智能 Agent 与网络安全:技术联系、应用场景、市场落地与未来发展
不将“具备 AI 功能”等同于“实现全自主安全运营”。摘要网络安全是智能 Agent 最有现实需求、同时也是风险最高的应用领域之一。一方面安全运营长期面临日志数量巨大、告警重复、工具割裂、分析人员不足和攻击变化快等问题另一方面安全工作本身具有明确目标、丰富数据、可调用工具和可验证结果天然适合 Agent 的“观察—判断—行动—验证”循环。智能 Agent 能够在安全信息与事件管理系统SIEM、端点检测与响应系统EDR、扩展检测与响应系统XDR、安全编排自动化与响应系统SOAR、漏洞管理和威胁情报平台之间组织数据和工具完成告警分诊、事件调查、威胁狩猎、检测规则生成、漏洞优先级排序和报告编写。但 Agent 同时引入提示词注入、工具越权、错误自动化、记忆污染、第三方连接器风险和责任难以追踪等新问题。截至 2026 年 8 月Microsoft Security Copilot、Google Security Operations、CrowdStrike Charlotte AI、Palo Alto Networks Cortex AgentiX、SentinelOne Purple AI、Elastic Security以及国内的深信服安全 GPT、360 安全智能体和绿盟风云卫等已经形成产品化能力。不过从公开资料判断成熟度最高的仍是“辅助分析”和“在预设策略内的半自主执行”而不是完全脱离人员监督的自主 SOC。本文的核心结论是安全 Agent 的短期价值不是替代安全团队而是把人的安全经验转化为可重复、可审计、可规模化的调查与响应流程其长期竞争力也不只取决于大模型而取决于安全数据、工具连接、权限治理、领域评测和事故责任体系。关键词智能 Agent网络安全大语言模型SOCSIEMXDRSOARMCP安全运营一、Agent 与安全领域为什么会结合1.1 安全运营具有典型的“数据多、判断多、操作多”特征现代企业的终端、身份、网络、云平台、应用和数据系统会持续产生大量日志。传统规则引擎能够发现已知模式却难以自动理解跨系统攻击故事。例如一个异常登录、一次 PowerShell 执行和一个外联域名单独看可能都不严重但组合起来可能构成账号失陷后的横向移动。安全分析人员需要在多个控制台间查找资产、账号、进程、域名、漏洞和威胁情报再判断告警是真实攻击、误报还是正常业务。这类工作同时包含确定性操作查询日志、匹配 IOC、计算时间差、隔离终端不确定性判断理解攻击意图、还原攻击链、判断证据强弱多步骤协作收集证据、联系业务、执行处置、形成报告。普通自动化擅长第一类任务大语言模型擅长第二类任务Agent 则试图把二者组合起来。1.2 Agent 的能力与安全任务形成结构对应Agent 能力对应的安全需求典型实现自然语言理解阅读告警、日志、情报和工单事件摘要、攻击意图解释规划与分解将调查目标拆成查询步骤先查账号再查终端和网络工具调用操作 SIEM、EDR、IAM、工单系统查询日志、隔离终端、禁用账号RAG 与记忆使用内部规则、历史案例和资产信息引用处置手册、关联相似事件多轮执行根据每次查询结果调整方向发现新 IOC 后扩大狩猎范围结构化输出生成机器可处理的判断结果风险分数、证据列表、处置建议验证与反思检查结果和任务完成条件确认终端已隔离、告警已关闭1.3 两条不同但相互关联的主线讨论 Agent 与安全时必须区分两件事AI for Security用 Agent 做安全。例如自动分析告警、寻找漏洞和编排响应。Security for AI保护 Agent 本身。例如防止提示词注入、敏感数据泄露和工具越权。前者扩大防守能力后者确保新能力不会变成新的攻击面。只部署安全 Agent 而不保护模型、工具和数据链路会形成“用不安全的系统负责安全”的矛盾。二、安全 Agent 的基本技术架构2.1 数据层决定 Agent 能看见什么安全 Agent 首先需要可信、及时并且权限清晰的数据包括SIEM 中的网络、系统、应用和审计日志EDR/XDR 中的进程、文件、注册表和网络行为IAM 中的账号、角色、登录和授权信息CMDB、资产台账和漏洞扫描结果邮件、DNS、代理、防火墙和云平台日志内外部威胁情报历史事件、处置手册和组织安全策略。如果底层时间不同步、资产标识不一致、日志缺失或告警质量很差LLM 无法凭空修复这些问题。安全 Agent 项目的第一阶段通常不是选择模型而是梳理数据源、实体关系、权限和数据质量。2.2 知识层RAG、知识图谱与威胁情报模型参数不是实时安全知识库。CVE、攻击组织、恶意域名、资产配置和内部流程都在变化需要通过检索增强生成RAG、知识图谱和 API 动态获取。RAG 适合检索安全制度、历史事件和厂商文档知识图谱适合表达用户、主机、进程、IP 和告警之间的关系威胁情报系统适合提供 IOC、攻击组织和 TTP 的最新信息。高质量系统通常会混合使用关键词检索、向量检索和结构化查询而不是只用向量数据库。2.3 推理与编排层LLM 负责语义工作流负责边界LLM 可以完成告警解释、调查计划生成、查询语句生成和证据归纳但执行流程不应全部依靠自由文本。较可靠的架构会把系统拆成确定性节点权限检查、参数校验、日志查询、规则执行、状态更新模型节点意图识别、证据综合、风险判断、自然语言解释审批节点隔离设备、禁用账号、删除文件和修改策略前由人确认验证节点使用独立规则检查查询、处置和报告结果。官方 OpenAI 文档也强调应明确 Agent 的自主范围和审批边界对外部写入、破坏性操作和范围扩张要求确认并只向模型暴露当前任务所需的工具。OpenAI DocsModel guidance2.4 工具层API、Function Calling 与 MCPAgent 本身不直接读取 SIEM 或隔离主机。模型先生成结构化工具调用宿主程序检查后才执行真实 API。MCP 可以把不同安全产品的查询、资源和操作能力包装成统一接口但不会自动保证服务器、参数和返回数据可信。安全工具至少应声明输入参数和返回结构是否只读是否会影响生产环境所需角色与数据范围超时、错误和重试语义是否支持撤销是否需要人工批准。2.5 安全与审计层必须独立于模型安全 Agent 的权限控制不能依靠模型“自觉遵守”。应由外部策略引擎实施最小权限、租户隔离、工具白名单、速率限制、审批和日志审计。每个结论需要保留证据来源每个动作需要记录 Agent 身份、触发用户、参数、执行结果和批准者。Microsoft 对 Security Copilot Agent 的公开定义也强调Agent 使用独立或继承身份访问数据实际可访问范围由身份和配置权限决定某些动作需要用户或管理员批准。Microsoft LearnSecurity Copilot responsible AI三、Agent 可以应用在哪些安全环节3.1 SOC 告警分诊这是目前最成熟的场景。Agent 可以读取告警、资产、用户和相关遥测补充威胁情报输出“真实攻击、误报、可疑待查”等分类并给出证据。适合的原因是任务量大、流程相对标准、结果可由历史工单和分析师复核。主要风险是训练数据偏差、环境基线变化以及 Agent 过早关闭真实告警。建议自主等级可自动收集和分析关闭高风险告警应保留人工或确定性规则复核。3.2 事件调查与攻击链还原Agent 可以从初始告警出发查询同一账号、终端、IP、进程树和时间窗口建立攻击时间线并映射 MITRE ATTCK 技术。相比固定 SOAR 剧本Agent 可以根据新证据改变调查路径相比人工调查它能快速执行重复查询。但结论必须引用原始事件不能只给自然语言摘要。建议自主等级调查可高度自动化事件定性和影响范围确认由分析师负责。3.3 威胁狩猎分析师可用自然语言描述假设例如“寻找最近七天利用合法远程工具进行持久化的终端”Agent 将其转换为多条 SIEM/EDR 查询分析结果并迭代扩大范围。价值在于降低查询语言门槛但自动生成查询可能存在字段错误、时间范围错误或资源消耗过大。上线前应进行语法验证、成本估计和只读限制。3.4 检测工程Agent 可以根据威胁情报生成 Sigma、YARA、YARA-L、KQL 或其他规则使用历史数据和合成事件验证并建议修正规则。成熟的落地方式是“生成—回放测试—误报评估—人工批准—灰度发布”而不是直接把模型生成规则推到生产环境。Google 已公开提供检测工程 Agent用于分析组织威胁画像、生成和测试检测规则。Google CloudAgentic SOC3.5 漏洞管理与修复传统漏洞管理按 CVSS 排序但真实风险还取决于资产暴露、业务价值、利用条件、已有控制和攻击情报。Agent 可以综合这些因素对漏洞进行环境化排序生成修复建议或代码补丁并验证测试。适合自动化的部分包括依赖分析、受影响资产定位和修复说明自动修改生产代码或系统配置则需要代码审查、回归测试和发布审批。3.6 应用安全与代码审计代码 Agent 可以追踪数据流、识别注入和鉴权问题、检查依赖风险、生成修复补丁和安全测试。相比单文件扫描Agent 能跨文件理解路由、中间件、数据库调用和权限逻辑。但模型发现的是“疑似漏洞”可利用性仍需结合调用路径、运行配置和测试证据确认。安全使用范围应限制在明确授权的仓库和测试环境。3.7 钓鱼邮件与身份安全Agent 可以结合邮件正文、附件、发件域名、登录行为和终端活动判断钓鱼风险并生成解释。Microsoft 已将钓鱼与更广泛告警分诊 Agent 集成到 Security Copilot 和 Defender 体系部分扩展功能仍标记为 Preview。Microsoft LearnDefender 中的 Security Copilot agents身份安全方面Agent 可以发现未覆盖的条件访问策略、异常权限和长期未使用账号但修改访问策略会影响真实业务应提供变更差异、回滚方案和审批。3.8 云安全与配置风险Agent 可以连接 CSPM、云日志、IAM 和漏洞信息分析“公网暴露 高权限身份 高价值数据”等组合风险解释攻击路径并生成修复步骤。云资源变化快Agent 必须读取实时配置仅基于离线知识库可能给出已经失效的命令。执行修复时还要考虑基础设施即代码避免控制台修改与代码仓库配置漂移。3.9 数据安全、内部威胁与合规Agent 可以对 DLP 告警、数据流向、用户行为和内部制度进行关联帮助识别高风险外发、权限滥用和异常下载并自动收集审计证据。这一场景涉及员工隐私和劳动管理模型判断不能成为处罚个人的唯一依据。应限制敏感字段、保留申诉渠道并对偏差和误判进行专门评估。3.10 安全意识培训与辅助决策Agent 可以根据岗位生成钓鱼演练、解释安全政策、回答常见问题并提供事件桌面推演。它适合扩大培训覆盖面但应避免生成可被滥用的真实攻击细节并确保政策答案引用组织正式文件。四、应用成熟度判断应用场景当前成熟度自动化建议主要限制告警摘要、报告生成高可自动生成抽样复核证据遗漏、语言过度确定威胁情报归纳高自动检索与摘要来源可靠性、时效性告警分诊中高自动分析关键关闭需复核环境差异、误报与漏报自然语言查询与狩猎中高只读查询可自动查询正确性和成本检测规则生成中自动生成与测试人工发布误报、覆盖不足漏洞优先级排序中高自动评分人工确认业务影响资产和暴露数据质量终端隔离、账号禁用中仅在预授权策略或人工批准后业务中断风险自动修复代码或配置中低测试环境自动生产需审批回归风险、供应链风险全自主 SOC低不建议无监督运行责任、长链错误、对抗攻击这里的“成熟”指功能已有稳定产品形态不代表所有组织都能直接获得相同效果。产品表现高度依赖日志覆盖、数据规范、产品生态和团队流程。五、市场环境分析5.1 需求侧告警压力与技能短缺共同推动采用ISC2 的 2025 年全球调查覆盖 16,029 名安全从业者和决策者。59% 的受访者表示团队存在关键或显著技能需求95% 至少存在一种技能需求36% 的组织经历预算削减39% 经历招聘冻结。报告认为行业矛盾正在从单纯“缺人”转向“缺少关键技能”。ISC2, 2025 Cybersecurity Workforce Study这为 Agent 形成了真实需求企业希望在不线性增加人员的情况下处理更多告警同时让初级分析师能够调用高级调查知识。但预算压力也意味着产品必须证明可量化收益而不是只展示自然语言对话。5.2 威胁侧攻击自动化推动防守自动化ENISA《Threat Landscape 2025》分析了 2024 年 7 月至 2025 年 6 月间的 4,875 起事件表明安全团队面对的是持续、大规模和多类型威胁环境。ENISA, Threat Landscape 2025攻击者也会利用生成式 AI 制作钓鱼内容、搜集目标信息、改写恶意代码和扩大攻击规模。防守方若仍依赖完全人工的跨平台调查在速度上会更加被动。因此Agent 市场不仅由技术热潮推动也由攻防速度差形成。5.3 供给侧安全平台厂商比纯模型厂商更有落地优势安全 Agent 的效果依赖实时遥测、威胁情报、资产上下文和响应接口。拥有 EDR、SIEM、XDR 或云安全平台的厂商能够在现有数据和权限体系中部署 Agent因此更容易形成闭环。通用模型厂商提供推理、工具调用和 Agent SDK安全厂商提供数据、检测逻辑、工作流和客户渠道专业服务商负责流程改造和持续运营。市场更可能形成合作生态而不是由单一模型公司完全取代传统安全厂商。5.4 竞争焦点正在发生变化第一阶段竞争主要看“能否聊天、能否生成查询”下一阶段会转向是否能获取高质量跨产品数据是否能自动构造并验证调查计划是否提供完整证据链是否支持第三方工具和 MCP是否具有细粒度身份、审批和审计是否有公开或客户可复现的评测单次事件的时间、Token 和总体成本是否可控。5.5 中国市场的特殊条件中国企业客户尤其关注本地化部署、数据不出域、信创兼容、中文安全知识、监管备案和厂商服务能力。《生成式人工智能服务管理暂行办法》自 2023 年 8 月起施行提出训练数据、个人信息、内容治理和服务安全等要求面向公众提供相关服务还涉及备案等制度。国家互联网信息办公室因此国内市场不太可能简单复制国外云端 Copilot 模式更可能形成“本地安全平台 私有知识库 可选本地模型 云地协同服务”的组合。政府、金融、能源和大型制造业会更强调本地部署和审计中小企业则更可能通过 SaaS 或托管安全服务消费 Agent 能力。六、已经落地的代表性产品6.1 国际产品产品已公开的主要能力成熟度分析Microsoft Security Copilot Agents钓鱼和安全告警分诊、威胁狩猎、威胁情报、身份和数据安全分析与 Defender、Sentinel、Entra、Purview 深度结合部分 Agent 仍处于预览或分阶段开放Google Security Operations / Agentic SOC告警分诊与调查、威胁狩猎、检测工程、Mandiant 与 VirusTotal 情报关联数据、SIEM/SOAR 和威胁情报一体化程度高官方架构明确保留 human-in-the-loopCrowdStrike Charlotte AI调查、自然语言狩猎、Agentic SOAR 与 Falcon 平台响应端点和威胁情报基础强适合 Falcon 客户自主程度受策略和产品许可约束Palo Alto Networks Cortex AgentiXAgentic Assistant、可配置 Agents 与 Actions、SOC 调查和响应强调 RBAC、操作可见性和 Cortex XSIAM 集成适合平台型 SOCSentinelOne Purple AI自然语言狩猎、自动调查、证据链、与 Hyperautomation 响应结合2026 年扩大 Agentic Investigation 可用范围效果数据主要来自厂商应由客户验证Elastic Security AIAI Assistant、Attack Discovery、事件关联、报告和 Agent Builder开放数据和检索能力较强适合已有 Elastic 数据栈的组织Microsoft 官方资料显示其 Agent 可处理告警分诊、威胁狩猎和动态威胁发现同时通过身份决定数据访问范围。Microsoft Learn Google 的公开架构则展示了连接 SIEM、威胁情报、CSPM 和第三方 EDR 的多 Agent 调查流程并包含人工审批节点。Google Cloud Architecture CenterSentinelOne 在 2026 年宣布向客户开放 Purple AI Agentic Investigation宣传“自动启动调查”和完整证据链这说明产品已经从对话助手向后台调查推进但“面向客户开放”仍不等于适合对所有动作完全授权。SentinelOne 官方公告Elastic 的 Attack Discovery 能关联多条告警形成潜在攻击并将结果带入 AI Assistant 继续调查和生成事件报告属于较成熟的“检测结果 上下文辅助”形态。Elastic Security Docs6.2 国内产品产品或平台公开能力市场特点深信服安全 GPT XDR告警降噪、事件研判、钓鱼检测、威胁分析和自动化处置强调自主模型、本地化与云地协同适合已有深信服安全体系的客户360 安全智能体Web、终端、数据安全、威胁狩猎和响应处置依托安全大脑、情报和终端生态产品覆盖面较广绿盟风云卫 NSFGPT安全知识问答、私域信息、智能体编排和安全能力平台强调本地数据反馈和可视化编排适合行业化扩展奇安信等厂商的安全大模型体系安全知识、运营辅助、攻防分析和平台集成公开能力持续更新需按具体版本、交付形式和案例核验深信服公开方案采用“XDR 安全 GPT 安全运营服务”强调多源告警聚合、事件故事线和 SOAR 协同响应。深信服安全运营方案 360 已公开 Web 安全和终端安全智能体覆盖异常监测、威胁分析、狩猎以及部分响应动作。360 Web 安全智能体 绿盟风云卫公开支持私域信息转化和可视化智能体编排。绿盟科技 NSFGPT需要注意厂商网站中的检出率、提效倍数和分钟级节省通常基于特定测试或客户环境不能直接跨产品比较。采购前应使用本组织日志、告警和真实流程进行盲测。七、企业应该怎样使用安全 Agent7.1 第一步选择窄而高频、可验证的场景初始项目应满足四个条件任务发生频率高、人工步骤清晰、历史数据可用、错误结果容易发现和撤销。比较合适的起点包括告警摘要、钓鱼邮件初筛、威胁情报归纳和事件报告草拟。不宜一开始就选择自动封禁核心账号、自动修改防火墙或自动修复生产系统。7.2 第二步建立基准线在接入 Agent 前记录每类告警数量人工平均调查时间误报率和漏报情况平均响应时间分析师使用的系统和查询步骤每起事件的实际成本。没有基准线就无法证明 Agent 是真正提高效果还是仅生成了更漂亮的摘要。7.3 第三步先只读再建议最后有限执行推荐采用三级授权只读模式只允许检索、查询和生成报告建议模式Agent 给出处置计划由人员点击确认有限自动模式只对低风险、高置信度、可撤销动作自动执行。权限提升必须基于评测结果而不是基于使用时间或厂商承诺。7.4 第四步把证据链作为产品要求Agent 每个结论应展示支持它的日志、时间、实体和情报来源每次调用应保留参数和结果。不能只给“该告警为恶意”的结论而应说明哪个进程、账号、IP 和行为形成证据链。7.5 第五步建设安全专用评测集评测集应包含真实阳性、误报、边界案例、未知威胁、日志缺失、工具错误和恶意提示注入。核心指标包括告警分诊准确率、召回率和拒判率调查步骤覆盖率引用证据正确率工具选择和参数正确率越权操作阻止率平均调查时间与总成本分析师接受、修改和推翻建议的比例。7.6 自建还是采购已有统一 SIEM/XDR 平台、数据集中度高的组织优先评估平台内置 Agent可以减少集成成本。拥有独特数据、流程和研发能力的大型组织可以在通用模型和 MCP/API 之上构建定制 Agent。数据分散、人员有限的中小组织通常更适合采购托管安全服务而不是从零建设多 Agent 平台。八、安全 Agent 自身面临的新风险8.1 Prompt 注入与间接注入攻击者可以把恶意指令放入邮件、网页、工单或日志字段诱导 Agent 忽略原规则、泄露数据或调用工具。安全日志本身也是不可信输入因此不能把其中自然语言当成系统指令。8.2 工具滥用与权限升级Agent 如果同时拥有查询、隔离、删除和发送消息权限一次错误判断就可能扩大为生产事故。每个工具应绑定独立权限危险工具使用短期令牌、审批和作用域限制。8.3 记忆污染攻击者可能通过重复输入让错误 IOC、资产关系或处置经验进入长期记忆。记忆写入需要来源验证、有效期、版本和删除能力不能把模型总结直接当成事实保存。8.4 多 Agent 信任传播一个 Agent 的错误输出可能被另一个 Agent 当作可信事实导致错误在协作链中放大。跨 Agent 消息应标记来源、置信度和证据不应因为发送者也是 Agent 就自动信任。8.5 供应链和 MCP 风险第三方 MCP Server、插件、Prompt 模板和模型连接器都可能成为供应链入口。需要固定版本、审核代码和权限、验证远程身份并监控工具清单是否发生变化。OWASP 已发布 Agentic AI 威胁与缓解资料并于 2025 年发布 Agentic Applications Top 10表明 Agent 安全已经从一般生成式 AI 风险扩展到自主执行、工具和多 Agent 协作。OWASP GenAI Security Project九、当前市场仍存在的主要不足9.1 缺乏统一、独立和可复现的评测厂商常公布时间节省或准确率但任务定义、数据集、人工基准和失败条件不同难以横向比较。行业需要类似安全检测评测的公开 Agent 基准同时覆盖正确性、证据、权限和成本。9.2 数据集成比模型能力更难企业安全数据分布在不同产品中字段、时间、实体和权限不统一。Agent 看似可以连接一切但连接后仍需要数据治理、实体解析和访问控制。大量项目会因为数据质量而不是模型能力失败。9.3 长链任务可靠性不足单步准确率即使很高多步骤执行仍会累积错误。调查链越长、工具越多、环境变化越频繁最终成功率越难保证。需要状态机、检查点、独立验证器和失败恢复机制。9.4 自主程度与责任不匹配厂商倾向宣传自主化但组织最终仍要承担误封账号、业务中断和数据泄露责任。市场需要明确的责任分配、保险机制、审计标准和事故报告规范。9.5 成本模型尚未稳定安全 Agent 的总成本包括模型 Token、日志存储、检索、工具调用、平台许可、集成和人工复核。减少人工步骤不一定降低总体成本尤其是在大量低价值告警上调用高成本模型时。十、未来还需要怎样发展10.1 从通用对话转向可验证安全推理未来模型不应只输出流畅解释而要生成结构化假设、证据、反证、置信度和下一步。调查结果需要能够由规则、查询和原始日志重新计算。10.2 建立安全动作的标准权限语义工具协议需要更清楚地标记只读、可逆、破坏性、成本和数据敏感度。Agent 在调用前应自动生成影响范围和回滚计划策略引擎再根据用户、环境和风险决定是否允许。10.3 发展小模型与大模型协同高频、明确的分类和检测任务适合成本更低的小模型或传统算法复杂调查和跨源推理再交给大模型。合理路由比所有任务都调用最大模型更经济也更容易控制延迟。10.4 从单 Agent 走向受控多 Agent未来可能形成分诊、情报、狩猎、取证、修复和审核 Agent 的分工但必须有统一状态、证据标准和权限边界。多 Agent 的价值是并行和隔离职责而不是增加角色数量。10.5 建立持续红队与运行时防护安全 Agent 上线前需要进行提示词注入、越权、数据泄露和工具滥用测试上线后要监控异常调用、上下文污染和策略漂移。NIST AI RMF 将“安全且有韧性”列为可信 AI 的重要特征并提供生成式 AI 风险管理资料。NIST AI Risk Management Framework10.6 形成面向 Agent 的安全运营体系企业未来不仅需要“让 Agent 做 SOC”还需要“为 Agent 建 SOC”发现组织内有哪些 Agent、使用哪些模型和工具、访问什么数据、由谁创建、采取过哪些动作并在异常时撤销令牌和停止执行。10.7 人员角色从操作员转向监督者与流程设计者初级分析师不会简单消失但重复查询和报告工作会减少。更重要的能力将包括设计调查策略、验证模型证据、构建评测集、管理工具权限、处理复杂事件和理解业务风险。十一、未来三至五年的趋势判断高置信度趋势安全 Agent 将成为主流 SIEM、XDR、EDR 和云安全平台的标准能力告警分诊、事件摘要、威胁狩猎和检测规则生成继续扩大应用人工审批、Agent 身份、RBAC 和证据链成为采购必要条件国内本地化部署和安全运营服务结合进一步发展Agent 自身安全形成独立产品类别。中等置信度趋势MCP 等协议推动跨厂商安全工具连接但企业仍会限制高风险动作多 Agent SOC 在大型企业进入有限生产应用安全厂商按 Agent 使用量、调查次数或计算额度形成新的计费模式检测和响应逐渐由固定剧本转向“规则骨架 Agent 动态决策”。低置信度趋势2030 年前出现无需人员监督、能够稳定处理所有事件的全自主 SOC通用模型在缺少企业数据的情况下取代专业安全平台单一厂商 Agent 能够无成本、无风险地统一所有异构安全工具。十二、结论Agent 与网络安全的结合具有扎实的技术和市场基础。安全任务需要持续观察、跨源理解、动态规划和工具执行正好对应 Agent 的核心能力告警规模、技能短缺和攻击自动化则提供了现实需求。但安全领域不能把“能够自主调用工具”本身视为进步。真正成熟的安全 Agent 应具备五项能力可靠数据、可验证推理、最小权限、人工可控和完整审计。现阶段最合理的定位是“受控的虚拟安全分析师”承担高频调查和信息组织人类负责高风险判断、策略和责任。未来竞争不会只发生在模型参数上。能够把安全数据、威胁情报、工具生态、权限治理、领域评测和运营服务组合起来的产品才更可能形成长期价值。对于企业而言最佳路径也不是一步建设全自主 SOC而是从只读、窄场景、可验证任务开始在真实指标证明可靠后逐步扩大 Agent 权限。主要参考资料ENISA. ENISA Threat Landscape 2025, 2025.ISC2. 2025 Cybersecurity Workforce Study, 2025.NIST. AI Risk Management Framework.OWASP GenAI Security Project. Agentic AI Threats and Mitigations.Microsoft. Microsoft Security Copilot agents.Google Cloud. Agentic defense with Google Security Operations.SentinelOne. Purple AI Agentic Investigation.Elastic. AI for Security.Palo Alto Networks. Cortex AgentiX documentation.深信服. 安全运营解决方案.360 数字安全. 360 Web 安全智能体.绿盟科技. 绿盟风云卫 AI 安全能力平台.国家互联网信息办公室. 《生成式人工智能服务管理暂行办法》.资料可靠性说明法规、标准、威胁趋势和人才数据优先引用政府、国际组织和专业协会资料。产品功能引用厂商官方文档只能证明厂商公开提供或宣传该能力不能代替独立效果评测。产品的 Preview、试用、正式可用状态可能因地区、许可证和客户计划不同而变化采购时应重新核实。未使用缺乏方法说明的市场规模预测也没有把厂商自报“提效倍数”作为跨产品比较依据。