top of page

Unit 42 Continuous Frontier AI Defense 正式上线,但没有模型覆盖率超过 40%

9月27日
讀畢需時 14 分鐘

Unit 42 Continuous Frontier AI Defense 于 9 月 22 日推出,并发出一个引人注目的警告:在测试的 AI 模型中,没有任何单一模型发现的漏洞超过 40%。

Palo Alto Networks 的应对方案是一项始终在线的进攻性安全服务,结合多种 AI 模型、专有编排软件以及人工安全专家。该服务会持续搜索暴露面,验证攻击者是否能够利用这些问题,绘制攻击路径,并推荐按优先级排序的修复措施。

这个标题数字也揭示了该服务的核心矛盾。前沿模型能够以不久前还难以实现的规模自动化安全研究,但在复杂环境中,每个模型仍会遗漏大多数发现。Palo Alto Networks 认为,将 Claude Mythos 5、GPT-5.6-Cyber、开放权重模型、专用工具和 Unit 42 研究人员结合起来,能够缩小更多这一差距。

这种方法给围绕年度或季度评估构建的传统渗透测试项目带来压力。它也挑战了那些原本计划选择一款领先网络安全模型,并围绕其构建防御自动化能力的买家。

不过,40% 的上限来自 Palo Alto Networks 的评估,而非经独立复现的基准测试。该公司尚未公开足够的方法细节,无法比较不同模型在覆盖率、误报、成本或修复结果上的表现。

因此,这次发布的意义不止于产品公告。它将模型多样性转化为一项安全架构决策,同时仍由买家验证组合系统究竟能带来多少额外保护。

Unit 42 Continuous Frontier AI Defense 将测试转变为持续服务

该服务以持续的发现、验证和修复循环,取代定期安排的评估。

Palo Alto Networks 通过其 9 月 22 日的发布公告推出了这项全球服务。它以年度订阅形式销售,并根据所使用的模型提供不同选项。

该公司将其描述为由专家主导、具备代理能力的进攻性安全服务。在这里,代理能力意味着软件能够在有限人工指导下规划并执行多个安全测试步骤。

服务首先对整个资产环境进行基线评估。随后,随着应用、身份、云资源、源代码仓库、API 和网络资产发生变化,持续开展测试。

其持续测试引擎会寻找已知和未知的弱点。一个多模型 harness 会将每项任务路由到 Unit 42 认为最适合该任务的模型。

harness 是围绕模型构建的软件层。它提供工具、指令、目标数据、验证步骤、权限和控制措施,将通用模型转化为可运行的系统。

Unit 42 还表示,该服务会验证端到端攻击路径。这一区别很重要,因为软件缺陷并不会自动形成进入敏感系统的现实路径。

攻击路径连接多个条件,例如暴露的应用、薄弱的身份控制、过度的云权限和可访问的数据。验证有助于确定这些条件是否可能导致实质性入侵。

随后,系统会生成修复指导,包括按优先级排序的修复措施、代码级建议以及可能的虚拟补丁。虚拟补丁会通过安全控制阻止恶意行为,适用于无法立即修改受影响应用的情况。

根据该公司的新闻稿,订阅可使用 Anthropic、OpenAI 和开源模型。每种配置都采用多模型 harness。

这一设计建立在 Unit 42 Frontier AI Defense 之上,后者于 2026 年 4 月推出。此前的服务侧重于特定时间点的暴露面分析、安全蓝图以及更广泛的转型计划。

9 月推出的服务改变了运营模式。它不再只生成一份评估和路线图,而是在初次合作后继续测试环境。

这种转变反映了定期安全审查的一个真实弱点。企业系统会因部署、身份更新、新集成、云配置变更和第三方依赖而不断变化。

一份干净的评估结果可能会在下一次发布后过时。持续测试旨在缩短高风险变更与其被发现之间的时间。

但持续测试也带来运营义务。始终在线的系统需要稳定的资产清单、受控凭据、测试边界、证据留存和明确的升级规则。

缺少这些控制措施,持续发现可能会变成持续生成告警。该服务的价值取决于经过验证的发现能否送达有能力修复问题的团队。

为什么 40% 覆盖率上限比发布本身更重要

Palo Alto Networks 并未声称单一前沿模型可以解决漏洞发现问题。它主张,模型之间的分歧不可避免。

Unit 42 表示,在其评估的企业代码库和实时环境中,没有任何单一模型发现超过 40% 的漏洞。它还称,Claude Mythos 5 和 GPT-5.6-Cyber 在已识别暴露面上的重叠率低于 10%。

综合来看,这些说法表明,模型发现的弱点存在显著差异。总发现数排名第一的模型,仍可能遗漏另一个模型能够识别的问题。

这正是公告中的逆转之处。能力更强的网络安全模型未必会将安全工作集中到一个胜出者身上,反而可能使跨不同模型的编排更具价值。

模型之所以不同,是因为训练数据、强化方法、安全护栏、上下文处理、工具使用和推理行为各不相同。它们也可能带着不同假设接近同一目标。

一个模型可能更擅长审查源代码,另一个模型则可能更善于与实时应用交互,或连接云系统中的身份弱点。

周边 harness 的重要性可能不亚于基础模型。工具选择、重试逻辑、记忆、目标拆解和验证规则,都会影响系统能够发现什么。

Unit 42 早前的 NOVA research 为这种互补性提供了更大规模的例证。NOVA 是该公司的 Network and Open-Source Vulnerability Analyzer。

Palo Alto Networks 表示,NOVA 在两个月内分析了 3,915 个开源项目,生成了 14,090 项已确认的漏洞发现。该公司将其中 40% 归类为高危或严重级别。

它还报告称,其中 99.4% 的发现此前未被报告。这一数字应被视为供应商研究结果,而不是对软件漏洞的独立普查。

该项目涵盖 Go、JavaScript 和 TypeScript、PHP、C 和 C++ 以及 Java 等生态系统。Unit 42 表示,每个接受评估的模型都贡献了其他模型未能产生的发现。

在一个详细子集中,发现量最高的模型产生了 235 项已确认发现,其中包括 185 项独特发现。发现量最低的模型仍产生了 139 项发现,其中包括 93 项独特发现。

这些数字支持了模型集成能够提高覆盖率的观点。但它们并不能证明每位企业客户都会获得多少额外覆盖。

代码库规模、编程语言、应用架构、可用工具和测试权限都可能改变结果。实时环境还会引入仅测试代码仓库时不存在的控制措施。

因此,不应将 40% 的说法解读为 AI 模型的普遍上限。它描述的是 Unit 42 在 Palo Alto Networks 尚未完全公开的条件下所进行的评估。

缺失的细节包括完整漏洞集、模型配置、尝试次数、工具访问权限、时间预算以及对重复发现的处理方式。

Palo Alto Networks 也尚未发布完整的混淆矩阵,以展示真阳性、假阳性、假阴性和存在争议的结果。这使独立比较变得困难。

尽管如此,这一覆盖率发现仍带来重要警示。企业不应将出色的模型基准表现视为单一模型能够看见整个攻击面的证明。

模型可能在受控挑战中表现良好,却遗漏由特定身份链、集成或部署模式造成的弱点。覆盖率必须依据买家的实际环境进行衡量。

真正的竞争是多模型覆盖率与单模型简洁性之间的较量

首要选择不再是人工测试还是 AI 测试,而是在托管模型集成与依赖单一模型、单一工作流之间作出选择。

单模型系统有显而易见的优势。与跨多个受限和开放模型路由任务的服务相比,它更容易集成、监控、治理和评估。

买家可以记录一项供应商、一项访问策略、一个模型家族和一套输出特征。在诊断不一致的结果时,工程团队面对的可变因素更少。

多模型服务会增加复杂性。每个模型可能需要不同的提示词、工具、安全护栏、数据处理规则和升级路径。

在分析人员进行比较之前,结果也必须经过标准化处理。两个模型可能以不同方式描述同一个漏洞,或给出相互冲突的严重性等级。

Unit 42 的答案是编排。其专有 harness 旨在路由任务、合并结果、验证可利用性,并通过一项托管服务呈现发现。

这将价值置于模型层之上。如果有能力的模型变得可以互换,持久优势将转向目标访问、任务路由、验证、修复集成和专家监督。

Palo Alto Networks CEO Nikesh Arora 在接受 Axios 采访时提出了这一观点。他认为,多个模型配合人工专业知识,代表着行业可能的发展方向。

这些基础模型并非普通的公开聊天机器人。Anthropic 通过 Mythos access program 将限制最少的网络能力仅提供给经过审查的用户。

OpenAI 同样将 GPT-5.6-Cyber 定位为用于经授权的漏洞研究和安全测试。其扩展后的 Daybreak program为合格的防御者提供适合高级网络安全工作流的访问权限。

这些限制构成购买托管服务的另一个理由。许多公司无法直接获得、运行或治理 Unit 42 系统中包含的每一种受限模型。

不过,托管访问也会带来集中风险。客户依赖 Palo Alto Networks 提供模型可用性、路由决策、评估、证据和修复优先级。

模型提供商可能会改变访问条款、安全护栏、留存规则或模型版本。Unit 42 必须吸收这些变化,不能削弱覆盖率或中断持续评估。

开放权重模型提供了另一条路径,但也带来自身的治理负担。运营者需负责托管、更新、隔离、监控和滥用控制。

该组合也带来了一个棘手的衡量问题。更多模型可能产生更多发现,但未必能按比例降低实质性风险。

十项相互重叠的低严重性发现,并不一定比一条经验证、可直达生产数据的身份链更重要。仅凭发现数量衡量成功,是一种薄弱的指标。

买方应关注经验证的攻击路径、被接受的发现、修复时间、复发情况,以及经独立确认的风险降低。这些指标能将模型输出与安全结果联系起来。

同样的原则也适用于内部安全知识。发现、代码上下文、归属记录和修复决策需要有一个可追溯的归处,而非散落在各类报告中。

已经在构建工程知识库的工程团队,也可以将同样的严谨方法用于管理安全证据。目标是保留某项发现为何重要,以及它是如何得到解决的。

竞争优势将属于那些能够将证据转化为行动的系统。随着更多供应商获得相似能力,仅仅拥有模型访问权限的说服力将逐渐减弱。

这些数字仍未证明什么

此次发布提出了颇具吸引力的覆盖率主张,但尚未提供可复现的效能基准。

公开材料没有说明参与覆盖率比较的完整模型集合。其中点名 Claude Mythos 5 和 GPT-5.6-Cyber 为主要示例,并提及开放权重模型。

材料同样没有解释,Unit 42 如何确定用于计算各模型覆盖率的完整漏洞集合。

这个分母至关重要。除非研究人员拥有足够完整的参考集合,或一个经过审慎定义的组合集合,否则无法得知某个模型发现了 40% 的漏洞。

如果分母包含所有模型发现的每一项独特发现,增加更多模型可能会扩大总量,并降低每个单独模型的百分比。这依然能够证明互补性,但衡量的是相对于组合的覆盖率。

基于预置漏洞的基准测试回答的是另一个问题。它衡量每个模型是否发现了一组已知且受控的缺陷。

在真实客户环境中测试还会带来额外复杂性。一些真实漏洞可能始终无法得到确认,因为利用它们会中断生产环境或访问敏感数据。

Unit 42 表示其系统会验证现实世界中的可利用性,但公开材料没有说明各种测试模式下的授权边界。这些边界可能会实质性影响表面上的覆盖率。

误报率同样重要。AI 系统可能生成大量看似可信的漏洞假设,却只会消耗分析师时间,而不会带来可被利用的风险。

人工验证可以缓解这一问题。然而,该服务尚未公布专家会拒绝、合并、降级或退回进一步测试的原始发现数量。

成本和延迟也仍不清楚。多模型编排框架可以提高覆盖率,但相比单模型工作流,可能会消耗显著更多的推理、沙箱和分析师资源。

该公司表示,路由机制有助于大规模管理前沿 AI 的成本。但它尚未公布任务级成本比较,或其路由器采用的权衡取舍。

买方还需要明确数据处理方式。安全测试可能暴露专有源代码、架构细节、凭据,以及可被利用弱点的证据。

每个模型提供商可能有不同的保留和监控要求。客户应确认哪些数据会离开其环境、这些数据可被保留多久,以及谁能够审查这些数据。

该服务关于修复的主张也需要同样严格的审视。建议一项代码变更,并不等同于能够安全地部署它。

建议的修复需要经过审查、测试、明确责任归属、制定回滚计划并完成验证。虚拟补丁可以快速降低暴露面,但如果底层缺陷仍然存在,也可能造成虚假的安全感。

Palo Alto Networks 表示,该服务能够呈现整个资产环境的基线,并随着环境变化持续开展测试。买方应询问它如何检测这些变化,以及如何决定需要重新测试什么。

一次代码仓库提交、云策略更新、新 API 路由或身份变更,都可能影响攻击路径中的不同部分。高效的重新测试取决于对这些依赖关系的理解。

因此,关键的审慎问题是可衡量的:这一组合是否比现有渗透测试和漏洞管理计划更快地减少已验证的风险暴露?

答案需要客户层面的证据。有价值的比较包括:每测试小时被接受的发现数、被消除的关键攻击路径、中位修复时间和复发率。

独立重新测试还应确认,报告的修复确实关闭了原始路径。否则,该系统可能衡量的是生成的工作量,而不是减少的风险。

这些缺口并不意味着该服务无效。它们划清了合理的技术策略与经独立证明的运营价值之间的界限。

持续 AI 测试给安全团队带来新压力

该服务将瓶颈从发现漏洞,转移到了决定哪些发现值得立即采取行动。

安全团队已经需要管理扫描器告警、代码分析结果、漏洞报告、渗透测试发现、云配置错误和身份告警。又一个高产量发现系统可能会加重这种负担。

Unit 42 对漏洞利用验证的强调,旨在解决这一问题。与可行攻击路径相连的发现,比孤立的理论性弱点更值得关注。

当代理持续运行时,这种优先级排序变得至关重要。月度报告让团队可以处理一个有边界的工作包,而常驻系统则可能在每一次有意义的变更后生成新工作。

这种压力不止延伸到安全运营中心。应用负责人、云团队、身份管理员和工程管理者都必须参与修复。

代码级建议需要由理解受影响服务的开发人员处理。身份相关发现可能要求作出会扰乱既有工作流或自动化系统的变更。

云端暴露可能跨越多个团队和账户。网络修复可能影响可用性、监控和客户流量。

这使归属数据成为安全控制的一部分。该服务必须将每一项经验证的暴露关联到能够解决它的个人或团队。

组织还需要根据可利用性、可达范围和业务影响制定响应目标。单靠严重性标签很少能捕捉这些关系。

一个严重的库缺陷在某个环境中可能没有可达路径。一个中等程度的身份弱点则可能直接访问敏感的生产系统。

持续测试也改变了采购问题。买方应评估模型周围的运营流程,而不只是公告中列出的模型名称。

他们应询问 Unit 42 是否为攻击的每一步提供证据、记录每一项工具操作、将发现与利用分离,并支持客户定义的停止条件。

凭据应采用测试所需的最小权限。生产访问应当隔离、临时、受监控且可撤销。

破坏性操作需要明确控制。验证数据库弱点的代理,不应获得修改或删除生产信息的权限。

客户还应要求完整日志。一项有用的发现应展示受影响资产、测试路径、观察到的证据、模型及编排框架版本,以及人工审查者。

这些记录支持修复、审计、事件响应和后续重新测试。它们也有助于在更新后识别模型回归。

传统渗透测试提供商正面临这种运营模式的压力。年度项目提供深度专业知识,但目标一旦变化,其发现便开始老化。

自动化扫描器面临不同挑战。它们提供持续可见性,但许多工具难以跨越代码、云、身份和网络层验证复杂的利用链。

Unit 42 正将其服务定位于这两类方案之间。它将持续自动化与专家监督及攻击路径验证结合起来。

尚未解决的问题是,这种组合能否在不降低人工审查质量的前提下实现经济规模化。即使模型推理能力扩张,专家注意力仍然有限。

如果模型生成发现的速度快于客户修复它们的速度,该服务必须帮助缩短积压队列。否则,持续发现只会更频繁地暴露同样的组织约束。

三个信号将显示多模型策略是否奏效

下一项检验不是又一次模型发布,而是证明组合覆盖率能够带来更快、经独立验证的风险降低。

第一个信号是详细的评估方法。Palo Alto Networks 应披露其如何计算 40% 的覆盖率上限和低于 10% 的重叠比例。

一套有用的方法应明确模型版本、目标类型、工具权限、尝试次数限制、时间预算、验证标准和分母。

它还应报告误报和存在争议的发现。缺少这些细节,外部人士便无法判断组合优势究竟来自模型多样性、编排框架设计、额外算力,还是人工介入。

公布这些信息将强化其核心论点。如果这种差异在可复现条件下依然存在,单模型防御系统将面临明确的架构性劣势。

如果独立测试显示差异较小,客户可能更偏好采用一个模型和专用工具的更简单工作流。这将削弱大型托管组合的理由。

第二个信号是与修复相关的客户证据。案例研究应报告已关闭的经验证攻击路径、解决时间、复发情况,以及与早期测试方法的比较。

在数周内发现相当于一年积累的暴露面,听起来令人印象深刻,但数量本身并不能证明价值。关键结果是,团队是否更早消除了实质性风险。

证据应区分新发现的漏洞与既有扫描器发现。它还应区分模型生成的修复建议与客户审查并部署的变更。

独立重新测试会使这些结果更具可信度。独立团队应确认原始攻击路径已不再有效,且修复未造成新的暴露。

第三个信号是竞争对手和模型提供商如何回应。其他安全供应商可以构建自己的路由器、与受限模型计划合作,或提供与模型无关的验证层。

Anthropic 和 OpenAI 也可以扩大对经过审查的防御方的直接访问。更广泛的访问将削弱通过托管提供商购买能力的一项优势。

与此同时,新模型发布也可能增加多样性。一个在训练或工具使用行为上真正不同的模型,可能贡献当前系统遗漏的发现。

应关注 Unit 42 是否因模型提升了可衡量的覆盖率而加入它们,还是仅仅为了强化营销名单。该服务应能够移除几乎不增加独特价值的模型。

买方应要求获得组合中每个模型的贡献数据。一份有价值的报告应展示经验证的独特发现、重叠情况、成本、延迟以及按任务类别划分的表现。

他们还应询问路由会如何随时间变化。能够学习哪个模型最擅长处理特定语言或目标类型的编排框架,可以提高效率。

然而,动态路由会使可复现性更加复杂。使用不同模型组合重新测试同一环境,可能会产生不同的发现和证据。

版本化记录可以控制这一问题。每项结果都应保留测试期间使用的模型、评测框架、工具、策略以及相关目标状态。

Unit 42 Continuous Frontier AI Defense 的推出正值网络安全模型能力不断增强、限制也日益严格之际。这种组合催生了对可信中介方的需求。

Palo Alto Networks 给出了一个连贯的答案:使用多个模型,以受控工具环绕它们,对发现结果进行验证,并让专家持续参与其中。

40% 的覆盖率主张令这一策略显得可信,但尚不足以构成定论。企业应将其视为一项假设,并根据自身的应用、身份体系和云环境进行验证。

评估该服务的安全负责人应从范围受限的试点开始。在测试启动前,明确资产、权限、安全控制措施、现有发现结果以及修复指标。

随后,将已接受的发现、经验证的攻击路径、分析师工作量和闭环时间与当前项目进行比较。询问每一项重要结果究竟是哪一个模型作出了独特贡献。

这一过程能将 Unit 42 的核心主张转化为组织可自行验证的内容。如果该模型集成体系发现了现有工具遗漏的重要路径,那么这种架构的复杂性就有其价值。

如果它主要只是扩大告警队列,模型数量便无关紧要。关键在于,持续的多模型测试能否帮助防御者在攻击者加以利用前消除暴露风险。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page