Wiz高管警告:AI正重塑网络攻击,企业安全面临新考验

Wiz高管警告:AI正重塑网络攻击,企业安全面临新考验

N
News Editor 01
2026-07-07 07:22:16
Wiz首席技术官Ami Luttwak表示,AI正同时赋能开发者与攻击者,带来认证缺陷、提示词攻击和供应链风险。随着AI工具渗透企业流程,安全前置与架构治理正成为企业和AI初创公司的核心课题。

在区块链、加密资产与云基础设施日益融合的当下,网络安全已不再只是传统互联网公司的议题,而是整个数字经济的底层命题。网络安全公司Wiz首席技术官Ami Luttwak近日围绕AI驱动下的攻击演变发出警示:安全本质上是一场“思维博弈”,而人工智能正在同时放大攻防两端的能力。对于依赖云服务、API、托管密钥和自动化开发工具的加密行业而言,这一变化尤其值得高度关注。

AI扩大攻击面,开发提速也在累积安全债务

Luttwak指出,AI正被广泛引入企业工作流,包括所谓的“vibe coding”、AI代理以及各类新型开发工具。它们显著提升了软件开发和业务自动化速度,但也可能因追求“尽快上线”而埋下大量安全隐患。Wiz在测试中发现,AI生成应用中一个普遍问题是身份认证实现不安全。开发者常常要求AI“以最简单方式”完成功能,却没有明确要求其采用最安全的方法,结果导致认证系统这一关键防线变得脆弱。

这一现象对加密企业具有现实意义。无论是交易平台、钱包服务商,还是链上数据与托管基础设施提供商,身份验证、权限控制、密钥管理都是核心安全环节。一旦AI辅助开发在这些领域引入薄弱认证逻辑,攻击者就可能借此获取账户、访问后台系统,甚至进一步威胁资产安全。换言之,AI带来的不仅是效率红利,也可能是隐性的“安全债务”。

攻击者也在使用AI,提示词攻击与自动化利用更高效

更值得警惕的是,AI并不只服务于防守者。Luttwak表示,攻击者如今正主动借助AI工具发动攻击,不仅会使用提示词、自动化编码和AI代理来生成攻击代码,还会尝试操纵企业内部已接入的AI工具,诱导其执行越权操作,例如导出敏感信息、删除文件或破坏系统配置。过去高度依赖人工技巧的攻击流程,正在被AI显著加速和规模化。

这意味着企业所部署的AI工具本身,可能成为新的入侵入口。一旦权限设计不严、上下文隔离不足,攻击者就可能通过精心构造的输入,对AI系统发起“提示词层面”的攻击,并将其转化为真实的数据泄露或运维风险。对于加密行业来说,这类风险可能延伸至客服机器人、风控分析代理、链上监控助手乃至智能运维平台。

供应链风险升温,第三方AI服务成潜在跳板

Luttwak特别强调了AI时代的供应链攻击问题。企业越来越多地引入外部SaaS和AI服务来提升效率,但这些第三方系统往往拥有较高权限,一旦被攻破,攻击者便可能借此横向渗透进入企业内部环境,形成连锁式风险。

他提到,AI聊天机器人初创公司Drift近期发生安全事件,导致数百家企业客户的Salesforce数据暴露,其中包括Cloudflare和Google等大型公司。攻击者利用数字密钥(token)冒充聊天机器人,查询敏感Salesforce数据,并在客户环境中横向移动。Luttwak还确认,相关攻击代码本身就是通过“vibe coding”生成的。这一案例表明,AI不仅是被攻击对象,也正成为攻击活动的生产工具。

从加密市场视角看,供应链风险早已不是陌生话题。无论是跨链桥、预言机、托管服务,还是KYC、客服、营销自动化系统,第三方接入都可能扩大信任边界。当AI服务嵌入这些流程后,风险传导速度和复杂度可能进一步上升。

企业AI渗透率仍低,但攻击已开始放量

尽管Luttwak估计,当前真正完成AI全面集成的企业比例仅约1%,但Wiz已经观察到每周有数千家企业客户受到AI驱动攻击的影响。这一数据传递出一个明确信号:即便AI在企业中的成熟应用仍处于早期,攻击者已经开始快速适应并抢先利用这一技术变革。

对于加密行业而言,这种“防守尚未完成、攻击已先到来”的局面并不陌生。市场往往在技术扩张早期享受创新红利,却在安全建设滞后时付出高昂成本。AI同样可能复制这一轨迹,因此安全策略必须从“事后修补”转向“上线前预防”。

Wiz的应对思路:从代码到运行时的全链路防护

作为一家成立于2020年的云安全公司,Wiz近期因被Google以320亿美元收购而受到广泛关注。面对AI带来的新型威胁,Wiz的策略不仅是检测风险,也在将AI用于自身安全产品体系。该公司在去年9月推出Wiz Code,主打在软件开发生命周期早期识别与修复安全问题,强化“安全内建”的理念;今年4月又推出Wiz Defend,面向云环境提供运行时威胁检测与响应。

Luttwak提出的“横向安全”思路同样值得关注,即安全工具不应只是通用扫描器,而应更深入理解客户为何构建应用、数据如何流动、系统如何协作。只有理解业务上下文,安全系统才可能识别AI时代更复杂、更隐蔽的攻击路径。对于资产密集型的加密平台来说,这种结合业务场景的安全建模尤为重要。

对AI初创公司和加密企业的启示

Luttwak强调,AI初创公司如果希望服务企业客户,就必须从第一天开始考虑安全与合规,甚至在团队规模仅有5人时也要重视安全负责人、审计日志、强认证、生产环境访问控制、安全开发流程以及单点登录等基础能力。他指出,Wiz在产品尚未写出代码之前就已实现SOC2合规,这说明越早建立安全体系,实施成本往往越低。

他还建议,面向企业的AI公司在架构层面应尽可能让客户数据留在客户自身环境中,以减少暴露面并建立信任。对于处理交易数据、钱包地址、用户身份和机构订单流的加密企业来说,这一原则同样适用:谁掌握数据、数据在哪里处理、权限如何划分,将成为未来竞争中的关键合规和安全变量。

市场影响:AI安全赛道或成下一轮基础设施重点

从市场层面看,Luttwak的判断强化了一个趋势:随着AI深入企业系统,安全预算可能继续向云安全、身份治理、运行时防护和AI安全监控倾斜。对加密行业而言,AI安全不仅关系到运营稳定,也直接影响用户信任、机构合作与监管合规。任何因AI接入不当引发的数据泄露、权限失控或供应链事件,都可能迅速放大为品牌风险和资金风险。

总体来看,AI正在重塑网络攻击的速度、路径与规模。它为开发和运营带来更高效率,也让攻击者拥有了更低门槛、更强自动化的武器库。Wiz与Ami Luttwak传递出的核心信息十分明确:在AI时代,安全不能再被视为上线之后的补丁工作,而必须成为产品设计、架构选择和企业治理中的前置条件。对于正加速拥抱AI的加密行业来说,这既是风险警报,也是一次重构底层安全能力的窗口期。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。