Check Point 将 AI 感知型防火墙控制扩展至企业网络
- Martin Chen

- 8月3日
- 讀畢需時 15 分鐘
Check Point 已在其防火墙产品中引入 AI 感知型控制功能,让一则 Google News 标题所揭示的矛盾变得具体:网络安全如今不仅要理解数据包,也必须理解提示词。
该公司表示,其 R82.20 软件可检查发送至 ChatGPT、Gemini 和 Claude 等服务的提示词及文件。它还可应对企业 AI 应用中的提示词注入、数据外泄、对抗性查询和 API 滥用。
这改变了防火墙原本的定位。Check Point 希望通过一个执行层,覆盖员工使用 AI、私有模型、云应用和 AI 服务器等场景。不过,该软件目前仍处于公开早期访问阶段,多项性能与检测声明也来自 Check Point 自身。
因此,真正重要的竞争并非 Check Point 与某一家防火墙供应商之间的较量,而是统一的网络执行机制,与企业正日益围绕 AI 部署的各种独立网关、浏览器控制、应用过滤器和运行时防护措施之间的竞争。
Palo Alto Networks、Fortinet、Cisco、Cloudflare、Akamai、F5 以及专业 AI 安全供应商,正分别推进这一问题中相互重叠的部分。Check Point 押注于,成熟的防火墙能够吸收这些功能,并在现有基础设施中加以实施。
这一主张听起来很有效率。但它也带来了一项严苛考验:一个政策系统能否在不拖慢运营、也不阻碍正当工作的前提下,解读敏感语言、代理活动、应用流量及传统网络威胁?
Google News 标题实际传递的信号
Check Point 正将防火墙执行能力从网络行为延伸至 AI 交互的语义与意图。
这项公告通过 Google News 出现时,标题称 Check Point 已在所有地方填补网络的 AI 盲区。实际进展则比这种宽泛表述更具体。
Check Point 的 R82.20 release 为其本地和云端防火墙加入了 AI Workforce Security。据该公司称,管理员可以检查发送至公开生成式 AI 服务的提示词和上传文件。
该政策层可识别员工使用哪些 AI 应用、记录活动,并实施旨在防止敏感信息离开组织的控制措施。它还可通过来自 Lakera 的技术保护企业自建 AI 应用,Check Point 于 2025 年收购了 Lakera。
Check Point 将这一组件称为 AI Agent Security。它会在运行时检查模型交互,也就是在应用或代理正主动处理请求时进行检查。这不同于部署前扫描代码,或事故发生后审查日志。
此次发布还将多种网络环境整合进一个管理界面。Check Point 表示,SmartConsole 可管理其本地网关、SASE 服务、云防火墙、软件定义广域网以及 AWS Network Firewall 政策。
这种组合解释了“无处不在”一词。该公司描述的并不是放置在企业网络边缘的一台新设备,而是一种分布在多种防火墙形态中的政策与检查能力。
这一区别很重要,因为企业 AI 流量很少只走一条路径。员工可以通过办公室电脑打开公开聊天机器人、通过应用程序接口调用模型,或使用嵌入另一款 SaaS 产品中的 AI 功能。
开发者也可以将内部数据连接至外部模型。私有应用可以跨越多个云环境调用检索系统、插件或代理工具。每条路径都会带来不同的机会:敏感信息可能外泄,恶意指令也可能进入。
传统防火墙能够识别目的地、协议、证书和已知应用签名。它们却不太适合判断一项自然语言请求是否包含机密源代码、客户信息,或旨在操纵模型的指令。
Check Point 提出的新主张是语义检查,即评估提示词或响应的含义,而非仅匹配固定关键词。该公司表示,这种检查可通过其防火墙、Web 应用防火墙和员工安全产品运行。
公开早期访问这一标签仍然重要。Check Point 表示,R82.20 应用于实验室和沙盒环境。该公司还称,不支持从早期访问版本升级至正式发布版本。
因此,这是一项具备可运行软件的产品方向,而非已在每个客户环境中成熟部署的证明。Google News 的表述捕捉了这一雄心,但买方仍需将已公布的架构与生产环境证据区分开来。
为什么 AI 流量带来了不同的防火墙问题
AI 盲区之所以存在,是因为恶意意图可以通过看似合法、且对传统网络控制而言普通的加密请求传递。
传统应用请求通常具有明确且有限的用途。薪资 API 获取薪资数据,存储请求读取或写入对象。安全团队可以定义预期的身份、目的地、方法和数据流。
AI 代理的行为则不同。它可以解读开放式指令、选择工具、检索信息、保持上下文,并在一项任务中采取多项行动。同一个端点既可能支持无害提问,也可能支持暴露机密材料的请求。
提示词注入正说明了这种差异。攻击者将指令植入模型之后会读取的内容中,试图覆盖应用原本设定的规则。整个攻击过程中,网络连接本身仍可能保持有效。
一份被检索的文档可能指示代理泄露凭证。一张支持工单可能包含将自动化工作流重定向的文本。一个网页可能诱使浏览代理向外部服务发送内部信息。
这些行为不一定会产生恶意软件签名或异常端口。安全问题在于要求模型做什么、它能访问哪些数据,以及其所选行动是否违反政策。
Check Point 的 AI security architecture 将提示词检查视为更大系统中的一个层级。其他层级覆盖数据中心边界、单个服务器主机、工作负载分段和 AI 基础设施。
该架构还涉及检索增强生成,即 RAG。RAG 为模型提供从外部知识源检索的文档。它能改善回答的上下文相关性,但当权限薄弱或检索内容含有恶意指令时,也可能暴露数据。
通常称为 MCP 的 Model Context Protocol 还带来了另一项考量。MCP 对 AI 应用如何连接工具和数据进行了标准化。使用 MCP 的代理可通过不断扩大的已连接服务器集合,调用数据库、开发系统、浏览器或业务应用。
因此,安全团队需要看到的不仅是模型提供商。他们必须识别发起用户、模型、应用、检索到的信息、请求的工具、目的地以及最终行动。
Check Point 表示,其防火墙可以成为这些交互的中央执行点。对于已经在管理 Check Point 网关的企业而言,这种方法提供了熟悉的管理边界。
不过,语义检查也带来了复杂性。加密流量必须在路径中的某处变得可见,而组织还需要制定足够精确的政策,以识别敏感内容,同时避免收集超出必要范围的员工信息。
上下文也会改变提示词的含义。看似密码的字符串可能是合成测试数据。源代码或许获准用于某个私有编程助手,却被禁止发送至公开聊天机器人。
基于语言作出的决策可能产生误报,也就是正当活动被错误拦截。它们也可能产生漏报,即经过伪装或不熟悉的内容通过检查。
该公司 2026 年的云安全研究有助于说明这种紧迫性,不过其调查结果应被视为供应商赞助的数据。AI security gap 报告称,77% 的受访组织已针对 AI 更新了云安全策略。
据称,只有 26% 拥有能够执行这些策略的架构。同一报告还称,78% 的组织在前一年经历过已确认或疑似与 AI 相关的安全事件。
“疑似”一词使最后这一数字的确定性较低。它可能将经证实的入侵事件与因可见性不足而产生的不确定性合并计算。不过,这种不确定性仍支持 Check Point 的核心论点:许多企业无法可靠地观察或治理 AI 活动。
统一 AI 防火墙与专业安全层之争
Check Point 押注于,整合式执行机制将胜过由专业 AI 网关、终端控制和应用防护措施构成的技术栈。
企业目前正从多个方向应对 AI 安全。一些企业在应用与模型提供商之间部署 AI 网关。该网关记录请求、管理模型访问、过滤提示词,并实施支出或数据政策。
另一些企业依赖安全 Web 网关和云访问安全代理。这些产品治理员工对公开 SaaS 应用的使用,其中包括通过浏览器访问的生成式 AI 服务。
应用团队可能会将模型专属防护措施直接添加至软件中。这些控制可利用应用的完整上下文,评估提示词、响应、检索文档和工具调用。
开发者还会使用身份权限、数据丢失防护、API 安全、模型评估、红队测试和工作负载隔离。这些控制措施没有任何一种能够独自覆盖从员工输入到模型行动的完整路径。
近期一项关于生成式应用防火墙的学术提案反映了这种碎片化。其作者描述了一个协调执行层,覆盖输入验证、输出处理、自主代理和工具交互。
Check Point 的方法具有相同的整合目标,但从网络基础设施出发。该公司已拥有政策分发、流量检查、威胁情报,以及与大型组织建立的管理关系。
这种既有位置能够减少部署阻力。与引入另一套代理、控制台、终端代理和日志体系相比,安全团队可能更愿意在现有平台中启用额外控制。
集中管理也可以减少政策漂移。企业可以在办公网关、云环境、远程访问和企业 AI 应用中,以一致方式定义机密数据。
替代方案也有其优势。专业的应用层控制通常比通用网络防火墙看到更多上下文。它可能了解活跃用户会话、检索文档、模型配置、系统提示词和获准使用的工具。
网络控制可能只能观察到这条链中的一部分。即使它能够解析应用流量,也可能缺乏区分获批操作与危险操作所需的业务语义。
Check Point 试图通过将 Lakera 的运行时防御能力与其防火墙产品体系整合来弥合这一差距。这一战略将收购转化为原生检测能力,而非将其保留为独立产品。
该公司还支持公共 AI 服务和私有企业应用。这一点很重要,因为员工治理与应用安全是相互关联但并不相同的问题。
员工控制关注的是,员工是否可以向 ChatGPT 或 Gemini 发送特定信息。应用控制关注的则是,攻击者是否能够操纵企业的客户服务代理、检索管道或自主工作流。
将两者纳入同一个策略系统可以提升可见性。但这也会让配置更加复杂,因为同一安全团队必须同时治理用户、应用、代理、数据分类和模型行为。
竞争压力并不仅来自专业初创公司。Palo Alto Networks 提供 AI 访问与运行时安全能力。Cisco 正将策略执行部署得更靠近 AI 基础设施,而 Fortinet 则继续强调高吞吐量防火墙硬件。
Cloudflare、F5 和 Akamai 已处于应用流量路径中,因此可以增加面向模型的检测能力。超大规模云服务提供商则能够将原生网络控制与身份、日志和托管 AI 服务相结合。
因此,Check Point 所需要的不只是功能覆盖。它必须证明,其统一方法能够在不同部署模式下带来更好的安全结果、更少的运维工具,以及可接受的延迟。
防火墙市场此前已经历过整合周期。下一代防火墙吸收了曾作为独立产品存在的入侵防御、应用控制、Web 过滤和威胁情报能力。
AI 检测可能会沿循相同模式。然而,AI 行为比早期整合周期中纳入的流量类别更依赖上下文,也更缺乏确定性。
这种差异为专业产品留下了空间。即使防火墙提供广泛的基础防护,企业仍可能在需要更深层上下文的应用中保留专用 AI 网关或嵌入式防护栏。
因此,Check Point 可能的成功条件并不是消除所有专业层。它要做的是成为这些层之下的通用执行底座。
DPU 将执行能力置入 AI 服务器内部
Check Point 最具体的技术举措,是将防火墙部署在 AI 服务器内的数据处理单元上,但它有意绕过核心 GPU 流量。
Check Point AI Factory Firewall 以容器形式运行在 Nvidia BlueField-3 数据处理单元(DPU)上。DPU 是一种具备自身处理器和内存的可编程网络适配器。
DPU 可在不占用主机服务器主 CPU 或 GPU 资源的情况下处理网络和安全任务。Check Point 将其描述为网卡内部的一台小型计算机。
根据该公司的部署指南,防火墙位于经由 BlueField 进出工作负载的选定流量路径上。管理员通过 Check Point 的管理系统部署策略。
这与将所有控制部署在数据中心边界的做法形成了显著变化。被攻陷的工作负载可能在流量已经穿过外部防火墙后,仍与相邻系统通信。
主机级执行使控制点更靠近私有模型、推理服务、管理接口和租户工作负载。它还可以为共享同一 AI 基础设施的组织提供独立策略支持。
Check Point 表示,每个 DPU 可提供 40 Gbps 的防火墙吞吐量,维持 320 万个并发连接,每秒处理 61,000 个新连接,并提供 3.3 Gbps 的威胁防护能力。
这些数字均为厂商声明。买家需要采用贴近现实的提示词大小、加密会话、模型 API、Kubernetes 流量和混合安全策略进行独立测试。
该公司还宣称不会带来 CPU 或 GPU 开销。这一说法需要谨慎解读。安全工作负载运行在 DPU 上,因此不必像传统软件防火墙那样消耗主机处理器资源。
不过,如果内联检测导致网络流量延迟、缓冲、解密或阻断,仍可能影响应用。真正有意义的指标是在具有代表性的策略下的端到端应用延迟,而不仅是主机资源使用情况。
Check Point 表示,防火墙不会检测用于训练或集群同步的 GPU 到 GPU 流量。该流量会绕过 AI Factory Firewall,以保障核心训练网络的性能。
这一设计在实践中合理。GPU 之间的高速流量对额外延迟尤为敏感,强制其经过完整检测可能会降低昂贵计算基础设施的价值。
这种绕过机制也界定了产品边界。该防火墙并非真正观察 AI 系统内部的每一次传输。它专注于选定的南北向流量、管理路径、工作负载连接和应用交互。
南北向流量是指进出某一环境的流量。东西向流量则是在内部系统之间传输。现代攻击在获得初始立足点后,往往会利用第二类流量。
Check Point 更广泛的架构采用工作负载分段和合作伙伴集成来应对东西向移动。这种分层设计比将 DPU 防火墙视为通用检测点更准确。
该公司还提到与 Nvidia DOCA Argus 集成以进行内存检测。根据 Check Point 的说法,这可从主机操作系统之外识别可疑代码或行为。
同样,独立验证至关重要。安全团队应询问该系统能检测哪些攻击、收集哪些信息、扫描频率如何,以及在 DPU 或管理平面不可用时会如何运行。
他们还应检查运维前提条件。2026 年 3 月的指南规定了 BlueField-3 硬件、受支持的软件组件、管理基础设施、租户配置和网络变更。
这并不是一项会自动出现在每台现有服务器上的功能。部署涉及基础设施规划,以及数据中心提供商、安全管理员和工作负载所有者之间的协调。
这种复杂性并不否定该架构。但它限制了“盲区已在所有地方被消除”的说法。
这些主张仍需要生产环境证据
Check Point 发现了一个真实的执行缺口,但早期访问软件和厂商自行进行的测量无法证明其提供普遍保护。
第一项不确定性是检测质量。自然语言允许无穷无尽的表达变化,攻击者会刻意改写指令以绕过过滤器。
安全产品可能在一组固定的提示词注入样本上表现良好,却漏掉新的语言、编码方式、间接指令或多步骤攻击。可靠的评估需要持续更新的测试。
第二项不确定性是上下文。防火墙可能识别出敏感文本,但它仍需要身份、应用和业务策略信息,才能决定该传输是否获准。
过于严格的策略可能会中断编码、研究、支持和文档分析工作。宽松策略能够保留生产力,却会为数据泄露留下空间。
Check Point 自己的 2026 年调查显示,71% 的组织报告其 Web 应用防火墙误报有所增加。这一发现涉及现有应用安全控制,但它说明了检测不准确所带来的运维成本。
增加语义 AI 规则,会扩大安全系统必须作出的决策数量。安全团队需要证据证明,新控制措施提升的是精确度,而不是将告警疲劳转移到另一个控制台。
第三项不确定性涉及加密和隐私。检测提示词通常需要访问解密后的内容。组织必须决定在哪里进行解密、谁可以查看日志、内容保留多久,以及哪些司法辖区允许检测。
提示词可能包含医疗、法律、财务、员工或客户信息。一个旨在防止泄露的安全平台本身也可能成为敏感信息存储库。
管理员应核实日志记录能否在不保留完整提示词的情况下记录分类结果。他们还应检查基于角色的访问控制、审计追踪、区域处理和删除控制。
第四个问题是规避性流量。员工可能通过个人设备、移动应用、加密隧道、浏览器扩展程序,或不暴露底层模型连接的 SaaS 产品访问 AI。
应用也可能通过中介调用模型。即使信息随后会抵达另一家提供商,可见目的地也可能是获批准的业务平台。
Check Point 还曾单独指出,移动端 AI 使用是一个盲区。这一承认表明,“无处不在”应被理解为路线图目标,而不是经过测量验证的现状。
第五项不确定性是韧性。集中式策略可以提升一致性,但也会扩大错误规则或管理故障的影响范围。
有缺陷的分类可能一次性阻断多个办公室和云环境中的获批准 AI 活动。组织需要分阶段部署策略、模拟、回滚,以及针对关键工作流的明确例外机制。
R82.20 的公开早期访问文档进一步强调了谨慎的必要性。Check Point 明确将该版本定位为测试用途而非生产环境使用,并且不支持从该版本直接升级至正式发布版本。
严肃的评估应从观察开始。团队可以在启用阻断规则前,梳理 AI 目的地、用户、数据类型和应用。
随后,他们可以针对获准和禁止的示例测试策略。红队应纳入间接提示词注入、编码内容、多语言提示词、工具滥用,以及通过获允许服务转移数据的尝试。
买家应分别要求提供可见性、检测和防护方面的测量结果。看到一项 AI 服务并不意味着能够识别危险提示词,而识别出危险提示词也不保证能够安全阻断。
他们还应将防火墙发现与终端遥测和应用日志进行比对。这些层之间的不一致可能暴露遗漏的流量或不足的上下文。
独立结果将决定 Check Point 是否实质性改变了 AI 安全,还是主要拓宽了防火墙类别。产品公告开启了这项测试;它并未完成测试。
三个信号将决定 AI 防火墙能否真正无处不在地发挥作用
正式发布、独立测试和真实客户整合,将表明 Check Point 的架构是否兑现了超越广泛覆盖主张的价值。
第一个信号是 R82.20 的生产版本发布。Check Point 需要给出明确的正式发布日期、受支持的升级路径、已记录的限制,以及面向公共 AI 服务和私有应用的稳定策略。
正式发布将增强这样一种观点:语义防护属于主流防火墙内部。长期延迟或受到严格限制的功能集,则会削弱“无处不在”的主张。
第二个信号是独立评估。研究人员应在不同语言、模型、加密流量和间接攻击路径下,测试提示词注入、数据泄露、对抗性查询和工具滥用。
它们应当在公布拦截率的同时披露误报率。一个能够阻止恶意提示词、却经常中断获批工作的系统,将很难在受控演示之外取得成功。
性能测试也应涵盖 DPU 防火墙。Check Point 的吞吐量数据需要结合真实 AI 服务器流量、已启用的威胁防护功能、策略复杂度以及并发租户工作负载进行比较。
第三个信号来自客户架构。决定性问题在于,企业在部署 Check Point 的控制措施后,是否会移除独立的 AI 安全工具。
如果客户在保持检测质量的同时整合网关、浏览器控制和运行时过滤器,那么统一执行机制便赢得了一个重要论据。Check Point 将把防火墙扩展为通用的 AI 策略层。
如果客户保留多种产品,这款防火墙仍可能提供有用的基础可见性。不过,它无法独自消除这一盲区。
更广泛的市场将迅速作出反应。防火墙供应商可以增加语义控制,云平台可以将策略与托管模型整合,专业供应商则可以强调更深入的应用上下文。
Check Point 的优势在于其分发能力。它面临的挑战是证明:一个熟悉的控制点能够理解陌生且依赖上下文的行为。
对于通过 Google News 关注这一进展的安全负责人而言,务实的下一步并非立即替换,而是使用真实应用、获批提示词、敏感数据和对抗性输入开展结构化测试。
团队应记录每项策略决策背后的证据。可搜索的工程知识库可以在控制措施不断变化时,将测试结果、例外情况、部署说明和事件发现关联起来。
在评估期间,请提出三个问题。哪些 AI 交互首次变得可见?哪些有害操作在不干扰获批工作的情况下被阻止?哪些流量仍需要专门的控制措施?
这些答案将揭示 Check Point 是否推动了防火墙市场向前发展,还是仅仅为一系列熟悉的安全层重新命名。AI 盲区确实存在。但要在所有场景中将其弥合,仍需要来自生产网络的证据,而不只是一个雄心勃勃的标题。


