Mythos 带来的攻防态势重构 — 以 AI 之矛,铸 AI 之盾
公众号名称:字节跳动技术团队
作者名称:火山引擎AI安全
发布时间:2026-06-12 16:10
核心观点:
-
当 Claude Mythos 这类前沿模型让”自主侦察—漏洞链式利用—横向移动”压缩至数小时,传统以”人 + 工具”为单位的安全运营已被结构性击穿。防守方必须同样引入 AI 能力,以智能体级别的对抗重新校准攻防天平。
-
微软 MDASH 已证明:单个模型再强没有意义,多模型多 Agent 调度体系可以全面超越 Mythos。企业完全可以通过多智能体架构构建能力互补的 AI 安全红队,更理解业务、配备专属工具,前置实现安全漏洞分析与加固。
-
无论 AI 多强,安全的底层逻辑永远只有两件事:建立边界和管理访问。AI 改变的是效率和精度,改变不了这一基本事实。
-
零信任是 AI 时代的安全基石——当前是更强的边界与更严格的访问控制和行为分析;未来 AI 原生架构下的零信任治理,是全业务 Agent 化时代的重中之重。
一、Mythos / Fable 带来了攻防能力的严重失衡!
1.1从 Mythos Preview 到 Mythos / Fable
过去十年,企业安全运营的隐含假设是:攻击方与防御方在同一条能力曲线上,差距是投入和时间的函数。Mythos Preview 出现后,能够使用此模型的攻击方与国内防御方之间形成了能力上的代差。
Anthropic 于 2026 年 4 月初发布了 Mythos Preview——新的通用大模型。该模型在网络安全任务中表现得非常优秀,尤其擅长零日漏洞挖掘和已知漏洞利用。比较典型的是,研究者用 Mythos Preview 在安全性特别好的 OpenBSD 中发现了一个隐藏了 27 年的漏洞。Claude 官方红队表示,截至 4 月,已经发现了数千个严重或高危漏洞,并且广泛分布于操作系统以及主流浏览器中,影响面非常大。
2026 年 6 月 9 日,Anthropic 正式发布了 Claude Mythos 5 以及 Claude Fable 5。这两个新模型使用的是相同的底层模型。尤其是 Claude Mythos 5,作为 Mythos Preview 的升级版,具备更加强大的安全能力,在 Claude 发布的测试榜单上,安全方面的能力提升了 9%。在攻击性的测试中,Mythos 5 的能力也是显著提升。因此,Mythos 强大的安全能力,如果是被攻击者使用,对无法使用模型来进行防御的企业而言,已经形成了安全能力上的代差。


图片来源:https://www.anthropic.com/news/claude-fable-5-mythos-5
1.2现象:修洞速度已经赶不上挖洞速度
从公开报告和披露的漏洞趋势可以看到三个明确信号:
-
漏洞发现速率呈指数级增长:基于 Mythos Preview,研究者 4 月份发现 1 万+ 高危严重漏洞,5 月份发现全级别漏洞 23019 个,其中高危严重 6202 个;已扫描 1000+ 个开源项目,覆盖全球 90% 以上核心基础设施依赖;
-
漏洞响应周期被大幅压缩:Mythos 级模型发现的零日漏洞,平均利用窗口从过去的 90 天压缩至 72 小时以内,防御方的响应时间被砍掉 90%;
-
增加攻击成本的防御思路失效:Mythos 发现一个存在了 27 年的 OpenBSD 高危漏洞的单次成本不到 50 美元,模型驱动的攻击成本被大幅降低。
**核心判断:**传统”发现→披露→修复”的漏洞治理周期,在 AI 时代正在失效。
1.3洞察:攻防不对称态势已被结构性改写
Mythos 本质并非专门训练的安全模型,而是代码模型安全能力的”涌现”——它可以理解代码语言描述的逻辑,又能分析程序实际执行的逻辑,找到二者之间的 Gap。这正是高级人类安全专家的思维模式,也是代码模型发展到一定阶段的必然涌现能力。
大模型在安全领域的应用是必然趋势
这种能力是双用途的:安全运营者可以正向利用做风险收敛,攻击者也可以反向利用构建自动化攻击链。
Mythos 是 AI 攻击的新起点,而非终点
这只是代码模型理解能力迭代的一个里程碑,未来会有更多更强的模型涌现,攻防能力博弈长期存在。
基于传统架构,攻守不对称将持续加剧
传统安全架构的设计前提是”攻击方是人”,攻击方已升级为 AI 智能体,不对称态势只会越来越严重。
1.4 Mythos 导致的攻防代差,打破了传统安全假设
能力维度 | 具体表现 | 打破的传统假设 |
代码意图理解 | 不再依赖模式匹配,而是"读懂"代码的业务意图,发现被人类长期忽略的逻辑漏洞 | "规则匹配 = 安全扫描" 失效 |
漏洞链式组合 | 把多个单独评级不高的小漏洞拼装成端到端攻击路径 | "单点修复 = 安全" 失效 |
逆向工程 | 从已部署二进制文件反向分析和构建利用代码 | "闭源 = 安全" 失效 |
自主横向移动 | 进入网络后自动测绘系统、自建工具、提取数据,可在无人工干预下完成闭环 | "网络边界 = 安全" 失效 |
英国 AI 安全研究所(AISI)2026 年 4 月实测确认:在原本需要人类专家 20 小时的 32 步攻击模拟中,Mythos 是迄今第一个能够端到端完成的 AI 模型,可在无人工引导的情况下自主完成”侦察→初始访问→横向移动→数据窃取”全流程。
**不必恐慌,但必须行动:**这类能力是未来强代码模型的标配。与其恐慌,不如把它看作安全体系升级的倒逼机会——提前布局 AI 驱动的防御体系,反而能在未来竞争中占据先机。
**二、**围绕传统 SOC 的防御体系,已经不再有效?
2.1四个维度的同时挤压
维度 | 攻击方(Mythos 加持) | 防御方(传统 SOC) | 不对称倍数 |
速度 | 漏洞利用:数小时 | 修复周期:数天至数周 | 10–100× |
成本 | 发现 27 年零日:不到 50 美元 | 修复同级别漏洞:5 万美元+ | 1000× |
规模 | 单 Agent 并行攻击数千目标 | 安全人才持续短缺 | 不可追赶 |
认知 | AI 深度理解目标通信与代码意图 | 压根看不到业务逻辑,多数公司的安全运营,都围绕网络和主机安全 | 盲区巨大 |
每一个维度单看都已致命,叠加起来意味着:仅靠人力扩张和工具堆叠,无法把任何一个维度的差距收回到同一数量级。
2.2传统 SOC 的三处”结构性塌方”
告警-人力悖论
AI 攻击产生的告警更隐蔽,但 L1 分析师人均处理上限仍停留在 100–200 条/日,真正的攻击淹没在噪音中。
剧本-意图悖论
SOAR 剧本基于”已知模式”编排,Mythos 级 Agent 每次进入都自适应生成全新组合,静态剧本越细越难检测。
身份-权限悖论
当攻击者本身是 Agent,凭证窃取后获得的是无差别的”准员工”身份,SOC 的规则无法识别智能体身份及权限异常。
2.3核心结论:防守方必须同样引入 AI 能力
结论重构:
AISI 实测确认 Mythos 无法可靠攻破”防御完善”的组织。但这里的”完善”恰恰意味着自动化补丁、异常检测、实时响应等能力——这些能力在攻击速度被 AI 压缩到小时级的前提下,仅靠人工已不可能维持。
真正的结论是:防守方必须同样引入 AI 能力,才能把”防御完善”从理论可能变为工程现实。不是”有没有 AI”的问题,而是”防守方的 AI 能不能跑出和攻击方同等的作业节奏”的问题。
上文分析本质上都指向同一个解法:用 AI 补人力的速度差、成本差、规模差和认知差。传统 SOC 不是”再加几个人就能解决”,而是需要范式级的能力重构。
**三、**AI 攻防不对称下企业级安全运营如何重构?
如果 Mythos 把网络攻击推上了”自主 Agent”的新台阶,那么防御侧只有把 AI 智能体作为安全运营的第一载体,才可能匹配攻击方的速度和效率。
3.1 MDASH 的启示:多模型调度完全超越单一强模型
**关键事实:**2026 年 5 月,微软发布 MDASH(Multi-Model Agentic Scanning Harness),在 UC Berkeley CyberGym 基准测试中以 88.4% 的得分超越 Mythos,同时实战发现了 Windows 网络与认证栈中 16 个此前未知的漏洞,其中 4 个为关键远程代码执行缺陷。
MDASH 的核心架构思想:不是依赖单一全知全能模型,而是协调 100+ 专精 Agent,跨多个前沿模型和蒸馏模型协同作业,覆盖代码扫描、漏洞验证、PoC 生成、补丁创建的完整流水线。


这给企业安全建设的启示非常直接:
启示 | 含义 | 落地方向 |
不必等待国产 Mythos | 通过多智能体架构,企业完全可以用现有模型能力组合出超越单一强模型的安全红队 | 多 Agent 编排平台建设 |
多 Agent 天然更理解业务 | 每个 Agent 可以绑定特定业务域的上下文、配备专属工具链,比通用模型更精准识别业务逻辑漏洞 | 业务域专属安全 Agent 开发 |
前置安全左移更可落地 | 多 Agent 体系可嵌入 CI/CD 流水线,在代码提交阶段就完成漏洞扫描、攻击路径模拟和加固建议 | DevSecOps 流水线集成 |
3.2 AI 作为红队:利用 AI 从攻击视角持续攻击验证和对抗
传统红队演练是”年度/季度事件”——成本高、覆盖窄、时效差。AI 红队从根本上改变了这个模式:
AI 红队的核心价值
-
**全量覆盖:**不知疲倦、无偏见地对全量代码和配置做攻击面分析,覆盖率远超人类红队
-
**持续运行:**把红队演练从”年度事件”变为”每日持续验证”,攻击面变化实时感知
-
**可复现可量化:**每次攻击路径都有完整日志,支撑安全策略优化的数据闭环
-
**成本可控:**边际成本趋近于零,可以对所有系统做无差别的攻击验证
-
**聚焦提升能力外延:**企业中的漏洞风险往往不再是“弱口令、注入”等显性的风险,高价值、高危害的风险往往来自逻辑类漏洞;AI 通过理解业务对象、角色关系与权限边界,自动生成越权访问、流程绕过、状态竞争等逻辑类测试路径,将原本高度依赖专家经验的业务逻辑漏洞测试变为可批量执行的能力,显著提升对复杂业务流程中设计缺陷的发现效率。
-
**更快地识别漏洞:**利用 AI 来对源码或者二进制文件进行漏洞挖掘,是攻防双方能力对等的活动。AI 基于上下文识别异常模式、脆弱结构和不一致行为,把排查重心从”匹配漏洞模板”推进到”挖掘潜在利用面”——例如同一资源在不同接口权限判断不一致、某些内部接口缺失对外接口已有的保护逻辑、某条低频分支在报错时暴露了敏感能力等,帮助红队识别传统规则无法识别的漏洞。
-
**更高效修复漏洞:**同时,我们也建议安全漏洞管理团队和红队紧密协同,在虚拟的环境实现 AI 辅助的漏洞修复和二次测试验证的自动化,从而提升漏洞修复和推送到生产环境的效率。
3.3 AI 作为蓝军:利用 AI 开展全流程的安全运营
AI 在安全运营中的价值
**海量告警关联:**实时从噪音中还原完整攻击链,把 MTTR 从小时级压缩到分钟级
**根因推演:**不仅告诉你”发生了什么”,还能推演”为什么会发生”和”还有哪些同类风险”
**知识沉淀:**安全运营经验的结构化传承,减少对关键人物的依赖
**态势预判:**基于攻击模式演化趋势,预判下一步可能的攻击方向
3.3.1 AI for Security 在运营场景的应用
阶段 | 核心场景 | 智能体能力落地 | 核心价值 |
事前 | 攻击验证、漏洞治理 | AI-SDLC; AI 辅助漏洞验证;AI 辅助漏洞修复; | 把风险控制在上线前,缩小攻击面 |
事中 | 告警研判、应急处置 | 智能告警分诊与误报过滤;攻击链自动关联还原;自动化响应处置(隔离/封禁/重置) | 把 MTTR 从小时级压缩到分钟级 |
事后 | 根因分析、架构优化 | 事件自动根因分析;防护策略自动优化;架构缺陷自动识别与加固建议 | 持续提升防御体系的健壮性 |
人在环路中:“人在环路中”是所有智能体应用的前提——人定义策略、阈值、红线,智能体负责执行、计算、关联。所有高风险操作必须有人工兜底,避免智能体被反向利用。
3.3.2 AI for SDLC
利用 AI 将安全左移的思想真正落地,从源头上抑制漏洞的产生,减少被应用漏洞攻击利用的风险。
将 AI 融入传统的 SDLC 以后,全流程的关键安全工作全部都可以使用安全智能体来辅助,大大减少以往安全人员在该业务流程中带来的时间消耗。开发人员用 AI 写代码,安全人员用 AI 来审代码,让找漏洞的速度跟上写漏洞的速度。此外,智能体在此过程中不仅仅是问题的提出者,也是答题人。不仅给出安全问题所在,也生成修复的代码片段,与 IDE 集成以后,可以实现一键修复,大大提升了风险收敛的效率。

3.3.3 AI for 告警运营
通过 AI 辅助运营来做好安全工作的兜底,利用 AI 来处理海量的告警,提升运营的效率和质量。
在 AI 化的告警运营的业务流程中,以智能体为作业主体,安全人员主要对智能体的输出进行核查。利用智能体强大的安全理解和执行能力,把传统运营过程中多个人工作业环节合并同步执行,缩短了业务流程。并且智能体还能自行沉淀知识,持续学习,自我提升,在后续的研判中有更好的表现。

四、架构安全始终是最坚实的堡垒
无论 AI 多强,安全的底层逻辑永远只有两件事:建立边界和管理访问。
AI 能让边界更精细、让访问控制更智能、让异常检测更敏锐,但它改变不了”没有边界就没有安全”这一基本事实。任何 AI 驱动的安全体系,最终都要落到三个不可回避的治理问题上:
谁能访问什么——身份与权限的严格管理
在什么条件下——上下文感知的动态授权
留下什么记录——全链路可审计的行为追溯
AI 是手段,不是目的。它加速了攻防双方的作业节奏,但安全的胜负手始终在于:你的边界是否清晰、你的访问控制是否严格、你的行为分析是否到位。
4.1边界、访问和行为是不变的安全逻辑
无论 AI 攻防技术如何演进,安全的核心逻辑永远是”收敛边界、管理访问”。零信任架构是唯一能同时覆盖传统业务安全和 AI 原生应用安全的解决方案。对于已有的传统业务系统,零信任的当前优化聚焦三个方向,核心是把已有架构做到极致:
更强的边界
网络微分段做到更细粒度,把横向移动空间压缩到最小。即使某一个区域被攻破也不影响全局——这是对抗 AI 自主横向移动能力的第一道物理约束。
更严格的访问控制
取消静态权限,基于用户/终端/环境的风险评分动态授予权限。动态风险评分驱动实时鉴权,风险升高时自动降权或阻断,取代传统 RBAC 的”一次授权永久有效”。
更精准的行为分析
基于 AI 的用户/实体行为基线建模(UEBA),构建正常行为基线,对偏离基线的异常操作——尤其是大规模数据访问、高风险命令执行——做实时告警和阻断。
**核心洞察:**即使不使用 Mythos 本身,只要把上述三个方向做到位(自动化补丁 + 零信任 + 异常检测 + 网络分段),仍可有效抵御 Mythos 级攻击。这说明当前阶段的优先级是:把现有零信任架构的每一层都做到极致。
4.2未来 AI 架构下的零信任:重中之重
4.2.1 AI 带来的变化,是信任主体的大幅度扩展
**业务:**未来 AI 原生架构下的零信任治理,不是简单的扩展验证对象,而是治理范式的根本性变化。它的重要性远超当前的优化工作。
当业务本身全面 Agent 化后,系统中的”主体”从几千员工变成数万甚至数十万智能体。每个智能体都是潜在的攻击面和横向移动通道。传统零信任解决的是”人→系统”的信任问题;未来要解决的是全链路的信任问题:
信任关系 | 传统零信任 | AI 原生零信任 |
验证对象 | 人 | 人 + 智能体(数万/数十万) |
信任链路 | 人 → 系统 | Agent → Agent、Agent → 数据、Agent → 工具 |
验证维度 | 身份 + 权限 | 身份 + 行为 + 上下文 + 委托链 |
验证频率 | 一次性鉴权 | 每步操作持续验证,权限随风险动态调整 |
权限粒度 | 角色级(RBAC) | 任务级动态绑定,超出任务范围自动禁止 |
异常处置 | 人工审批 | 行为异常自动熔断 + 人工复核 |
4.2.2 AI 原生零信任的核心能力 - Agent 身份和访问治理
智能体身份全生命周期管理
为每个智能体分配唯一数字身份,管理其创建、注册、授权、委托、降级、注销完整生命周期。无合法身份智能体禁止接入任何系统。
权限的任务级动态绑定
智能体的权限必须和当前任务上下文绑定,超出任务范围的操作自动被禁止。从根源上避免权限滥用和横向越权。
委托链的可追溯
智能体之间的调用关系必须形成完整委托链:谁创建了它、谁授权了它、它代表谁在行动。发生风险时可以快速定位根因、划清责任。
行为持续监控与异常熔断
每一步操作都经过行为基线校验。异常行为触发自动熔断——先阻断、再审查,而非先放行、后追溯。
详情可参考《智能体身份权限治理演进实录》
4.2.3 AI 原生零信任架构的落地建议 - 分层、收口和分级访问
智能体应用架构下的零信任我们建议从三个方面来开展落地工作:
○ 架构分层:建立从服务、智能体、模型的分层架构,建立分层的边界。
-
服务层:进行细颗粒度的接口级管控,基于统一的 API 网关实现最小权限及强鉴权;
-
智能体层:做好运行环境管控,收敛文件和网络权限,生产环境必须在沙箱中;不同环境(安全性不同)的可访问的服务进行区分;
-
模型层:使用可信受控的模型,利用模型网关做好内容识别与管控,建立意图识别与拦截。
○ 网关收口:不同的层级使用不同的网关进行服务收口,通过网关进行暴露面收敛。网关层不仅实现身份认证,并且能够根据风险情况进行动态鉴权、行为分析和访问拦截。
○ 接口分级:企业内部的 API 接口进行分类分级,在网关侧统一注册,将接口、身份以及环境绑定,支撑不同环境的智能体的对不同类型接口访问。

4.3前置建设的长期价值:为全业务 Agent 化交”首付”
今天为 AI 攻防场景建设的零信任体系,未来可以直接复用于业务智能体的治理:
可观测性
统一采集所有智能体的运行日志、操作记录、调用关系,全局掌握所有智能体的行为态势。
可追溯性
所有智能体的操作都可追溯到身份、委托关系、上下文。发生风险时快速定位根因、划清责任。
可管理性
统一对智能体进行权限配置、策略下发、风险评估,避免形成”Agent 烟囱”和治理真空。
**核心判断:**今天不投入,未来 Agent 爆发时就是”先有鸡还是先有蛋”的死结——没有治理底座,业务 Agent 化就是一场安全灾难;有了治理底座,Agent 化才能安全加速。这部分投入不仅能解决当前的 Mythos 威胁,更是在为未来 3-5 年的全业务 Agent 化时代交”首付”——ROI 远高于单点工具采购。

结语:以智能体之矛,铸智能体之盾
四个不可回避的判断:
通过 AI 对抗 AI 是必然趋势 —— 把 AI 智能体放进告警、漏洞和风险治理流程中,学会用 AI 对抗 AI,建立 AI 辅助的新一代安全运营体系;
单个模型强是没有意义的——MDASH 已证明多模型多 Agent 调度完全超越 Mythos,企业应构建多智能体协同的 AI 安全红队,更理解业务、配备专属工具;
AI 改变不了安全的本质——无论技术如何演进,安全永远是”建立边界 + 管理访问”,AI 漏洞和攻防技术的迭代,反而更驱动了对核心业务的管控、隔离和可信技术的应用;
零信任是 AI 时代的安全基石——零信任架构提出后,很多企业基于历史原因未能完成架构变革,安全团队对业务访问的可观测能力极其薄弱;但未来 AI 原生架构下的零信任治理,将会成为全业务 Agent 化时代的重中之重,今天的投入就是明天的治理底座。
用 AI 对抗 AI,本质上不是一场技术军备竞赛,而是一次安全运营范式的重置:把”人 + 工具”的旧范式,升级为”人 + 多智能体作业线 + 零信任治理底座”的新范式。能率先完成这次重置的企业,不仅能在当前 Mythos 级攻击下”被攻击但不被攻破”,更能在未来业务全面 Agent 化的时代,占据安全治理的先发优势。
内容效果不满意?点此反馈