top of page

英国 Cyber Shield 让红队智能体对阵蓝队智能体护栏

Google News 报道了一项引人注目的英国安全提案:在机器级速度的威胁让人工团队难以跟上之前,让进攻和防御 AI 智能体配对协作。

该提案来自英国国家网络安全中心(NCSC)和科学、创新与技术部。其 Cyber Shield 蓝图描述了一种围绕智能体式 AI 构建的国家级防御能力。

冲突显而易见。红队智能体将像自动化渗透测试人员一样寻找弱点;蓝队智能体则负责检测威胁、遏制活动,并最终协助实时修复漏洞。

但这项提案并非只是加速自动化安全工作的竞赛。它考验的是机器级速度的防御能力,与确保自动化决策安全所需的运营控制之间如何平衡。

NCSC 承认,在真实环境中,完全自主的攻击尚未覆盖完整的入侵生命周期。由于企业网络中存在测试环境很少能捕捉到的例外、依赖关系和后果,人类判断仍然不可或缺。

Google News 的报道可能让红蓝对抗看起来像一场自动化网络攻防赛。更棘手的问题在于,防御方能否放心让任何一方接入生产环境。

Google News 聚焦英国 Cyber Shield

Cyber Shield 提案将红蓝对抗实验提升为国家基础设施层面的议题。

NCSC 于 2026 年 7 月 7 日发布了详细的 Cyber Shield 蓝图。此前,GCHQ 局长 Anne Keast-Butler 曾于 5 月 27 日呼吁建立机器级速度的网络防御。

Cyber Shield 旨在通过协作系统识别、降低并解决国家网络风险。政府机构、关键基础设施运营商、AI 实验室、安全公司和学术研究人员都将参与其中。

其初始目标比完全自主防御更为有限。智能体将以机器级速度识别暴露的漏洞和威胁。该计划随后将在测试证明可靠性足够后,逐步迈向自动化修复。

红队智能体将探测系统弱点。红队智能体是获授权模拟攻击者发现和利用过程的 AI 系统。

蓝队智能体将监控环境、解读攻击证据并协调防御响应。蓝队智能体是旨在保护资产并遏制敌对活动的 AI 系统。

NCSC 还设想了联邦式智能体。这些系统仍由其所有者掌控,同时可跨组织边界交换可信的安全洞察。

这一区别很重要。Cyber Shield 并非被描述为一个统一运行全英国网络的中央 AI。相反,它提出建立共享信任基础设施,连接彼此独立控制的防御系统。

该设计包括对英国关键 IP 地址范围进行全国扫描,同时还要求开展汇总暴露面分析,并更快封锁已知恶意域名或网络。

这些功能超出了常见安全助手的范畴。传统助手会汇总告警或起草查询;Cyber Shield 智能体最终将被授权进行具有重大影响的变更。

蓝图指出,这类变更必须安全、可靠、可预测,并获得系统所有者授权。这些限定也表明,该计划距离不受限制的自主性仍有很长距离。

Cyber Shield 将首先与政府及关键领域的网络防御人员合作。该计划拟在韧性具有国家意义的场景中测试新近研究的能力。

随后,NCSC 希望形成可在商业上规模化的解决方案,并将其推广至早期部署范围之外。尽管项目强调主权能力,这一路径仍使私营部门的参与至关重要。

Dark Reading 另行探讨了这一主权难题。英国希望拥有运营控制权,同时又不与领先的云服务和 AI 提供商隔绝。

这种紧张关系将影响采购、数据处理、模型访问和事件处置权限。如果关键决策依赖由外部控制的不透明系统,主权就难有实质意义。

与此同时,完全的技术独立会限制对强大模型和成熟安全平台的获取。因此,Cyber Shield 必须将国家控制权与完全由本国独占所有区分开来。

Google News 的标题抓住了红队智能体与蓝队智能体之间引人注目的对抗。实际项目则取决于身份、授权、可审计性和跨领域治理。

这些基础要素不如自主网络战那样戏剧化,却决定了该提案能否经受住生产系统的考验。

为何机器级速度的攻击让人工防御者承压

Cyber Shield 的出现,是因为防御响应窗口的缩短速度已超过大多数组织重塑运营体系的速度。

许多成功攻击仍始于普通弱点。缺乏支持的软件、延迟修补、暴露的服务以及过度的访问权限,依然是常见入口。

AI 不会消除这些弱点。它帮助攻击者以更少的人工投入,在更多目标中发现并组合利用这些弱点。

NCSC 表示,AI 已经以更快的速度和更大的规模支持进攻性侦察和漏洞发现。过去需要数周的活动,正越来越多地可以在数分钟内完成。

这种压缩改变了防御者面临的问题。安全团队不能再依赖漏洞披露、攻击者试验与主动利用之间存在较长间隔。

攻击者还拥有非对称优势。他们可以探测大量系统,并接受反复失败;防御者则必须保护所有重要服务,同时避免业务中断。

当恶意操作者能够低成本复制红队智能体时,这种非对称性会进一步加剧。单个工作流就能扫描目标、测试凭据、检查响应,并调整下一步行动。

蓝队面临不同约束。他们在采取可能造成干扰的行动前,必须确认上下文、保留证据、遵循变更控制,并考虑监管义务。

Cyber Shield 试图缩小这种时间劣势。其智能体可以持续监测暴露的弱点,分发相关发现,并在人工分析师完成手动分诊前协调行动。

这不仅仅是人员配置问题。增加分析师,并不能在政府部门、服务提供商和关键基础设施运营商之间建立机器级速度的关联能力。

这也并不意味着人工分析师已变得多余。人类负责界定可接受风险、分配权限、解决模糊情境,并持续对结果负责。

最直接的压力落在安全运营中心和漏洞管理团队身上。这两类团队都已在处理超出其调查或修复能力的发现。

进攻性智能体可以把理论上的弱点转化为有证据支撑的攻击路径。这种验证能帮助防御者优先处理真实暴露面,而不是将每项扫描结果同等对待。

Google 研究人员通过多智能体研究报告了相关方向。他们的 Code-RedTeam 框架将发现与利用分离,同时使用执行反馈和记忆机制。

研究人员报告称,在其漏洞利用基准测试中,攻击成功率超过 60%。他们还报告漏洞检测能力最高提升了 10 个百分点。

这些结果涉及的是受控基准,而非不受限制的国家网络。尽管如此,它们说明静态扫描和单提示词助手已不再代表技术前沿。

有能力的红队智能体不只是提出可能存在的漏洞。它会规划行动、执行测试、观察结果并调整策略。

防御者需要具备可比性的反馈闭环。蓝队智能体必须连接遥测数据、身份事件、资产上下文、威胁情报和以往响应结果。

这一要求使数据质量面临压力。对于没有准确所有者、业务分类或依赖关系记录的资产,智能体无法可靠地进行推理。

身份系统也变得更加重要。每个智能体都需要可验证的身份、明确的权限、短期凭据,以及可追溯至责任所有者的行动。

因此,被迫作出的应对远不止购买一款 AI 安全产品。组织必须让其环境足够清晰、可理解,以便智能体在受控边界内运作。

这种压力是长期的,但首批决策必须立即作出。安全负责人必须界定智能体可以观察、建议、模拟或执行哪些任务。

没有这种层级,组织要么会授予危险的访问权限,要么会将智能体限制在低价值的摘要工作中。这两种结果都无法带来 Cyber Shield 所寻求的防御优势。

红队智能体发现弱点,但蓝队智能体承担后果

核心对抗不是进攻对防御,而是自动化行动对可问责的控制。

红队和蓝队智能体在网络靶场中展示时似乎势均力敌。一方攻击,另一方响应,研究人员可以对结果评分。

生产环境并非平衡的游戏。一项成功的红队行动会产生证据;一次错误的蓝队行动却可能中断薪酬、医疗、能源、交通或公共服务。

这种差异使蓝队智能体的目标更为困难。它们必须阻止敌对行为,却不能把每一个陌生事件都当作攻击。

以一次异常大的数据传输为例。它可能意味着数据外泄,也可能是在报告截止日期前进行的获授权备份。

激进的蓝队智能体可能会撤销凭据或隔离服务器。这些行动或许能遏制攻击者,但也可能中断关键流程。

自动化红队智能体可能随后将防御变更解读为抵抗。它可能升级测试,从而产生更多告警并引发进一步遏制措施。

ISACA 对自主性风险的讨论指出,这类反馈循环可能扰乱合法业务运营。当每个智能体都将对方的行动视为新证据时,风险会进一步上升。

这正是 Cyber Shield 内部的核心取舍。更高的自主性可缩短响应时间,而更严格的控制会减少智能体可独立采取的行动范围。

不同任务的正确平衡点各不相同。扫描公共服务中已知的暴露面,运营风险低于在一家正在运行的医院内部修改访问规则。

因此,智能体权限应遵循渐进式自主原则。系统只有在以可衡量的可靠性完成较窄范围任务后,才能获得更广泛的权限。

红队智能体可以先从测试隔离副本或预发布环境开始。之后,它可在速率限制和明确授权下,验证特定的生产环境暴露面。

蓝队智能体可以先从收集证据和提出遏制建议开始。之后,它可执行可逆操作,例如在限定时间内禁用单个令牌。

高影响力变更应当需要人工批准,直至有运行证据支持作出不同决定。例如,全网隔离、永久删除账户或自动部署补丁。

可逆性之所以重要,是因为模型输出仍具有概率性。响应系统应当知道如何恢复访问、保留状态,并在修复引发意外行为时进行升级处理。

NCSC 的联邦式设计还带来了另一项挑战。一个组织生成的洞察,可能导致其他地方的代理采取行动。

因此,共享情报需要可追溯的来源信息。接收代理必须知道发现由谁创建、如何验证,以及是否适用于自身环境。

否则,恶意或已被攻陷的参与者可能污染网络。错误指标可能在多家机构中触发不必要的封锁。

信任基础设施必须覆盖代理、操作员、模型、数据和消息。仅对软件进程进行身份验证,并不能证明其结论正确。

该计划还需要明确区分观察与指令。获准检查系统的代理,不应自动获得修改系统的权限。

安全团队早已将这一原则应用于人工账户。代理式系统让这一原则更加迫切,因为它们可以反复行动,并以机器速度运行。

红队对蓝队模型仍可提升防御能力。红方代理制造贴近现实的压力,而蓝方代理则揭示控制措施是否能够检测并遏制这些压力。

反复对抗可以暴露监测盲区、脆弱的响应规则和隐藏的依赖关系。它们还能够生成基于实际执行情况的训练数据。

但系统也可能对熟悉的对手过拟合。一个针对某种红方策略训练的蓝方代理,可能会在另一名攻击者更换工具或调整时机时失效。

同样,红方代理也可能学到测试环境的特性。在基准测试中取得高分,并不保证它能在遗留系统和异常配置中实现有价值的发现。

因此,Cyber Shield 需要多样化的对手、变化的场景和独立评估。否则,双方可能只是更擅长通过测试,而非保护网络安全。

最理想的结果并不是一个永远获胜的蓝方代理,而是一套能够识别不确定性、限制损害,并在面对陌生攻击后持续改进的防御流程。

红队对蓝队模型仍无法证明什么

一份国家级蓝图,并不能证明自主修复已准备好用于关键基础设施。

NCSC 明确指出,可靠性和可解释性仍存在研究缺口。随着代理获得修改生产系统的权限,这些缺口会变得更加严重。

可解释性并不要求公开模型内部的每一项计算。它要求具备一条审计轨迹,将证据、政策、决策、行动和结果连接起来。

操作员应当能够重建代理为何隔离某台设备。监管机构和事件调查人员也需要能够在模型临时上下文消失后依然保留的记录。

当前代理仍容易受到操纵性输入的影响。间接提示注入会将恶意指令隐藏在代理处理的电子邮件、网站、文档或代码中。

NIST 在 2026 年 3 月发布的 代理劫持结果中研究了这一问题。该分析涵盖了来自 400 多名参与者的超过 25 万次攻击。

这项竞赛在工具使用、编码和计算机使用场景中测试了 13 个前沿模型。研究人员发现,每个目标模型至少遭受过一次成功攻击。

部分攻击还可在不同模型和场景之间迁移。这一结果对 Cyber Shield 至关重要,因为防御代理必须经常处理不受信任的外部信息。

搜索网站或代码库的红方代理,可能会遇到旨在破坏其工作流的指令。分析攻击者控制内容的蓝方代理同样面临这一风险。

因此,安全代理本身也可能成为攻击面。其凭据、工具、记忆和通信渠道,可能为对手提供进入受保护系统的路径。

沙箱隔离能够降低部分风险,但并不能解决问题。代理往往需要外部工具和数据,才能开展有意义的安全工作。

每个连接器都会扩大可触及的环境。电子邮件、工单系统、代码库、云控制台、终端系统和威胁情报源,各自都会引入新的信任假设。

组织必须限制代理在任一时刻可访问的内容。还应防止不受信任的内容在无声无息间扩大代理的权限。

模型可靠性带来了另一项不确定性。生成的修复方案可能看似合理、通过狭窄的测试,却仍会破坏依赖它的系统。

关键基础设施通常包含文档不完整的遗留技术。部分设备无法在没有停机、认证或现场访问的情况下迅速打补丁。

蓝方代理或许能正确识别漏洞,却可能建议在运营上无法实施的响应措施。技术正确性与可部署的修复方案并不是同一回事。

NCSC 从测试和迭代开始的计划,正是在应对这一缺口。不过,该蓝图尚未为更广泛部署提供公开的性能门槛。

这些门槛不应只衡量检测准确率。还应包括误报率、恢复成功率、未授权行动尝试,以及对服务可用性的影响。

评估人员还应测试罕见但严重的结果。即使代理平均表现良好,只要一次失误就能导致关键服务中断,它依然可能不可接受。

红方代理也会引发单独的双重用途担忧。能够发现并验证漏洞的系统可以帮助防御者,但同样的能力也能支持进攻性行动。

访问控制无法消除这种双重用途。它们可以限制模型、工具、目标和生成的漏洞利用细节,同时为滥用建立问责机制。

一个主权项目还必须决定如何披露发现。漏洞可能影响远远超出英国被扫描网络范围的供应商和组织。

自动化发现可能产生多于维护者处理能力的结果。过早公开细节会增加暴露风险,而延迟披露则可能让其他用户持续处于脆弱状态。

在这些决策中,人类专业知识依然不可或缺。安全专业人员必须理解业务背景、协商停机时间、协调供应商,并接受剩余风险。

这项技术可以加速分析和执行,但无法独立决定一个社会在安全、可用性、隐私和国家权力之间可接受的平衡。

随着国家级扫描的推进,这一治理问题会更加尖锐。公民和企业将期待明确边界:扫描什么、保留哪些数据,以及谁能授权缓解措施。

Cyber Shield 的公开材料确立的是方向,而不是完整的运营模型。缺失的细节将决定该系统能否赢得机构信任。

因此,Google News 读者应将红队对蓝队的愿景视为仍在开发中的工程项目。它并非已在大规模运行的自主国家防御体系的证据。

三项信号将显示 Cyber Shield 能否兑现承诺

当受控实验产出可衡量的安全性、可信协作和可逆的生产结果时,Cyber Shield 才会具备可信度。

第一项信号是发布具有明确评估标准的技术试点。最有价值的结果应在相同任务下比较人工团队、辅助团队和自主代理。

仅有检测速度还不够。试点应报告误报、完成的修复、操作员干预、恢复结果和未授权行动。

试点还应披露环境的真实性。在简化的网络靶场中的表现,无法支撑对混合云、遗留系统和运营技术网络的论断。

如果 NCSC 发布严格的基准,而代理达到这些标准,逐步扩大自主性的理由便会更有力。模糊的成功案例则会削弱人们对项目成熟度的信心。

第二项信号是可实际运行的联邦信任标准。Cyber Shield 需要一种方式,让来自不同所有者的代理能够进行身份验证、交换发现并保留决策来源信息。

该标准必须像定义准入一样谨慎地定义撤销机制。已被攻陷的代理或组织,应在受污染情报扩散前失去访问权限。

它还应将信息共享与行动授权分开。接收一个指标,不应自动允许本地代理封锁基础设施。

一项有效的标准将表明,国家级协作可以与组织控制并存。延迟或专有化碎片化将使协调防御更加困难。

第三项信号是附带公开安全说明的生产修复案例。可信案例应说明漏洞、授权路径、代理建议、人工角色和回滚流程。

该说明不必暴露敏感的运营细节,但必须提供足够证据,证明自动化提升了速度且没有绕过问责。

一次顺利的生产案例将加强蓝方代理能够超越分诊阶段的主张。一次严重的服务中断则会强化应缩小权限范围的论点。

更广泛的政策环境同样重要。近期美国的防御者战略也主张在 AI 支持下开展主动监测和更快速的修复。

这种一致性表明,英国并非在推进一个孤立的想法。各国政府日益将自动化防御视为应对进攻能力迅速提升的手段。

但共同方向并不保证拥有共同基础设施。不同国家可能会针对模型访问、漏洞披露和跨境安全数据采用不兼容的规则。

供应商对结果的影响将与政府一样大。云平台和安全公司已经拥有代理所需的遥测数据、身份系统和执行点。

公共机构必须避免依赖单一供应商的模型或编排层。可移植性和独立审计访问应从一开始就成为设计要求。

英国以外的安全领导者应密切关注这些实验。即便国家政策不同,相关运营经验也将影响企业代理部署。

组织无需在今天就授予自主控制权,也可以做好准备。它们可以完善资产清单、记录服务依赖关系,并定义机器可读的响应政策。

它们还可以按影响和可逆性对安全行动进行分类。这项工作为从建议到获批执行创造了更安全的路径。

团队应保留每一项代理决策背后的证据。可搜索的技术知识库可以连接流程、事件历史、系统所有权和例外情况。

这些背景信息有助于人工审阅者评估建议,也能降低代理将技术上有效的修复应用于错误运营情境的可能性。

短期内的赢家不太可能是完全自主的蓝方代理,而是将快速机器分析与严格人工授权相结合的组织。

Google News 让红方代理对抗蓝方代理获得了关注。更持久的故事在于,机构能否将这场对抗转化为安全、可问责的防御。

关注首个技术试点、联邦信任标准,以及已有记录的生产环境修复案例。这些信号共同将表明,Cyber Shield 是在成为基础设施,还是仍停留在一份引人注目的蓝图。

对安全团队而言,下一步应务实推进:确定一个可逆的工作流程,让智能体收集证据并提出响应建议。在扩大访问权限之前,先衡量其错误情况。随后评估,你们的身份控制、文档体系和回滚流程能否支撑更高一级的自主性。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page