打开网易新闻 查看精彩图片

关键词:网络战、AI网络安全、代理式AI、自动化网络防御

AI TTX 2.0(人工智能桌面推演 2.0)于2026年4月27日在五角大楼举行,是一场由美国陆军主导的高级网络防御战略级演习。该推演由美国陆军部长首席网络顾问办公室主办,美国特别竞争研究项目(SCSP)提供场景设计支持,美国网络司令部、陆军网络司令部及西点军校陆军网络研究所等军方机构共同参与,同时邀请了亚马逊云科技(AWS)、谷歌、微软、OpenAI、CrowdStrike和Palo Alto Networks等14家商业科技企业。推演设定于2027年某假想区域的危机场景,旨在执行针对人工智能高频率、自适应攻击的防线压力测试。在场景中,红方利用新型AI工具发动了连续的网络攻击,能够快速探测漏洞并不断适应防御动态,而蓝方则依赖现有的网络防御模式进行应对。

推演结果暴露出美军现有网络安全运营模式在实战中的弱点。在当前的防御体系下,尽管蓝方可以利用人工智能进行入侵检测并向安全中心上报异常,但后续的漏洞修补、响应以及物理隔离等操作仍依赖网安工程师进行手动分析与执行。面对红方AI算法带来的高频打击,这种依赖人工闭环的防御响应速度已经被进攻方的“机器速度”超越。

图 1 美军于五角大楼召开的AI TTX 2.0演习
打开网易新闻 查看精彩图片
图 1 美军于五角大楼召开的AI TTX 2.0演习

基于上述痛点,此次演习为美军重塑机器速度时代的数字化防线提供了明确的战略转型思路。美军正加速推动网络防御体系中的AI从“仅检测”向“代理式人工智能”(Agentic AI)转型,使AI在网络冲突中能够自主地响应进攻并修补漏洞。同时,美军还提出建立“风险接受连续体”(Risk Acceptance Continuum)政策框架,以降低AI在网络防御体系中的时空风险。该框架将根据不同的冲突程度为AI设定差异化的网络安全监督阈值,从而在战时合法合规地授权AI智能体跨越人工审批节点,实施自主的网络防御行动。

美军现行“人类在环”模式的失效

在传统的网络安全运营中心中,防守方普遍仅使用AI进行异常流量与入侵检测,在生成告警后交由网安工程师执行漏洞修补、规则更新与响应操作。然而,随着网络攻击技术的演进,全球网络攻击的平均漏洞利用时间已大幅压缩,在AI TTX 2.0演习设定的2027年场景中进一步缩短。在面临大量并发探测与自适应攻击的压力时,人类工程师的反应时间、决策周期以及工单流转速度难以匹配进攻方基于神经网络与大型语言模型的攻击频率。通过人力弥补速度差距已不现实,美军现有的网络防御“人类在环”循环也将不再有效。

目前AI驱动的进攻工具已经跨越了辅助生成代码的阶段,演进为具备环境推理、多步规划和零日漏洞挖掘验证能力的自主智能体。在自动化漏洞利用生成方面,现有的最新一代工具展现出了较高的成功率。其中,基于多智能体框架的Vulnsage系统在现实软件供应链场景中成功发掘并验证了146个零日漏洞,其利用成功率比传统工具高出34.64%。前沿基础模型如Claude Mythos在未受外部干预的沙盒测试中,自主发现了浏览器中的大量零日漏洞,甚至包含了底层系统中潜伏了27年的深层缺陷,并展示了独立构建漏洞利用链的能力。在网络渗透与横向移动效率上,进攻方的AI也能够通过间接提示词注入等技术,劫持防守方内部的合法AI代理作为跳板,绕过传统防火墙实施特权滥用。通过结合异构图神经网络对网络拓扑的最优路径预测,进攻方能够将现代企业网络的突破时间压缩至数十分钟。由于搭载前沿大模型的AI智能体执行单项网络挑战的计算成本较小,进攻方能够以较低成本发动并发式的饱和打击,令依赖单线程关联分析的传统防御系统瘫痪。

图 2 AI驱动的漏洞利用工具Vulnsage概述
打开网易新闻 查看精彩图片
图 2 AI驱动的漏洞利用工具Vulnsage概述

就演习结果来说,面对进攻方在侦察与漏洞验证上的速度优势,美军的网络防御体系被迫从AI检测向AI代理式响应转变。部署代理式AI完成自动隔离与阻断成为美军更新网络防线的重要选项。在面对同样的进攻情景时,美军期望部署在云原生运行时的AI模型上下文协议服务器能在识别攻击的较短时间内自动生成安全加固策略并冻结高危行为。事件分类、调查与微隔离的执行权限将被交由防御智能体,以期在较短的时间窗口内争夺网络控制权。

美军战时“AI解绑”带来的新型攻击面评估

在AI TTX 2.0中,美国军方提出建立“风险接受连续体”的策略框架以控制AI解绑带来的风险。该框架的核心思路是通过界定进攻方网络攻击的冲突时期和程度,并对应改变防守方对于AI解绑带来的风险的接受程度。在和平时期,为了避免AI误操作导致己方网络瘫痪,网安工程师必须保留主要控制权;但在战时,网络防线被进攻方AI快速突破的安全威胁,超过了防守方自身AI可能产生误操作的技术风险。因而战时需要对AI进行权限释放,允许代理式AI跨越人工审批节点,自主执行高风险的战术响应。

然而这种将响应权限下放给算法的做法,在技术层面上也扩大了系统的风险敞口。代理系统拥有长期记忆、API调用权限和基础设施控制权,其失效模式比传统的静态软件更为复杂。权限释放后的代理式AI面临着显著的技术脆弱性,主要包括代理目标劫持和工具滥用。当代理式AI在网络空间中执行巡逻和防御任务时,需要持续处理外部数据流。如果进攻方采用数据投毒或植入对抗性样本,防守方的AI可能会产生逻辑偏移。攻击者可以在流量日志或恶意软件有效载荷中嵌入隐藏的提示注入指令。当蓝方AI读取这些日志进行分析时,这些指令可能会修改AI的初始防御目标,使其调用已授权的高权限工具关闭防守方的安全策略,或将己方核心资产标记为威胁并执行隔离。这种通过操纵输入数据来实现工具滥用与目标劫持的技术,是权限释放后需要应对的主要技术风险。

如果进一步允许高权限的AI进行深度的网络响应与隔离,其实际效能与风险同时取决于模型本身的推理能力及其调用的工具链。近期的前沿模型测试表明,AI具备识别并利用主流操作系统漏洞的能力,并能将多个漏洞组合成利用序列。这种自动化操作通常依赖于模型上下文协议(MCP)等标准,作为AI模型与外部网络扫描器或漏洞修补框架之间的接口。在赋予AI代理自主防御权限时,如果底层编排逻辑存在缺陷,或外部API接口的鉴权机制被绕过,自动化工具调用将增加系统的不可控性。AI可以在短时间内执行大量脚本,一旦其逻辑产生偏差,响应措施可能会错误地作用于中立基础设施;或者因代码漏洞导致反向连接,使进攻方能够通过系统框架的后门获取高级控制台权限。

美军后续动向

AI TTX 2.0推演结束后,美国多个军事机构、政府部门与相关企业启动了防线重构的落地项目。美国陆军加速推进“陆军人工智能快速实施项目”(Project ARIA),其项目中的“黑队”(Team Black)携手商业科技企业构建“模型军械库”,向战术边缘下发定制的AI能力;“灰队”(Team Gray)与“黄石队”(Team Yellowstone)则分别推进规划预算流程及后勤供应链的智能化。在采办层面,陆军通过“FUZE”倡议重塑创新模式,注资7.5亿美元以打破传统的线性采购周期,将AI工具的获取与部署迭代压缩至45天以内,并计划利用快速原型设计权限,在30到90天内于特定网络防御部队中开展试点。此外,美国战争部正式批准亚马逊、谷歌、微软、NVIDIA、OpenAI、SpaceX、Reflection和Oracle八家企业,将其前沿AI能力部署至处理机密数据的IL6和IL7网络环境中,加速美军全军的智能化转型。为匹配底层架构的变迁,陆军网络司令部正基于演习教训,着手重新制定网络战条令。

图 3 美国战争部最新发布的《机密网络人工智能协议》
打开网易新闻 查看精彩图片
图 3 美国战争部最新发布的《机密网络人工智能协议》

总结

美军网络防御的发展趋势将指向代理化转型。面对攻击方在漏洞发现与攻击路径自适应上展现的“机器速度”,传统的“检测-人工响应”模式或被替代。美军正加速推进代理式网络防御,推进IL6/IL7机密网络应用,并考虑建立“风险接受连续体”框架,以在战时突破“建议、审批队列、执行”的响应边界,赋予AI自主防御与隔离权限。

然而,客观的渗透评估表明该转型也存在系统性突破点。现阶段,美军网络安全架构严重受制于异构网络与遗留系统的底层脆弱性。未来,随着高权限防御AI的实战化,网络渗透的核心节点将可能集中于:利用对抗性数据投毒实施代理目标劫持、诱导工具链(如MCP协议)自动化滥用,以及利用后量子算法破解持久化AI代理间的加密信任体系。在完善防欺骗框架前,这些脱离人类监管的高度自主防御集群容易成为被敌方隐蔽接管的安全软肋。(北京蓝德信息科技有限公司)

参考文献

· ArXiv Preprint. Safety-aware AI in military systems: Evaluation frameworks for cyber resilience [R/OL]. (2026-04-15). https://arxiv.org/pdf/2604.05130.

· ExecutiveGov. Army convenes industry leaders for AI tabletop exercise focused on cyber defense [EB/OL]. (2026-04-29). https://www.executivegov.com/articles/army-ai-cyber-exercise-industry-leaders.

· DVIDS. AI TTX 2.0: U.S. Army Cyber Command tabletop exercise visual documentation [EB/OL]. (2026-05-01). https://www.dvidshub.net/image/9650344/ai-ttx-20.

· U.S. Army. Army convenes industry leaders for AI tabletop exercise focused on cyber defense [N/OL]. (2026-04-28). https://www.army.mil/article/292158/.

· U.S. Department of War. Classified networks and AI deployment agreements [R/OL]. (2026-04-30). https://www.war.gov/News/Releases/Release/Article/4475177/.

· Microsoft Azure. DoD Impact Level 6 (IL6) compliance offering [EB/OL]. (2026). https://learn.microsoft.com/en-us/azure/compliance/offerings/offering-dod-il6.

· Let's Data Science. Army pushes AI across force, faces adoption hurdles [EB/OL]. (2026-05-04). https://letsdatascience.com/news/army-pushes-ai-across-force-faces-adoption-hurdles-04afcb06.

· Breaking Defense. Army plans fast follow-up to AI cyber wargame with industry officials [N/OL]. (2026-05-07). https://breakingdefense.com/2026/05/army-plans-fast-follow-up-to-ai-cyber-wargame-with-industry-officials/.

· ACL Anthology. The evolution of language models in high-stakes decision support [J/OL]. (2025). https://aclanthology.org/2025.acl-long.562.pdf.

· LessWrong. Over eight months of progress in two: Analyzing the mythos [EB/OL]. (2026-05-10). https://www.lesswrong.com/posts/siK3JL4S6o9EeT7Jf/.