从CrowdStrikeCharlotteAI到青藤无相AI,解密多智能体安全架构的底层逻辑

admin 2026-09-10 04:49:15 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文深入解析多智能体安全架构的底层逻辑,对比CrowdStrikeCharlotteAI与青藤无相AI的架构设计,提出安全AI自主等级模型(L0-L5),强调数据精炼、知识工程、工具效率改造及人机协同治理框架,并指出AI黑客威胁加速安全范式跃迁,需以AI对抗AI。 综合评分: 88 文章分类: ai安全,安全建设,安全运营,安全工具


从CrowdStrike Charlotte AI到青藤无相AI,解密多智能体安全架构的底层逻辑

原创

无相AI 无相AI

青藤云安全

2026年9月8日 18:00 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

27年。

这是一个叫”Mythos”的AI系统,在OpenBSD内核中自主发现的一个远程代码执行漏洞的存在时间——从1998年被引入,到2026年被AI挖出,27年间无数人类审计专家与它擦肩而过。同一个AI系统还在Firefox SpiderMonkey引擎中一口气找到了271个可用漏洞,能远程接管浏览器、逃逸沙箱、窃取用户信息。

这不是科幻情节。这是Anthropic在2025年披露的AI自主漏洞挖掘能力,其威胁等级被美国官方列为”核武级别”并封闭保护。

当AI开始自己找漏洞、自己写利用代码、自己发起攻击——人类防御者还剩多少时间?

目录

一、AI超级黑客的降临:不对称战争的加速器

二、安全AI自主等级模型:从L0到L5

三、解构L4:多智能体安全架构的底层逻辑

3.1 CrowdStrike Charlotte AI:三层架构 + AgentWorks生态

3.2 青藤无相AI:四层架构 + 双引擎 + 60+AI工具链

3.3 被低估的关键:工具效率改造

四、被忽视的护城河:数据精炼与知识工程

4.1 AI原生数据改造:从”脏数据”到”AI可读数据”

4.2 本体论:为安全数据建立”语法规则”

4.3 小世界模型:在海量数据中找到”最短路径”

4.4 GoT图式思维:超越线性推理的”网状思考”

4.5 安全世界模型:从”事后分析”到”事前预判”

4.6 分层记忆体系:让AI”记住历史”

五、图数据库:被低估的基础设施

六、人机协同的治理框架:谁来做最终决策?

6.1 三级治理框架

6.2 六套管控机制

七、实战验证:当AI遇见真实战场

7.1 某大型金融机构:从1.2亿告警到200条人工处理”

八、数据飞轮 vs 知识飞轮:两种AI安全进化路径

结语:安全AI的”iPhone时刻”

2026年3月的RSA大会上,CrowdStrike发布了Charlotte AI AgentWorks生态系统,联合OpenAI、Anthropic、NVIDIA、AWS等巨头,正式提出”Agentic SOC”(代理化安全运营中心)的概念。此前,青藤云安全也在国内推出了”全球首个L4级安全智能体”——青藤无相AI。

东西方两家技术安全公司,不约而同地将赌注押在了同一个方向:从”辅助型AI”到”自主型智能体”的范式跃迁。目前,大多厂商的做法是将AI能力嵌入现有产品……但仍属于’辅助型AI’的范畴。我们希望构建一个真正具备决策能力的高阶安全智能体,给出一个任务,它就可以自主调用各类工具,能像’安全专家’一样自动化完成任务。

但一个关键问题始终悬而未决:当我们说一个安全AI达到了”L4级”自主能力,到底意味着什么?它的技术架构长什么样?它和传统的SOAR、Copilot有何本质区别?

本文试图回答这些问题。我们将借鉴自动驾驶的L0-L5分级框架,并深入解构多智能体安全架构的底层技术逻辑——从CrowdStrike的”大脑+知识+工具”三层架构,到青藤无相AI的”Plan AI + Action AI双引擎””数据精炼与知识工程”方法论,以及一个被行业严重低估的关键议题:当AI获得自主决策权后,如何构建人机协同的治理框架。

Part 01**

AI超级黑客的降临:不对称战争的加速器

#

在讨论AI如何改变安全运营之前,我们需要直面一个比传统攻击者更可怕的对手——AI超级黑客

AI大模型正从辅助工具升级为主战武器,其演进速度远超所有人的预期:

2021

DarkSide勒索软件使用AI驱动的算法评估不同勒索金额的潜在损害,优化支付可能性——AI首次被武器化用于勒索策略优化。

2022年

WormGPT、PoisonGPT等”黑色版GPT”在地下论坛流通,攻击者仅需支付少量费用即可获取定制化攻击工具。AI攻击工具平民化。

2024年

一名25岁无任何技术基础的日本男子,利用AI制造了勒索病毒。同年CrowdStrike报告显示,Q4检测到的新型勒索软件中83%采用AI自动生成多态代码,可实时调整加密算法绕过沙箱检测。FunkSec等RaaS组织公开承认至少20%的行动由AI驱动。

2025年

CrowdStrike《2025年全球威胁报告》记录:从拿到凭证到横向渗透整个网络,只需51秒。4月,人工智能研究机构Palisade Research的蜜罐系统发现了8个具有明显AI智能体特征的异常攻击者——AI黑客已从理论走向实战。

而Anthropic的Mythos案例,将AI黑客的威胁提升到了全新维度。这个AI系统自主挖掘了多个”核武级别”漏洞:

  • OpenBSD TCP SACK内核远程代码执行漏洞:存在27年,可远程拿下服务器root权限,多年人工审计从未发现。

  • FFmpeg媒体处理远程代码执行漏洞:存在16年,影响全球流媒体平台、社交软件、直播系统。

  • FreeBSD RPCSEC_GSS栈缓冲区溢出漏洞:存在17年,Mythos可自动生成ROP利用链,实现无认证远程root权限接管。

  • Firefox SpiderMonkey引擎漏洞群:271个漏洞,模型生成181条可用shell攻击载荷,影响全球Firefox用户。

关键洞察

AI黑客具备三个传统攻击者不具备的特性:永不疲倦(7×24小时不间断攻击,扩散速度呈指数级)、自我进化(攻击路径快速优化、合并,漏洞快速武器化)、无限并发(攻击不再受限于资源成本,广撒网提升成功率)。这意味着传统安全运营的人力天花板将被彻底击穿。

与此同时,传统安全运营的困境在AI攻击面前被无限放大。某大型金融机构日均告警量超过1.2亿条,而总部安全团队编制不超过10人。全栈安全人才难招、难留,告警日志结合大量碎片化非结构化信息处理困难,多阶段多技术组合的攻击链无法通过固定剧本处理。

当防御者的反应时间以分钟计、攻击者的突破时间以秒计时,任何依赖人工研判的安全体系都存在结构性缺陷。唯有AI才能对抗AI

Part 02**

安全AI自主等级模型:从L0到L5

#

自动驾驶行业有一套被广泛接受的L0-L5分级标准。安全AI领域至今没有这样一套公认的分级框架。我们借鉴自动驾驶的分级逻辑,结合网络安全运营的实际场景和青藤技术体系中提出的能力阶梯,构建安全AI自主等级模型(Security AI Autonomy Levels, SAIL):

关键洞察

从L2到L3的跨越,是从”规则驱动”到”AI推理驱动”的质变;从L3到L4的跨越,是从”计划执行”到”动态纠偏”的质变,token吞吐量从百万跃升至亿级,任务步长从数百跃升至上万步。后者才是真正意义上的”Agentic”——系统不仅会想、会做,还能在做的过程中自我纠偏、自我进化。

对照这个框架,当前行业格局清晰可见:

  • 大多数传统安全产品处于L1-L2:包括微软Security Copilot、CrowdStrike Charlotte AI、Google Copilot AI等,关键决策和高风险操作仍需人工介入。

  • 青藤无相AI:在告警研判、攻击溯源、响应处置等核心场景中实现了自主闭环,可自主完成上万步复杂操作,token吞吐量突破亿级。告警覆盖率100%、研判准确率99.99%、人工工作量降低95%以上。

  • L5目前仍是理论目标:没有任何厂商声称达到全自主,这涉及到安全责任归属、AI可信度、法规合规等深层问题。

#

Part 03**

解构L4:多智能体安全架构的底层逻辑

#

宣称”L4级自主”容易,但实现它需要什么样的技术架构?青藤的答案是:打通「高智能模型 + 精准数据感知 + 高效工具执行」的能力三角,三者缺一不可。

#

3.1

CrowdStrike Charlotte AI:三层架构 + AgentWorks生态

#

CrowdStrike在RSA 2026上揭示了Charlotte AI AgentWorks的三层架构:

  • The Brain(推理层)——LLM组件,解释自然语言指令,决定下一步行动,支持多模型选择(Claude、GPT、Nemotron等);
  • The Knowledge(知识层)——基于Threat Graph构建的组织级上下文;
  • The Tools(执行层)——通过Toolkit API封装,智能体可执行封禁IP、获取内存转储等操作。

CrowdStrike的关键数据:3倍更快的平均响应时间,70%的手动调查工作量减少,98%+的决策准确率。

#

3.2

青藤无相AI:四层架构 + 双引擎 + 60 + AI工具链

#

(1)AI应用层(智能体协同层):告警研判、深度调查、响应处置、主动盯防四大核心智能体,协同完成安全运营全流程。扩展场景还包括威胁情报验证、漏洞挖掘验证、暴露面分析、终端数据泄漏分析等智能体。采用“Plan AI + Action AI”双引擎:Plan AI作为”组织者”负责任务拆解和路径规划;Action AI作为”调查专家”执行具体操作。基于ReAct模式(Act-Observe-Think-Act循环)实现动态纠偏。

(2)知识与决策层(精炼层):通过本体论(Ontology)+ 小世界模型 + 行业垂直模型,将原始遥测数据转化为结构化安全信息。工程化ATT&CK知识图谱、红蓝对抗经验、威胁情报深度融合。GoT图式思维提供跨节点推理能力,安全世界模型提供攻击行为预测能力。图数据库 + 向量库双层存储:长期图谱、中期摘要、短期实时上下文分层记忆。

(3)数据精炼层(AI原生数据改造):这是青藤架构中最独特的一层。数据质量决定决策质量——AI的所有判断都依赖于输入的有限信息,context的质量决定输出质量。通过细粒度资产采集、行为事件采集、多源数据接入和数据预处理,为每个数据对象打上业务标签、管理标签、环境标签和等级标签。

(4)基础设施层(感知与执行层):自研Agent探针覆盖Linux主机、Windows主机、信创主机、工业设备及RTOS环境。兼容EDR、NDR、WAF、CWPP、RASP等主流安全设备。当前已场景化定制60+AI调查工具链,面向AI重新设计工具接口,大幅降低token开销和试错成本。

#

3.3

被低估的关键:工具效率改造

#

在青藤的技术体系中,有一个被严重低估的创新——面向AI的工具效率改造。

传统安全工具不是为AI设计的。当大模型需要调查一个Web攻击事件时,传统方式是让AI逐步推理:先识别web进程→查找文件→读取文件内容→确定web资产目录→倒查VHOST配置→读取日志文件。每一步都消耗大量token,且失败率随步骤增加呈指数级扩散。

青藤的做法是将离散工具链式整合——将”识别web进程→确定web资产目录→倒查网站配置→读取日志文件中指定时间段”封装为一条Web日志调查工具链,AI只需一次调用即可完成。日志按不同维度统计压缩后返回,大幅降低token开销。

技术细节:为什么工具改造至关重要

工具效率决定AI处理问题的复杂度。一个10步的任务,如果每步成功率90%,整体成功率只有35%;但如果工具链整合后变成3步,每步成功率95%,整体成功率可达86%。青藤当前已场景化定制60+AI调查工具链,这是实现”上万步复杂操作”和”亿级token吞吐”的关键工程基础。

#

Part 04**

被忽视的护城河:数据精炼与知识工程

#

如果说推理引擎是安全AI的”大脑”,那么数据精炼与知识工程就是它的”记忆和常识”。青藤技术体系中有一句核心原则:数据质量决定决策质量——AI的所有判断都依赖于输入的有限信息,context的质量决定了输出的质量。

#

4.1

AI原生数据改造:从”脏数据”到”AI可读数据”

#

企业普遍存在数据孤岛、格式杂乱、脏数据多、无环境状态感知等问题。青藤的做法是对数据进行AI原生范式的改造——为每个数据对象构建多维标签体系:业务标签(资产属于哪个业务系统、什么等级)、管理标签(负责人、所属组织)、环境标签(是否对外暴露、是否为跳板机)、等级标签(重要程度和敏感级别)。

这意味着当AI在分析一条告警时,它看到的不是孤立的IP和端口,而是”这是一台对外暴露的Web服务器,属于核心交易系统,由张三负责运维,安全等级为最高级”——这种业务上下文的注入,是AI做出准确判断的前提。

#

4.2

本体论:为安全数据建立”语法规则”

#

安全运营中最大的挑战之一是数据异构性。EDR产生的进程行为数据、WAF产生的Web访问日志、CWPP产生的容器运行时数据、RASP产生的应用层调用栈——格式各异、语义不同。青藤引入本体论(Ontology),将进程、文件、网络连接、用户身份、容器、API调用等实体定义为”类”,将关系定义为”属性”,为所有安全数据建立统一的语义框架。

#

4.3

小世界模型:在海量数据中找到”最短路径”

#

一次APT攻击可能涉及数百个进程、数千次网络连接。青藤引入小世界模型——在大型网络中,任意两个节点之间的”最短路径”通常很短。将此应用于安全知识图谱,系统可在海量事件中快速定位关键关联路径,使溯源分析从小时级压缩到分钟级。

#

4.4

GoT图式思维:超越线性推理的”网状思考”

#

青藤采用GoT(Graph of Thought)——将推理过程建模为图结构,允许”分支””合并””回溯””循环”。例如在分析Webshell攻击时,GoT可同时推进多条推理分支:分支A检查文件权限变化,分支B分析进程创建链,分支C关联网络外连行为。当分支A发现关键线索时,触发其他分支调整方向。

#

4.5

安全世界模型:从”事后分析”到”事前预判”

#

这是青藤技术体系中最具前瞻性的一层。安全世界模型借鉴了自动驾驶中的”世界模型”概念——系统不仅理解当前状态,还能预测未来可能发生的事件。检测到钓鱼登录后,安全世界模型可预判攻击者接下来可能的操作路径(凭证窃取→横向移动→权限提升→数据外泄),并提前部署检测规则。

这就是“主动盯防”的技术基础

青藤无相AI的”主动盯防”智能体——基于安全世界模型,锁定高价值资产后生成行为画像,实时识别异常偏移,在零规则依赖的场景下发现未知威胁。这不是简单的异常检测,而是基于攻击行为预测的前置防御

#

4.6

分层记忆体系:让AI”记住历史”

#

传统大模型普遍存在长期记忆缺失问题。青藤构建了图数据库 + 向量库的双层记忆体系:长期图谱存储历史攻击案例和完整调查流程记录,中期摘要存储近期分析报告和决策过程,短期实时上下文存储当前任务的中间状态。这种分层存储让LLM”记住历史”,避免重复分析和”遗忘”关键线索。

#

Part 05**

图数据库:被低估的基础设施

#

上述所有知识工程能力,都建立在图数据库之上。

CrowdStrike的Threat Graph是其核心数据平台。青藤在这方面的探索更为深入但极为低调。青藤技术团队在NebulaGraph社区分享了一篇技术文章,详细介绍了其基于图数据库构建的下一代入侵检测系统:

“传统入侵检测基于单事件+规则做单点检测,可能造成大量误报或漏报。同一次攻击触发的告警可能过多,安全分析人员分析溯源工作量巨大。实际上一次攻击相关的告警和事件应该是彼此关联的——这里很自然想到用图去把这些原始事件和告警关联起来整体分析。”

—— 青藤云安全技术团队

青藤基于图技术实现了三个层次的安全分析能力:

1.图检测:将所有相关事件放入一张图中综合判断是否为有效攻击,而非孤立检测单个事件。

2.图关联与溯源:将一次攻击产生的多个告警关联在一起,综合评判攻击有效性,可视化还原完整攻击链路。

3.图知识图谱与预测:基于ATT&CK等安全框架构建知识库,将攻击战术和技术映射为图谱中的节点和边,实现攻击行为预测和主动防御。

值得注意的是,青藤技术团队在那篇分享中特别提到:”目前基于图的入侵检测系统,真正率先投入到实战中的是美国的安全明星公司CrowdStrike。”这表明青藤很早就将CrowdStrike作为技术对标对象。从2023年基于NebulaGraph的图检测,到2025年无相AI的动态知识图谱和GoT图式思维,再到2026年的安全世界模型——青藤在”图+安全”方向上走出了一条连贯的技术进化路径,这条路径在公开宣传中几乎没有被系统性地讲述过。

#

Part 06**

人机协同的治理框架:谁来做最终决策?

#

这是目前安全行业讨论最少、但在企业落地中最关键的议题。当AI获得自主决策权后,如何划定人机边界?谁能做最终决策?出了问题谁负责?

CrowdStrike以ISO 42001 AI治理认证作为回答。而青藤无相AI给出了一个更具操作性的方案——三级治理框架 + 六套管控机制。

#

6.1

三级治理框架

#

6.2

六套管控机制

#

  • 任务执行熔断:含L3级操作任务,无授权、无审核意见输出,任务熔断不推进执行。
  • 阈值超限审批:涉及范围、批量操作超过数量阈值,强制人工审核决策。
  • 分类分级准入:L1/L2/L3级操作白名单建立,操作固化等级,不允许越界。
  • 权限隔离:不同级别事件响应权限分解,不同人员负责不同权限任务。
  • 留痕审计:L2和L3级任务执行,配套任务下发记录表、变更记录表。
  • 动态降级:L2级事件长期执行无差错,可降为L1级;出现误判立即回调人工审核。

为什么这很重要

大多数安全AI厂商只谈”AI能做什么”,很少有人谈”AI不能做什么”和”出了问题怎么办”。青藤的三级治理框架不是营销话术,而是来自真实客户场景的实践沉淀——在金融机构、部委机关等对安全责任极其敏感的场景中,这套框架是AI能够被批准上线的前提。”动态降级”机制尤其精妙:它让AI在证明自己可靠后获得更多自主权,但一旦犯错立即收回——这是一种”渐进信任”的工程化实现。

#

Part 07**

实战验证:当AI遇见真实战场

#

技术架构再精巧,最终都要在真实战场中验证。青藤无相AI的实战案例提供了一个观察L4级自主防御真实表现的窗口。

#

7.1

某大型金融机构:从1.2亿告警到200条人工处理

#

某大型金融机构,多家子公司和省分,总部安全团队编制不超过10人,存在日均超亿告警无法处理、安全设备众多无法运营等问题。

青藤通过四层递进式智能降噪实现了突破:基础规则清洗过滤掉99.25%的噪声告警;5分钟窗口自动聚合将90万条压缩至10万;AI数字人自动分析进一步压缩至4000条;最终经人工Prompt标注后仅剩200条需人工研判。降噪率99.75%。溯源效率从平均36小时压缩至30分钟,溯源完整度从30%提升至98%以上。

更令人印象深刻的是,在一次监管单位组织的小型攻防演练中,无相AI以一条”bash可疑操作”告警为线索,深度调查成功还原了一起针对内网的高级渗透攻击事件,比现场8人的三方安服专家1天溯源到的线索更多。

#

Part 08

数据飞轮 vs 知识飞轮:两种AI安全进化路径

#

CrowdStrike的答案是“数据飞轮”——全球数几千万端点的遥测数据持续喂养AI,AI越准,客户越多,数据越多,飞轮越转越快。

青藤的答案更接近“知识飞轮”——通过本体论、知识图谱、小世界模型、60+AI工具链等知识工程和数据精炼技术,将分散的安全数据转化为结构化的安全知识,让AI在有限数据量下也能实现高精度推理。

两条路径各有优劣:数据飞轮在全球化SaaS场景中优势明显,但在私有化部署、信创环境、数据不出域等场景中会遇到天花板。知识飞轮在数据受限的环境中更具适应性,但知识工程的构建成本高、周期长,需要长期的技术投入。

对于中国安全市场——一个大量关键基础设施要求私有化部署、数据本地化、信创适配的市场——知识飞轮路径可能具有更强的适用性。青藤在金融、运营商、能源电力、政府部委等行业的规模化落地,从侧面验证了这一点。

#

Part 9

结语:安全AI的”iPhone时刻”

#

2007年,iPhone发布时,诺基亚仍是全球手机霸主。但iPhone重新定义了”手机”的含义——从通讯工具变成了移动计算平台。那些仍用”通话质量”和”待机时间”来衡量手机的人,错过了整个移动互联网时代。

2026年,安全行业正经历类似的范式转换。当我们用”检测率”和”告警量”来衡量安全产品时,就像用”通话质量”来衡量iPhone——没有错,但完全错过了重点。

安全AI的”iPhone时刻”不是某个产品发布,而是一个认知转变:安全系统不再只是”工具”,而是”劳动力”。Agentic SOC的本质不是让AI帮人做安全,而是让AI成为安全团队的一部分——它会感知、会思考、会决策、会行动、会纠偏、会学习。

当AI黑客可以27年无人发现地挖掘”核武级”漏洞,当攻击者51秒就能横穿整个内网——人类防御者唯一的出路,就是用同样甚至更强的AI来对抗。唯有AI才能对抗AI

CrowdStrike用Charlotte AI AgentWorks构建了这个愿景的全球版图。青藤用无相AI、知识工程方法论和三级治理框架,走出了属于中国市场的自主路径。两条路径的技术哲学不同,但指向同一个未来:一个防御速度不再受限于人类反应时间的安全世界。

在这个世界里,51秒不再是攻击者的优势——因为防御者的响应时间,是0秒。

往期推荐:

AI攻防备战报告:攻击可以买,防守只能自建

AI攻防备战报告(金融篇):不碰一行代码,转走2亿港元

AI攻防备战报告(能源篇):AI学会了拉闸

5000字分享:Mythos/GPT-5对企业安全架构影响思考

一个云安全老兵,说点不爱听的真话

金融行业AI重构防御体系现状与发展研究专题报告


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:青藤云安全 无相AI 无相AI《从CrowdStrike Charlotte AI到青藤无相AI,解密多智能体安全架构的底层逻辑》

评论:0   参与:  0