AI安全防御路径的路线之争
近期,Google Cloud运营负责人Francis DeSouza在Google Cloud Next大会上明确表示,Google将不再开发针对网络安全的专用“前沿模型”,而是坚定地将Gemini系列通用大模型作为防御核心。这一表态在业界引发了广泛讨论,尤其是在Anthropic推出专注于漏洞检测与对抗推理的Claude Mythos,以及OpenAI发布GPT-5.4-Cyber的背景下,Google的“通用化”路径显得尤为独特。
从我们的应急响应经验来看,企业在引入AI进行安全运营时,往往陷入一种误区:认为模型越“专”越好。然而,实际的攻防对抗场景极其复杂,单一的领域模型往往受限于训练数据的时效性和广度,难以处理跨维度的安全事件。
通用模型的实战优势
Google的逻辑在于:当通用模型(如Gemini 3.1 Pro)在代码理解、逻辑推理及多模态处理能力上达到极高水平后,其在安全领域的表现已经能够覆盖绝大多数需求。
这一环节是很多企业容易忽视的:AI在安全防御中的价值,不仅取决于模型的“智商”,更取决于它对企业内部上下文的理解能力。正如Wiz联合创始人Yinon Costica所言,安全人员比攻击者拥有更丰富的组织内部环境信息。通过将这些独特的上下文数据注入强大的通用模型,往往比依赖一个孤立的“安全专用模型”能产生更好的防御效果。
构建AI驱动的防御流水线
类似攻击近年来明显增加,企业面临的威胁不仅是已知漏洞的利用,更多是针对业务逻辑的复杂攻击。Google建议企业将重心放在以下三个维度,这也是我们Solar应急响应团队在协助客户进行安全建设时重点推荐的:
首先是上下文集成,将企业的日志、资产信息、威胁情报与通用模型进行深度结合,让AI“读懂”你的业务;其次是严格的访问控制,确保AI在处理敏感数据时遵循最小权限原则;最后是自动化编排,将AI嵌入到检测、研判(Triage)和响应的流水线中,实现从“人找告警”到“AI帮人处理告警”的范式转移。
Solar应急响应视角:回归安全本质
虽然Google选择了通用模型路线,但这并不意味着企业可以“一键接入”即可高枕无忧。通用模型在处理极度专业化的零日漏洞挖掘或特定工业协议解析时,依然需要高质量的垂域数据微调(Fine-tuning)或RAG技术支持。
对于大多数企业而言,无论选择通用模型还是专用模型,核心应在于如何将AI能力落地到具体的应急流程中。不要盲目追求模型的“头衔”,而应关注模型是否能够顺畅接入现有的SOAR(安全编排与自动化响应)平台,以及是否能在繁杂的告警中准确识别出真实的攻击意图。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com