Report | AI Security, 2026 (Simplified Chinese)

Report | AI Security, 2026 (Simplified Chinese)

Report | AI Security, 2026 (Simplified Chinese)

2026 AI 安全报告

Check Point 研究院

Check Point AI 安全报告 · 第二次发布年度版专业报告

01

前言

02

AI 驱动的网络攻击

03 针对 AI 的攻击: AI 成为新攻击面

04

数字身份危机

05 数据泄露 与企业 AI 暴露

06 AI 安全框架:面向 AI 的安全 ・AI 赋能安全・AI 协同安全

07

2026 年 CISO 行动建议

报告内容概览

前言

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

当 AI 从辅助工具,变为自主执行者

一年前,我们将 AI 描述为网络攻击者的能力倍增器:

它能让现有攻击手段更快、成本更低、门槛更低。而过去十

二个月我们收集到的证据,揭示了一个更值得警惕的变化。

AI 已经正式进入实战攻击链路。我们记录到多起入侵事件中,

AI 自主运行漏洞利用工作流,在数十个会话中生成数千条指

令,几乎无需人工干预。我们分析发现,单名开发者仅用不

到一周,就借助 AI 完成了一款恶意软件的开发,其完成度之

高,让我们的研究人员最初以为是多人团队耗时数月的成果。

我们还观察到犯罪组织以 AI 为核心执行者,对政府机构发起

规模化入侵,而非仅将其作为后台辅助工具。

而在绝大多数案例中,AI 在攻击中扮演的角色,都是

因为攻击者自身的操作失误、或是 AI 服务商的监测才得以曝

光:受害企业的检测与防护体系,完全没能发现蛛丝马迹。

这一转变之所以关键,是因为它彻底改变了防御方需要应对

的范畴。曾经横亘在高水平攻击者与普通攻击者之间的技术

门槛,正在持续被压缩;而 AI 辅助攻击产出的攻击产物,正

是门槛大幅降低的最直观证据。

本报告的后半部分,将视角转向企业内部:企业在落

地 AI 的过程中,正在形成一片绝大多数安全团队仍在摸索

的新型暴露面。过去一年,高风险生成式 AI 提示词数量翻

了一番;企业平均每月运行 10 款 AI 应用,其中很多都未

经过正式审批流程。企业采用的模型与基础设施本身就自

带攻击面,而配套的安全实践,远远跟不上 AI 的落地速度。

后续四个章节,均基于 Check Point 研究团队在过去十二

个月发现的真实攻击事件、遥测数据与原创案例研究撰写。

你将读到的,都是已经发生的事实,它们也将预示着未来

的威胁趋势。

洛特姆・芬克尔斯坦(Lotem Finkelstein)

Check Point 研究团队副总裁

前言

2026 AI 安全报告

AI 驱动的网络攻击

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

过去十二个月,公开报道与真实攻击事件均显示,AI

几乎参与了网络攻击链路的每一个阶段:社交诈骗、恶意软

件开发、实时入侵支持、攻击工具构建、漏洞研究。攻击手

法本身大多并不新鲜,真正的变化在于:过去需要资深攻击

者花费数小时甚至数天完成的工作,AI 只需数分钟就能搞定,

且成本与技术门槛大幅降低。Anthropic 针对模型滥用的分

析也印证了这一模式:攻击者较少利用 AI 完成初始入侵,更

多是在拿到权限后,用 AI 执行后续的攻击操作,入侵后的活

动占比显著提升。风险最高的攻击者,往往不是拥有最顶尖

工具的人,而是那些摸清了如何编排 AI、让多阶段攻击链路

自动串联、无需人工介入的团伙。要实现这些攻击,攻击者

首先需要获取可用的 AI 能力,并解除其安全限制。

滥用商用大模型:通过正规渠道或窃取的

账号凭证使用,是目前最主流的途径。

部署自托管开源模型:可避开内容审核与

服务商日志记录,但目前仍停留在理论层

面,实战效果有限。

购买专用恶意 AI 服务:这类服务热度达

到顶峰,随后因地下市场对其质量存疑而

逐渐降温。后半部分,将视角转向企业内

部:企业落地 AI 的过程

AI 驱动的网络攻击 攻击者获取 AI 能力的三种途径

攻击者通过三条路径获取 AI 能力,过去一年三

条路径都在持续成熟,只是发展速度各不相同:

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

滥用商用模型

最简单的途径也最受欢迎:使用 ChatGPT、Gemini、

Claude 这类日常工具,绕开其安全规则。攻击者会把恶意请

求拆分成多个看似无害的小步骤,先让 AI 泛泛讲解某项技术

原理,再索要具体代码;他们总会倾向于选择安全规则最宽

松的主流工具。

我们对这一模式的认知,大多来自 AI 厂商自身的披露:

谷歌威胁情报团队记录了国家级与犯罪组织滥用 Gemini 开

展侦察、制作钓鱼诱饵、开发工具的行为;Anthropic 与

OpenAI 也都报告了自家模型被类似滥用的情况。

账号窃取也是直接获取能力的方式。AI 工具的登录凭

证,现在已经成为攻击者的重点窃取目标,他们通常从意外

暴露在公网的开发者配置.env文件中批量盗取。名为 “Bissa

Scanner” 的攻击活动,就从 3 万多个暴露文件中,窃取了

Anthropic、OpenAI、谷歌等多家厂商的 AI 登录信息,AI

账号是被盗最多的凭证类型。该团伙甚至还利用 AI 本身来运

营这场攻击。

被盗的账号会流入转售市场,也就是“大模型劫持

(LLMjacking)”黑产:犯罪分子购买他人的 AI 账号使用

权,既能节省成本,还能让攻击行为看起来来自合法账号持

有人,隐藏自身踪迹。

自托管开源模型

第二条路径,是自行部署免费开源 AI 模型,在攻击者

自有基础设施上运行,而非通过商用服务商转发请求。这种

方式能避开 AI 厂商的安全检测、账号封禁与行为日志。地下

论坛中,关于这种方案的讨论一直在增加。

但实战中,效果远不如讨论中乐观。尝试过的攻击者反

馈,这类自研模型表现更差、出错率更高,还需要昂贵的硬

件设备与微调才能达到可用标准。因此,绝大多数攻击者最

终还是回到了能力更强、获取更便捷的主流商用工具,哪怕

要承担相应的风险。

恶意 “暗黑 GPT” 服务的兴衰

第三条路径,是购买专门为犯罪打造、完全无限制的

AI 工具使用权,比如 WormGPT 及其众多仿品。过去一年,

这个市场经历了从兴起到衰落的全过程:地下用户反馈,这

类 “暗黑大模型” 黑产工具技术能力薄弱,使用者大多是低

技术门槛的初级犯罪分子,而非专业攻击团伙。

WormGPT 自身被入侵、泄露 1.9 万多名付费用户的支

付信息后,这类服务的口碑跌到谷底。尽管 Tor 网络上的

DIG AI 这类廉价新品仍不断出现,但绝大多数专业攻击活动,

已经转回前两种途径。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

案例研究:“绅士团伙”—— 一个团伙的 AI 选型逻辑

“绅士团伙(The Gentlemen)” 是一个以牟利为目的的勒索软件即服务(RaaS)组织,截至 2026 年 5 月,已公布

的受害企业超过 330 家。Check Point 研究团队对该团伙的内部沟通记录分析显示,用他们自己的话说,攻击者对待 AI 的

逻辑非常直白:

工具选型:他们更偏好限制更少的中国商用 AI 工具(DeepSeek、Kimi、Emi、通义千问)。有成员推荐了一套 “解除所

有限制的通义千问 3.5 方案…… 零拒绝,完全无约束”。他们真正纠结的不是用商用还是本地工具,而是哪款商用工具的安

全护栏最薄弱。

自托管 AI 仍停留在理论:团伙讨论过用窃取的数据运行本地模型,但承认自己不会操作。

AI 造工具,但技术靠人:团伙管理员借助 AI,只用三天就开发出了用于运营的 “Glocker” 管理工具,但也提醒其他成员:

“你还是得懂自己在做什么”。

这个案例的价值,恰恰在于它的普通:一个中等水平的普通犯罪团伙,用所有人都能接触到的主流 AI 工具,就拿到了

实打实的攻击成果,且他们根本没有本地部署的替代方案。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

越狱技术:从巧妙提示词,到永久生效的绕过 方案

无论通过哪种途径获取模型,攻击者都要先解除它的安

全规则,才能让它执行恶意指令,这个过程被称为“越狱”。

经典的越狱方式,是用精心设计的提示词欺骗 AI 忽略

自身规则。其中一种名为 “回声室” 的流行手法,通过一系

列无害的小问题引导模型输出违禁内容,而非直接索要恶意

结果,它对多款主流 AI 工具的成功率超过 90%。但这类单

提示词越狱的稳定性越来越差:AI 厂商不断修复漏洞,被盗

用的账号几乎立刻就会被封禁。

更持久、更本质的变化是架构层面的绕过:攻击者已经

懒得再设计巧妙的提示词了。Claude Code、Cursor 这类 AI

编码智能体,每次启动会话时都会自动读取CLAUDE.md这类

文件,并将其中的内容视为权威指令,不加审核地自动加载。

这意味着,攻击者只要在这类文件中植入一次越狱指令,

后续所有会话都会自动继承这个绕过权限,无需每次都写新

的提示词。在本章后续介绍的墨西哥政府入侵事件中,攻击

者正是这么做的:只在CLAUDE.md中粘贴了一次黑客指令,

后续所有会话都自动执行恶意行为,无需重复越狱。现在,

这类现成的CLAUDE.md越狱工具包,已经在犯罪论坛上公开

售卖。

AI 在恶意软件开发中的应用

AI 在恶意软件开发中的角色,已经从实验阶段进入实战

落地。它的使用分为两种截然不同的模式:

开发辅助模式(主流):AI 在开发阶段编写、优化恶意

软件代码,但最终成品本身不含 AI,运行时和普通恶意软件

没有区别,因此事后完全看不出 AI 的参与痕迹。

运行时调用模式(少见):恶意软件在受害机器上运行

时,会实时与 AI 模型通信,动态生成新指令,或是重写自身

代码。

AI 生成的恶意软件,成熟度提升极快。2024 年末,

Check Point 研究团队发现,勒索软件即服务团伙 FunkSec,

很可能借助 AI 开发了加密工具,让经验不足的开发者也能写

出超出自身水平的代码。到 2025 年年中,OpenAI 封禁了攻

击者 “ScopeCreep” 的账号,该人员利用 ChatGPT 反复

编写、调试 Windows 恶意软件。

到 2026 年初,AI 生成的恶意软件已经高度成熟:最典

型的例子是VoidLink,这是一名开发者借助商用 AI 开发环境,

独立打造的专业级攻击框架。这种模式现在既出现在犯罪组

织中,也被国家级攻击者使用。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

这只是众多案例中的冰山一角:“透明部落(APT36)”

组织用 AI “流水线” 批量生产一次性恶意软件,针对印度

政府系统发起攻击;GREYVIBE 组织 ,利用 ChatGPT 和

Gemini 定制恶意软件,针对区域局部战争开展行动;Check

Point 研究团队还记录到,“KONNI” 组织利用 AI 生成

Windows 平台的 PowerShell 后门程序。

那种在受害设备上运行时、实时调用大模型的高级恶意

软件,也已经在野出现。首个已知案例是 2025 年 7 月乌克

兰 CERT-UA 披露的、俄罗斯关联的 LAMEHUG 恶意软件:

它通过 Hugging Face API 调用通义千问大模型,按需生成

攻击代码。被称为首款 “AI 驱动勒索软件” 的 Prompt

Lock,也采用了同样的模式 —— 不过两者目前更多还是概

念验证,尚未规模化应用。

AI 还能用来开发非恶意软件类的攻击工具,比如支撑攻

击的脚本与实用程序。这种参与通常在成品中完全不可见,

因此分析师现在应当默认 AI 参与了攻击工具的开发,而非等

待找到证据。AI 能让资深攻击者效率更高,但它无法替代人

类有效使用工具所需的判断力。

2026 AI 安全报告

8.8 万行

功能完整的

命令与控制(C2)

恶意代码,

单名开发者

不到一周完成。

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

AI 作为实时攻击执行者

AI 已经从 “准备攻击的工具”,变成了 “执行攻击的

主体”。

2025 年 11 月,Anthropic 披露了 GTG-1002 事件:

AI 工具承担了约 80%-90% 的战术工作,包括侦察、漏洞利

用、凭证窃取、横向移动、数据分拣,波及约 30 家目标机构。

该披露未包含攻击指标,因此独立验证受限。

在 2026 年 4 月曝光的墨西哥政府入侵事件中,一个牟

利型攻击者将这套架构规模化落地。而在 Bissa Scanner 攻

击活动中,AI 距离漏洞利用仅一步之遥:Claude Code 与开

源助手 OpenClaw,构成了攻击者的工作环境,用来解读扫

描器代码、优化数据收集链路、在批量漏洞利用活动中筛选

高价值目标。

另一个证明 AI 能做实时运营决策的证据,是一起记录

在案的事件:自主智能体执行入侵后操作,不到一小时就完

成了数据库窃取。此外,AI 还参与了多起大规模入侵的多个

阶段:攻击者结合使用多个 AI 工具,入侵全球范围内的

FortiGate 设备。

2026 年 1 月,Check Point 研究团队披露了

VoidLink:一款设计精密的模块化 Linux 命令与控制

(C2)框架,具备极强的隐蔽性与持久化能力,包含

30 多个入侵后的后利用插件。它的完成度之高,最初

让研究人员以为是多人团队耗时数月开发的成果。

但开发者的一个操作失误,意外暴露了开发过程:

它完全由一个人完成,使用商用 AI 编码工具 TRAE

SOLO,遵循 “写详细需求文档→AI 实现、测试、优

化代码” 的标准化流程。最终不到一周就产出了约

8.8 万行可运行代码。

VoidLink 清晰地说明了两点:第一,AI 辅助开

发现在已经能产出可直接用于实战的恶意软件,而非

粗糙的概念验证;第二,也是更重要的一点:成品代

码中完全看不出 AI 参与的痕迹,它之所以曝光,只是

因为开发者犯了一个无关的运营安全失误。

案例研究:VoidLink,AI 生成

恶意软件迈过实战门槛

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

2025 年 12 月末至 2026 年 2 月中旬,一名攻击者接连入侵了 9 家墨西哥政府机构,泄露约 4 亿条记录,涵盖税务、

民事登记、车辆、患者、选举数据。研究人员通过攻击者自身的服务器,完整还原了攻击过程:1088 条人工输入指令,在

34 个独立会话中生成了 5317 条由 AI 执行的命令。

攻击者同时使用两款 AI 工具:用 Claude Code 主动入侵、探测网络,用 GPT-4.1 自动分析窃取的数据,再将分析结

果反哺给 Claude,驱动后续攻击。当 Claude 最初拒绝协助攻击时,攻击者把一份渗透测试速查表粘贴到了CLAUDE.md文

件中,这样后续所有会话都自动继承了绕过权限,无需重复越狱。

和本章其他案例一样,AI 的参与之所以曝光,全因攻击者自身失误,而非受害方检测到了攻击。

案例研究:墨西哥政府入侵事件

这种 “智能体即执行者” 的模式,也正在被打包成任何

人都能下载复用的开源框架。其中一款名为 RAPTOR 的工具,

由正规安全研究团队于 2025 年末发布,能把 Claude Code

变成自主的攻防双向智能体。RAPTOR 本身是合法的研究工具,

既能生成补丁也能编写漏洞利用代码,但它把 “智能体即执行

者” 的工作流,打包成了公开、宽松许可的代码,也因此引起

了犯罪社区的注意。

从防御视角看,它展现了和越狱技术一样的 “配置即管

控” 模式:智能体的行为几乎完全由 markdown 配置文件定

义,而非编译代码。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

AI 赋能的犯罪工具市场

上述能力正越来越多地被打包成现成产品售卖,买家完

全不需要掌握任何 AI 技术。最典型的例子是EvilTokens:

一款商用钓鱼即服务平台,它把大模型流水线直接集成到攻

击工作流中:假登录钓鱼页面窃取受害者的访问凭证后,

Groq 托管的 Llama 模型会自动扫描被盗邮箱,挖掘财务信

息,同时模仿受害者的写作风格生成极具欺骗性的诈骗邮件;

GPT-4o-mini 则负责翻译工作。越狱能力已经内置在平台

中:运营者只写一次,所有付费客户都能自动继承。

配套模块还能伪造日历邀请,让欺诈请求看起来像是提

前约定好的。

这已经形成了一整个犯罪产品品类,而非单一工具。

Bluekit 是另一款内置 AI 助手的钓鱼工具包,能自动生成

40 多 个 平 台 的 假 登 录 页 面 , 还 支 持 绕 过 多 因 素 认 证

(MFA)。语音诈骗方面,ATHR 平台提供全自动 AI 语音

智能体,能批量窃取凭证与一次性验证码,完全无需人工拨

打电话。

它们的共同模式是“越狱即产品”:AI 工具、安全绕

过方案、投放渠道被打包成整体产品售卖,让技术水平极低

的人,也能发起复杂的多阶段诈骗。

AI 在漏洞研究中的应用与补丁窗口压缩

现在的 AI 已经具备足够的代码推理能力,同时加快了

攻防双方的节奏:既帮防御方在漏洞被利用前发现隐患,也

帮攻击者在补丁发布前找到利用方法。漏洞从发现到修复的

时间窗口,正从两端同步被压缩。

防御端的收益是实实在在的:在内部研究项目“玻璃翼

计 划 ( Project Glasswing ) ” 中 , Anthropic 未 公 开 的

Claude Mythos 模型,上线首月就自主发现了主流操作系统

与浏览器中超过 1 万个高危、严重级别的零日漏洞。

但攻击者同样拥有这项能力:谷歌威胁情报团队报告了

首个 AI 辅助的零日漏洞利用工具,被用于规模化攻击。其它

研究也显示,当前的前沿大模型已经能批量生成可用的零日

漏洞利用代码。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

实际影响:速度现在攻击者能在漏洞公开数小时内,就写

出可用的利用代码,漏洞披露到被利用的间隔正在急速缩短。

对此,美国网络安全与基础设施安全局(CISA)发布了强制指

令,要求联邦民用机构在高危漏洞披露后三天内完成修复。印

度网络安全机构 CERT-In 的要求更严格,建议机构在发现漏洞

后的 12 小时内,完成核心系统与互联网面向系统的遏制与补

丁部署 :这个时间要求在一年前听起来还匪夷所思。

漏洞发现的成本正在变低,且接近全自动。现在真正的瓶

颈,是人类审核、部署补丁的速度。代码质量还会加剧问题:

相当一部分 AI 生成的代码,本身就带有安全缺陷(详见第五

章)。

案例研究:Claude Mythos

玻璃翼计划 ,AI与补丁窗口的赛跑

Anthropic 的玻璃翼计划,采用未公开的前沿

大模型 Claude Mythos 预览版,来发现并修复关键

软件中的漏洞。上线首月,它就在所有主流操作系统

与浏览器中,自主识别出超过 1 万个高危、严重级别

的零日漏洞,且约 83% 的漏洞都能一次尝试就写出

可用的利用代码。

出于对滥用风险的担忧,Anthropic 刻意没有

公开发布这款模型,仅向少数可信机构开放权限,并

承诺提供 1 亿美元的使用额度。当漏洞发现变得如此

廉价、如此迅速,胜负就取决于谁更快:是能以机器

速度打补丁的防御方,还是拿到了同等 AI 能力的攻

击者。

2026 AI 安全报告

针对 AI 的攻击: AI 成为新攻击面

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

上一章探讨了攻击者手中的 AI 武器,本章将视角转向 AI 系统本身,把它作为攻击目标。过去一年,企业把 AI 嵌入

到邮件、文档、代码、浏览器与核心业务流程中,赋予了它访问敏感数据、代企业执行操作的权限。随着 AI 的覆盖范围

扩大,AI 软件本身也变成了一个攻击面,且其扩张速度,远超安全防护的跟进速度。

针对 AI 技术栈的攻击,根源分为两类:

针对 AI 的攻击:AI 成为新攻击面

AI 特有的风险

大语言模型会把自身指令与处理的数据,当作同

一段连续文本读取,二者之间没有明确的边界。这意

味着,原本只该作为数据的内容 —— 比如文档文本、

网页内容,都可能被当成指令来执行。

本章绝大多数攻击,都源于这一核心缺陷:用隐

藏指令欺骗 AI(提示注入)、滥用受信任的配置文件

(配置滥用)、逐步篡改 AI 的记忆(运行时投毒)。

普通软件风险

AI 工具本质上还是软件,因此也继承了所有软件

的常见缺陷。这些老问题现在扩散得更快,因为 AI 的

落地速度太快;而自主 AI 智能体的存在,又进一步放

大了风险 —— 它们权限过高,几乎不经人工审核,就

会安装、信任新组件。本章后续介绍的 AI 基础设施攻

击、AI 软件供应链攻击,都源于这第二类原因。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

提示注入:操纵模型行为

提示注入分为两类:

直接注入:攻击者直接输入指令,覆盖模型自身的规则,

绝大多数越狱都属于这类。

间接提示注入:恶意指令隐藏在 AI 读取的外部内容

中 —— 邮件、网页、日历邀请、文档都可能成为载体。

间接注入通常被认为风险更高,因为它针对处理不可信

外部内容的智能体,且无需太多直接交互就能成功。它能造

成多大破坏,完全取决于 AI 智能体被赋予的访问权限与特

权。

Check Point AI 安全团队认为,这是系统架构设计的

问题,而非某一款 AI 模型的漏洞。Check Point AI 安全研

究团队,梳理出了几类反复出现的攻击手法:

角色扮演

让 AI 代入一个无限制的虚构角色,通过角色

扮演完全绕过安全规则。

混淆与指令漏报

伪装恶意指令,让自动化安全过滤器无法识

别、拦截。

多轮操纵

分多条消息逐步构建攻击,而非直接提出请

求,避免单条提示触发拒绝机制。

上下文篡改

篡改 AI 对对话的记忆,逐步引导其行为偏离

预期。

多语言攻击

切换到 AI 安全训练覆盖不足的语言,利用不

同语言的防护不均衡性发起攻击。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

Check Point AI 安全研究团队还发现,在 2025 年末复盘

的所有攻击中,攻击者最常见的目标,是提取系统提示词,从

而获取 AI 的角色定义、工具描述与策略边界。

过去一年,这类攻击已经从概念验证,变成了常规手段。

一项研究扫描了 12 亿个 URL,发现约 1.53 万个间接注入载荷

被植入在公开网页中,其中约 70% 藏在人类访客根本看不到

的非渲染 HTML 里,比如页头、注释、元数据。

攻击动机各不相同:有些是单纯的破坏,让 AI 出错、输

出垃圾内容;有些是为了声誉,引导工具对某家公司或产品做

出更正面的描述。而且幕后黑手不总是黑客 —— 普通营销人

员、内容发布者、网站所有者,都在悄悄给替人类浏览网页的

AI 工具留下指令。

其它研究证实了 10 起已确认的在野攻击案例,目标涵

盖诈骗、数据销毁、API 密钥窃取。Check Point AI 安全的

遥测数据也印证了这一趋势:短恶意载荷的检出率基本保持

稳定,但长载荷的检出率大幅上升,3-5 月间增长了约 5 倍,

5 月检出量接近所有观测内容的 1%。

由于长载荷更常见于内容承载与智能体攻击路径,这一

模式说明:间接提示注入已经从理论风险,变成了实战威胁。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

表2.1 - 恶意提示注入载荷的检测量

恶意提示注入月度检测量

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

随着智能体工作流越来越普及,它们处理的提示词开始

包含大量外部内容:网页、文档、其他工具的输出。间接注

入恰恰就隐藏在这类内容中,因此越多企业采用 AI 智能体,

就等于直接扩大了攻击面。

AI 浏览器 —— 这一新兴产品品类,能在用户已登录的

会话中执行操作,面临的风险最高。被投毒的网页或邀请,

可以直接利用用户的登录凭证执行操作。在对照测试中,研

究人员用一个恶意日历邀请,就诱骗 Perplexity 的 Comet

浏览器泄露了用户保存的密码。另一项测试中,同类浏览器

在不到四分钟内,就走完了一整套钓鱼流程,全程无需人工

参与。

这些都还是受控测试,但底层能力已经普及到了普通消

费者手中。

2026 年 3-5 月,

长文本

恶意提示注入的

检出量

增长了约 5 倍。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

案例研究:Claude Code 项目文件成为执行层(Check Point 研究)

智能体供应链:MCP 与配置滥用

AI 智能体通过两类自动信任的对象扩展自身能力: 模

型上下文协议(MCP)服务器:连接智能体与外部工具、服

务;项目配置文件:智能体打开项目时会立即读取。

前文我们介绍过,攻击者如何利用受信任文件,解除自

身智能体的 AI 安全限制。而这种自动信任机制,反过来也能

成为攻击他人的武器:把被投毒的配置文件混入受害者打开

的项目中,就能在受害者毫不知情的情况下,攻陷他的 AI 智

能体。

Check Point 研究团队发现,编码智能体信任的配置文件,可以被用来投放恶意软件。在漏洞CVE-2025-59536中,

项目文件里的一个隐藏设置(.claude/settings.json),会在 AI 打开项目的瞬间执行攻击者的命令,甚至早于开发者看

到文件;而相关路径(.mcp.json)可以静默启动恶意 MCP 服务器,全程不向用户弹出任何警告。在漏洞CVE-2026-

21852中,攻击者可以悄悄把开发者的会话,重定向到自己控制的服务器,窃取登录令牌与访问密钥,在任何人看到安

全警告之前,就攻陷整个团队的共享工作区。

两类漏洞的入侵入口,都是软件供应链:嵌入在合并请求中的恶意设置文件、设下陷阱的蜜罐仓库、被入侵的代码

库。尽管两个漏洞都已修复,但它们利用的底层设计模式 —— 智能体自动信任并加载开发者设备上的项目文件 —— 是

Cursor、Windsurf、GitHub Copilot 等多款主流编码 AI 的共性,因此这个问题不会因为单次修复就彻底消失。数月后,

一款在野传播的自我复制蠕虫恶意软件,证实了这一风险绝非理论:它在设备间传播的同时,把自身永久植入到 Claude

Code 等 AI 编码工具中(详见 “AI 软件供应链” 章节)。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

这不是单一厂商的问题:同期谷歌也修复了 Gemini CLI

中的一个严重级远程代码执行漏洞,Cursor 中也发现了类似

问题。

MCP 生 态 正 在 吸 引 攻 击 者 的 注 意 。 自 我 复 制 蠕 虫

GlassWorm,就用肉眼难以识别的不可见 Unicode 字符,把

自己隐藏在开发者扩展中;它通过把自身复制到 150 多个代

码仓库的 MCP 包中实现传播,甚至还用 AI 工具编写提交信

息,掩人耳目。这类蠕虫越来越多地瞄准 AI 工具链本身,在

传播过程中注入 MCP 服务器、窃取 API 密钥。

受信任文件还可能意外泄露机密。Check Point AI 安全

研究团队发现,Claude Code 会把开发者批准执行的命令,

保存到本地设置文件(.claude/settings.local.json)中;而

开发者公开发布代码时,Node 包管理器(NPM)默认不会

排除这个文件。有时这些保存的命令里,会包含开发者自己的

登录凭证。

扫描约 4.65 万个已发布的代码包后,研究人员发现其中

428 个包意外发布了该本地设置文件,大约每 13 个包里就有

1 个包含有效凭证(NPM 令牌、GitHub 与 Hugging Face

密钥)。此外,Check Point AI 安全研究团队对 1 万个 MCP

服务器的审核显示,40% 都存在安全缺陷 —— 足见整个领域

的暴露程度之严重。

已发布代码包中意外泄露 Claude Code 本地设置

文件的比例,其中约 1/13 包含有效凭证。

Check Point AI 安全研究团队审核的 1 万个 MCP

服务器中,存在安全缺陷的比例。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

AI 基础设施攻击

本节介绍的是专门针对 AI 系统的常规、已知攻击手法,

比如服务暴露在公网、身份认证薄弱、软件存在已知漏洞。

这些手法并不新鲜,但它们针对 AI 系统时,影响有其特殊性:

被泄露的是企业的提示词、凭证、AI 模型与内部工作流。

AI 技术栈的很大一部分,都是普通基础设施:模型服务

器、推理框架、编排集群、智能体控制面板。前文提到的自

托管模型热潮,导致大量基础设施仓促搭建,安全防护相对

薄弱,因此这类常规攻击,正是当前被最频繁利用的攻击方

式。

暴露的模型服务器是最典型的例子。Ollama 中的一个

严重漏洞(代号 “流血的羊驼”),导致约 30 万台互联网

面向服务器,仅需几次 API 调用就会泄露提示词、密钥、环

境变量。GreyNoise 记录到,单季度就有约 9.1 万次攻击会

话,在探测大模型部署环境。

暴露的基础设施还会被改造成攻击基础设施:“暗影射

线 2.0” 活动,就劫持了未受保护的 Ray 集群来挖矿。在技

术栈更底层,不安全的反序列化问题依然普遍,研究人员在

Meta、英伟达、微软的推理框架中,都发现了远程代码执行

漏洞。

智能体层也暴露了自身的控制面板:数千个 OpenClaw

与 Moltbot 控制面板,在公网上就能直接访问,极易被接管。

这些攻击利用的,都是 AI 周边的常规基础设施,根本不需要

让模型本身出问题。

知识层投毒

投毒攻击篡改的是模型的知识或检索内容,而非提示词。

和仅影响当前上下文的提示注入不同,投毒的效果可能跨会话

持续存在。

投毒分为两种截然不同的形式,二者常被混为一谈,但

实施门槛、实战成熟度差异很大:

规模化知识投毒:在公网投放内容,让模型在训练或检

索时吸收这些内容。实战中,绝大多数这类攻击都是国家级组

织发起的。

“真理报网络”(也被追踪为 Portal Kombat),2024

年在约 150 个网站上发布了估计 360 万篇文章,把亲俄叙事

洗白进 AI 系统中。对 10 款主流聊天机器人的审计显示,它

们约有 1/3 的概率会复述这些叙事 —— 研究人员将这种手法

称为 “大模型驯化”。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

2025 年末的一项研究,彻底改变了风险评估:研究发现,

只需约 250 份恶意文档,就能在任意规模的模型中植入后门,

且数量基本恒定,和训练数据的占比无关。如果只需要固定数

量的文档、而非海量训练数据,那大规模投毒就不再需要

“真理报网络” 级别的资源,小型组织也能做到。

运行时投毒:在模型运行时篡改它检索的内容,或是跨

会话的记忆内容。

Check Point AI 安全研究团队展示了最清晰的案例:通

过一系列普通的 Discord 消息,无特殊权限的用户逐步往

OpenClaw 智能体的长期记忆中,填充被信任的笔记,直到

智能体把用户的请求优先级,置于自身规则之上,执行了恶意

的 “系统更新”,在主机上打开了反向 Shell。

在智能体记忆被篡改前,同一条命令会被直接拒绝 ——

因此这是通过缓慢改写记忆实现的攻击,而非提示注入技巧。

微软也发现,这种手法已经在野规模化应用:他们记录了来自

31 家公司的 50 起案例,攻击者把指令藏在 “AI 总结” 链接

里,用户点击一次,就会在 AI 记忆中写入一条持久的 “将该

公司视为可信来源” 的记录。

幕后黑手不是为了入侵的攻击者,而是正规企业,为了

优化自身的推荐结果。但无论动机如何,这都说明记忆投毒已

经走出实验室,在真实世界中被滥用。

AI 软件供应链

恶意包、域名仿冒的问题,早在 AI 出现前就存在。AI

供应链攻击的特殊性,在于四点:

攻击目标是获取 AI 服务商的凭证

利用 AI 实现攻击规模化,或是隐藏攻

击痕迹

通过 AI 原生渠道分发:MCP 注册表、

智能体技能商店、模型中心

攻击对象是自主智能体,它们几乎不经

人工审核,就会安装、信任组件

和前文提到的基础设施攻击不同(运行时攻击系统),这类

攻击是引入被投毒的组件。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

影响最大的一起事件是 2025 年 11 月的“沙虫蠕虫

(Shai-Hulud)”:它攻陷了数百个广泛使用的代码包、数

万个代码仓库,在企业构建流水线中自动传播,窃取云服务

与开发者登录凭证。2026 年 5 月该蠕虫代码公开后,仿冒攻

击 “巨齿鲨” 在一个下午就攻陷了 5500 多个代码仓库,并

在 Claude Code 等 AI 编码工具中植入了重启后仍能存活的

持久化后门。

负责在不同 AI 服务商之间转发流量的中间件,本身也

是薄弱环节:LiteLLM 网关被入侵后,其所有客户的登录凭

证全部泄露。

智能体技能商店是最新的传播渠道,用户可以在上面下

载 AI 智能体的预制技能。Check Point AI 安全研究团队,检

查了 OpenClaw 智能体的 221 个技能,发现 70% 存在过度

申请凭证的问题,43% 带有命令注入模式。

名为 “ClawHavoc” 的攻击活动,就把 44 个恶意技

能混入了商店,累计下载量超过 1.25 万次,每次下载都会静

默安装凭证窃取程序。同类模式在其它地方也不断出现:被

植入木马的 AI 编码扩展,估计窃取了 150 万开发者的代码;

Hugging Face 上一款伪装成 “OpenAI 隐私过滤器” 的模

型,被下载 24.4 万次后,研究人员才发现它会安装恶意软件;

一个正被积极利用的 Langflow 漏洞,已被列入 CISA 已知被

利用漏洞目录。

我们预计,两项新时间让明年的形势更具挑战:本章风

险最高的两类攻击 —— 智能体供应链与 AI 基础设施,恰恰

是企业目前可视性最差的领域;整个 AI 攻击面即将成为默认

配置:AI 智能体不再是用户主动安装的应用,而会变成操作

系统、硬件的内置功能。

在 2026 年微软 Build 开发者大会上,微软宣布计划将

AI 智能体直接内置到 Windows 中,与 OpenClaw 深度整合,

预计 2026 年末全面推送。同期,英伟达发布了用于端侧智

能体的 RTX Spark 超级芯片,2026 年秋季起,戴尔、惠普、

联想、华硕、微星、微软的 Windows 笔记本与台式机,都

将集成该芯片。

已经因恶意技能、暴露控制面板被滥用的 OpenClaw

生态,即将预装到全球绝大多数电脑上 —— 也就是说,这里

提到的每一个安全缺陷,很快都会影响到更多人。

2026 AI 安全报告

数字身份危机

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

前面几章,我们分别探讨了作为武器的 AI、作为攻击目

标的 AI。本章将转向 AI 对人与人之间信任的冲击:它能规模

化伪造足以乱真的人类身份。

过去,熟悉的声音、视频通话里的人脸、官方证件、实

时对话,都能作为身份可信的合理证明。生成式 AI 彻底打破

了这个前提:语音、面容、证件、实时交互,现在都能低成本、

高逼真度地合成。

过去一年,AI 伪造已经常态化地出现在犯罪活动中。结

论无可回避:远程识别一个人的所有信号 —— 声音、面容、

证件、实时视频 —— 都不能再单独作为身份证明的依据。

数字身份遭遇围攻

2025 年 AI 安全报告,从两个维度梳理了生成式身份威

胁:媒介类型(文本、音频、视频),以及生成技术的成熟

度(预录制→实时→全自主)。我们当时发现,几乎所有组

合都已走出理论阶段,每一种都出现在了真实事件中,或是

作为工具在犯罪市场售卖。唯一尚未出现的,是全自主的交

互式视频。

远程识别身份的所有信号:声音、面容、

证件、实时视频,都不能再单独作为身

份证明的可信依据。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

2026 AI 安全报告

媒介类型 离线生成 实时生成 全自主

文本 预写脚本或邮件 实时生成回复 AI 驱动的 全交互式对话

音频 预录制身份仿冒 实时变声 全 AI 驱动的 对话语音

视频 预制深度伪造视频 实时换脸 / 视频篡改 全自动 AI 生成 交互式视频

图 3.1 按媒介类型与成熟度划分的生成式身份威胁(Check Point 研究,2025 年)

过去十二个月,其中多项能力从 “可用” 变成了 “普及”。以下均来自公开报道的案例,展示了各类媒介如何被用于伪造身份。

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

语音

语音是最早被商品化的身份仿冒渠道。从短短一段样

本中克隆目标声音,现在任何人都能做到,无需专业技术;

过去一年,这项技术已经被用于针对明确目标的攻击。

一个成熟的标志是:语音诈骗已经成为现成的服务。

研究人员记录的ATHR 平台,用 AI 语音智能体引导目标用

户,走完脚本化的账号找回通话,窃取一次性验证码;单

名操作员就能同时运营多场凭证窃取对话。ATHR 针对谷

歌、微软、Coinbase 等主流品牌的客户发起攻击,全程无

需人工拨打电话。

视频

预录制深度伪造,曾是 2025 年的主要担忧。过去一

年,实时视频通话换脸技术已经落地,既被国家级攻击者

使用,也被产业化诈骗团伙采用。

据报道,UNC1069组织利用 AI 生成的深度伪造视频

通话、劫持的 Telegram 账号,通过社交诈骗诱导加密货

币目标交出凭证。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

这项技术现在已经向下渗透到犯罪产业链,传到了东南亚

的诈骗园区:他们雇佣 “AI 模特”,在婚恋与投资诈骗通话中

操作实时换脸软件,把 AI 生成的人脸和背后的真人操作员结合

起来。

其规模之大,已经引发了联合执法行动:欧洲警方捣毁了

一个网络,该网络用名人与新闻媒体的深度伪造视频,在社交媒

体上引诱受害者参与虚假投资计划,洗白资金超过 7 亿欧元。

除了人脸,骗局的其它环节也已经自动化:研究人员追踪

到 2.3 万多个域名,把受害者引流到聊天群,群里的 AI 聊天机

器人冒充理财顾问,用极少的人工参与,维持长线投资骗局。

合成身份与 KYC 绕过

如果银行或应用的身份验证,依赖照片、证件扫描、简短

自拍视频来证明真人在场,那 AI 生成的伪造内容,现在能轻松

绕过。银行与加密货币交易所依赖的身份核验,正被频繁突破。

OnlyFake 服务的运营商认罪,就印证了这一点:该运营商

售卖了超过 1 万张 AI 生成的假证件,覆盖美国与约 56 个其他

国家,帮助全球客户通过银行与加密货币交易所的实名认证

(KYC)。

世界经济论坛的《网络犯罪地图集》,收录了专门用于突

破远程身份核验的工具:它们能替换假人脸,或是把假视频流

直接输入验证摄像头;还有一款恶意软件,专门窃取受害者的面

部生物特征,用于欺骗银行的人脸核验系统。而通过 AI 假身份

通过验证的银行、金融科技、加密货币账号,现在已经在

Telegram 上公开售卖。

合成身份用于入职诈骗

年度影响最深远的身份威胁,不是单次身份仿冒,而是一

整套招聘诈骗体系。并且已经规模化运作:用 AI 伪造身份、简

历、人物形象,让特工以远程 IT 人员的身份,入职企业 ——

把伪造的身份,变成企业内部真实、合法的访问权限。

“贾斯珀・斯利特(Jasper Sleet)”组织就利用生成式

AI 扫描招聘信息、给被盗证件换脸、定制假身份,逼真程度足

以通过 HR 筛选,进而接触云环境与内部系统。

其规模与国家级背景,已经得到官方认定:2024 年,美国

财政部制裁了 6 名个人与 2 个实体,他们用伪造身份入职美国

公司,赚取了近 8 亿美元。

资金链的曝光纯属意外:一名操作员不小心让自己的设备

感染了信息窃取恶意软件,泄露的记录显示,该骗局每月约有

100 万美元回流。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

身份:失效的信任锚点

远程身份核验变得越来越难。声音、面容、证件、甚至实

时交互,都能被伪造得足以乱真,因此没有任何一样能单独作为

证明。

在对照研究中,哪怕是受过训练、擅长识别人脸的 “超级

识别者”,也只能正确识别出 41% 的 AI 生成人脸;普通观众

的识别率仅为 30%。

实际应用中,这意味着身份验证必须转向更难被 AI 伪造的

方向:通过独立可信渠道二次确认、使用安全数字凭证、部署更

严格的、难以被仿冒的实时核验机制。

受过训练的超级识别者,

仅能正确识别出

41% 的 AI 生成人脸;

普通观众

仅能识别 30%。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

案例研究:“楚门秀” 骗局 ——AI 生成的虚假世界

Check Point 研究团队记录了一起投资诈骗活动(追踪代号 OPCOPRO):它不止仿冒单个人,而是给受害者编造

了一整个虚假世界。受害者通过短信、广告被引流到 WhatsApp 或 Telegram 群组,群里约 90 名成员几乎全是假的:

AI 生成的人物冒充金融 “专家” 和其它投资者,头像没有任何网络历史,消息的发布时间与措辞都能看出机器生成的痕

迹。群里每天展示虚假的 “盈利交易” 与伪造行情图;配套的移动应用(当时上架了 Google Play 与 App Store)只是

空壳,没有真实交易功能。所有账户余额与收益,都由远程服务器伪造 —— 也就是说,受害者看到的一切全是假的。

该诈骗团伙运营了至少 5 个品牌网站,均注册于 2025 年 8-12 月,支持多语言流畅运营。这场骗局的特殊之处在

于,它没有使用传统恶意软件:应用看起来和正规软件一样,攻击完全靠制造虚假信任,而非技术入侵。随着生成逼真身

份、内容、软件的成本持续下降,这类骗局会越来越像正规的数字企业。

包括 Scattered Spider 针对玛莎百货、捷豹路虎的攻击,以及

ShinyHunters 针对 Salesforce 客户的电话诈骗活动。仅语音

诈骗一项,FBI 统计的损失就超过 2.5 亿美元。。

生成式 AI 消除了质量、语言、规模的壁垒,让这些攻击的

效果大幅提升。克隆语音、深度伪造视频、伪造证件、虚构身份,

可以被整合成一场无缝衔接的攻击,从第一次接触开始,就能获

取受害者的信任。

社交诈骗进入多渠道时代

这些身份攻击并非孤立存在,而是推动了社交诈骗的

整体升级。Check Point《2026 年网络安全报告》指出,

社交诈骗是 2025 年最主流的攻击媒介,已经从邮件扩展到

多渠道协同攻击,覆盖电话、即时通讯工具、Microsoft

Teams 与 Slack 等办公工具、虚假网站、实时身份仿冒。

多渠道社交诈骗曾被视为小众技巧,现在已经成为标

准操作,也是年度几起损失最惨重的入侵事件的核心手段 :

2026 AI 安全报告

数据泄露 与企业 AI 暴露

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

前面几章,我们分别介绍了作为武器的 AI、作为攻击

目标的 AI、用于身份仿冒的 AI。本章将视角转向企业内部:

企业每天输入 AI 工具的数据,正在带来多大的暴露风险。

数据概览:AI 采用率与暴露现状

2025 年 10 月至 2026 年 5 月,企业级生成式 AI 的应

用,呈现出明显的成熟化特征。员工持续将多款生成式 AI 工

具融入日常工作流,企业平均每月使用 10 款不同的 AI 应用。

Check Point 数据显示,从个体维度看,单用户月均提

示词数量,从 2025 年 12 月的 56 条,增长到 2026 年 5 月

的 70 条,增幅达 25%。生成式 AI 已经从新奇的新兴技术,

变成了嵌入多个业务部门、支撑组织生产力的核心工具。

数据泄露与企业 AI 暴露风险 从安全视角看,这种增长带来的影响显著且持续:87%-

93% 的企业,每月至少发生一次高风险生成式 AI 交互——

也就是说,敏感数据泄露的风险,不是少数企业的特例,而

是企业用 AI 办公的普遍常态。

每月至少发生一次高风险生成式 AI 交互的企业占比。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

高风险提示词,指的是包含企业机密、个人信息、受监管

数据,并被分享给外部 AI 服务的内容。其占比从统计期初的

2%,上升到期末的 4%,相当于日常使用 AI 带来的敏感信息泄

露基线风险,直接翻了一番。

通俗来说,就是从每 50 次交互里出现 1 条高风险提示,

变成了每 25 次里就有 1 条。尽管后续几个月增速趋于平稳,但

数据显示,企业已经进入了 AI 数据泄露风险更高的新常态。

一年内,

高风险

生成式 AI 提示词占比

从 2% 翻倍至 4%;

企业平均每月

运行 10 款不同的

AI 应用。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

区域分析显示,不同地区的企业生成式 AI 风险暴露水

平存在明显差异。欧洲与拉丁美洲的高风险提示词占比,高

于 3.45% 的全球平均水平,说明这些地区的企业,敏感数

据被分享给 AI 服务的概率更高:

欧洲:3.95% 的提示词为高风险,约每 25 次交互出现 1 次,

为全球最高;

拉丁美洲:3.75%,约每 27 次出现 1 次;

北美:3.33%,约每 30 次出现 1 次,低于平均但仍不容忽视。

表5.1 -各地区高风险提示词占比(2026 年 1-5 月)

各地区高风险提示词占比(2026 年 1-5 月)

区域间的差距其实并不大,这恰恰说明了更核心的问

题:AI 相关的数据暴露是全球性问题,并非只存在于少数市

场。所有地区的风险都处于高位,说明只要生成式 AI 工具

融入日常工作,就会出现高风险行为,和国家无关。

企业越依赖 AI 提升效率,各地员工就越会面临同一个

矛盾:是给 AI 足够的上下文、得到真正有用的答案,还是

为了保护公司机密、有所保留。

欧洲位居榜首尤其值得关注 —— 毕竟该地区历来高度重

视数据保护与隐私监管。这说明,仅靠监管框架,不足以规模

化遏制高风险 AI 交互,也凸显了技术管控、用户意识、持续

监测的重要性。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

拉丁美洲的趋势也值得警惕:该地区高风险提示词占比,从

1 月的 3.68% 上升到 5 月的 4.15%,短短五个月增幅达

13%。

更广泛地说,这提醒所有地区的企业:AI 数据泄露风险,会

和 AI 落地相伴相生,必须提前规划治理方案,而非事后补

救。

图 5.2 拉丁美洲月度高风险提示词趋势(2026 年)

拉丁美洲月度高风险提示词趋势(2026 年)

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

按行业维度看,风险分布更不均衡。2026 年 1-5 月,

商业服务、批发分销、电信、软件行业的风险率,都高于

3.45% 的全球平均水平,说明这些行业的企业,敏感信息被

分享给外部 AI 服务的概率更高。

其中商业服务行业的风险率为全行业最高,几乎每 17

次 AI 交互,就有一次存在真实的敏感数据泄露风险:

商业服务:5.91%,约每 17 条提示词

出现 1 次,全行业最高。

批发分销:5.47%,约每 18 次出现 1

次。

电信:4.06%,约每 25 次出现 1 次。

在所有行业中,商业服务行业值得重点关注:一方面,该行

业高风险提示词的整体占比位居各行业首位;另一方面,这

一占比在统计周期内持续攀升 —— 从 1 月的 5.50% 上涨至

5 月的 6.98%,短短五个月增幅达 27%。截至 5 月,该行

业用户提交的提示词里,几乎每 14 条就有 1 条存在敏感数

据泄露的高风险。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

这一趋势说明,商业服务行业已经越过了试用阶段,正在把

AI 深度融入核心运营:员工用 AI 分析文档、撰写沟通内容、

处理客户交互 —— 而为了得到有用的结果,就需要输入更

多业务上下文与敏感信息。

深度应用确实能提升生产力,但也增加了客户机密信息、合

同、受监管内容流入外部 AI 平台的概率;在信息处理、客

户关系为核心的行业,这一风险尤为突出。

图 5.3 各行业高风险提示词占比(2026 年 1-5 月)

各行业高风险提示词占比(2026 年 1-5 月)

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

宏观结论:AI 落地速度,远超治理体系跟进速度。

更大的问题在于:AI 的普及速度,已经超过了配套治理

体系的建设速度。对工具的熟悉,并没有转化为更谨慎的

使用习惯;哪怕应用已经成熟,高风险的分享行为也没有

减少。这让企业同时面临更高的基线风险与更大的暴露体

量,且这个问题大概率会持续存在,不会自行解决。

泄露的内容与途径

上面的数据,衡量的是有多少敏感数据流入了 AI。

而数据是怎么流出去的,同样关键。核心结论是:最严重

的数据泄露,根本不是攻击者造成的,而是完全正常、经

过审批的日常使用带来的副作用:

影子 AI(Shadow AI)

员工不用公司审批的工具,而是用个人 AI 账号处理

工作。一项研究发现,约五分之一的企业,都因此出现了

公司数据暴露,且这类泄露和官方 AI 工具的泄露渠道完

全独立。简单的复制粘贴、填写表单、在浏览器直接上传

文件,都能绕过企业通常用来拦截数据外发的安全工具。

默认权限过大

研究显示,ChatGPT 与谷歌云盘之间合法的、企业

审批通过的连接,仅通过一个普通问题,就能在不到一秒

内调取 400 多份内部敏感文件 —— 远多于提问者自己能

找到的数量。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

名为 “Chat & Ask AI” 的消费级 AI 聊天应用,

泄露了超过 2500 万用户的约 3 亿条消息;

西尔斯家居服务使用的 AI 客服聊天机器人,暴

露了 370 万条记录,包括通话录音与含个人信

息的对话文本;

AI 厂商自身也会被攻击:Anthropic 曾发生源

代码泄露事件;AI 人力外包公司 Mercor,因

LiteLLM 网关的漏洞被入侵(也就是前文提到的

智能体供应链薄弱点),大量内部数据泄露;

Lovable AI 应用构建工具的授权漏洞,允许任

何免费版用户,读取数千个其它客户项目的源代

码与存储凭证。

被盗的登录凭证,会进一步放大风险:一枚被盗的谷歌

Gemini API 密钥,仅两天就产生了约 8.2 万美元的费用,且

在被发现前,攻击者已经访问了账户存储的数据 —— 攻击

者可以在他人的合法 AI 账户中自由操作,和本报告前文描述

的模式完全一致。

服务商与应用端的暴露风险

哪怕企业对员工的 AI 使用制定了严格规则,也依然

要依赖外部 AI 服务商与应用;而这些服务商,也可能成

为攻击者的入口。企业数据一旦被分享给外部 AI 工具,

其安全就完全取决于外部厂商的防护能力,而非企业自身

的安全措施。

过去一年,AI 技术栈各层都反复出现这类问题:

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

案例研究:通过隐蔽外发渠道

实现 ChatGPT 数据泄露

Check Point 研究团队发现,AI 平台本身就可能

成为泄露通道,而非只有连接它的应用才会泄露。

ChatGPT 的安全代码执行沙箱,作为安全机制禁

止了常规的外网访问,但仍然允许 DNS 查询 —— 这

是绝大多数人都不会留意的疏漏。通过把数据编码进

DNS 子域名查询中,提前植入对话的恶意指令,就能

悄悄把用户的消息、文件内容发送到攻击者的服务器,

全程不会弹出应用分享数据时通常会有的警告提示。

一个概念验证版的 “私人医生” AI 助手,就利

用这一漏洞,窃取了上传的化验报告中的患者信息与诊

断结果。该问题已上报给 OpenAI,并于 2026 年 2 月

20 日修复,暂未发现在野利用迹象。

企业数据一旦共享给外部大模型,企业就无法完全控制

它的最终去向。随着 AI 助手越来越多地参与到真实执行环

境中,每一项新能力,都会增加一条需要防护的数据外发路

径,包括普通用户根本看不到的系统组件。

治理启示

AI 相关的数据暴露,应当被视为使用 AI 的持续性常态

风险,而非落地阶段的一次性难题。做好风险管理,需要持

续监测 AI 的实际使用情况、落地清晰的策略、开展员工培

训,部署实时管控工具 —— 在敏感信息抵达外部 AI 服务之

前,就发现并拦截。

能最大化发挥 AI 价值的企业,一定是让安全管控能力

和 AI 应用同步成长的企业,而非每年才复盘一次安全的企

业。这种平衡,既能保护企业的知识产权、商业机密、受监

管数据,又能让企业充分享受 AI 带来的全部收益。

2026 AI 安全报告

AI 安全框架: 面向 AI 的安全 AI 赋能安全 AI 协同安全

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

AI 智能体与应用,既是工具,也是攻击目标。它们会被

处理内容中的隐藏指令操纵,会因连接的工具被入侵,会因自

动信任的配置文件反过来攻击企业。

对于自建 AI 基础设施的企业 —— 无论是专用大模型环

境、AI 工厂、还是英伟达硬件部署 —— 攻击面会更广,覆盖

基础设施、硬件、工作负载、容器、推理 API、大模型端点。

AI 攻击面中最危险的部分,往往是企业看不到的部分。

暴露的模型服务器、可访问的智能体控制面板、未受保护的推

理端点,正被持续探测,而绝大多数安全团队对它们毫无感知。

你无法防护你根本不知道暴露在公网上的资产。

Check Point AI 智能体安全

实时管控企业 AI 智能体与提示词、工具、数据、操作

之间的交互行为。

• 全交互管控 AI 智能体行为:覆盖提示词、工具、

数据全链路

• 全面防范操纵风险:提示注入、恶意配置、不安全

工具使用

面向 AI 的安全

Check Point AI 红队测试

在攻击者找到漏洞之前,主动测试 AI 应用与智能体,

是否会被诱骗泄露敏感数据、绕过策略、输出不安全

内容。

• 部署前全面测试:越狱风险、数据泄露风险、权限

过度问题

• 持续验证安全:模型、提示词、工具、权限每发生

重大变更,都重新核验

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

Check Point 暴露面管理

通过外部攻击面管理、网络资产攻击面管理、供应链情报能力,在攻击者摸清之前,就让完整的 AI 攻击面清晰可见。全面

发现互联网面向资产:包括模型服务器、推理端点、智能体控制面板

• 实时监测:通过技术识别与关注列表,第一时间发现新增暴露的 AI 基础设施

• 持续监控第三方 AI 服务商:在服务商的暴露演变成事故前,提前发现风险

Check Point AI 工厂安全

为自建 AI 基础设施的企业,提供完整的端到端安全蓝

图,采用纵深防御策略,覆盖全技术栈的应用安全、

基础设施安全、AI 安全使用。

• 端到端防护 AI 基础设施:硬件、工作负载、容器、

推理 API、大模型端点、网络边界

Check Point (WAF)

搭载双层机器学习引擎,在网络边界拦截提示注入与

不安全内容,无需特征库,不会造成业务中断。

• 边界拦截:在提示注入与不安全内容抵达用户或系

统前完成拦截

• 实时防护:无需传统方案的补丁更新开销,实时拦

截攻击

AI 攻击面最危险的部分,是你看不见的部分。保护 AI,意味着管控它的行为、加固它运行的基础设施、在攻击者摸清之前,

让完整攻击面清晰可见并高效修复。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

本报告记录的最重大变化,不是某一种新技术,而是速

度。现在,漏洞公开后几小时内,就能出现可用的利用代码;

钓鱼活动的质量与规模,远超人类团队能达到的水平;入侵能

同时波及数十个目标,由 AI 承担中间的运营工作。以人类速

度运转的安全团队,根本跟不上这个节奏。

抵御 AI 驱动的攻击,需要由前沿大模型驱动的威胁防御

引擎。

AI 赋能安全 Check Point威胁情报库

(ThreatCloud AI)

Check Point 威胁情报库(ThreatCloud AI)是

Check Point 威胁防御体系的智能大脑,融合最新 AI 技

术与行业顶尖网络安全研究能力,精准拦截零日攻击。

它通过 Check Point 混合网状网络安全、工作空间安全、

暴露面管理、AI 安全全产品线,连接所有 IT 环境,覆

盖网络、邮件、终端、移动、云全场景。

• 前沿 AI 驱动零日攻击防护,结合顶尖网络安全研究能

• 统一情报层覆盖网络、邮件、终端、移动、云全场景

• 双速并行运转:后台持续生成情报,同时实时响应全

球 Check Point 传感器的查询

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

Check Point 前沿 AI 模型就绪计划

包含内部通用技术 BLAST,主动挖掘前沿 AI 模型的漏洞,在被攻击者利用前完成修复。

• 主动挖掘并修复前沿 AI 模型漏洞,先于攻击者一步

• 持续测试、加固支撑 Check Point 防御体系的 AI 模型,始终领先威胁一步

攻击者把 AI 当成执行者来运营,威胁情报库 ThreatCloud AI 在防御侧以同等速度运转,无需人工介入,实时检测并拦截攻击。

2026 AI 安全报告

AI 协同安全

本报告中描述的每一起定向攻击,都因为攻击者提前掌

握了信息,才变得如此精准。而这些信息,很大一部分都是

通过员工日常使用的 AI 工具流出企业的。

过去一年,高风险生成式 AI 提示词翻了一番;企业平

均每月运行 10 款 AI 应用,很多都未经过正式审批;绝大多

数安全团队,对分享了什么数据、用了什么工具、哪些数据

不该分享,可视性都非常有限。

用好 AI,意味着要在员工侧、交互节点、外部暴露面

(凭证与数据泄露的主要渠道)全链路做好治理。

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

让安全团队看清企业内部员工的 AI 使用情况,提

供应用发现、策略治理、实时数据保护能力。它守护交

互本身,实时管控生成式 AI 提示词,在交互发生的瞬间

评估风险,在数据流出企业环境前阻止泄露。

• 全面发现员工在用的合规与不合规 AI 应用

• 防范凭证、源代码、个人信息、客户数据、机密文档

通过 AI 交互泄露

• 对生成式 AI 提示词部署实时数据防泄露,在数据离

开企业环境前完成拦截

• 企业级可视性与监测能力,满足监管要求

Check Point 工作空间 AI 安全

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

帮助团队在攻击者行动前,定位并处置真正关键的风险:按真实风险等级对暴露面排序,验证哪些确实可被访问、可被

利用,无需等待厂商补丁就能完成整改。它还通过品牌保护与威胁情报模块,覆盖外部暴露面 —— 凭证、虚假网站、仿冒

基础设施,这些正被用来攻击你的企业。

• 按真实可利用性排序风险,而非按扫描器检出的漏洞数量排序

• 持续验证可利用性,先于攻击者测试攻击路径

• 厂商补丁暂不可用时,通过虚拟补丁消除高危暴露

• 在攻击者发现前,定位互联网向上面上的暴露配置文件、机密、API 密钥

• 主动发现钓鱼页面、仿冒域名、克隆网站,提前完成下架

• 监测深网与暗网中被盗转售的凭证,包括 AI 服务登录信息

• 发现泄露的企业数据与诈骗信号,遏制定向身份仿冒攻击

在攻击者能用 AI 精准攻击之前,他们需要你的数据,也需要你的暴露面不被发现。员工 AI 安全、生成式 AI 防护、

Infinity AI Copilot、暴露面管理,能同时补上这两块短板。

Check Point 暴露面管理

2026 AI 安全报告

2026年CISO行动建议

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

2026 CISO 行动建议

第一章介绍了 AI 驱动的网络攻击,以及攻击者获取

AI 能力的三种途径:滥用商用模型、部署自托管开源模型、

购买专用恶意服务。本章还介绍了 AI 在恶意软件开发中的

角色,已经从实验进入实战;AI 现在已经可以作为实时攻

击执行者。

最重要的一点,是 AI 在漏洞研究中的应用,直接压缩

了补丁修复窗口。AI 现在既能在漏洞被利用前发现隐患,

也能在补丁发布前找到利用方法。

关于 AI 驱动的网络攻击

攻击者现在能借助 AI,以惊人的速度发起攻击。CISO

必须清醒认识到这一趋势,将 AI 视为实时的攻击主体。这

意味着,CISO 需要重新评估现有的网络安全管控措施,检

验当前的安全态势,是否足以应对 AI 驱动的网络攻击。

CISO 还需要重新评估现有的漏洞管理流程 —— 因为

AI 模型发现、利用漏洞的速度大幅提升,留给修复的时间

已经大幅缩短。

为何重要

2026 AI 安全报告

作者:弗雷德・斯特里夫兰(Fred Streefland)

Check Point 全球区域信息安全官

本章旨在回答一个直白的问题:“这一切对 CISO 意

味着什么?CISO 能从这份报告中学到什么?”

CISO 的职责,是管理企业的网络风险,保障业务正

常开展。但在当下 AI 驱动的世界里,CISO 的工作不只是

防范入侵、确保合规 —— 尽管这些依然至关重要。CISO

更核心的使命,是推动负责任的 AI 落地,在创新与风险管

理、竞争优势与道德责任、技术能力与组织管控之间找到

平衡。

本部分将解读前四章内容,对当下 CISO 的启示。每

一章都会先总结核心结论(“为何重要”),再给出行动

建议。

关于针对 AI 的攻击

为何重要

关于数字身份

为何重要

第三章介绍了 AI 对数字信任与身份的冲击。前面几章

我们讨论了作为武器、作为目标的 AI,本章则转向 AI 对人

际信任的破坏:它能规模化伪造足以乱真的人类身份。

本章展示了攻击者与犯罪组织现在已经能用 AI 生成文

本、音频、视频形式的假身份,既可以离线生成,也可以在

线生成,且大多能全自动化运行。

信任是网络安全的基石,也是 CISO 工作的核心。本

章描述的身份仿冒趋势,导致身份已经成为失效的信任锚点。

远程身份核验比以往任何时候都更难,再加上社会工

程学已经进入多渠道时代,CISO 必须调整思路,不能再把

身份可信当作默认前提。

CISO 的核心职责之一,是对 IT/OT 基础设施、工作

空间、云环境、供应链、AI 的全域可视。可视性是基础 —

— 因为你无法防护你看不见的东西。

随着 AI 成为新的攻击面,安全策略必须同步升级以应

对。这既需要理解提示注入这类 AI 特有攻击,也需要看清

AI 生态、智能体供应链、AI 基础设施的全貌。

第二章探讨了针对 AI 的攻击,把 AI 作为新的攻击面。

它指出了两大根源:

第一,AI 特有的风险:语言模型会被隐藏指令操纵

(直接 / 间接提示注入)、被可信配置文件滥用(配置滥

用)、被篡改记忆(运行时投毒)。

第二,更常见的风险:AI 工具本质还是软件,继承了

传统应用的所有漏洞。AI 的快速落地,让这些问题扩散得

更快;而自主 AI 智能体权限过高、又进一步放大了风险。

AI 基础设施攻击、AI 软件供应链攻击,都源于此。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

关于数据泄露与企业 AI 暴露

第四章介绍了数据泄露与企业 AI 暴露。前面几章覆盖

了作为武器、目标、身份仿冒工具的 AI,本章则展示了企

业落地 AI 带来的风险。

Check Point 研究团队的数据显示,企业生成式 AI 采

用率大幅增长,已经从新奇技术,变成了嵌入多个业务职能、

支撑组织生产力的核心工具。约 90% 的企业,每月至少发

生一次高风险生成式 AI 交互。

哪怕企业对员工的 AI 使用制定了严格规则,也依然要

依赖外部 AI 服务商与应用,而这些也可能成为威胁攻击者

的入口。Check Point 研究团队还发现,ChatGPT 这类 AI

平台本身就可能成为泄露通道,而非只有连接它的应用才会

泄露。企业数据一旦共享给外部大模型,企业就无法完全控

制它的最终去向。

AI 落地速度,远超配套治理体系的建设速度,这是当

下 CISO 面临的重大挑战。CISO 应当将 AI 相关的数据暴

露,视为使用 AI 的持续性、常态化风险,而非落地阶段的

一次性难题。

要做好风险管理,就需要持续监测 AI 的实际使用情况、

落地清晰的策略、开展员工培训,部署实时管控工具 ——

在敏感信息抵达外部 AI 服务前,就发现并拦截。

能最大化发挥 AI 价值的企业,一定是让安全管控能力

和 AI 应用同步成长的企业,而非每年才复盘一次安全的企

业。

为何重要

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

CISO 行动建议

AI 正以前所未有的速度改变世界,AI 安全领域也是如

此。我们必须比 “坏人” 适应得更快。常言道:“生存下来

的不是最强壮、也不是最聪明的物种,而是最能适应变化的

物种。”

本报告提供的信息,能帮助你 —— 作为 CISO—— 获

得适应快速变化环境的能力。结合报告中的洞察与推荐的

Check Point 产品方案,你可以成为一名出色的 CISO,既保

护好企业,又能赋能业务发展。

过去一年,AI 极大地改变了安全世界,给 CISO 带来了

前所未有的挑战,但底层逻辑从未改变:CISO 依然要管理风

险,保障业务正常运转。这意味着,风险评估依然是安全策

略与路线图的基石。

只不过,CISO 现在需要把风险评估,也应用到企业的

AI 生态中 —— 这或许更有挑战,但绝非做不到。

2026 AI 安全报告

01 引言

02 AI 驱动的网络攻击

03 针对 AI 的攻击

04 数字身份危机

05 AI 数据暴露

06 AI 安全框架

07 CISO 行动建议

中国总部

上海市黄浦区延安东路550号

海洋大厦1806-1808 室

邮编:200020

售前咨询:021-60293505

售后服务:4008180087

mktcn@checkpoint.com

www.checkpoint.com.cn

Check Point 软件技术有限公司

Check Point 软件技术有限公司是全球网络安全领军企业,也

是全球超十万家组织机构值得信赖的合作伙伴。公司使命是为企业AI

转型筑牢安全防线。基于以预防为先的理念与开放生态架构,Check

Point 助力企业降低安全风险、简化运营流程,安心开展创新实践。

其统一安全架构整合高级威胁预防、风险暴露面管理与 AI 驱

动的自动化能力,可全面防护混合网络、多云环境、数字办公空间及

AI 系统。该架构可持续适配不断演变的威胁与持续扩大的 AI 攻击面,

在复杂数字环境中实现统一策略、可视性与管控能力。

依托混合式网状网络安全(Hybrid Mesh Network Security) 、

工作空间安全(Workspace Security)、暴露面管理(Exposure

Management)、AI 安全(AI Security)四大安全支柱,Check Point

可灵活适配多厂商环境,且不会提升部署复杂度。凭借完善的服务与

合作伙伴生态,Check Point 助力企业强化治理、提升抗风险能力、

加快响应速度,在放心采用新技术的同时,实现可量化的安全成效。

2026 AI 安全报告

幻灯片 1 幻灯片 2 幻灯片 3 幻灯片 4 幻灯片 5 幻灯片 6 幻灯片 7 幻灯片 8 幻灯片 9 幻灯片 10 幻灯片 11 幻灯片 12 幻灯片 13 幻灯片 14 幻灯片 15 幻灯片 16 幻灯片 17 幻灯片 18 幻灯片 19 幻灯片 20 幻灯片 21 幻灯片 22 幻灯片 23 幻灯片 24 幻灯片 25 幻灯片 26 幻灯片 27 幻灯片 28 幻灯片 29 幻灯片 30 幻灯片 31 幻灯片 32 幻灯片 33 幻灯片 34 幻灯片 35 幻灯片 36 幻灯片 37 幻灯片 38 幻灯片 39 幻灯片 40 幻灯片 41 幻灯片 42 幻灯片 43 幻灯片 44 幻灯片 45 幻灯片 46 幻灯片 47 幻灯片 48 幻灯片 49 幻灯片 50 幻灯片 51 幻灯片 52 幻灯片 53 幻灯片 54 幻灯片 55 幻灯片 56


Item Type: pdf