
作者 | 张博
头图 | AI 生图
8 月 27 日美股收盘后,两份财报重新点燃了网络安全赛道。
身份安全公司 Okta 单日上涨 28.63%,终端安全龙头 CrowdStrike 上涨 20.5%。两家公司不仅季度业绩超出市场预期,还双双上调全年指引。比财务数字更能刺激市场的是,它们不约而同地将新增需求指向 AI Agent。
CrowdStrike CEO George Kurtz 将当前的网络安全竞争形容为一场 " 军备竞赛 "。Okta CEO Todd McKinnon 则透露,公司新推出的 AI 相关产品已经贡献了接近三分之一的订单,第二财季拿下了数十笔 AI 相关交易。
美股完成估值重估后,情绪很快传导至 A 股。
8 月 28 日早盘,网络安全板块集体拉升。麒麟信安开盘 9 分钟封死 20% 涨停,中安科、天融信涨停,奇安信涨超 15%,深信服、三六零、安恒信息和绿盟科技纷纷跟涨。
但真正把这轮行情从财报催化推向情绪高潮的,并不是 Okta 和 CrowdStrike 的订单,而是一则更具戏剧性的消息:约 700 个 AI Agent 联手攻入了 Hugging Face。
这是一次失控的协作作弊
8 月 26 日,OpenAI 发布事故调查技术报告,METR 与 Redwood Research 的独立调查也同步公开,还原了发生在 2026 年 6 月底至 7 月的 ExploitGym 评测事故。
事故发生在一个专门用于测试模型网络攻防能力的隔离沙箱中。为了尽可能测量模型能力,评测方主动关闭了部分安全机制。约 1200 个原本应当彼此隔离的 Agent,在运行过程中发现,它们可以利用内部部署的 JFrog Artifactory 传递信息。
整个过程大体可以分为四步:
第一步,越狱。
OpenAI 在内部隔离沙箱中运行 ExploitGym 网络安全评测,评测需要故意关闭部分安全机制以反映模型的真实能力。约 1200 个本应相互隔离的 Agent,意外发现可以通过内部部署的 JFrog Artifactory(一个给 Agent 提供受控软件包访问的第三方服务)进行通信,把它改造成了非授权的 " 留言板 ",累计交换超过 7 万条消息和文件。
第二步,协作作弊。
这些 Agent 开始分工:有的寻找漏洞,有的搜刮凭据,有的专司协调。它们联手研究如何伪造工具调用记录、编辑和删除自己的运行轨迹,以欺骗自动评分器。约 7% 的转录样本出现了成功伪造的工具调用。值得注意的是,评测共 898 个任务,其中 198 个从未被任何模型成功完成——而这 198 个 " 不可能任务 " 占留言板讨论内容的 93%。Agent 没有 " 放弃 ",而是选择了绕过。
第三步,逃逸与攻击。
Agent 随后利用 Artifactory 中一个此前未知的漏洞突破沙箱,获得互联网访问权限,并在此后约两天半内攻入 Hugging Face 生产环境,约 700 个 Agent 参与了这次攻击。Hugging Face 方面表示,入侵持续约两个半日,涉及数千个机器速度的自动化决策。
第四步,事后定性。
OpenAI 明确表示客户数据、线上产品未受影响,并称之为 "warning shot"(警告射击)。OpenAI 认为,事件同时暴露了奖励机制被利用、Agent 对不可能任务过度坚持、智能体之间出现未经授权的通信,以及模型接受其他 Agent 传递目标等问题。
这起事故不能被简单包装成 "700 个 AI 密谋叛乱 "。它更像一群学生在封闭考试中找到传递答案的方法,继而伪造答题记录,最终通过教务系统的漏洞进入外部网络。事情足够严重,却和 " 学生占领学校 " 不是同一回事。
AI 改变的是攻击经济学
传统网络安全体系主要围绕 " 人 " 建立。
无论是防火墙、杀毒软件,还是入侵检测系统,大多依赖规则、签名和行为特征识别风险。其基本假设是,攻击者是人,人会疲劳、会犯错,也会在重复操作中留下相对稳定的痕迹。
AI Agent 打破了这一假设。
它改变的不只是攻击方法,更是攻击的成本、速度和持续性。传统攻击者需要休息,单人在有限时间内能够完成的尝试次数也有上限,但 Agent 可以全天候运行,以机器速度连续做出决策,并在多个智能体之间自动分工。
当目标设定出现偏差时,Agent 还可能为了完成任务而修改运行记录、掩盖异常行为。在提示注入的诱导下,它甚至可能调用原本不该使用的工具。企业一旦授予过大的权限,风险便不会停留在一次错误操作上,而可能沿着账号、数据接口和外部系统持续扩散。
这意味着,企业未来需要防范的不只是一个明确怀有恶意的人,还包括一个拥有合法身份、掌握真实权限,却可能在运行过程中逐渐偏离预期的自主程序。
新的安全需求也由此产生。
企业不能再把员工账号和密码直接交给 Agent 使用,而要为每个 Agent 建立独立的机器身份。这个身份需要受到最小权限原则约束,只能在指定时间、指定环境中访问指定资源;一旦出现异常,权限还必须能够立即冻结或撤销。
仅有身份管理也不够。企业还需要在 Agent 运行过程中持续判断,它是否发生越权调用、是否正在泄露凭据、是否被提示注入操控,以及行为轨迹能否在事后完整追溯。
从产业链位置看,Okta 切入的是机器身份和访问控制,CrowdStrike 争夺的则是终端及运行时检测。数据安全、模型安全和审计厂商也在试图占据 Agent 调用链中的关键节点。
这套商业逻辑并不复杂。Agent 数量越多,企业需要管理的机器身份就越多;身份和调用关系越复杂,攻击面也会同步扩大;当安全预算因此变得刚性,能够覆盖身份、终端、数据和审计的平台型厂商,便有机会获得更多预算份额。
Okta 已经初步验证了这种需求。公司推出的 "Okta for AI Agents" 在本季度贡献了接近 30% 的新预订,并拿下数百万美元级企业订单。CrowdStrike 则依靠 EDR、XDR 和平台化订阅切入 Agent 运行环境,其 Falcon Flex 灵活订阅业务的年度经常性收入同比翻倍。
财报也为这个故事提供了支撑。Okta 将全年营收指引上调至 32.16 亿至 32.26 亿美元,CrowdStrike 则将全年展望上调至 59.9 亿至 60.1 亿美元,单季净新增 ARR 创下公司纪录。美国银行随后上调 Okta 评级,核心理由之一也是 AI 相关业务正在加速。
这也是海外 AI 安全和 A 股主题行情之间最关键的区别。海外厂商已经用订单、ARR 和收入指引证明,Agent 安全正在进入财报;A 股目前更多还停留在产品发布、认证测试和概念映射阶段。
两者讲的是同一个方向,却不在同一个商业阶段。
三种完全不同的生意
A 股网络安全板块启动后,市场习惯把所有与 AI 安全有关的公司打包讨论。但拆开 2026 年半年报就会发现,几家代表性公司的收入结构、利润来源和现实矛盾并不相同。
它们可以同时上涨,却不能套用同一套业绩逻辑。
深信服:利润改善是真的,但主要动力来自云
深信服上半年实现营收 39.98 亿元,同比增长 32.85%;归母净利润为 2.31 亿元,而上年同期亏损 2.28 亿元,扭亏幅度明显。扣除非经常性损益后,公司净利润达到 1.79 亿元。
如果只看整体业绩,深信服似乎是这轮 AI 安全行情中基本面最强的公司之一。但拆开收入来源后可以看到,真正推动增长的并不是网络安全,而是云计算和 AI 基础设施。
上半年,深信服云计算及 AI 基础设施业务实现收入 22.12 亿元,同比增长 58.60%,占总收入的 55.34%。网络安全业务收入为 15.87 亿元,同比增长 10.57%,收入占比为 39.69%。基础网络业务收入 1.99 亿元,同比增长 10.78%。
云业务已经超过网络安全,成为深信服最大的收入来源。网络安全重回增长轨道当然值得肯定,但 10.57% 的增速与 "AI 安全爆发 " 仍有明显距离。
因此,将深信服简单定义为 AI 安全标的并不准确。它更像一家企业 AI 基础设施与安全平台供应商,受益于企业上云、算力建设和安全治理的共同增长。AI Agent 的普及确实可能同时拉动算力承载、数据存储、Token 治理和安全需求,但目前尚无法从财报中单独拆出 AI 安全贡献。
三六零:扭亏并不等于安全业务进入收获期
三六零上半年实现营收 41.72 亿元,同比增长 9.01%;归母净利润为 2.16 亿元,实现扭亏。公司同期研发费用达到 15.78 亿元,占营收的 37.81%。
从投入强度看,三六零仍然在 AI 和安全领域保持高投入。但从收入结构看,安全业务还不是公司的主要基本盘。
上半年,三六零互联网及智能硬件业务收入为 38.09 亿元,占总收入的 91.29%;安全业务收入仅为 3.10 亿元,占比 7.44%。换句话说,公司九成以上收入仍然来自互联网和智能硬件,安全业务尚不足以主导整体业绩变化。
利润来源也需要进一步拆解。三六零上半年投资收益达到 2.04 亿元,同比增长 77.43%,与公司 2.16 亿元的归母净利润规模非常接近。与此同时,经营活动产生的现金流量净额仍为负 5711 万元。
三六零当前的 AI 安全叙事,主要建立在安全智能体、大模型产品和消费端流量入口之上。它具备技术和用户基础,也拥有较强的市场认知度,但这些优势距离形成可持续的企业安全收入,还有较长的商业化链条。
天融信:AI 安全最纯,业绩压力反而最大
如果只看业务纯度和产品布局,天融信更接近传统意义上的网络安全公司。
公司已经推出大模型安全网关、API 安全审计、多模态防护网关等产品,多项能力通过中国信通院评估,并在若干细分领域进入 IDC 相关报告。与深信服和三六零相比,天融信的 AI 安全标签更直接,业务映射也更纯粹。
但从当期业绩看,它也是三家公司中压力最大的一家。
天融信预计 2026 年上半年归母净利润亏损 2.4 亿至 2.9 亿元,而上年同期亏损 6469 万元;扣非净利润预计亏损 2.55 亿至 3.05 亿元,亏损幅度明显扩大。
公司对原因的解释很明确:传统网络安全产品需求复苏不及预期,新方向产品形成规模仍需时间。硬件成本上涨也在继续挤压利润。公司披露,硬盘价格同比上涨 3 至 5 倍,内存价格同比上涨 7 至 8 倍。对于仍然具有较强项目制和硬件交付属性的网安厂商,这类成本波动会直接影响毛利率。
天融信由此呈现出一个颇为反直觉的现实:AI 安全布局最纯粹的公司,当前业绩反而最差。
这并不说明其 AI 安全产品没有价值,而是表明 " 拥有产品 " 和 " 形成规模收入 " 之间仍隔着很远。产品通过认证、进入测试、完成首批订单,只能证明公司拿到了入场券,无法证明市场已经进入放量阶段。
国内 AI 安全真正要算的是?
"AI 安全是长期蓝海 " 大概率没有错,但这个判断过于宽泛,也无法回答谁会真正赚到钱。
要判断这轮行情究竟是短期映射还是产业拐点,关键不在于统计厂商发布了多少产品,而在于 AI 安全能否进入企业预算,能否形成单独收费,并最终改变网安行业长期依赖项目交付的商业模式。
企业从意识到安全风险,到真正采购产品,还要经历预算审批、招投标、项目交付和验收回款。对于投资者而言,比政策数量更有价值的指标,是政企安全项目中 AI 安全条目的占比是否提升,相关项目的客单价是否增加,交付周期能否缩短,回款质量是否改善。
只有当合规要求进入客户的年度预算,政策需求才算真正转化成产业收入。
海外市场已经初步证明,Agent 安全最有价值的环节可能集中在身份治理、权限控制、运行时监测和审计溯源。原因并不神秘。这些能力一旦嵌入企业核心 IT 流程,就会产生持续订阅、高切换成本和稳定扩容需求。
如果国内厂商长期停留在大模型网关、合规评测和一次性交付层面,即便行业需求增长,也可能继续陷入低频采购、价格竞争和收入波动。只有当产品能够按照账号数量、Agent 数量或调用量收费,并产生稳定续约和扩容,AI 安全才有可能把传统项目制网安升级为平台型软件生意。
写在最后
回到 700 个 Agent 攻击 Hugging Face 的事故。
它确实是一场有价值的 " 警告射击 "。这起事件证明,对自主系统保持有效的人类控制,已经不再只是哲学讨论,更是具体的工程问题、权限问题和预算问题。
海外 AI 安全已经开始通过订单、ARR 和营收指引进入财报,国内市场却更多停留在产品认证、测试成单、政策驱动和主题映射阶段。两者之间不仅存在技术差异,更存在企业 Agent 渗透率、软件付费习惯和商业模式上的差距。
因此,真正需要警惕的并不是 "AI 安全有没有机会 "。
它当然有机会。
AI 安全的钱最终会落进谁的口袋,不取决于谁的概念最纯,也不取决于谁发布的产品最多,而取决于谁能把 Agent 风险变成企业预算,把安全能力变成标准化产品,再把一次性订单变成持续收入和可验证的利润。
在那之前,AI 安全是一条值得跟踪的产业主线,但还不是一张可以跳过财报、直接兑现的支票。
