周鸿祎在天津网络安全论坛上,没有像往常一样推销他的迈巴赫,而是给行业泼了一盆冷水——AI已经彻底改写了网络攻防的规则,过去那套“查杀+补丁”的思路,基本可以宣告退休了。他直言,传统安全方案在AI面前就像拿着木棍对抗自动步枪,中国网络安全行业正面临“第二次单向透明”的威胁。
他点出了三层“新麻烦”:第一,漏洞挖掘从“手工活”变成了“工业流水线”。像Mythos这样的AI工具,能把以前需要数月甚至数年的漏洞发现周期压缩到几小时,成本骤降,攻击门槛被踏平,全网可能迎来漏洞大爆发。第二,黑客的经验可以被“蒸馏”进大模型,批量生产出“黑客智能体”,这些AI不仅挖洞快,还能自动组合攻击链,速度和广度远超人类,甲方安全团队根本来不及反应。第三,智能体本身成了新风险源——它们能规划、调用、执行权限,一旦失控,或者被攻击者利用,企业内部的攻击面会指数级扩大。
面对这种局面,周鸿祎给出的解法是“以模治模”——用AI对抗AI。360悄悄搞了两套“武侠级”产品:一套叫“图龙锋”,号称中国版Mythos,自6月发布以来已经挖出1万多个漏洞,其中212个得到权威核验,甚至连潜伏多年的Windows、Office高危漏洞和OpenClaw、Flowise等智能体平台的漏洞都翻了出来。另一套叫“仪天阵”,是个自动防御体系,靠安全智能体蜂群7×24小时自动完成威胁发现、分析、验证和处置,不让安全团队再熬夜加班。
在安全治理层面,360还划了两道防线:一是大模型本身的安全管控,确保生成内容不出格、输出结果可信;二是对智能体做全生命周期监控,从创建到执行都能审计、干预和阻断。周鸿祎强调,这套体系背后是360自研的安全基座大模型,以及基于顶尖安全专家经验驯化的智能体蜂群,两者通过实战数据不断循环进化——一个解决“懂不懂安全”,一个解决“能不能把活干完”。
最后,他抛出一个合作计划“磐石之盾”,意思很明确:AI时代的网络风险早已跨过单点企业,上下游任何一个环节出问题都可能引发连锁反应。360希望联合产业链各方,共同筑牢数字基础设施和AI基础设施的安全防线。翻译过来就是:别自己扛了,大家一起凑钱买保险吧。
