121场简报,35场跟AI有关,占比29%。这不是一场安全会议里多了个AI分论坛,是AI成了整场会议的主轴。

一、29%:一个行业的集体转向

如果你还觉得AI在安全行业只是"加个Copilot"的噱头,Black Hat USA 2026的数据会改变你的看法。

今年8月1日至6日,拉斯维加斯曼德勒湾会议中心,Black Hat迎来第29届。121场经过同行评审的简报演讲中,35场直接涉及AI安全、AI红队测试或LLM辅助攻防。接近三成。如果再加上那些间接相关的议题(比如身份安全、云基础设施防护中涉及AI的部分),比例只会更高。

这不是某一个厂商在推概念。从赞助商名单看,钻石级赞助商包括7AI、Prophet AI、Exaforce这样以Agentic SOC为核心定位的创业公司,和Cymulate、Fortra、Tenable、Sophos、Vectra等传统安全大厂并列。7AI的CEO Lior Div在会前访谈中直接放话:他们的客户DXC Technology用8周时间建成了"全球最大的Agentic SOC",tier-1分析师时间减少80%,95%到99%的工单不再需要人工介入。

一个数字可能比任何产品宣传都更有说服力:Arctic Wolf的Aurora Agentic SOC每周处理超过10万亿条安全事件。10万亿。每周。这不是demo,是生产环境的数据。

关键数字速览

121场简报,35场AI相关,占比29%

Arctic Wolf Aurora:每周处理10万亿+安全事件

DXC Technology Agentic SOC:tier-1分析师时间减少80%,95-99%工单无需人工

68%的安全领导者无法确定AI Agent在访问什么数据

近1/3的组织环境中已有未知的AI Agent在运行

二、厂商集体押注:不只是Copilot,是Agent

逛一圈Business Hall,你会发现今年厂商发布的产品有一个共同特征:不是给分析师配个聊天助手,而是让AI Agent直接接管工作流。

ArmorCode:从漏洞数量到业务风险

ArmorCode扩展了Agentic Control Plane平台,新增四款Anya AI Agent。核心变化是把漏洞修复优先级从"CVE数量"转向"真实业务风险"。新功能引入攻击路径分析和网络可达性映射,AI Agent能调查漏洞的可利用性、推荐缓解方案、评估云暴露风险,并编排补丁发布流程。

Arctic Wolf:把韧性做成产品

Arctic Wolf发布Cyber Resilience产品,把MDR、暴露管理、端点保护、事件响应和最高300万美元的保障赔偿打包成一个方案。Aurora Agentic SOC引入了新指标"平均可信行动时间"(Mean Time to Trusted Action),扩展了Swarm of Experts架构。他们的定位很明确:不只是检测,是整个韧性体系。

Crogl:SOC的"主权AI"

Crogl宣布Enterprise AI SOC Agent正式GA,提供免费下载。这个产品的设计理念值得注意:运行在客户自己的环境中,包括本地部署和物理隔离环境。不需要新建数据管道,不需要Schema标准化。它能调查告警、执行威胁狩猎、记录调查步骤并生成报告。安全数据不出基础设施,这是对"数据要上云才能用AI"的直接反驳。

Tanium:从端点管理到协同自主安全

Tanium为Autonomous IT Platform新增了Agentic AI、暴露管理和安全运营功能。包括后台AI Agent、Agent性能分析、MCP服务器(将治理后的Tanium数据开放给兼容的AI助手),以及外部攻击面管理和攻击路径映射。业务重心明确从端点管理扩展到协同自主安全运营。

其他值得关注

厂商

发布内容

关键特征

Cribl

AI可观测性应用 + 流原生检测

利用已有遥测数据掌握AI模型使用、Token消耗和敏感数据暴露

CommVault

Threat Scan与Google威胁情报集成

备份操作期间内联文件哈希采集,验证恢复点安全性

SOCRadar

People Intelligence身份暴露情报

聚合凭证泄露、窃密日志、PII等外部身份暴露数据

Elastic

Attack Discovery + Tier-3 Agentic Hunting

从告警队列进化为"工作队列",分析师审核结论而非组装结论

Dropzone

AI Threat Hunter + Threat Intelligence Agent

传统需要数天的狩猎过程缩短到约1小时

Prophet

统一Agentic AI SOC Platform

多个Agent协同而非独立工具堆砌

三、三大宏观主题:攻防天平正在倾斜

分析35场AI安全简报的议题分布,三个趋势非常清晰。

主题一:Agent系统成为头号攻击面

进攻性AI研究的主要目标已经从基础模型转向自主Agent。从"提示注入作为猎奇"到"Agent利用作为学科"的转变,在今年完成了。

Check Point的演讲"No Tools Required"可能是本届大会影响最深远的议题之一。研究员Yarden Porat和Shahar Tal发现,LangChain、CrewAI、AutoGen、Semantic Kernel这些主流Agent框架的核心运行时存在可利用逻辑,包括内存存储、规划循环和序列化层。即使Agent没有工具访问权限,注入内容也能通过框架内部机制劫持它。这个发现把Agent安全的焦点从"控制工具"重新定义为"框架本身就是漏洞"。

Novee Security的Elad Meged针对GitHub、Slack、Jira集成中运行的"官方"AI Agent发起了攻击。他发现跨会话提示残留、合成工具输出、缓存推理重用等问题,直接挑战了"官方集成就是安全的"这一假设。

Zenity提出了"Promptware EOD"概念:把AI Agent供应链当作恶意软件传播通道来分析。恶意载荷隐藏在技能markdown文件、被篡改的MCP服务器、不一致的模型中。他们开源了分析框架,这是第一次有人认真为AI Agent生态构建恶意软件分析工具。

主题二:LLM作为进攻武器已经生产化

腾讯安全玄武实验室的"The 0-Day Engine"是本届大会最硬核的成果之一。他们在Chrome和Android中用LLM发现了100多个逻辑漏洞。传统模糊测试抓不到逻辑缺陷,这个方案填补了空白。这不是demo,是生产级结果。

PortSwigger的James Kettle走得更远。他构建了一个自主系统,不仅发现漏洞,还发明了新的攻击技术。新型HTTP异步触发器、针对云规模反向代理的投毒向量、双解析器攻击类别,都是AI在真实生产网站上发现并利用的。他从生产系统拿到了赏金。

UC Riverside的团队用LLM端到端开发内核漏洞利用:从漏洞触发PoC到堆整理、竞争条件稳定化、权限提升。他们测试的是真实的Linux内核CVE。结论是LLM能处理漏洞开发中最难的部分,而不只是写样板代码。

NVIDIA的Bar Lanyado和Eliya Cohen发布了WASP-OS:一个专为Agent攻击微调的开源模型。基准测试显示,它在工具调用利用、提示注入和多步攻击链上可以匹敌GPT-4o、Claude和Gemini,成本只是零头。这意味着攻击者不需要昂贵的API访问权限就能做Agent红队。

主题三:防御正在拼命追赶

进攻研究的速度明显快于防御工具的发展。但几个方案值得注意。

Roblox分享了他们如何构建多层沙箱来保护Claude Code。起因是一个隐藏在GitHub Issue中的指令说服Claude Code把Roblox凭证上传到公开仓库,EDR没有检测到。他们的防御架构包括文件系统虚拟化、网络策略执行、凭证隔离和AI编码代理行为监控。这是企业级AI编码代理安全防护最详细的公开案例。

本古里安大学推出了LLMFirewall:把Snort/YARA的范式适配到LLM流量,用令牌流的确定性模式匹配来检测和阻止提示注入、越狱和数据外泄。开源,社区可共享规则集。

Sysdig和Bagheera Labs的"Closed Loop"系统可能是防御方最让人振奋的演示:AI自主生成漏洞利用的同时产出部署防御签名,从漏洞到防御部署全流程不到5分钟。测试的是真实CVE(CVE-2026-33017)。攻防双方相互反馈的闭环系统,这个思路比单方向的检测或响应都更有想象力。

三大主题对比

进攻面扩大:Agent框架运行时漏洞、Agent供应链投毒、官方集成信任滥用

攻击能力生产化:LLM发现100+零日漏洞、端到端内核漏洞利用、低成本开源攻击模型

防御追赶中:多层沙箱、LLM防火墙、5分钟闭环防御、AI红蓝对抗基准

、从告警队列到工作队列

如果用一句话概括Black Hat 2026上所有Agentic SOC产品的共同逻辑,那就是:把分析师面前的告警队列变成工作队列。

以前的流程是:SIEM吐出500条告警,全部标记为"严重",分析师坐在队列前面,8到10个小时都看不完,在针堆里找针。

现在的流程是:AI Agent在机器速度下完成分诊、关联和证据组装,每条到达分析师面前的"工作"都自带证据和推理过程。分析师审核结论,而不是从头组装结论。调查从"需要几天"压缩到"需要几分钟"。

这个转变在Elastic、7AI、Dropzone、Prophet、CrowdStrike、Microsoft Security Copilot的产品里都能看到。它不是某个厂商的专利,是行业共识。区别在于:有的厂商用单一Agent做所有事,有的用多Agent协同,有的强调统一平台,有的强调与现有工具集成。但底层的范式转移是一样的。

Dropzone的AI Threat Hunter提供了一个具体例子:传统需要数天分析师工时的威胁狩猎过程,Agent可以在大约1小时内完成,执行过程中不需要分析师参与。Analyst定义要找什么,或者从威胁研究团队的猎杀包中选择,Agent负责执行:生成假设、跨SIEM/EDR/云搜索、过滤可解释或常见活动、深入调查异常行为。

维度

传统SOC

Agentic SOC

分析师工作内容

从原始告警中组装证据

审核Agent提交的结论和推理

告警分诊速度

人工逐条,8-10小时/天

机器速度,分钟级

威胁狩猎

专家手工,多数团队无法配备

Agent自动执行,约1小时完成

调查耗时

数天

数分钟到数小时

分析师角色

分诊+调查+响应

决策+反馈+策略制定

覆盖范围

受限于人力

可持续运行,规模化

、训练课程也在变

Black Hat不只是简报和展台。今年的训练课程(8月1日至4日)也明显向AI倾斜,三门课程直接切中AI安全实操:

"Agentic AI-aided Kubernetes Attack and Defense"

把Agent AI引入K8s攻防训练,覆盖从集群侦察到权限提升到防御加固的全流程。

"Mastering LLM Integration Security"

针对LLM集成的安全实战课程,覆盖提示注入、数据泄露、模型供应链等集成场景中的攻击面。

"Crash Course on AI Engineering for Security Team"

面向安全团队的AI工程速成课,帮助传统安全工程师理解AI系统的攻击面和防御思路。

训练课程的转向比简报更能说明问题。简报是研究前沿,训练课程是行业需求。当安全从业者开始系统性地学习"怎么防御AI系统"和"怎么用AI做安全",说明这已经不是前瞻性布局,而是基本功建设。

、写在最后

Black Hat 2026传递的信号很明确:AI Agent在安全运营中的角色从"实验性功能"变成了"生产级基础设施"。这不是某一家厂商的押注,是整个行业的集体转向。

但自主化不是无人化。Elastic的Itai Schwartz说得好:"信任是一个旋钮,不是开关。"那些在展台上喊"裁掉你的安全团队"的厂商,要么是在误导客户,要么是还没遇到过真正的重大事件。

真正值得关注的转变不在"能不能自主",而在三个更实际的问题:第一,Agent的行为是否可审计,你能不能看到它是怎么得出结论的。第二,Agent的权限是否可控,它继承了谁的权限,能碰什么数据。第三,Agent的供应链是否可信,它加载的技能、MCP服务器和模型本身有没有被投毒。

这三个问题,Black Hat 2026的进攻性研究已经给出了足够的警示。防御方需要在自己的环境中找到答案。

🔒 关注我,持续分享网安圈硬核干货觉得有用的话,点赞 + 在看 + 转发三连支持一下~

更多推荐