网络安全能力,因为这是当前市场高度关注、同时有大量资金涌入的方向。相比之下,那些主要目标是降低模型对普通用户和整个社会潜在风险、却无法直接产生收入的安全工作,在内部资源争夺中可能处境更难。
Digital 520 的首席顾问 Noah Kenney 同意这个看法,并补充说,考虑到 OpenAI 正在筹备 IPO,此举确实有明确的商业动机。
Kenney 认为,这本质上是一个 IPO 造势故事。如果一家 AI 公司准备进入公开市场,防御性网络安全能力是很容易向投资者解释的一类投入——它既能保护收入、降低企业风险,也能证明公司具备更成熟的运营和安全能力。
但研究模型"灾难性风险"的团队就不一样了。这类团队的核心职责之一,恰恰可能是在模型发布前站出来提反对意见,比如判断某个模型能力过强、风险过高,暂时不该发布。这会在公司冲刺上市时造成延误和法律风险,而且不带来任何收入。
IDC 云安全研究总监 Katie Norton 则表示,这篇文章让她印象最深的,是建议行动背后的紧迫性。
Norton 说:
最突出的有两点,一是 Greg Brockman 传递出的强烈紧迫感,二是 OpenAI 正式承认,Hugging Face 事件暴露了他们此前低估了自身模型真实的网络攻击能力。
Norton 认为,Brockman 实际上是在提醒企业:适应 Agent 时代的网络安全变化,留给组织的时间可能不是几年,而是几个月。
参考来源
OpenAI president's blog pushing agentic AI most notable for what it did not say
https://www.csoonline.com/article/4210776/openai-presidents-blog-pushing-agentic-ai-most-notable-for-what-it-did-not-say-2.html