AI agent 进企业,安全团队要换打法

作者丨 AI 科技评论
安全团队过去习惯在产品上线前踩刹车。
AI agent 把问题推到了更早的位置:它会代表员工访问工具、读取数据、执行动作,企业很难只靠一条禁用规则把风险挡在门外。
a16z Show 本期对谈 Microsoft Gaming 副 CISO Aaron Zollman,讨论了 OpenClaw、agent 身份、权限、容器化、行为监控,以及安全团队怎样从「说不」转向「帮助业务安全地做成」。1
AI 科技评论注意到,这期对谈真正改变的,是安全团队进入业务的时间点。
agent 还没有替企业完成所有工作,安全边界却已经要先被画出来。

01|先别急着封

OpenClaw 这个案例把企业的第一反应摆在了台面上。
新 agent 能调用工具、读取数据、执行动作,安全团队自然会先看到风险。
第一道反应往往是禁用。
但员工的真实需求不会因为一条封禁策略消失。
企业如果只关掉入口,团队仍然会寻找其他路径,安全团队反而更难看见真实使用方式。
Aaron 的判断更接近一条工程路径:把 agent 放进受控环境,限制它能调用的工具,记录它的行为,再根据风险逐步扩大范围。
这和给一台陌生电脑接入公司内网很像。
管理员不会把整栋楼的钥匙一次性交出去,也不会因为电脑有价值就把它永远关在门外。
企业需要先给它一间范围明确的房间。

02|Agent 先是一个身份

传统脚本通常按照固定逻辑运行。
agent 会根据上下文选择下一步动作,也可能代表某个员工调用系统。
系统必须分清三件事:哪个人发起了任务,哪个 agent 正在执行,agent 当前获得了哪些权限。
企业给 agent 一个可识别、可撤销、能与人区分的身份,权限管理才有起点。
权限也要跟着任务走。
当前任务需要读取一份文件,并不等于 agent 以后可以读取所有文件。
当前任务需要调用一个工具,也不等于 agent 可以长期保留这个工具的全部能力。
高风险动作还需要人工确认。
身份、最小权限、任务时效和人工升级,组成了 agent 进入企业系统的第一层边界。

03|容器只缩小爆炸半径

容器化可以把 agent 放进一个相对隔离的运行环境。
这个环境能限制 agent 直接触达的文件、网络和系统资源。
容器解决的是运行时隔离。
容器没有自动回答 agent 该看哪些数据、该调用哪些工具、该在什么时候停下来。
权限、数据边界和行为监控仍然需要单独设计。
企业要记录 agent 看了什么、调用了什么、改变了什么,以及什么时候需要人接管。
只有看见输入、动作和结果,安全团队才有机会解释异常,也才有机会撤回权限。
容器像一扇防火门,监控和权限才决定火能不能继续往里烧。

04|监控要看意图和动作

过去的安全监控更容易围绕账号、设备、网络流量和固定规则展开。
agent 的行为更像一条持续展开的任务链。
它可能先读取上下文,再调用模型,然后访问工具,最后改变企业系统里的状态。
安全团队需要把这条链记录下来。
输入是什么,模型做了什么判断,调用了哪个工具,工具返回了什么,agent 最终执行了什么动作,这些信息都关系到事后调查。
监控还需要知道动作是否符合当前任务。
同一个读取动作,放在资料整理任务里可能合理,放在修改生产配置的任务里就需要更高等级的审核。
这会把安全治理从「这个账号能不能做」推进到「这个 agent 为什么现在要做」。

05|CISO 从说不转向使能

安全团队过去常常在最后一关出现。
产品团队已经选好工具、写好流程,CISO 再判断这个方案能不能上线。
agent 把这种顺序推翻了。
如果安全团队等到最后才介入,身份、权限、日志和回滚机制往往已经很难补上。
安全团队要更早进入产品和业务现场。
第一步是理解团队真正想完成什么。
第二步是把高风险工具、数据和外部系统单独标出来。
第三步是和工程团队一起设计默认配置、审核路径与撤销机制。
安全的价值不只是拦住坏动作。
安全的价值还包括让新能力可以被放心使用。
AI 科技评论在这里看到一个清晰的角色变化:CISO 不再只是批准技术的人,CISO 开始参与定义技术怎样进入组织。

06|AI 可以帮安全团队追赶

agent 带来了新的攻击面,也可能帮助防守方处理旧问题。
模型可以辅助安全团队更快发现漏洞、解释复杂代码、整理资产信息,并把问题翻译成工程团队能执行的修复任务。
但 AI 不会自动消除权限过大、资产不清、补丁滞后和监控缺口。
企业原有的安全问题仍然会进入 agent 工作流。
agent 读到过多数据,拿到过大权限,或者在缺少审计的情况下持续行动,企业依然需要承担结果。
所以,AI 加速的是发现、解释和修复。
身份、最小权限、隔离和监控,仍然是企业先要补齐的基础设施。

07|给企业的落地顺序

  1. 先定义身份。 系统要知道 agent 代表谁,权限怎样撤回。
  2. 再限制权限。 从当前任务需要的最小能力开始,避免默认的全局通行证。
  3. 把运行环境隔离。 先缩小 agent 的触达范围和潜在影响面。
  4. 持续记录行为。 保留输入、工具调用、结果和异常,确保团队能够追溯。
  5. 为高风险动作保留人工升级。 自动化速度可以提高,身份、资金、生产系统等高影响决策仍要有人负责。
这套顺序的重点,是把安全边界放在 agent 扩大能力之前。
企业先知道 agent 是谁、能做什么、做了什么,再讨论要不要把更多任务交给 agent。

嘉宾背景

Aaron Zollman 是 Microsoft Gaming 的 Vice President and Deputy CISO for Gaming,中文可译为「微软游戏业务副首席信息安全官」。他负责与 Microsoft Gaming Studios 和 Platforms 一起保护全球玩家社区及相关平台。2
Microsoft 官方资料显示,Aaron 在政府、金融、医疗和安全产品领域从事安全与工程工作超过 25 年,职业经历涉及 Palantir、Bridgewater 和多家初创公司。他也是 fwd:cloudsec 的创始人之一。3
本期主持人是 Joel De La Garza。

一句话 takeaway

企业接入 agent 的关键,不是先决定「允许」还是「禁止」,而是先把身份、权限、隔离、监控和人工升级做成一套能运行的边界。

逐句全文翻译

以下译文基于本期官方 RSS enclosure 的完整 25 分 15 秒 MP3 整集 ASR,按原始出现顺序保留全部对话内容;说话人标签按整集双人对谈映射为 Joel 与 Aaron。
001|0.031–3.031|说话人 00:头条新闻一直是,AI 模型被黑了。 002|3.031–8.531|说话人 00:这些模型越过了互联网边界,测试了几个组织的安全性。 003|8.531–11.031|说话人 00:这件事需要害怕吗?需要。 004|11.031–14.531|说话人 00:这件事需要让人举手投降、陷入恐慌吗?不需要。 005|14.531–16.531|说话人 00:这些事情你们以前都做过。 006|16.531–19.531|说话人 00:我们已经建立过容器化和边界。 007|19.531–24.031|说话人 00:我们也保护过存在漏洞的应用。 008|24.031–27.571|说话人 00:这些 agent 的特征是,它们不可预测。 009|27.571–28.731|说话人 00:它们不讲理。 010|28.731–30.031|说话人 00:它们如果不顺心,就可能突然发作。 011|30.031–32.371|说话人 00:当你把这份特征清单逐项看下去时,你会走到一个地步,心里想: 012|32.371–33.831|说话人 00:天哪,这听起来像实习生。 013|33.831–36.071|说话人 00:如果一开始就认为, 014|36.071–38.791|说话人 00:它只要用我的身份运行就行,那最后一定会出问题。 015|38.791–40.411|说话人 00:是的,你是在回到第一性原理, 016|40.411–44.371|说话人 00:但你还得再深入一点,开始重新定义, 017|44.371–46.711|说话人 00:对你来说,容器化究竟意味着什么? 018|46.707–49.787|说话人 00:问题从来不是 CISO 不知道系统坏了。 019|49.787–53.347|说话人 00:做 CISO 最难的地方,是知道该修什么。 020|53.347–56.927|说话人 00:因为过去你手里有一种有限资源,那就是程序员, 021|56.927–58.547|说话人 00:现在看来,这套计算方式已经不成立了。 022|58.547–61.347|说话人 00:距离那场巨大的供应链灾难,我们只有三周了,但是…… 023|61.347–62.887|说话人 00:等等,什么叫巨大的供应链灾难? 024|62.887–64.247|说话人 00:哎,天哪。 025|64.747–70.147|说话人 00:OpenClaw 第一次出现在微软内部时,安全团队的反应很熟悉。 026|70.147–71.887|说话人 00:我们怎么把它禁掉? 027|71.887–74.727|说话人 00:后来,下一个问题显得重要得多。 028|74.727–76.527|说话人 00:我们怎么让它工作起来? 029|76.527–78.267|说话人 00:在这期来自 Black Hat 的节目里, 030|78.267–80.787|说话人 00:a16z 的 Joel De La Garza 与 031|80.787–83.907|说话人 00:微软 Gaming 副 CISO Aaron Zollman 坐下来对谈, 032|83.907–87.327|说话人 00:讨论如何保护能够访问数据的 AI agent, 033|87.327–91.127|说话人 00:这些 agent 可以使用工具、编写代码,并代表员工采取行动。 034|91.747–105.667|说话人 00:他们讨论了 agent 为什么需要自己的身份;当模型可以找到通往互联网的意外路径时,「物理隔离」究竟意味着什么;以及要保护这一代新软件,为什么既需要新的控制措施,也需要一些非常老的安全基本功。 035|106.307–109.507|说话人 00:他们还讨论了安全团队正在发生的更大变化。 036|109.827–118.807|说话人 00:随着企业无法再忽视 AI,CISO 的工作越来越不只是阻止风险,还要想办法安全地说「可以」。 037|121.278–127.118|说话人 00:今天我们请来了微软的 Aaron Zollman,也就是微软那边的副 CISO,他负责很多不同的事情。 038|127.118–133.918|说话人 00:到了现在,你和所有人一样,应该都在最前线处理 AI,以及把 AI 部署进企业环境的问题。 039|133.918–140.798|说话人 00:你所在的公司大概比大多数公司更积极地拥抱 AI,而现在所有公司都在明显加速。 040|140.798–142.398|说话人 00:非常感谢你参加节目。 041|142.398–145.918|说话人 00:我们想聊聊过去几周发生的事情。 042|145.915–148.675|说话人 00:有意思的是,现在的一周好像变成了狗的一年,对吧? 043|148.675–152.175|说话人 00:按照旧世界的时间,一周好像等于七周。 044|152.175–155.515|说话人 00:过去几周,大家一直在关注一个问题: 045|155.515–158.055|说话人 00:头条新闻一直是 AI 模型正在发动攻击。 046|158.055–161.175|说话人 00:我们看到 OpenAI 发布了一项披露, 047|161.175–163.395|说话人 00:说他们正在进行红队测试。 048|163.395–166.055|说实话,就在 15 分钟前,事情又有了新披露, 049|166.055–168.475|说话人 00:原来这些事情基本上都是因为, 050|168.475–171.735|说话人 00:有人进行了一次红队演练, 051|171.735–173.775|说话人 00:有人在测试这些模型,对吧? 052|173.775–175.355|说话人 00:他们当时对模型说: 053|175.345–178.285|说话人 00:「模型,你现在处在一个封闭环境里。 054|178.285–181.665|说话人 00:我们需要你去测试这个组织的安全性。」 055|181.665–184.385|说话人 00:结果证明,那个环境并不是封闭的。 056|184.385–187.025|说话人 00:于是这些模型进入了互联网, 057|187.025–190.185|说话人 00:测试了几个组织的安全性。 058|190.185–192.105|说话人 00:所以,对于没有一直做这类工作的人来说, 059|192.105–194.645|说话人 00:这听起来确实很震撼。 060|194.645–197.605|说话人 00:我记得 Ben Horowitz 今年在 RSA 大会上, 061|197.603–210.843|说话人 00:语言是英语。 062|211.525–215.105|说话人 00:我觉得,我们中的很多人开始非常执着于「不可能完成的任务」,对吧? 063|215.105–217.685|说话人 00:比如,我们对 OpenClaw 说:「我想让你替我做这件事, 064|217.685–220.405|说话人 00:但你没有清晰、合法的路径可以完成它。」 065|220.405–222.285|说话人 00:这基本上就像是在说: 066|222.285–225.245|说话人 00:「嘿,Mike,我想让你去给我买一枚钻戒, 067|225.245–227.205|说话人 00:但 Mike 没有信用卡,也没有钱, 068|225.245–229.045|说话人 00:更没有筹钱的能力。」 069|229.045–231.165|说话人 00:那 Mike 在什么办法都没有的情况下会怎么做? 070|231.165–232.045|说话人 00:他只会去抢。 071|232.045–234.865|说话人 00:所以我们发现,这些模型基本上会, 072|234.865–237.645|说话人 00:为了实现目标而什么都做。 073|237.645–240.345|说话人 00:我们会给它这样的指令:「嘿,你能不能, 074|240.348–243.808|说话人 00:从零开始给这个数据库添加一个超级用户?」 075|243.808–244.848|说话人 00:它会怎么做? 076|244.848–247.008|说话人 00:它找到了一个 SQL 注入漏洞。 077|247.008–250.228|说话人 00:它接管了 SQL 数据库,并添加了一个管理员用户。 078|250.228–253.348|说话人 00:现在,这件事似乎越来越清楚了。 079|253.348–255.728|说话人 00:我知道你一直在积极参与 OpenClaw, 080|255.728–258.528|说话人 00:我记得两个月前,它还是大家最害怕的东西, 081|258.528–259.408|说话人 00:至少当时是这样。 082|259.408–262.688|说话人 00:后来好像没人再谈它了,也许是六个月前? 083|262.688–264.508|说话人 00:而现在,看起来所有人都在使用它。 084|264.508–266.768|说话人 00:我很想听听你的经历, 085|266.768–268.188|说话人 00:以及你是怎样思考这个问题的, 086|268.188–269.408|说话人 00:因为这确实是一个非常相似的问题。 087|269.407–271.447|说话人 00:我觉得我们一开始确实被它吓到了,对吧? 088|271.447–273.907|说话人 00:所有人都一样。这个东西一旦爆发, 089|273.907–278.167|说话人 00:所有人都想在一夜之间安装它,而它没有任何护栏。 090|278.167–281.167|说话人 00:它没有任何护栏,更糟糕的是, 091|281.167–286.307|说话人 00:它带来了完全开放、远程、可以从互联网随意拉取内容的供应链问题。 092|286.307–288.667|说话人 00:所以我们的第一反应是:怎么把它禁掉? 093|288.667–292.087|说话人 00:紧接着,我们又想到:等等,所有人都想用它。 094|292.087–294.647|说话人 00:我们怎样找到一种让它工作的办法? 095|295.377–298.577|说话人 00:后来产品团队发现,这里其实有一个非常好的产品。 096|298.577–300.977|说话人 00:是的,我完全同意,对吧? 097|300.977–302.377|说话人 00:这里确实有一个非常好的产品。 098|302.377–311.077|说话人 00:它拥有基础、社区,以及一系列很有潜力的东西;只要我们能证明它可以安全运行,它就会对很多人非常有用。 099|311.077–317.077|说话人 00:于是,一个持续数月、由多个团队参与的跨学科项目就这样启动了。 100|317.062–327.022|说话人 00:作为这个项目结局的一个预告,几个月后,OpenClaw 创始人 Peter Steinberger 和我们一起登上 Microsoft Build 的舞台,讨论我们如何把安全带进这个过程。 101|327.022–329.362|说话人 00:所以,这件事需要害怕吗? 102|329.362–330.442|说话人 00:需要。 103|330.442–333.482|说话人 00:这件事需要让人举手投降、陷入担忧吗? 104|333.482–334.362|说话人 00:不需要,对吧? 105|334.362–336.482|说话人 00:这些事情我们以前都做过。 106|336.482–339.442|说话人 00:我们建立过容器化和边界。 107|339.442–340.522|说话人 00:我们做过这些。 108|340.855–343.755|说话人 00:我们保护过存在漏洞的应用。 109|343.755–355.295|说话人 00:我们建立过企业环境,让污染标记和数据保护可以穿过许多不同的应用;这些应用是员工想要的,有些可能也是安全人员希望员工不要使用的。 110|355.295–359.775|说话人 00:只是这一次,我们必须把所有事情放在一起,而且速度要快得多。 111|359.775–365.975|说话人 00:所以,我觉得这段经历很有价值,因为我们开始把所有这些部分分别想清楚。 112|365.975–367.055|说话人 00:这真的很有意思。 113|367.055–370.855|说话人 00:(无可辨识语音) 114|373.855–370.589|说话人 00:如果你把视角提高一层,继续想想这件事…… 115|393.389–393.522|说话人 00:语言是英语。 116|394.422–394.662|说话人 00:它们不讲理。 117|396.922–397.282|说话人 00:如果事情不按它们的意愿发展,它们就可能突然发作。 118|399.642–399.642|说话人 00:当你把这份特征清单逐项看下去时,你会走到一个地步,心里想: 119|401.082–401.842|说话人 00:天哪,这听起来像实习生。 120|405.942–405.942|说话人 00:有点像实习生,也许还是前一天晚上喝多了, 121|409.662–409.662|说话人 00:第二天来到办公室的实习生;有意思的是,我们团队内部一直在开这个玩笑。 122|411.142–411.202|说话人 00:我们一直拿它开玩笑。 123|416.202–416.202|说话人 00:我觉得,我们其实已经有很多很好的工具,可以管理那些在公司里变得不理性的东西的风险, 124|419.762–419.763|说话人 00:因为我们本来就在和人类一起工作。 125|425.263–425.263|说话人 00:对。所以我想问,越深入分析这件事,它听起来越不像魔法。 126|429.603–429.603|说话人 00:它听起来只是回到第一性原理,回到基本的阻断和处理工作。 127|431.103–431.103|说话人 00:但它不只是这些,对吧? 128|436.603–436.603|说话人 00:这里确实有一些特殊工作要做,因为这些工具之所以强大,关键就在于,对吧? 129|443.223–443.253|说话人 00:事情是这样的:Microsoft Scout,也就是我们面向企业的 OpenClaw 类工具,最初向内部员工开放时, 130|445.553–445.553|说话人 00:它的采用曲线非常惊人,对吧? 131|448.893–448.893|说话人 00:作为一名安全人员,我觉得这很有趣,也很能证明问题。 132|450.713–450.713|说话人 00:而且我甚至不在产品团队,对吧? 133|453.773–453.773|说话人 00:那是因为所有人都想使用它, 134|456.473–456.685|说话人 00:所有人都想用它把一切连接起来。 135|463.325–464.025|说话人 00:所以我想,当你招来一个实习生时,你通常会想:我给他两三件完成工作所需的事情就够了。 136|468.985–468.985|说话人 00:但如果要让 OpenClaw、Scout、E-tron 发挥作用,你会想把一切都给它们。 137|478.885–479.105|说话人 00:所以我确实认为,你是在回到第一性原理,但你还得再深入一点,重新定义:容器化对你究竟意味着什么? 138|480.245–480.325|说话人 00:什么叫物理隔离? 139|481.685–481.705|说话人 00:什么叫物理隔离? 140|482.845–482.965|说话人 00:什么是身份? 141|483.825–484.917|说话人 00:因为…… 142|488.637–488.637|说话人 00:如果你一开始就认为,它只要用我的身份运行就行, 143|495.177–495.597|说话人 00:它就会直接从我的浏览器缓存里拿走我的令牌,然后用这个令牌想做什么就做什么。 144|496.797–497.422|说话人 00:那最后一定会出问题。 145|513.422–513.862|说话人 00:但如果我能给它自己的身份,能描述容器的边界,能把 agent、运行框架、模型或会话的动作绑定起来——其实很难判断究竟该绑定哪一个,我们暂时先把这个问题放在一边—— 146|527.042–527.408|说话人 00:如果你能把这些动作绑定到一组日志、一些具体事项上,就能回到基本的阻断和处理工作:思考攻击者有什么机会完成这件事,即使那个攻击者是模型本身。 147|529.588–529.608|说话人 00:我怎样监控它? 148|530.648–530.708|说话人 00:我怎样回应它? 149|531.508–531.548|说话人 00:我怎样控制住它? 150|532.428–532.728|说话人 00:我怎样推理清楚它? 151|533.848–533.848|说话人 00:潜在的入侵路径,以及…… 152|534.368–534.528|说话人 00:完全正确。 153|534.928–535.368|说话人 00:把它们逐一清掉。 154|538.068–538.068|说话人 00:有意思的是,如果你想一想,我觉得…… 155|540.188–540.308|说话人 00:谢天谢地,我已经不再负责实际运营了。 156|544.688–545.296|说话人 00:但如果我和 ON 的运营人员一起思考这件事,我觉得…… 157|552.976–552.976|说话人 00:这很奇怪。我们只是在一个环境里基本试用了 Opus 4.6;我们以为那是一个云容器。 158|561.376–561.376|说话人 00:它的策略是禁止访问互联网,但它还是想办法建立了一条通往 Cloudflare 的隧道,绕过了我们的控制。 159|563.776–563.774|说话人 00:然后它开始通过 DNS 传输东西。 160|568.854–568.854|说话人 00:这让我想起很久以前,我在构建更高安全等级的环境时的经历。 161|572.074–572.074|说话人 00:你总得把威胁模型清单过一遍,清单大概是这样: 162|574.234–574.234|说话人 00:攻击者可以做很多事情。 163|576.834–576.834|说话人 00:你会发现,这里有 20 件事。 164|581.214–581.214|说话人 00:但现实中,攻击者可能只对其中五件事有耐心, 165|582.874–582.874|说话人 00:因为我们已经在真实环境里见过这五件事。 166|586.254–586.254|说话人 00:其他事情理论上也能做,但我们从来没有真正见过。 167|590.374–590.369|说话人 00:但这些模型似乎非常擅长去做那些理论上能做的事情。 168|594.249–594.249|说话人 00:于是,原来那张五项清单变成了二十项,你几乎得把一切都修好。 169|598.409–598.409|说话人 00:公平地说,它们通常会先尝试那些显而易见的办法。 170|598.969–598.969|说话人 00:是的,确实。 171|600.429–600.429|说话人 00:这也给了你一个机会。 172|600.889–600.889|说话人 00:确实。 173|605.589–605.589|说话人 00:它们就像实习生:如果简单办法已经够用,它们通常不会去做困难的事情。 174|607.589–607.589|说话人 00:窗户开着的时候,你不会去撬锁,对吧? 175|608.089–608.089|说话人 00:完全正确。 176|616.969–616.964|说话人 00:所以,如果你有好的监控、好的日志和好的容器化,你大概就有机会…… 177|641.504–642.530|说话人 00:语言是英语。 178|645.070–645.070|说话人 00:我觉得,这说明我们需要时刻掌握情况,对吧? 179|647.410–647.410|说话人 00:现在是星期二了吧,我想。 180|648.410–648.410|说话人 01:按拉斯维加斯时间算。 181|649.410–649.410|说话人 01:对,按拉斯维加斯时间算。 182|650.410–650.410|说话人 01:那不算。 183|651.410–651.410|说话人 01:也可能是星期日,我完全不知道。 184|654.110–654.110|说话人 01:对,我觉得昨天是星期一。 185|655.770–655.770|说话人 01:这个城市没有时钟。 186|657.250–657.250|说话人 01:这是关于拉斯维加斯的一个著名观察。 187|659.050–659.050|说话人 01:而且每天都一样,你知道的。 188|660.350–660.350|说话人 01:每天都是 120 度。 189|663.070–663.067|说话人 01:阳光下是 120 度,天黑后是 105 度。 190|678.647–678.647|说话人 01:不过,除了昨天之外,Graphistry 的 Leo Mayrovich 还有一场演讲;那场演讲是他几个月前通过开放征集提交的,当时这一切还没有发生。演讲的前提是:每个人都在作弊对付自己的评测。 191|680.187–681.647|说话人 01:下面就是方法,下面就是我知道这件事的原因。 192|687.907–687.923|说话人 01:这件事非常有先见之明,因为他基本上把事情会怎样发生讲了一遍,尤其指出了: 193|695.423–695.423|说话人 00:说清楚一点:你可能以为自己要把环境做成物理隔离,但你做物理隔离的第一件事,往往就是向模型开放 DNS 和网络端点。 194|699.563–699.563|说话人 00:模型又有网页工具和网页搜索工具,所以它真的还算物理隔离吗? 195|703.323–703.820|说话人 00:但即便如此,我是说,很多实验室,我是说…… 196|707.860–707.860|说话人 00:大家都在过度拟合那些把邮件处理掉的测试,对吧? 197|708.260–708.260|说话人 00:哦,是的。 198|709.020–709.020|说话人 00:有,有,有…… 199|710.300–710.300|说话人 00:人们在教模型怎样通过考试。 200|712.660–712.660|说话人 00:我想,除非我是个傻瓜,否则我不会…… 201|713.700–713.700|说话人 01:他们在教模型怎样通过考试。 202|718.860–718.860|说话人 01:有些模型发布时还没有接入任何工具,但其中一些测试的提示标记已经被写进模型里了。 203|721.140–721.140|说话人 01:所以,是的,还有很多改进它的方法。 204|724.180–724.180|说话人 00:不过,作为一个安全人员,这件事并不会让我特别困扰。 205|726.540–726.540|说话人 00:我总是假设所有人都在作弊。 206|730.060–730.060|说话人 00:真正让我在意的是,当我需要考虑新的网络端点时, 207|733.820–736.980|说话人 00:所以,我觉得这里有…… 208|733.773–740.373|说话人 00:我们通常会考虑传统的几个维度,也会列出微软 SFI 的所有支柱,对吧? 209|740.373–740.673|说话人 00:对。 210|740.673–745.953|说话人 00:我们先从身份开始,然后看网络,再看工程系统和软件,依次往下。 211|747.393–749.313|说话人 00:把控制措施列出来,把端点列出来。 212|749.653–759.333|说话人 00:然后你会回过头来想:在这个 Harness 模型生态里,我希望有哪些控制点?这些控制点今天可能存在,也可能不存在,对吧? 213|759.333–760.713|说话人 00:是的,我已经有…… 214|761.245–762.785|说话人 00:各种形式的容器化。 215|762.785–765.245|说话人 00:也许我需要给这些东西各自分配身份。 216|766.156–766.876|说话人 00:这大概是个好主意。 217|766.876–767.376|说话人 00:对。 218|768.876–770.956|说话人 00:但现在,我该怎样使用 hooks? 219|770.956–771.836|说话人 00:我该怎样使用 traces? 220|771.836–776.576|说话人 00:我该怎样利用这些新技术来提升它的安全性? 221|776.576–780.756|说话人 00:而且即便如此,人们还是不会使用你给他们的 harness。 222|780.756–782.096|说话人 00:他们会使用自己想用的 harness。 223|782.096–782.596|说话人 00:对。 224|782.916–783.416|说话人 00:但是…… 225|783.916–786.976|说话人 00:所以你要利用自己的工作帮助他们完成工作,而不是只为了让系统安全,对吧? 226|787.796–792.396|说话人 00:所以,你越是从这些层次去思考,就越有机会…… 227|792.396–793.096|说话人 00:完全正确。 228|793.096–795.696|说话人 00:……看见这些路径,并把它们打断。 229|796.193–816.173|说话人 00:有意思的是,我今天早些时候和另一位 CISO 聊过。他告诉我,大家以前都害怕所谓的「漏洞末日」:这种神话式的炒作基本上是在说,我们完了,所有人都有漏洞。我觉得,只要你在这个领域工作得足够久,就会知道,这里有很多东西被埋在沙漠里。 230|818.513–818.513|说话人 00:沙漠里埋着很多东西。 231|819.513–819.513|说话人 00:没错。 232|823.673–823.673|说话人 00:这在我们这个行业里其实是一个公开的秘密,对吧? 233|826.513–826.513|说话人 00:所以我觉得,我当时和那位 CISO 聊到,他说:其实, 234|830.153–830.153|说话人 00:我们现在让这些模型进行测试后发现, 235|835.393–835.393|说话人 00:它们发现问题的速度更快,修补问题的速度也同样更快。 236|838.693–838.693|说话人 00:比如过去,也就是上周以前的过去, 237|842.073–842.073|说话人 00:以前你得找开发人员写补丁,对吧? 238|844.453–844.490|说话人 00:那一直是限制速度的因素。问题并不是…… 239|847.570–847.570|说话人 00:问题从来不是 CISO 不知道系统坏了。 240|849.530–849.530|说话人 00:做 CISO 最难的地方 241|851.110–851.110|说话人 00:是知道该修什么。 242|855.150–855.150|说话人 00:因为你手里有一种有限资源,那就是程序员, 243|859.410–859.880|说话人 00:你只能把程序员分配给最高等级的漏洞,或者 P1 级问题。 244|861.440–861.540|说话人 00:现在看来,这套计算方式已经不成立了。 245|863.480–863.480|说话人 00:于是,所有东西都能得到修补。 246|869.840–870.160|说话人 00:这让人感觉,我们也许终于快要拥有安全的软件了。 247|871.900–871.900|说话人 00:我非常谨慎,但…… 248|872.560–873.640|说话人 00:我希望你是对的。 249|880.240–880.265|说话人 00:我可以肯定的是,这些工具让诊断工作容易了很多,而且…… 250|902.765–903.788|说话人 00:语言是英语。 251|906.788–906.788|说话人 00:超过 20 个就已经是一个不可能处理的数字了,对吧? 252|906.948–906.948|说话人 00:对。 253|908.628–908.628|说话人 00:需要处理的 bug 数量。 254|911.628–911.628|说话人 00:它确实让事情容易了一点,但我们还没有走到那一步。 255|919.128–919.128|说话人 00:我想再从「怎样让企业对 OpenClaw 感到放心」这个角度说一次, 256|925.028–926.165|说话人 00:你仍然需要付出努力,持续扫描它,把它容器化, 257|928.205–928.205|说话人 00:还要有人负责给它打补丁。 258|929.205–929.205|说话人 00:对。 259|940.245–940.475|说话人 00:你不能说「模型会修好它」;因为仍然需要有人负责验证和部署,而我认为模型未必会替你完成这件事。 260|945.835–945.835|说话人 00:我觉得,这说明 CISO 的角色已经发生了变化,对吧? 261|955.415–955.415|说话人 00:我记得职业生涯刚开始时,有一位很有名的 CISO 开玩笑说,他可以用 80 种语言说「不」。 262|959.915–959.915|说话人 00:那时候,「即使所有人都告诉我应该说是,我仍然能说不」被视为我的超能力。 263|965.475–965.475|说话人 00:而且在防守工作里,人们经常想做一些非常糟糕的事情。 264|969.815–969.820|说话人 00:你只能说:「这大概会把银行炸掉,对吧?」 265|973.740–973.740|说话人 00:但快进到现在,CISO 好像正在变成一个使能者。 266|981.660–982.580|说话人 00:除了金融服务公司,因为它们受到监管、会按自己的方式做事,也许国防工业公司也一样, 267|986.160–986.160|说话人 00:我接触到的每一家公司,CISO 都深度参与了这些技术。 268|992.740–992.740|说话人 00:就像你在公司里推动 OpenClaw;在每一家积极拥抱新技术的组织里,CISO 似乎都在那里。 269|996.660–996.660|说话人 00:感觉 CISO 可能正在转向技术使能者。 270|997.540–997.833|说话人 00:我也不知道。 271|999.933–999.933|说话人 00:我希望这是真的。 272|1007.593–1007.593|说话人 00:我不知道这是不是普遍现象,但我一直认为,我的工作本质上有三件事,对吧? 273|1011.633–1011.633|说话人 00:有些人把自己看成合规人员,会说:「我是做合规的。」 274|1016.673–1016.673|说话人 00:但我做合规的工作,是让系统对所有人都清晰可见,无论对方是监管者, 275|1021.833–1021.833|说话人 00:内部审计人员,还是想购买我们软件的合作伙伴。 276|1023.633–1023.938|说话人 00:核心就是让系统变得清晰可理解。 277|1030.658–1030.658|说话人 00:当然还有传统的 CISO 工作:找出风险、排定优先级,再把风险逐步消除。 278|1031.578–1031.698|说话人 00:这件事仍然要做。 279|1032.538–1032.618|说话人 00:它还没有结束。 280|1033.418–1033.738|说话人 00:AI 能帮忙。 281|1034.698–1035.138|说话人 00:我还没有完全想明白。 282|1039.578–1039.578|说话人 00:但我认为,这份工作里越来越重要的一部分,是让事情能够发生。 283|1040.298–1040.932|说话人 00:我们怎样…… 284|1045.532–1045.532|说话人 00:我们怎样让人们能够完成那些困难的事情? 285|1053.432–1053.432|说话人 00:有时,那些困难的事情是把我的所有邮件和日历连接起来,让系统自动代表我写回复。 286|1058.692–1058.692|说话人 00:如果这就是人们想要的,我们就会找到让它更安全的方法。 287|1060.732–1060.878|说话人 00:完全正确。 288|1074.952–1088.832|说话人 00:这也很有意思,因为它涉及 CISO 们一直在讨论的问题:我们究竟是在做安全,还是在做风险管理?尤其是在科技公司里,如果你不拥抱新技术,那可能会给企业带来生存风险,比邮件泄露更严重,对吧? 289|1088.832–1096.872|说话人 00:从足以摧毁企业的事情来看,如果微软错过了云计算,那对微软会非常糟糕。 290|1096.872–1100.312|说话人 00:幸运的是,Satya 做得很好,抓住了那股浪潮。 291|1100.315–1105.995|说话人 00:这件事看起来也完全一样:我们无法躲开它,只能拥抱它。 292|1106.975–1108.215|说话人 00:是的,我完全同意。 293|1108.215–1109.795|说话人 00:我们必须拥抱它。 294|1109.795–1111.535|说话人 00:我们必须找到把它做好办法。 295|1112.315–1116.915|说话人 00:你说,生存风险未必是所有邮件都被泄露。 296|1118.033–1120.233|说话人 00:我还是建议不要让这种事情发生。 297|1120.233–1122.073|说话人 00:不过,只要还能发图片,就还能继续做生意,对吧? 298|1122.073–1124.413|说话人 00:这是大家默认的办法,对吧? 299|1124.413–1125.253|说话人 01:确实如此。 300|1125.253–1127.093|说话人 01:是的,我还是希望我的邮件不要泄露。 301|1127.093–1127.933|说话人 01:阿门。 302|1127.933–1130.953|说话人 01:所以,安全当然仍然有自己的作用。 303|1130.953–1133.213|说话人 01:我们仍然应该指出,哪些事情尤其重要, 304|1133.213–1134.973|说话人 01:哪些事情对业务最重要, 305|1134.973–1135.913|说话人 01:以及业务最需要关注什么。 306|1137.173–1140.473|说话人 00:但我们也应该认识到,我们的工作是保护这些东西, 307|1140.473–1142.193|说话人 00:让业务能够继续推进, 308|1142.193–1145.213|说话人 00:保护最重要的资产,解决最重要的问题。 309|1145.213–1147.053|说话人 00:至于那些长尾问题,比如, 310|1147.801–1149.601|说话人 00:一些不知名的人和 Slack 里的杂事, 311|1152.601–1153.121|说话人 00:对。 312|1153.581–1155.621|说话人 00:你现在得先让它们保持原样。 313|1156.801–1159.501|说话人 00:可以说,别去喂那些网络喷子。 314|1160.761–1161.701|说话人 00:这很有意思。 315|1161.821–1164.181|说话人 00:我知道这不是你第一次参加 Black Hat。 316|1165.821–1170.681|说话人 00:我很想听听你对现场情况的看法。 317|1170.681–1172.341|说话人 00:比如,现在是什么…… 318|1173.299–1181.939|说话人 00:你来自湾区,长期围绕 AI 工作,也算是在这场变化的最前线。 319|1182.399–1193.419|说话人 00:有时候我觉得自己像 18 世纪伦敦的工厂工人,看着烟囱一根根升起来,心里想:天哪,这就是下一次工业革命。 320|1193.819–1199.879|说话人 00:我想知道,你在 Black Hat 这里有没有感受到这种变化?现场的氛围是什么样? 321|1200.687–1203.447|说话人 00:确实就是这种氛围,对吧? 322|1203.447–1206.787|说话人 00:每个人都在谈 AI 如何帮助业务, 323|1206.787–1210.327|说话人 01:AI 如何让攻击变得更快, 324|1210.327–1212.527|说话人 01:我们怎样用 AI 做防守, 325|1212.527–1216.587|说话人 01:以及怎样保护使用 AI 的环境。 326|1216.587–1218.367|说话人 01:所以,现场的氛围非常 AI。 327|1218.367–1220.387|说话人 01:不过,我尽量不把 Black Hat 的氛围, 328|1220.387–1223.707|说话人 00:当成最重要事情的直接指示, 329|1223.707–1225.927|说话人 00:把它当成最重要事情的直接指示。 330|1226.000–1228.760|说话人 00:它……它是…… 331|1228.760–1230.040|说话人 00:它就像歌舞伎剧场。 332|1230.040–1233.920|说话人 00:那是一道影子,你看到的是正在发生的事情投下的影子。 333|1233.920–1236.640|说话人 00:但通常,你还是能看出木偶长什么样。 334|1236.640–1243.560|说话人 01:而且我们距离那场巨大的供应链灾难只有三周——我本来想这么说,但录音时其实只剩三个小时了。 335|1245.020–1245.680|说话人 01:所以…… 336|1245.820–1247.360|说话人 01:等等,什么叫巨大的供应链灾难? 337|1247.360–1249.060|说话人 01:哎,我忘了它叫什么。 338|1249.060–1250.720|说话人 01:有一个…… 339|1250.789–1251.789|说话人 01:哦,是 NPM。 340|1251.789–1254.789|说话人 01:今天发生了一起 NPM 组织接管事件。 341|1254.789–1255.789|说话人 01:对,对。 342|1255.789–1258.789|说话人 01:DEF CON 快到了,所以总得有人找点话题。 343|1258.789–1259.789|说话人 01:或者找点会让自己被逮捕的事情。 344|1259.789–1260.789|说话人 01:当然。 345|1260.789–1261.789|说话人 01:你知道的。 346|1263.007–1264.767|说话人 00:我们先不掉进那个兔子洞,对吧? 347|1264.767–1271.767|说话人 00:我觉得,只要说清楚老问题仍然存在,而且那些埋头把工作做完的人仍然在继续,就够了。 348|1271.767–1272.267|说话人 00:嗯。 349|1272.267–1275.767|说话人 01:如果要说这些人的现场感受,那就是:他们其实仍然非常兴奋。 350|1275.767–1276.067|说话人 01:对。 351|1276.067–1277.727|说话人 01:这感觉不像是一场苦战。 352|1277.727–1278.267|说话人 01:对,对,对。 353|1278.267–1282.827|说话人 01:这感觉更像是:对,我们现在有一些真正有分量的东西可以研究了。 354|1282.827–1285.747|说话人 01:AI 也不是今年第一次成为 Black Hat 的头条。 355|1285.747–1289.287|说话人 01:至少过去十年,AI 好像一直都是 Black Hat 的头条。 356|1290.648–1293.108|说话人 00:但今年,人们真的对它感到兴奋。 357|1293.108–1297.188|说话人 00:去年,AI 只是你放进供应商宣传稿里的东西。 358|1297.188–1298.348|说话人 01:对,你的「副驾驶」。 359|1298.348–1299.188|说话人 01:你想靠它做出差异化。 360|1299.188–1299.988|说话人 01:对,对,抱歉。 361|1299.988–1301.348|说话人 01:没关系。 362|1301.348–1302.188|说话人 01:对。 363|1302.188–1303.028|说话人 01:你的 67 个副驾驶? 364|1303.028–1303.848|说话人 01:对。 365|1303.848–1305.228|说话人 01:全都统一到一个界面里。 366|1305.228–1306.068|说话人 01:对,对,对。 367|1306.068–1309.488|说话人 01:你的聊天界面。 368|1309.488–1312.988|说话人 01:但今年,主要是因为 Opus 和 Cloud, 369|1312.988–1315.648|说话人 01:所有人都开始想:糟了,我什么事情都能做。 370|1315.648–1316.948|说话人 01:4.6 是一次巨大的变化。 371|1316.948–1317.768|说话人 01:确实如此。 372|1317.768–1318.688|说话人 01:它就像…… 373|1318.688–1320.308|说话人 01:而且人们只花了…… 374|1320.314–1329.674|说话人 00:大概七天到 30 天就学会了使用它。现在,还有谁是手写一行代码的? 375|1329.674–1334.594|说话人 00:我记得它大约在圣诞节前后发布, 376|1335.054–1335.174|说话人 01:对。 377|1335.334–1340.054|说话人 00:所以我记得圣诞节后和一个人联系时,他看起来像是失去了自己的身份。 378|1340.214–1343.594|说话人 00:他说:「我的全部身份都建立在自己是一个很厉害的开发者之上。」 379|1343.794–1343.994|说话人 00:对。 380|1344.134–1346.214|说话人 00:而现在,他实际上已经…… 381|1346.217–1365.757|说话人 00:语言是英语。 382|1366.028–1368.828|说话人 00:说实话,我们还是面对现实吧,对吧? 383|1368.828–1371.108|说话人 00:我自己也做经理太久了。 384|1371.108–1371.908|说话人 00:但我仍然在负责实际工作。 385|1371.908–1372.408|说话人 00:对,对,对。 386|1372.408–1373.028|说话人 00:随时欢迎你回来。 387|1373.028–1374.608|说话人 00:技术经理,对。 388|1374.608–1377.668|说话人 00:但我当时并没有写很多代码。 389|1377.668–1377.848|说话人 00:对。 390|1377.848–1380.748|说话人 00:我仍然从这些模型里获得了很多价值, 391|1380.980–1385.580|说话人 00:比如让模型压力测试我的想法,假装成为我的老板, 392|1385.580–1386.280|说话人 00:对。 393|1386.280–1392.280|说话人 00:还可以替我写幻灯片,这让我很感激,因为我再也不用自己做这件事了。 394|1392.280–1396.480|说话人 00:所以,兴奋感就来自这里。 395|1396.480–1400.180|说话人 00:它正在接手我工作里所有我不喜欢的部分, 396|1400.180–1402.780|说话人 00:也接手我工作里一些我喜欢的部分,并把它们加速了。 397|1402.780–1403.180|说话人 00:对。 398|1403.180–1408.880|说话人 00:这确实让我们感觉更有能力了;如果我们能借此让人们做成更多事情, 399|1408.992–1422.292|说话人 00:那就真的做成了一件很酷的事情。天哪,抱歉,我要说那个愿景声明了:让人们实现更多。 400|1422.292–1429.672|说话人 00:我不知道这段旅程最后会走向哪里,但我认为我们已经真正踏上了这条路。 401|1429.672–1431.472|说话人 00:你可以亲历第二次工业革命。 402|1431.472–1432.472|说话人 00:这会非常疯狂。 403|1433.174–1435.254|说话人 00:谢谢你来聊天。 404|1435.254–1439.134|说话人 00:希望明年还能在沙漠里的 Black Hat 见到你, 405|1439.134–1441.974|说话人 00:也希望那里的气温至少低 20 度。 406|1441.974–1443.354|说话人 00:是的。 407|1443.354–1444.774|说话人 00:是的,祈祷如此。 408|1444.774–1448.014|说话人 00:我不会押注它会发生,但这确实是一个明确存在的可能性。 409|1448.014–1449.914|说话人 00:谢谢。太棒了,谢谢大家。 410|1452.310–1455.790|说话人 00:感谢你收听本期 a16z 播客。 411|1455.790–1458.270|说话人 00:如果你喜欢这一期,请点赞、评论, 412|1458.270–1460.850|说话人 00:订阅节目,留下评分或评论, 413|1460.850–1462.990|说话人 00:并把节目分享给你的朋友和家人。 414|1462.990–1465.830|说话人 00:更多节目请前往 YouTube、Apple Podcasts, 415|1465.830–1469.250|说话人 00:在 Spotify 上关注我们,也可以在 X 和 a16z 上关注我们, 416|1469.250–1473.210|说话人 00:并在 a16z.substack.com 订阅我们的 Substack。 417|1473.210–1474.310|说话人 00:再次感谢你的收听, 418|1474.310–1476.070|说话人 00:下一期再见。 419|1477.623–1480.863|说话人 00:提醒一下,本节目内容仅供参考。 420|1480.863–1485.003|说话人 00:本节目内容不应被视为法律、商业、税务或投资建议,也不应被用来评估, 421|1485.003–1489.423|说话人 00:任何投资或证券,也不针对任何投资人或潜在投资人, 422|1489.423–1491.583|说话人 00:包括 a16z 的任何基金。 423|1491.583–1494.903|说话人 00:请注意,a16z 及其关联方可能也持有本期播客讨论公司的投资。 424|1494.903–1496.683|说话人 00:这些公司也可能是 a16z 讨论的对象。 425|1496.683–1502.343|说话人 00:更多细节,包括我们的投资列表链接,请访问 a16z.com/disclosures, 426|1502.343–1503.543|说话人 00:也就是 a16z.com 斜杠 disclosures。

This story was produced automatically by a channel. One sentence is all it takes for Neodrop to keep producing for you.

Related content

Comments