AI时代,40 分钟放倒 2500 家公司,华为想用 AIFW 改这道题

文 | 智能相对论

作者 | 叶远风

2026年3月24日,PyPI上悄然出现两个看起来再普通不过的新版本:litellm 1.82.7和1.82.8。

LiteLLM是全球使用最广的开源大模型网关之一,累计下载量超过4.8亿次。从创业公司到头部AI厂商,无数业务的大模型调用,都跑在这个框架上。

这两个恶意版本在公网上只活了大约40分钟,就被PyPI隔离删除。

事后追溯,攻击源头藏在LiteLLM自己CI/CD流程里一个被投毒的安全扫描依赖——攻击者借此拿到了官方发布凭据,直接把后门推上了仓库。

由此,一条三级流水线也显露出来:

先收割凭据——云密钥、代码仓库Token、SSH私钥、Kubernetes证书、环境变量;

再横向移动——在K8s集群里蔓延;

最后留下持久化后门。

其中1.82.8版本用的驻留手法极其刁钻,即使你卸载了恶意包,那段偷窃代码依然会在每次Python启动时照常运行。

AI时代,40 分钟放倒 2500 家公司,华为想用 AIFW 改这道题

据CloudSEK和Hudson Rock后来披露的数据,在这40分钟的窗口里,超过2500家组织的凭据被搜刮,大约195TB数据被外传。

受创最重的公司之一是AI人才平台Mercor,它服务的客户名单里有Meta、OpenAI和Anthropic,一次就被卷走约4TB数据,随后还牵出了集体诉讼。

干这票活的,是一个叫TeamPCP的黑客组织,他们此前已经得手过安全扫描器厂商Trivy、代码审计工具Checkmarx的GitHub Action。

这一次,他们把枪口对准了AI时代最值钱的东西,也就是大模型调用链路上的每一把钥匙。

站在防火墙上,一切都很“正常”?

很多人看到这则新闻的第一反应是:装个防火墙不就行了?

问题恰恰出在这里。

这次攻击的入口,是一条看起来完全合法的pip install命令;它的流出通道,是你自己的服务器用HTTPS连出去的API请求;它偷的东西,是你自己写在环境变量里的密钥。

传统防火墙的看家本领是什么?识别恶意IP、拦截特征流量、在边界上拦下那些看起来不对的连接。

可这一次,连接是你自己发起的,包是你自己装的,流量走的是加密的443端口,站在防火墙上看过去,一切都正常得不能再正常。

真正变了的,是攻击面对象。

过去十几年,企业要防的核心关系是“人访问应用”,一个员工,从某个IP,登录某个系统。

今天,大量流量的发起者根本不是人,是大模型、是Agent、是工作流里自动跑起来的服务账号。这些非人类身份握着长期有效的密钥,能自己调API、自己查数据库、自己触发工作流,动作速度比人快几个数量级,而且不知疲倦。

AI时代,40 分钟放倒 2500 家公司,华为想用 AIFW 改这道题

更麻烦的是,AI还把攻击成本打了下来。

AI生成病毒变种的速度,已经不是一天一个新样本,而是每秒都在产生新的威胁样本。靠规则库、靠云端匹配的传统设备,根本追不上这个迭代速度。

直白地说,规则还没写出来,攻击已经跑完了。

于是你会看到一个尴尬的局面,企业的网络边界比十年前任何时候都厚,但AI业务的核心资产——模型、数据、Prompt、Token调用——几乎是裸奔的。

这就是为什么2026年的安全圈,所有人都在讨论同一个词:AI防火墙。

国际厂商,吹起“AI防火墙”这股风

新的背景下,国际安全厂商已经吹起了“AI防火墙”这股风。

有些公司靠新的模式赚到了钱。

Palo Alto Networks在2026财年第四季度,它那块被称为“下一代安全”的业务ARR(年度经常性收入)已经做到91亿美元,同比增长63%,单季净新增接近10亿美元。

有些公司马不停蹄发布新方案。

Check Point在2026年7月30日发布了AI Network Firewall,其说法很不客气——网络上出现了一类全新的流量,提示词、Agent的自主动作、敏感业务上下文,传统防火墙从设计之初就没打算看懂它们。

AI时代,40 分钟放倒 2500 家公司,华为想用 AIFW 改这道题

有些公司搞起了生态联盟。

Zscaler发起了一个叫Project AI-Guardian的联盟,拉着系统集成商一起,在零信任平台上给Agentic AI单独开一条治理通道。

Gartner在2026年8月预测,全球“保护AI系统”这块市场,会从2026年的28.35亿美元,跳到2027年的47.83亿美元,一年增速68.7%;到2028年逼近77亿美元。

从美国三大安全巨头到分析机构,都在往同一个方向使劲。

这说明一件事,AI防火墙是被真实的攻击事件和真实的预算推着走出来的新赛道。

问题在于,概念是共识了,图纸却还没人真正能画清楚,大家都在边走边看。

华为为什么要做“新代际”?

在这个当口,华为把AIFW(AI防火墙)摆上了台面,而且一上来就试图把事情再往前推进一步——AIFW把自己定位成防火墙的下一代,和“在老防火墙上外挂一个AI模块”的做法划清了界限。

这话听起来像话术,拆开看其实有它的道理。

华为给出了三个层面的不同:

第一层,防的东西变了。

传统防火墙防人和应用,AIFW把防护对象扩展到用户、应用、模型、Agent、自动化工作流。第一次,非人类身份——那些自己调API的模型和Agent——被纳入了统一的身份管理。

这是质变,因为整个攻击面的重心已经挪到了这里。

第二层,看懂流量的方式变了。

传统防火墙靠特征和规则,靠云端检测;AIFW把专用检测模型和NPU算力直接做进了单板,本地就能完成低时延推理。它追求的是看见流量背后的意图,也就是在Agent还没干坏事之前,识别出它想干什么。

第三层,运营方式变了。

传统防火墙是人写策略、人查告警、人去处置。AIFW要做策略自治,基于意图自动生成和优化策略,危险来了自动响应。华为给出的目标数字是99%的安全事件实现自动化处置。

AI时代,40 分钟放倒 2500 家公司,华为想用 AIFW 改这道题

这套思路,本质上就是一句话:用AI来对付AI。

黑客已经用上AI、不知疲倦地发起攻击了,防守方如果还靠人肉规则库,那就是在用冷兵器打机枪。

光做产品不够,还要画一把尺子

如果只是做一款新产品,华为的动作和Check Point、Palo Alto没有本质区别。真正让这件事变得不一样的,是华为同时在做另一件事——定标准。

2026年7月,在第五届中国IPv6创新发展大会上,一份叫《人工智能防火墙安全技术要求》的团体标准正式发布,编号T/CCIA 006—2026,9月1日起实施。这是国内第一个AI防火墙技术规范。

这份标准由CCIA联盟提出,华为牵头编制,但起草单位名单拉出来一看,你会发现事情没那么简单:中国电子技术标准化研究院、中国信息通信研究院、奇安信、深信服……一共21家政产研机构在列。国内主流安全厂商,基本都在这份名单上。

换句话说,华为牵头定标准,把自己的技术路线写进去,同时也把竞争对手和监管机构都拉到了同一张桌子上。

这份标准以现行的防火墙国标GB/T 20281—2020为底座,新增了AI模型、智能体、工具调用这些专属安全指标。它解决的是一个很现实的问题,即在AIFW这个新品类里,谁的产品算AIFW、能做到什么程度,以前完全没有参照系,客户选型只能听各家自说自话。现在有了一把尺子。

在国标层面,华为还在全国网络安全标准化技术委员会(TC260)的指导下,牵头开展“面向人工智能的网络安全技术与标准化”国家级课题,覆盖的不只是AIFW,还有AI检测与响应(AIDR)、AI安全运营中心(AISOC)等一整套体系。

产品领先,领先的可能是一两年;标准领先,定义的是整个赛道的入场券。

与其等品类成熟了大家在里面卷参数,不如现在就把“什么是AIFW”这件事写下来。

图纸怎么落地

标准立了,产品怎么落地?华为给出的答案,是一套叫“星河AI三层安全围栏”的方案,场景瞄准的是智算中心。

AI时代,40 分钟放倒 2500 家公司,华为想用 AIFW 改这道题

为什么是智算中心?因为那里是AI时代最值钱、也最脆弱的地方——企业花钱建起来的算力集群,本质上就是一个“Token工厂”。黑客盯上这里的方式也很直接,偷你的算力去挖矿,通过提示词注入套你的数据,闯进模型服务器偷你的模型和训练数据。

三层围栏从外到内对应三件事。

最外层是网络围栏,以AIFW为核心,守住算力中心的出口。华为内置了一个挖矿检测模型,官方说检出率95%,依托本地AI Core算力做到毫秒级阻断——对比一下,传统云端检测要好几分钟,而挖矿流量多跑一分钟,烧的都是真金白银的电费和算力。

中间一层是Agent围栏,用大模型内容安全能力解决语义级风险,包括提示词注入、恶意指令、不合规输出等等。这一层的检测时延华为做到了150毫秒以内,比业界平均的500毫秒低了一大截。

最里层是主机围栏,一个轻量化Agent跑在大模型主机上,盯着恶意进程、数据窃取和模型文件篡改。华为的数字是CPU占用率不到1%,这个数字的潜台词其实很现实,那就是在算力中心,安全本身是不能太贵的,多占1%的CPU,企业就要少卖1%的Token。

网络、Agent、主机,三层统一语义、联动处置。华为给这套方案的定位很清楚,要给智算中心的AI业务,装上一套安全不拖业务后腿的护栏,以这样的方式让AIFW更好地落地。

结语

写到这里,得说几句不那么捧场的话。

目前,整个AI安全行业都还在早期——OWASP在2026年的LLM应用风险榜上,提示词注入排在第一位,攻击量同比涨了340%;另一份行业报告说,73%的生产AI部署存在提示词注入问题。

换句话说,这个行业的攻防双方都在摸索,没有人已经赢了。

形势依然严峻,只不过,在2026年这个节点,华为这样的企业站了出来,备好了三件事:看清了攻击面真的变了、拿出了一套自洽的技术路线、并且比所有人都更早地把“新物种”的图纸——包括产品和标准——摊到了桌面上。

新的仗,得用新的图纸来打,但AI安全这件事,依然任重道远。

*本文图片均来源于网络

此内容为【智能相对论】原创,

仅代表个人观点,未经授权,任何人不得以任何方式使用,包括转载、摘编、复制或建立镜像。

部分图片来自网络,且未核实版权归属,不作为商业用途,如有侵犯,请作者与我们联系。

•AI产业新媒体;

•澎湃新闻科技榜单月度top5;

•文章长期“霸占”钛媒体热门文章排行榜TOP10;

•著有《人工智能 十万个为什么》

•【重点关注领域】智能家电(含白电、黑电、智能手机、无人机等AIoT设备)、智能驾驶、AI+、、、AI+、AI+、AR/VR、、开发者以及背后的芯片、算法等。

本文来自投稿,不代表创造权威IP 赋能创业者——IP百创立场,如若转载,请注明出处:创造权威IP 赋能创业者——IP百创

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2小时前
下一篇 34分钟前

相关推荐

  • 网约车“卷”向:滴滴、T3、麦田商旅们的下一个十年

    配图来自Canva可画 近期,东北冰雪大世界、圣·索菲亚教堂和中央大街等景点人气“爆棚”,为了方便南方“小土豆”出行,东北多地延长了公交、地铁的运营时间,同时呼吁本市市民文明待客,开网约车的东北大哥都成了“夹子音”。 其实,在网约车大行其道的时代,大多数旅游城市的出行早已不是问题。在东北地区,除了有大众叫得上名字的滴滴、曹操、T3等等网约车平台,还有外地人不…

    2024年1月3日
  • 超讯科技在广西成立新公司# 注册资本1000万

    天眼查App显示,近日,超讯智算(广西)科技有限公司成立,注册资本1000万人民币,法定代表人为霍华,经营范围含软件开发、信息系统集成服务、大数据服务、人工智能应用软件开发、人工智能理论与算法软件开发、人工智能公共数据平台、人工智能公共服务平台、技术咨询服务等,由超讯科技股份有限公司全资持股。 天眼查详情:https://www.tianyancha.com…

    2026年8月13日
  • 杨紫告黑粉网络侵权# #杨紫新增维权案件

    天眼查App显示,近日,北京互联网法院向谢某某公告送达杨紫与其网络侵权责任纠纷一案起诉状副本及开庭传票,并定于举证期满后第3日开庭审理。 天眼查信息:https://www.tianyancha.com/judicialcase/detail/0/8f70807feae74310a60831dad37c468b

    2024年9月25日
  • 富士康等在河南成立鸿创科技公司# 注册资本20亿

    天眼查App显示,近日,河南鸿创科技有限公司成立,法定代表人为王雪,注册资本20亿人民币,经营范围包括电子元器件制造、电子元器件批发、电子元器件零售、集成电路制造、集成电路设计、集成电路销售等。股东信息显示,该公司由富士康郑州关联公司鸿富锦精密电子(郑州)有限公司、郑州航空港创投集团有限公司共同持股。 天眼查信息:https://www.tianyancha…

    行业动态 2025年12月8日

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注

联系我们

邮件:939297903@qq.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信