系列收官之作。前 5 篇:
《AI 渗透测试:大模型不是瓶颈,工程才是》
《AI 渗透的"零信任"工程》
《AI 渗透的成本经济学》
《AI 渗透的组织变革》
《Agentic SOC 的真正元年》(系列开篇)
这一篇,聊未来。
5 篇写完,是时候抬头看路了。
过去 5 年,AI 安全从"PPT 概念"走到"工程实践";未来 5 年,会从"工程实践"走到"AGI 攻防"。
这中间会发生什么?
我不会假装我能准确预测未来。但作为一个在安全行业干了十几年的从业者,我会把我相信的、有依据的、能拍板的下注写出来。
这一篇的风格会和前 5 篇不一样:
-
前 5 篇是"操作手册"------告诉你怎么做
-
这一篇是"战略地图"------告诉你往哪走
如果你只看一篇,看前 4 篇操作手册; 如果你做 5 年规划,看这一篇。
一、回顾:过去 5 年 AI 安全发生了什么
预测未来之前,先看历史。

2020:种子期
-
GPT-3 发布,安全行业零星开始讨论
-
主要议题:"AI 会不会写钓鱼邮件?"
-
结论:会,但很弱,没人当回事
2021-2022:萌芽期
-
Transformer 架构成熟,多模态模型出现
-
安全厂商开始"AI 营销"------什么产品都加"AI"
-
结论:泡沫期,PPT 多于实践
2022 末 - 2023:爆发期
-
ChatGPT 2022 年 11 月发布
-
3 个月内出现大量"用 ChatGPT 写 PoC"的安全博客
-
PentestGPT、GPT-4 推动的渗透研究爆发
-
结论:AI 真的能干活了,安全行业开始紧张
2024-2025:工程化期
-
AI 渗透从"玩具"变"工具"
-
SOAR + LLM 集成,Agentic SOC 出现
-
MCP 协议 2024 年底推出
-
各大厂商开始推 Agentic SOC 平台
-
结论:AI 渗透和 AI 防御都开始工程化
2025 末 - 2026:元年期
-
Agentic SOC 真正元年
-
Multi-Agent 协作成为主流
-
AI 渗透的成本经济学、组织变革议题浮出水面
-
结论:我们在这里
历史教训
AI 安全过去 5 年的演进规律:
每 2 年一个台阶------从概念到工程
每 3 年一次"幻灭"------PPT 破灭、炒作退潮
但每次破灭后,真实价值翻倍------工程化加速
安全行业总是比攻击者慢半拍------但从未被超越
未来 5 年,规律还会重复。
二、当前坐标:我们站在 Agent 时代的起点
2026 年中,我们站在 4 个时代中的第 1 个:
┌─────────────────────────────────────────────────────┐
│ 4 个 AI 安全时代(2024-2031) │
├─────────────────────────────────────────────────────┤
│ 时代 1:Agent 时代 2024-2027 ← 我们在这里 │
│ 时代 2:Multi-Agent 时代 2027-2029 │
│ 时代 3:AGI-Augmented 时代 2029-2030 │
│ 时代 4:AGI-Led 时代 2030-2031 │
└─────────────────────────────────────────────────────┘
时代 1:Agent 时代(2024-2027)
我们今天在的位置。
核心能力:
-
单个 LLM Agent 能完成特定任务
-
工具调用成为标配
-
简单的多 Agent 协作
-
RAG + 知识库成熟
应用现状:
-
Agentic SOC(防御侧)
-
AI 渗透(攻击侧)
-
AI 安全运营(综合)
-
简单的威胁狩猎
局限:
-
Agent 还不够"聪明"------复杂任务容易跑偏
-
工具调用不够稳------失败率高
-
跨系统协作不够顺------集成成本高
-
模型还不够快------延迟影响实时性
这一时代会持续到 2027 年------届时基础模型能力会再上一个台阶,多 Agent 协作成为主流。
三、未来 5 年的 4 个时代
下面是我最有信心的预测。每个时代有清晰的能力拐点。

3.1 时代 1:Agent 时代(2024-2027)--- 现状
核心:单 Agent 工具调用,多 Agent 协作萌芽。
关键技术:
-
Tool Use / Function Call
-
ReAct / Plan-and-Execute
-
RAG + Vector DB
-
简单 Multi-Agent
-
MCP 协议
典型应用:
-
AI SOC 分析师(单 Agent)
-
AI 渗透架构师(多 Agent)
-
单领域自动化(狩猎 / 调查 / 响应分阶段)
对安全的影响:
-
Tier 1 自动化率 60-80%
-
AI 渗透覆盖 5%-100%(按企业)
-
攻击链时间从月级降到天级
3.2 时代 2:Multi-Agent 时代(2027-2029)
核心:多 Agent 深度协作,跨系统集成,行业垂直化。
关键技术:
-
复杂 Multi-Agent 协作(Orchestrator + 10+ Agent)
-
Agent 间通信协议(MCP、A2A)
-
Agent Memory(长期 + 短期 + 情景)
-
行业垂直模型(金融、医疗、政企专用)
-
Agent 评估标准
典型应用:
-
全自动化 SOC(Orchestrator + 10+ Agent)
-
AI 渗透即服务(标准化剧本库)
-
跨企业威胁情报共享(Agent-to-Agent)
-
自动化红蓝对抗
对安全的影响:
-
Tier 1 自动化率 90%+
-
AI 渗透 100% 覆盖成为可能
-
攻击链时间从天级降到小时级
-
出现首批"AI vs AI"重大事件
关键拐点 :2027 年------多 Agent 标准化、首批 AGI 雏形模型出现。
3.3 时代 3:AGI-Augmented 时代(2029-2030)
核心:通用 AI 能力跃迁,安全成为"AI 增强"。
关键技术:
-
AGI 雏形(接近人类专家水平的通用推理)
-
Agent 自学习(不需要 HITL)
-
跨模态安全(视频、音频、生物特征)
-
量子 + AI 加密
-
AI 自主发现 0day
典型应用:
-
AI 安全顾问(接近 CISO 水平)
-
AI 红队(自动发起 APT 仿真)
-
AI 安全合规官(自动应对监管)
-
AI 危机响应(自动决策 + 人工监督)
对安全的影响:
-
95% 的安全决策由 AI 做
-
5% 的高价值决策由人 + AI 共做
-
出现首批"AGI 安全事件"------AI 自主发现并利用 0day
-
国家级 AI 安全标准
关键拐点 :2029 年------首批 AGI 雏形模型通过安全专家水平测试。
3.4 时代 4:AGI-Led 时代(2030-2031)
核心:AGI 主导攻防,人类进入"监督者"角色。
关键技术:
-
AGI 全面部署(攻防两端)
-
Agent 自主演化(不需要人类更新)
-
全球性 AI 攻防基础设施
-
国家级 AI 红蓝对抗演练
-
AI 安全成为国家战略
典型应用:
-
AGI 攻防对抗(毫秒级响应)
-
AI 自主红队(自动发现 + 自动利用 + 自动报告)
-
AI 自主防御(自动检测 + 自动响应 + 自动恢复)
-
人机共治的安全治理
对安全的影响:
-
安全决策的 99%+ 由 AGI 做出
-
人类从"操作者"变"监督者"
-
"安全"成为基础设施级能力
-
出现"AI 安全的 AI"------用 AGI 管 AGI
关键拐点 :2031 年------AGI 主导的安全攻防成为常态。
3.5 4 个时代的关键变化
| 维度 | Agent 时代(2027) | Multi-Agent(2029) | AGI-Augmented(2030) | AGI-Led(2031) |
|---|---|---|---|---|
| AI 角色 | 助手 | 同事 | 顾问 | 主导者 |
| 人类角色 | 操作者 | 审核者 | 监督者 | 治理者 |
| Tier 1 自动化 | 60-80% | 90%+ | 95% | 99%+ |
| 攻击链时间 | 天级 | 小时级 | 分钟级 | 秒级 |
| 0day 发现 | 月级 | 周级 | 天级 | 小时级 |
| 响应时间 | 分钟级 | 秒级 | 毫秒级 | 微秒级 |
| HITL | 必需 | 重要 | 关键场景 | 治理层面 |
四、攻击侧的 5 年演化
4.1 攻击者的 5 个阶段
2024-2025:AI 辅助阶段
-
工具:LLM 写 PoC、自动生成钓鱼邮件
-
攻击者画像:会用 ChatGPT 的脚本小子
-
攻击能力:-20% 难度(写 PoC 变容易)
2025-2026:AI 单兵阶段
-
工具:单 Agent 跑渗透
-
攻击者画像:会用 PentestGPT 的中级攻击者
-
攻击能力:+30% 速度、-50% 成本
2026-2027:AI 协同阶段
-
工具:Multi-Agent 协调攻击
-
攻击者画像:能搭 Agent 团队的高级攻击者
-
攻击能力:+200% 复杂度,自动化攻击链
2027-2029:AI 自主阶段
-
工具:AGI 雏形辅助攻击,自主决策
-
攻击者画像:能调 AGI 的攻击组织
-
攻击能力:接近 APT 组织,但成本 1/100
2029-2031:AGI 主导阶段
-
工具:AGI 自主攻击(不需要人类)
-
攻击者画像:国家/组织级对手
-
攻击能力:超人类水平,毫秒级决策
4.2 攻击面的演化
新攻击面:
-
提示注入成为主流(占攻击的 30%+)
-
Agent 劫持 / 黑板污染
-
模型投毒(训练数据污染)
-
RAG 投毒
-
多模态攻击(图片/音频/视频)
-
供应链攻击(开源模型、第三方插件)
消失的攻击面:
-
传统钓鱼(被 AI 防御识别)
-
已知漏洞利用(被自动补丁)
-
暴力破解(被 AI 行为分析拦截)
演化的攻击面:
-
社会工程(从"骗人"到"骗 AI")
-
0day(从"稀缺"到"AI 自主挖掘")
-
内部威胁(从"人"到"AI Agent")
4.3 攻击者的"AI 三阶段"判断
阶段 1:AI 攻击者是少数(2024-2026)
-
主要是高级攻击组织(APT)、黑客组织
-
普通攻击者还用老方法
阶段 2:AI 攻击是常态(2027-2029)
-
80%+ 的攻击使用 AI
-
攻击者必须"用 AI 否则落伍"
阶段 3:AGI 攻击是现实(2030-2031)
-
每个攻击者背后都有 AGI
-
"不会用 AI 的攻击者"和"不用电脑的攻击者"一样稀有
五、防御侧的 5 年演化
5.1 防御者的 5 个阶段
2024-2025:AI 工具化
-
现状:AI 用于分诊、调查辅助
-
防御能力:-30% 误报率
-
团队:传统 SOC + 1-2 个 AI 工具
2025-2026:AI 团队化
-
现状:Multi-Agent SOC、Agentic 渗透
-
防御能力:覆盖率 5% → 100%
-
团队:紫队 + AI 运营团队
2026-2028:AI 自主化
-
现状:AI 自主检测 + 响应
-
防御能力:响应时间分钟级 → 秒级
-
团队:HITL 集中在高价值决策
2028-2030:AGI 增强
-
现状:AGI 辅助 CISO 决策
-
防御能力:跨企业威胁共享
-
团队:人 + AGI 共治
2030-2031:AGI 主导
-
现状:AGI 主导防御
-
防御能力:超人类水平
-
团队:人类做"治理 + 监督"
5.2 防御范式的演化
范式 1:被动响应(2020-2025)
-
"告警 → 调查 → 响应"
-
中心化 SOC
-
瀑布式流程
范式 2:持续验证(2025-2028)
-
"持续攻击模拟 + 自动响应"
-
Agentic SOC
-
闭环流程
范式 3:预测防御(2028-2030)
-
"预测威胁 + 主动狩猎"
-
AGI SOC
-
预测式流程
范式 4:自主演化(2030-2031)
-
"AI 自主演化防御"
-
AGI 主导
-
自主式流程
5.3 防御者"必须做"的 5 件事
1. 现在就建 Agentic SOC(不是"等 AGI")
-
2027 年前不建 = 落后 5 年
-
ROI 100% 是"入场券"
2. 投资"数据飞轮"(不是"模型")
-
标注数据 > 训练模型
-
历史案件库 > 最新模型
-
Hint 库 > 提示工程
3. 培养"AI 训练师"(不是"安全分析师")
-
5 年后最缺的不是 SOC 分析师
-
最缺的是"懂业务 + 懂 AI + 懂安全"的人
4. 参与 MCP 生态(不是"等厂商")
-
早接 MCP = 早享受生态
-
慢半拍 = 集成成本翻倍
5. 设计 HITL 流程(不是"全自动")
-
HITL 是 AI 安全的"安全带"
-
永远需要 HITL,但 HITL 形态会变
六、攻防博弈的 5 个核心矛盾
未来 5 年,攻防会在这 5 个矛盾上博弈。

矛盾 1:速度 vs 准确性
攻击方:
-
优势:AI 让攻击速度指数级提升
-
风险:速度过快可能"误伤"(攻击错目标)
防御方:
-
优势:AI 让检测准确性提升
-
风险:过度准确可能"误报"(拦错正常流量)
博弈结果 :速度会胜出------因为攻击可以失败 100 次,防御失败 1 次就完蛋。
矛盾 2:自动化 vs 创造性
攻击方:
-
优势:AI 自动化已知攻击
-
弱点:AI 难有"创造性"(发现新型攻击)
防御方:
-
优势:人 + AI 协作有创造性
-
弱点:人工响应慢
博弈结果 :创造性会胜出------新型攻击总会出现,AI 难有真正的"创新"。
矛盾 3:通用性 vs 专精
攻击方:
-
优势:通用 Agent 可以打各种目标
-
弱点:针对特定行业的"专精"不够
防御方:
-
优势:行业专精模型
-
弱点:跨行业知识难整合
博弈结果 :专精会胜出------金融、政务、医疗等高价值目标会有专门防御。
矛盾 4:单兵 vs 协同
攻击方:
-
趋势:从单兵到协同
-
关键拐点:2027 年 Multi-Agent 普及
防御方:
-
趋势:从中心化到分布式
-
关键拐点:2027 年紫队成为核心
博弈结果 :协同会胜出------单兵作战不再是主流。
矛盾 5:攻击 vs 防御的不对称
最根本的不对称:
-
攻击者失败 100 次没关系,1 次成功就赢
-
防御者成功 100 次没关系,1 次失败就输
AI 如何改变:
-
攻击者用 AI 把"100 次失败"成本降到 0
-
防御者用 AI 把"1 次失败"概率降到最低
博弈结果 :这种不对称会加剧------AI 让攻击更便宜,但防御也更必要。
七、5 个我赌的预测
下面是我最敢下注的 5 个预测。每个都有理由,但都可能被事实打脸。

预测 1:2027 年会出现首次"AI vs AI"的重大事件
我的判断:2027 年某个时间点,会出现"AI 自动发起攻击 + AI 自动防御"的标志性事件,被媒体广泛报道。
为什么:
-
2026 年 AI 渗透能力已足够
-
2027 年 Multi-Agent 普及
-
攻击者会"试试看"
被打脸的风险:
-
可能更晚(2028)
-
可能更小(局部事件)
对企业的启示:2027 年前必须建好 Agentic SOC。
预测 2:2028 年会出现首批"AI 安全的独角兽"
我的判断:2028 年会有 3-5 家"AI 安全原生公司"估值超 10 亿美元。
为什么:
-
AI 安全市场快速扩大
-
传统厂商转型慢
-
创业公司机会大
被打脸的风险:
-
经济周期不好(资金紧缩)
-
大厂收购吃掉
对从业者的启示:2026-2027 是创业黄金期。
预测 3:2029 年 AGI 安全成为国家级议题
我的判断:2029 年至少 3 个主要国家(美/中/欧)会把 AGI 安全列为"国家级安全议题"。
为什么:
-
AGI 雏形出现
-
AGI 安全事件可能发生
-
国家层面必须应对
被打脸的风险:
-
AGI 进展可能慢于预期
-
政治意愿可能不足
对监管者的启示:2027-2028 是"提前布局"窗口期。
预测 4:2030 年"AI 红队"成为新职业
我的判断:2030 年会出现正式的"AI Red Team"认证和岗位 JD。
为什么:
-
AI 渗透的复杂度需要专业"AI 训练师"
-
攻防对抗需要"AI vs AI"
-
新的职业生态形成
被打脸的风险:
-
可能被"AI 安全工程师"统称
-
可能不会成为独立职业
对红队的启示:2026-2028 转型的窗口期。
预测 5:2031 年 AI 安全的"军备竞赛"达到顶峰
我的判断:2031 年全球 AI 安全市场规模会突破 $500B。
为什么:
-
AI 渗透和防御都成为"标配"
-
国家级 AI 安全基础设施
-
AGI 主导的安全运营
被打脸的风险:
-
经济周期
-
地缘政治
对投资人的启示:长期看好 AI 安全赛道。
八、5 个我可能错的预测
诚实地说,我可能错的地方。
可能的错误 1:AGI 进展被高估
-
我假设 2029-2030 出现 AGI 雏形
-
但 AGI 可能更晚(2032+)
-
如果这样,时间表整体后移 1-2 年
可能的错误 2:监管比预期慢
-
我假设 2029 年国家级议题
-
但监管可能更慢
-
2027-2028 监管可能不如我预期严
可能的错误 3:攻击者比预期保守
-
我假设攻击者会很快采用 AI
-
但攻击者生态可能更慢
-
部分老牌攻击组织会坚持老方法
可能的错误 4:HITL 消失比预期慢
-
我假设 HITL 会逐步退出
-
但 HITL 可能长期存在
-
5 年后 HITL 仍是关键
可能的错误 5:地缘政治干扰
-
AI 安全可能受地缘政治影响
-
美中脱钩可能让"全球 AI 安全"分裂
-
不同国家有不同 AI 安全标准
九、给安全团队的"5 年战略"
不管预测准不准,下面是最稳妥的 5 年战略。

9.1 中小企业(员工 < 500)
2026-2027:
-
用 MSSP 的 Agentic SOC 服务(不自建)
-
培训 1-2 个"AI 训练师"(不是分析师)
-
接入 MCP 生态
2028-2029:
-
升级到 AI-Augmented 服务
-
参与跨企业威胁情报共享
-
建"AI 业务风险"评估能力
2030-2031:
-
全面托管给 AI
-
人只做"治理 + 监督"
9.2 大型甲方(员工 > 1000)
2026-2027:
-
建紫队 + Agentic SOC
-
投资数据飞轮(标注数据、Hint 库)
-
培养"AI 训练师 + AI 运营工程师"
2028-2029:
-
升级到 Multi-Agent SOC
-
建"AI 渗透"自研能力
-
参与 AGI 安全标准制定
2030-2031:
-
AGI 主导的安全运营
-
全球威胁情报共享网络
-
"AI 安全治理"成为董事会议题
9.3 MSSP
2026-2027:
-
转型"AI MSSP"(不是卖人头)
-
建标准化剧本库
-
培养"AI 训练师"团队
2028-2029:
-
升级到"AGI-Augmented MSSP"
-
行业垂直化(金融 MSSP、医疗 MSSP)
-
跨企业威胁情报平台
2030-2031:
-
卖"AGI 运营服务"
-
"AI MSSP"市场领导者
9.4 安全厂商
2026-2027:
-
把"AI 能力"做成标配
-
投资 MCP 生态
-
别卷模型,卷工程
2028-2029:
-
行业垂直化
-
建"AI 安全操作系统"
-
收购或自建"AI 训练师"团队
2030-2031:
-
AGI 原生产品
-
"AI 安全平台"领导地位
9.5 个人(5 年职业规划)
如果你是 Tier 1 分析师:
-
2026-2027:转型"AI 训练师"
-
2028-2029:转型"AI 运营工程师"或"决策审核员"
-
2030-2031:成为"AI 治理"专家
如果你是 Tier 2/3 分析师:
-
2026-2027:成为"AI 审核员 + 复杂调查"专家
-
2028-2029:成为"AI 训练师 + 高级调查"
-
2030-2031:成为"AGI 安全顾问"
如果你是红队专家:
-
2026-2027:转型"Hint 工程师 + 攻击场景设计师"
-
2028-2029:成为"AI 红队架构师"
-
2030-2031:成为"AGI 红队"专家
如果你是 CISO:
-
2026-2027:建紫队、推 Agentic SOC
-
2028-2029:升级到 Multi-Agent、推 AGI 试点
-
2030-2031:进入"AGI 治理"角色
十、终极思考:AI 会取代安全团队吗?
这是每个安全人都会问的问题。
我的答案:不会,但会改变"什么是安全团队"
5 年后"安全团队"长什么样?
不是"消失",是"重塑":
-
不是 30 人的 Tier 1 团队------是 5 人的"AI 治理团队"
-
不是"分诊告警的人"------是"训练 AI 分诊的人"
-
不是"24×7 监控"------是"24×7 监督 AI"
-
不是"应急响应"------是"AI 决策的关键决策者"
5 年后"安全技能"长什么样?
不是"消失",是"升级":
-
不是"会用 Nmap"------是"会训练 AI 用 Nmap"
-
不是"会写 Sigma 规则"------是"会优化 AI 写规则"
-
不是"会调查"------是"会审核 AI 调查"
-
不是"会写报告"------是"会审核 AI 报告"
5 年后"安全价值"长什么样?
不是"消失",是"放大":
-
不是"每天关 100 条告警"------是"训练 AI 每天关 10 万条"
-
不是"一年查 5% 资产"------是"AI 一年查 100% 资产"
-
不是"应急响应几小时"------是"AI 自动响应毫秒级"
真正会消失的:
-
Tier 1 纯告警分诊(80% 自动化后无意义)
-
重复性的渗透测试执行(AI 干得更好)
-
模板化的合规审计(AI 自动生成)
真正会升值的:
-
业务理解 + AI 知识(人机协作的桥梁)
-
创造性判断(AI 难替代的)
-
治理能力(AGI 时代的稀缺品)
十一、结语:站在 Agent 的肩膀上
5 篇系列写完。
第一篇 说:大模型不是瓶颈,工程才是。 第二篇 说:AI 渗透要用零信任保护。 第三篇 说:成本经济学,TCO $700K,ROI 100%。 第四篇 说:组织变革比技术变革更难。 第五篇(这一篇)说:未来 5 年是 Agent 到 AGI 的博弈。
所有这些加在一起,是一句话:
AI 安全的护城河,不是模型,是工程、数据、人、文化、战略的复合能力。
模型会趋同,工程会分化。 AI 会变强,人会变贵。 攻击会加速,防御会更必要。
未来 5 年,是 AI 安全的"战国时代"。
-
有人会崛起(用 AI 重塑安全的)
-
有人会衰落(抱着旧范式的)
-
有人会被收购(没跟上的)
-
有人会跑出来(全新物种的)
你呢?
-
你是用 AI 重塑自己的?
-
还是被 AI 重塑的?
-
还是被 AI 边缘化的?
这是你的选择。
也是这个时代给我们的,最公平的机会。
本系列文章(按发布顺序):
《Agentic SOC 的真正元年》
《AI 渗透测试:大模型不是瓶颈,工程才是》
《AI 渗透的"零信任"工程》
《AI 渗透的成本经济学》
《AI 渗透的组织变革》
《AI 安全的下一个 5 年:从 Agent 到 AGI 的攻防博弈》← 本篇(收官)
如果你读完了 6 篇,谢谢你陪我把这件事想清楚。
下一篇会是什么?取决于你。
留言告诉我你最关心什么,可能是:AGI 安全标准、AI 安全的伦理、AI 安全的创业、AGI 安全的监管......
如果这 6 篇对你有帮助,请"点赞、在看、转发"三连------让更多安全同行看到。
本文为个人观察与思考。文中预测为基于行业经验的判断,不构成投资或决策建议。AI 安全是快速变化的领域,实际情况可能与预测有显著差异。

