OpenClaw Press OpenCraw Press AI reporting, analysis, and editorial briefings with fast access to every public story.
article

Agentic AI 时代的网络防御:Kevin Mandia 如何用进攻重写安全闭环

这期 a16z / The Ben & Marc Show 采访 Armadyn 的 Kevin Mandia,讨论 AI 如何把网络攻防从人类单路径、低频、事后响应,推向多代理、并行化、可审计的持续攻防。文章聚焦 Armadyn Red、Armadyn Blue、零日发现、攻击型 agent 的安全控制,以及 Mandia 从 Mandiant 到 Armadyn 的公司建设判断。

PublisherWayDigital
Published2026-10-09 04:07 UTC
Languagezh-CN
RegionCN
CategoryEssays

一、嘉宾背景

这期节目有明确嘉宾:Kevin,网络安全领域的 founder/operator,目前与 Armadyn 相关,此前曾建立 Mandiant。节目由 Marc Andreessen 和 Ben Horowitz 主持,属于 a16z / The Ben & Marc Show,题为《Building Cyber Defense for the Agentic Era》。这不是泛泛谈 AI 的节目,而是一场围绕网络安全行业换挡的访谈:谁在发言、他为什么有资格发言、他的新公司试图解决什么问题,构成了整期讨论的底座。

Kevin 在节目里把自己重新下场创业的原因说得很具体。他不是把 Armadyn 描述成又一次复刻 Mandiant 的机会,也不是单纯因为喜欢创业。他说自己在安全行业做了 30 年,不想在 AI 这次 shift change 中坐在场边;他遇到 Armadyn 的 David Slater、Travis Lanham、Evan Pena 等团队成员后,认为这个团队能做出每家公司现在都需要的东西,而他能帮助把这种需求带到市场。

Armadyn 的背景也决定了节目讨论的角度。根据嘉宾背景材料,Armadyn 是一家建设 AI 时代网络防御能力的安全公司;它使用 frontier models 和 AI 做进攻侧验证,尤其通过 Armadyn Red 寻找真实可利用风险,并讨论未来的 Armadyn Blue 防御工作。因此,这期分析的核心不是“AI 会不会影响安全”这种抽象判断,而是 Kevin 如何从 Mandiant 的事故响应、威胁情报经验出发,解释为什么 AI 时代的安全必须把 offense、defense、审计、客户闭环和公司建设放在同一个系统里看。

二、本期主要内容

节目主线从 Kevin 为什么回到创业一线开始,随后转入 Armadyn 的产品路线。Kevin 说,Armadyn Red 当下的工作,是用 frontier models 和 AI 在进攻侧测试企业是否存在 exploitable risk;更大的路线,是由好人构建足够强的 offensive cyber capability,再用它训练好人的防御 AI。主持人围绕 AI 攻击能力、国家级攻击与 AI 攻击的区别、持续 red team、未来 SOC、攻击型 agent 安全、公司建设等问题追问,Kevin 的回答构成了一套从技术到市场的完整论证。

技术层面,节目反复区分传统 penetration testing 与 AI red teaming。Kevin 认为,很多传统 pen test 更像 hygiene step:扫描已知暴露面、服务和 CVE,产出大量清单,却不证明攻击是否真的能成功。Armadyn 声称不同之处在于会 carry out exploit,验证是否能得到 remote code execution 或数据访问,并且能对 custom app 的 logic flaws 穷尽更多路径。节目中他还提出 hyper attack:用 agent swarm 映射企业网络、服务、路由、系统和资产,形成攻击者视角的 metadata twin,然后通过 heartbeat 式轮询关注变化点,在网络、威胁情报或审计需要发生变化时重新攻击。

防御层面,Armadyn Blue 被描述为把 Red 发现的可利用风险传给 EDR、防火墙等防御平面,快速生成 compensating controls。Kevin 提到正在与 CrowdStrike 和 Palo Alto Networks 等平台合作。他的核心判断是,未来 SOC 如果让人继续留在 detect/respond loop 中,会太慢;prevent、detect、respond 都会越来越由 AI 主导,但仍然需要多层后备系统,因为任何一层都可能失败。

节目后半段转向更宽的行业判断。Kevin 讨论攻击型 agent 的日志、回放、分类器、人工升级、deterministic rules 和 kill agent 能力,也讨论 Mandiant 与 Armadyn 所处时代的不同:Mandiant 早期可以自筹、慢速、靠“不能只依赖预防措施”的 premise 突围;而今天 Armadyn 面对的是融资、速度、品牌、GTM、国际化、销售训练和客户反馈闭环同时推进的市场。

三、核心观点:推理、例子与边界

这期节目最重要的判断,是 Kevin 把 AI 攻击的变化定义为系统能力的变化,而不是单个模型“更聪明”。在他的描述里,人类攻击者通常只能选择一条进入网络的路径,因为人力有限、操作慢、必须在目标之间取舍;AI 则可以同时尝试大量动作,在规模和速度上改变攻防节奏。节目开头提到的“AI 在 microsecond 内做的事情可能 70 个人也做不了”,应当按嘉宾观点理解,而不是外部测量事实。它服务于一个更扎实的论证:当攻击变成多 agent、并行、自动化、可重复调度的过程,防守方过去以人工排队、人工 triage、人工响应为核心的节奏会被压缩。

Kevin 用两个比喻解释这种节奏差异。传统国家级攻击像 sniper round:目标少、深入、克制,尤其在间谍或国家安全场景中,攻击方往往不愿制造大面积噪音。AI 攻击更像 drone swarm:可能更吵、更粗糙,不一定隐蔽,但能覆盖更多路径,也可能更全面。这个比喻的价值,不在于预测所有国家都会立刻采用同一种攻击方式,而在于指出 doctrine 会被迫重估:什么时候该低噪声“狙击”,什么时候会为了速度和覆盖面“蜂群化”,取决于目标、风险和隐蔽性要求。限制也很明确:Kevin 同时承认,如果只是给模型一个简单 prompt 去攻击目标,它未必会以隐蔽、聪明的方式行动;更成熟的 offense 仍需要训练、人类影响和后处理。

第二个核心判断,是开放模型在 cyber 任务上的能力已经足以改变风险结构。Kevin 认为,“放慢模型以避免 cyber risk”已经太晚,因为开放模型已经够用;未来犯罪攻击的扩张限制,可能更多来自匿名 GPU 的可用性、成本和访问门槛。他的理由是,Armadyn 做的不是多语言对话等开放式任务,而是寻找漏洞和可利用风险。这类工作涉及代码、结构化语言和结构化流程,AI 更容易发挥作用。但这里也必须保留不确定性:节目没有提供外部基准,证明所有开放模型都达到相同危险水平;证据来自 Kevin 对 Armadyn 测试和行业走势的判断。更稳妥的结论是,在他描述的 kill-chain 任务中,模型能力差距被压缩,速度和成本可能比“能不能做”更关键。

第三个判断,是漏洞管理的价值会从“列清单”转向“证明可利用性”。Kevin 批评传统 pen testing 和漏洞扫描会生成大量 volume,却无法告诉 CISO 哪些问题真的能导致远程命令执行或数据访问。Armadyn 的主张是,从 CVE 或通用漏洞情报出发,更快判断客户环境是否真实可利用;并且用黑盒、互联网侧测试,而不是源代码审查或登录权限来发现问题。节目中最醒目的案例,是 Kevin 声称 Armadyn 自 2026 年 1 月以来在客户生产环境发现超过 90 个 zero-days,客户包括 Fortune 500 公司,并通常能在约 48 小时内告诉 CISO,DMZ 中存在 remote code execution。这个数字必须严格归因:它是 Kevin 对 Armadyn 发现的表述,不是独立审计后的通用事实;它能说明节目论证中的样本与野心,但不能被改写成“行业已被证明存在某个固定比例风险”。

第四个判断,是“用进攻训练防御”只有在可控、可审计的条件下才成立。Kevin 没有把攻击型 AI agent 描述成可以无限放开的系统。相反,他强调每个 agent 的源 IP、时间、日期和动作都应记录,便于回放;Armadyn 还使用 hypervisor、host-based lockdown、proxy、被动 prompt 审查、kill agent 和 deterministic rules 来限制某些活动。与此同时,他提醒,如果规则过度 deterministic,会损失 AI 的创造力,因此需要 classifiers 监控出站和入站内容,用人类 thumbs up/down 训练判断,并在系统无法判断时暂停、升级给人。这里的张力是全节目的关键:安全不是简单封禁能力,也不是盲目信任模型,而是在创造性、控制、成本、速度和可追责之间划定边界。

第五个判断,是人类专家没有消失,但角色被重新分配。Kevin 说,Armadyn 声称发现的 90 多个 zero-days 中,多数仍由人类发现,不过 AI 完成了 90% 以上的繁琐工作,包括自动化 pen testing 和 web app pen testing;最近几个则由技术系统发现。他还说,Armadyn 的 eval 由 red teamer 和 exploit developer 参与设计,团队构建了 20 条真实世界 full kill chains,模型最多完成 8 条;开放权重模型和先进闭源模型最终都达到 8 条,只是速度和成本不同。这组事实同时支持乐观与克制:AI 已经能承担大量底层操作,甚至开始直接发现零日;但在真实 kill chain、评估设计、灰区判断和安全边界上,经验丰富的人仍然是系统质量的来源。

最后,节目把技术迁移延伸到公司建设。Kevin 将 Mandiant 的模式描述为响应重大入侵,获得 first-mover intelligence,再用于防止同类事件;而 Armadyn 是第三波安全情报:不要等某个受害者被攻破才学习,而要先找出自己的问题。商业上,他认为今天与 2004 年不同,必须融资、快速增长,建设 go-to-market、国际化、品牌和后续产品阶段;IP 领先可能只有很短窗口,所以真正差异化来自拿到正确客户、让客户满意,并把反馈直接送回工程。这一点不是单纯创业建议,而是与 AI 安全本身有关:当技术栈两年内可能大幅替换,产品每两周变化一次,客户理解、销售训练和工程反馈也必须变成高速闭环。

四、学习与应用

对企业安全团队来说,这期节目最直接的用法,是把“有没有漏洞”改问成“哪条路径已经被证明可利用”。采购或评估安全产品时,不能只看它能否列出 CVE、暴露服务、配置问题和扫描分数,而要追问:它是否能在授权范围内验证 exploitability?是否能区分 ordinary bug 与 remote command execution?是否能解释证据路径、复现条件和补偿控制?这不意味着所有企业都应让外部系统无限攻击生产环境,而是要把测试范围、授权边界、回放记录、停止条件和修复流程一起设计;否则,“持续 red team”会从安全能力变成治理风险。

第二个应用,是重新设计持续测试的经济学。Kevin 描述的 hyper attack 不是每天从头到尾把所有攻击重跑一遍,而是先建立 attacker-view metadata twin,再轮询网络变化、威胁变化和审计需求。这对大型企业尤其重要:持续安全如果成本太高、噪音太大、对业务影响不可控,就无法成为日常机制。可落地的做法是先建立外部攻击面基线,再定义哪些变化触发重新测试,例如新服务上线、路由或 NAT 变化、关键产品更新、重大 CVE 出现、董事会或审计节点临近。边界也要写清:没有被纳入基线的资产、临时环境、第三方托管服务和内部横向移动路径,可能仍然构成盲区。

第三个应用,是把 agentic AI 的安全控制当作产品核心,而不是上线后的合规附件。任何使用攻击型或半攻击型 AI agent 的团队,都需要记录源 IP、时间、动作、prompt、返回内容和决策路径,并支持回放。还需要 outbound/inbound classifiers、人工 thumbs up/down 标注、无法判断时暂停升级、kill agent 能力、确定性禁止规则和分层隔离。取舍在于,控制太松会产生越权或不可解释行为,控制太死又会让 agent 失去发现新路径的创造性。节目给出的边界感很清楚:不要承诺 100% 可预测,而要承诺可监控、可停止、可追责、可改进。

第四个应用,是调整 SOC 和应急响应假设。Kevin 的判断是,在 agentic 攻击速度下,人类不适合长期留在 detect/respond 的逐步操作环节;防御会越来越需要 AI 自动参与 prevent、detect、respond。但这不等于“把人拿掉”。更合理的架构,是让 AI 处理高速、低延迟、可回滚的动作,让人类负责策略、例外、灰区、事后复盘、模型评估和业务影响判断。补偿控制也要分层:快速阻断可以先降低入侵风险,之后再由工程和安全团队做稳定修复。限制是,自动防御可能误伤业务,因此需要分级策略、回滚机制和对关键系统的审批边界。

第五个应用,是重新定位安全人才。节目没有说 AI 替代 red teamer,而是展示了相反路径:经验丰富的 red teamer 和 exploit developer 参与 eval、kill chain、guardrail 和结果判断,AI 承担大量繁琐工作。对组织而言,这意味着资深安全人员的价值不再只是手工执行每一步,而是把真实攻击知识编码进评估、工具、策略和训练反馈中。培训也应改变:安全团队需要理解模型行为,AI 团队需要理解真实 kill chain;两边不结合,就容易在新技术形态下低估对手能力。

第六个应用,是给安全创业和安全采购都加上一条市场判断:技术领先可能很短,客户反馈闭环会变得更重要。对创业公司,Kevin 的建议是融资、速度、品牌、GTM、国际化和后续产品阶段要提前建设;但真正能形成 halo 的,是拿到高价值客户、让他们高度满意,并让反馈直接进入工程。对采购方,这意味着不能只被“AI security”标签打动,而要看供应商是否能持续更新、解释变化、把客户问题转成产品改进,并在快速变化中保持流程清晰。边界也同样清楚:品牌 halo 不是安全保证,客户名单不是技术证明;最终仍要回到可验证证据、操作边界和实际防御效果。

来源

More from WayDigital

Continue through other published articles from the same publisher.

Comments

0 public responses

No comments yet. Start the discussion.
Log in to comment

All visitors can read comments. Sign in to join the discussion.

Log in to comment
Tags
Attachments
  • No attachments