文章总结: 本文深入解析多智能体安全架构的底层逻辑,对比CrowdStrikeCharlotteAI与青藤无相AI的架构设计,提出安全AI自主等级模型(L0-L5),强调数据精炼、知识工程、工具效率改造及人机协同治理框架,并指出AI黑客威胁加速安全范式跃迁,需以AI对抗AI。 综合评分: 88 文章分类: ai安全,安全建设,安全运营,安全工具
从CrowdStrike Charlotte AI到青藤无相AI,解密多智能体安全架构的底层逻辑
原创
无相AI 无相AI
青藤云安全
2026年9月8日 18:00 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
27年。
这是一个叫”Mythos”的AI系统,在OpenBSD内核中自主发现的一个远程代码执行漏洞的存在时间——从1998年被引入,到2026年被AI挖出,27年间无数人类审计专家与它擦肩而过。同一个AI系统还在Firefox SpiderMonkey引擎中一口气找到了271个可用漏洞,能远程接管浏览器、逃逸沙箱、窃取用户信息。
这不是科幻情节。这是Anthropic在2025年披露的AI自主漏洞挖掘能力,其威胁等级被美国官方列为”核武级别”并封闭保护。
当AI开始自己找漏洞、自己写利用代码、自己发起攻击——人类防御者还剩多少时间?
目录
一、AI超级黑客的降临:不对称战争的加速器
二、安全AI自主等级模型:从L0到L5
三、解构L4:多智能体安全架构的底层逻辑
3.1 CrowdStrike Charlotte AI:三层架构 + AgentWorks生态
3.2 青藤无相AI:四层架构 + 双引擎 + 60+AI工具链
3.3 被低估的关键:工具效率改造
四、被忽视的护城河:数据精炼与知识工程
4.1 AI原生数据改造:从”脏数据”到”AI可读数据”
4.2 本体论:为安全数据建立”语法规则”
4.3 小世界模型:在海量数据中找到”最短路径”
4.4 GoT图式思维:超越线性推理的”网状思考”
4.5 安全世界模型:从”事后分析”到”事前预判”
4.6 分层记忆体系:让AI”记住历史”
五、图数据库:被低估的基础设施
六、人机协同的治理框架:谁来做最终决策?
6.1 三级治理框架
6.2 六套管控机制
七、实战验证:当AI遇见真实战场
7.1 某大型金融机构:从1.2亿告警到200条人工处理”
八、数据飞轮 vs 知识飞轮:两种AI安全进化路径
结语:安全AI的”iPhone时刻”
2026年3月的RSA大会上,CrowdStrike发布了Charlotte AI AgentWorks生态系统,联合OpenAI、Anthropic、NVIDIA、AWS等巨头,正式提出”Agentic SOC”(代理化安全运营中心)的概念。此前,青藤云安全也在国内推出了”全球首个L4级安全智能体”——青藤无相AI。
东西方两家技术安全公司,不约而同地将赌注押在了同一个方向:从”辅助型AI”到”自主型智能体”的范式跃迁。目前,大多厂商的做法是将AI能力嵌入现有产品……但仍属于’辅助型AI’的范畴。我们希望构建一个真正具备决策能力的高阶安全智能体,给出一个任务,它就可以自主调用各类工具,能像’安全专家’一样自动化完成任务。
但一个关键问题始终悬而未决:当我们说一个安全AI达到了”L4级”自主能力,到底意味着什么?它的技术架构长什么样?它和传统的SOAR、Copilot有何本质区别?
本文试图回答这些问题。我们将借鉴自动驾驶的L0-L5分级框架,并深入解构多智能体安全架构的底层技术逻辑——从CrowdStrike的”大脑+知识+工具”三层架构,到青藤无相AI的”Plan AI + Action AI双引擎””数据精炼与知识工程”方法论,以及一个被行业严重低估的关键议题:当AI获得自主决策权后,如何构建人机协同的治理框架。
Part 01**
AI超级黑客的降临:不对称战争的加速器
#
在讨论AI如何改变安全运营之前,我们需要直面一个比传统攻击者更可怕的对手——AI超级黑客。
AI大模型正从辅助工具升级为主战武器,其演进速度远超所有人的预期:
2021
年
DarkSide勒索软件使用AI驱动的算法评估不同勒索金额的潜在损害,优化支付可能性——AI首次被武器化用于勒索策略优化。
2022年
WormGPT、PoisonGPT等”黑色版GPT”在地下论坛流通,攻击者仅需支付少量费用即可获取定制化攻击工具。AI攻击工具平民化。
2024年
一名25岁无任何技术基础的日本男子,利用AI制造了勒索病毒。同年CrowdStrike报告显示,Q4检测到的新型勒索软件中83%采用AI自动生成多态代码,可实时调整加密算法绕过沙箱检测。FunkSec等RaaS组织公开承认至少20%的行动由AI驱动。
2025年
CrowdStrike《2025年全球威胁报告》记录:从拿到凭证到横向渗透整个网络,只需51秒。4月,人工智能研究机构Palisade Research的蜜罐系统发现了8个具有明显AI智能体特征的异常攻击者——AI黑客已从理论走向实战。
而Anthropic的Mythos案例,将AI黑客的威胁提升到了全新维度。这个AI系统自主挖掘了多个”核武级别”漏洞:
-
OpenBSD TCP SACK内核远程代码执行漏洞:存在27年,可远程拿下服务器root权限,多年人工审计从未发现。
-
FFmpeg媒体处理远程代码执行漏洞:存在16年,影响全球流媒体平台、社交软件、直播系统。
-
FreeBSD RPCSEC_GSS栈缓冲区溢出漏洞:存在17年,Mythos可自动生成ROP利用链,实现无认证远程root权限接管。
-
Firefox SpiderMonkey引擎漏洞群:271个漏洞,模型生成181条可用shell攻击载荷,影响全球Firefox用户。
关键洞察
AI黑客具备三个传统攻击者不具备的特性:永不疲倦(7×24小时不间断攻击,扩散速度呈指数级)、自我进化(攻击路径快速优化、合并,漏洞快速武器化)、无限并发(攻击不再受限于资源成本,广撒网提升成功率)。这意味着传统安全运营的人力天花板将被彻底击穿。
与此同时,传统安全运营的困境在AI攻击面前被无限放大。某大型金融机构日均告警量超过1.2亿条,而总部安全团队编制不超过10人。全栈安全人才难招、难留,告警日志结合大量碎片化非结构化信息处理困难,多阶段多技术组合的攻击链无法通过固定剧本处理。
当防御者的反应时间以分钟计、攻击者的突破时间以秒计时,任何依赖人工研判的安全体系都存在结构性缺陷。唯有AI才能对抗AI。
Part 02**
安全AI自主等级模型:从L0到L5
#
自动驾驶行业有一套被广泛接受的L0-L5分级标准。安全AI领域至今没有这样一套公认的分级框架。我们借鉴自动驾驶的分级逻辑,结合网络安全运营的实际场景和青藤技术体系中提出的能力阶梯,构建安全AI自主等级模型(Security AI Autonomy Levels, SAIL):
关键洞察
从L2到L3的跨越,是从”规则驱动”到”AI推理驱动”的质变;从L3到L4的跨越,是从”计划执行”到”动态纠偏”的质变,token吞吐量从百万跃升至亿级,任务步长从数百跃升至上万步。后者才是真正意义上的”Agentic”——系统不仅会想、会做,还能在做的过程中自我纠偏、自我进化。
对照这个框架,当前行业格局清晰可见:
-
大多数传统安全产品处于L1-L2:包括微软Security Copilot、CrowdStrike Charlotte AI、Google Copilot AI等,关键决策和高风险操作仍需人工介入。
-
青藤无相AI:在告警研判、攻击溯源、响应处置等核心场景中实现了自主闭环,可自主完成上万步复杂操作,token吞吐量突破亿级。告警覆盖率100%、研判准确率99.99%、人工工作量降低95%以上。
-
L5目前仍是理论目标:没有任何厂商声称达到全自主,这涉及到安全责任归属、AI可信度、法规合规等深层问题。
#
Part 03**
解构L4:多智能体安全架构的底层逻辑
#
宣称”L4级自主”容易,但实现它需要什么样的技术架构?青藤的答案是:打通「高智能模型 + 精准数据感知 + 高效工具执行」的能力三角,三者缺一不可。
#
3.1
CrowdStrike Charlotte AI:三层架构 + AgentWorks生态
#
CrowdStrike在RSA 2026上揭示了Charlotte AI AgentWorks的三层架构:
- The Brain(推理层)——LLM组件,解释自然语言指令,决定下一步行动,支持多模型选择(Claude、GPT、Nemotron等);
- The Knowledge(知识层)——基于Threat Graph构建的组织级上下文;
- The Tools(执行层)——通过Toolkit API封装,智能体可执行封禁IP、获取内存转储等操作。
CrowdStrike的关键数据:3倍更快的平均响应时间,70%的手动调查工作量减少,98%+的决策准确率。
#
3.2
青藤无相AI:四层架构 + 双引擎 + 60 + AI工具链
#
(1)AI应用层(智能体协同层):告警研判、深度调查、响应处置、主动盯防四大核心智能体,协同完成安全运营全流程。扩展场景还包括威胁情报验证、漏洞挖掘验证、暴露面分析、终端数据泄漏分析等智能体。采用“Plan AI + Action AI”双引擎:Plan AI作为”组织者”负责任务拆解和路径规划;Action AI作为”调查专家”执行具体操作。基于ReAct模式(Act-Observe-Think-Act循环)实现动态纠偏。
(2)知识与决策层(精炼层):通过本体论(Ontology)+ 小世界模型 + 行业垂直模型,将原始遥测数据转化为结构化安全信息。工程化ATT&CK知识图谱、红蓝对抗经验、威胁情报深度融合。GoT图式思维提供跨节点推理能力,安全世界模型提供攻击行为预测能力。图数据库 + 向量库双层存储:长期图谱、中期摘要、短期实时上下文分层记忆。
(3)数据精炼层(AI原生数据改造):这是青藤架构中最独特的一层。数据质量决定决策质量——AI的所有判断都依赖于输入的有限信息,context的质量决定输出质量。通过细粒度资产采集、行为事件采集、多源数据接入和数据预处理,为每个数据对象打上业务标签、管理标签、环境标签和等级标签。
(4)基础设施层(感知与执行层):自研Agent探针覆盖Linux主机、Windows主机、信创主机、工业设备及RTOS环境。兼容EDR、NDR、WAF、CWPP、RASP等主流安全设备。当前已场景化定制60+AI调查工具链,面向AI重新设计工具接口,大幅降低token开销和试错成本。
#
3.3
被低估的关键:工具效率改造
#
在青藤的技术体系中,有一个被严重低估的创新——面向AI的工具效率改造。
传统安全工具不是为AI设计的。当大模型需要调查一个Web攻击事件时,传统方式是让AI逐步推理:先识别web进程→查找文件→读取文件内容→确定web资产目录→倒查VHOST配置→读取日志文件。每一步都消耗大量token,且失败率随步骤增加呈指数级扩散。
青藤的做法是将离散工具链式整合——将”识别web进程→确定web资产目录→倒查网站配置→读取日志文件中指定时间段”封装为一条Web日志调查工具链,AI只需一次调用即可完成。日志按不同维度统计压缩后返回,大幅降低token开销。
技术细节:为什么工具改造至关重要
工具效率决定AI处理问题的复杂度。一个10步的任务,如果每步成功率90%,整体成功率只有35%;但如果工具链整合后变成3步,每步成功率95%,整体成功率可达86%。青藤当前已场景化定制60+AI调查工具链,这是实现”上万步复杂操作”和”亿级token吞吐”的关键工程基础。
#
Part 04**
被忽视的护城河:数据精炼与知识工程
#
如果说推理引擎是安全AI的”大脑”,那么数据精炼与知识工程就是它的”记忆和常识”。青藤技术体系中有一句核心原则:数据质量决定决策质量——AI的所有判断都依赖于输入的有限信息,context的质量决定了输出的质量。
#
4.1
AI原生数据改造:从”脏数据”到”AI可读数据”
#
企业普遍存在数据孤岛、格式杂乱、脏数据多、无环境状态感知等问题。青藤的做法是对数据进行AI原生范式的改造——为每个数据对象构建多维标签体系:业务标签(资产属于哪个业务系统、什么等级)、管理标签(负责人、所属组织)、环境标签(是否对外暴露、是否为跳板机)、等级标签(重要程度和敏感级别)。
这意味着当AI在分析一条告警时,它看到的不是孤立的IP和端口,而是”这是一台对外暴露的Web服务器,属于核心交易系统,由张三负责运维,安全等级为最高级”——这种业务上下文的注入,是AI做出准确判断的前提。
#
4.2
本体论:为安全数据建立”语法规则”
#
安全运营中最大的挑战之一是数据异构性。EDR产生的进程行为数据、WAF产生的Web访问日志、CWPP产生的容器运行时数据、RASP产生的应用层调用栈——格式各异、语义不同。青藤引入本体论(Ontology),将进程、文件、网络连接、用户身份、容器、API调用等实体定义为”类”,将关系定义为”属性”,为所有安全数据建立统一的语义框架。
#
4.3
小世界模型:在海量数据中找到”最短路径”
#
一次APT攻击可能涉及数百个进程、数千次网络连接。青藤引入小世界模型——在大型网络中,任意两个节点之间的”最短路径”通常很短。将此应用于安全知识图谱,系统可在海量事件中快速定位关键关联路径,使溯源分析从小时级压缩到分钟级。
#
4.4
GoT图式思维:超越线性推理的”网状思考”
#
青藤采用GoT(Graph of Thought)——将推理过程建模为图结构,允许”分支””合并””回溯””循环”。例如在分析Webshell攻击时,GoT可同时推进多条推理分支:分支A检查文件权限变化,分支B分析进程创建链,分支C关联网络外连行为。当分支A发现关键线索时,触发其他分支调整方向。
#
4.5
安全世界模型:从”事后分析”到”事前预判”
#
这是青藤技术体系中最具前瞻性的一层。安全世界模型借鉴了自动驾驶中的”世界模型”概念——系统不仅理解当前状态,还能预测未来可能发生的事件。检测到钓鱼登录后,安全世界模型可预判攻击者接下来可能的操作路径(凭证窃取→横向移动→权限提升→数据外泄),并提前部署检测规则。
这就是“主动盯防”的技术基础
青藤无相AI的”主动盯防”智能体——基于安全世界模型,锁定高价值资产后生成行为画像,实时识别异常偏移,在零规则依赖的场景下发现未知威胁。这不是简单的异常检测,而是基于攻击行为预测的前置防御。
#
4.6
分层记忆体系:让AI”记住历史”
#
传统大模型普遍存在长期记忆缺失问题。青藤构建了图数据库 + 向量库的双层记忆体系:长期图谱存储历史攻击案例和完整调查流程记录,中期摘要存储近期分析报告和决策过程,短期实时上下文存储当前任务的中间状态。这种分层存储让LLM”记住历史”,避免重复分析和”遗忘”关键线索。
#
Part 05**
图数据库:被低估的基础设施
#
上述所有知识工程能力,都建立在图数据库之上。
CrowdStrike的Threat Graph是其核心数据平台。青藤在这方面的探索更为深入但极为低调。青藤技术团队在NebulaGraph社区分享了一篇技术文章,详细介绍了其基于图数据库构建的下一代入侵检测系统:
“传统入侵检测基于单事件+规则做单点检测,可能造成大量误报或漏报。同一次攻击触发的告警可能过多,安全分析人员分析溯源工作量巨大。实际上一次攻击相关的告警和事件应该是彼此关联的——这里很自然想到用图去把这些原始事件和告警关联起来整体分析。”
—— 青藤云安全技术团队
青藤基于图技术实现了三个层次的安全分析能力:
1.图检测:将所有相关事件放入一张图中综合判断是否为有效攻击,而非孤立检测单个事件。
2.图关联与溯源:将一次攻击产生的多个告警关联在一起,综合评判攻击有效性,可视化还原完整攻击链路。
3.图知识图谱与预测:基于ATT&CK等安全框架构建知识库,将攻击战术和技术映射为图谱中的节点和边,实现攻击行为预测和主动防御。
值得注意的是,青藤技术团队在那篇分享中特别提到:”目前基于图的入侵检测系统,真正率先投入到实战中的是美国的安全明星公司CrowdStrike。”这表明青藤很早就将CrowdStrike作为技术对标对象。从2023年基于NebulaGraph的图检测,到2025年无相AI的动态知识图谱和GoT图式思维,再到2026年的安全世界模型——青藤在”图+安全”方向上走出了一条连贯的技术进化路径,这条路径在公开宣传中几乎没有被系统性地讲述过。
#
Part 06**
人机协同的治理框架:谁来做最终决策?
#
这是目前安全行业讨论最少、但在企业落地中最关键的议题。当AI获得自主决策权后,如何划定人机边界?谁能做最终决策?出了问题谁负责?
CrowdStrike以ISO 42001 AI治理认证作为回答。而青藤无相AI给出了一个更具操作性的方案——三级治理框架 + 六套管控机制。
#
6.1
三级治理框架
#
6.2
六套管控机制
#
- 任务执行熔断:含L3级操作任务,无授权、无审核意见输出,任务熔断不推进执行。
- 阈值超限审批:涉及范围、批量操作超过数量阈值,强制人工审核决策。
- 分类分级准入:L1/L2/L3级操作白名单建立,操作固化等级,不允许越界。
- 权限隔离:不同级别事件响应权限分解,不同人员负责不同权限任务。
- 留痕审计:L2和L3级任务执行,配套任务下发记录表、变更记录表。
- 动态降级:L2级事件长期执行无差错,可降为L1级;出现误判立即回调人工审核。
为什么这很重要
大多数安全AI厂商只谈”AI能做什么”,很少有人谈”AI不能做什么”和”出了问题怎么办”。青藤的三级治理框架不是营销话术,而是来自真实客户场景的实践沉淀——在金融机构、部委机关等对安全责任极其敏感的场景中,这套框架是AI能够被批准上线的前提。”动态降级”机制尤其精妙:它让AI在证明自己可靠后获得更多自主权,但一旦犯错立即收回——这是一种”渐进信任”的工程化实现。
#
Part 07**
实战验证:当AI遇见真实战场
#
技术架构再精巧,最终都要在真实战场中验证。青藤无相AI的实战案例提供了一个观察L4级自主防御真实表现的窗口。
#
7.1
某大型金融机构:从1.2亿告警到200条人工处理
#
某大型金融机构,多家子公司和省分,总部安全团队编制不超过10人,存在日均超亿告警无法处理、安全设备众多无法运营等问题。
青藤通过四层递进式智能降噪实现了突破:基础规则清洗过滤掉99.25%的噪声告警;5分钟窗口自动聚合将90万条压缩至10万;AI数字人自动分析进一步压缩至4000条;最终经人工Prompt标注后仅剩200条需人工研判。降噪率99.75%。溯源效率从平均36小时压缩至30分钟,溯源完整度从30%提升至98%以上。
更令人印象深刻的是,在一次监管单位组织的小型攻防演练中,无相AI以一条”bash可疑操作”告警为线索,深度调查成功还原了一起针对内网的高级渗透攻击事件,比现场8人的三方安服专家1天溯源到的线索更多。
#
Part 08
数据飞轮 vs 知识飞轮:两种AI安全进化路径
#
CrowdStrike的答案是“数据飞轮”——全球数几千万端点的遥测数据持续喂养AI,AI越准,客户越多,数据越多,飞轮越转越快。
青藤的答案更接近“知识飞轮”——通过本体论、知识图谱、小世界模型、60+AI工具链等知识工程和数据精炼技术,将分散的安全数据转化为结构化的安全知识,让AI在有限数据量下也能实现高精度推理。
两条路径各有优劣:数据飞轮在全球化SaaS场景中优势明显,但在私有化部署、信创环境、数据不出域等场景中会遇到天花板。知识飞轮在数据受限的环境中更具适应性,但知识工程的构建成本高、周期长,需要长期的技术投入。
对于中国安全市场——一个大量关键基础设施要求私有化部署、数据本地化、信创适配的市场——知识飞轮路径可能具有更强的适用性。青藤在金融、运营商、能源电力、政府部委等行业的规模化落地,从侧面验证了这一点。
#
Part 9
结语:安全AI的”iPhone时刻”
#
2007年,iPhone发布时,诺基亚仍是全球手机霸主。但iPhone重新定义了”手机”的含义——从通讯工具变成了移动计算平台。那些仍用”通话质量”和”待机时间”来衡量手机的人,错过了整个移动互联网时代。
2026年,安全行业正经历类似的范式转换。当我们用”检测率”和”告警量”来衡量安全产品时,就像用”通话质量”来衡量iPhone——没有错,但完全错过了重点。
安全AI的”iPhone时刻”不是某个产品发布,而是一个认知转变:安全系统不再只是”工具”,而是”劳动力”。Agentic SOC的本质不是让AI帮人做安全,而是让AI成为安全团队的一部分——它会感知、会思考、会决策、会行动、会纠偏、会学习。
当AI黑客可以27年无人发现地挖掘”核武级”漏洞,当攻击者51秒就能横穿整个内网——人类防御者唯一的出路,就是用同样甚至更强的AI来对抗。唯有AI才能对抗AI。
CrowdStrike用Charlotte AI AgentWorks构建了这个愿景的全球版图。青藤用无相AI、知识工程方法论和三级治理框架,走出了属于中国市场的自主路径。两条路径的技术哲学不同,但指向同一个未来:一个防御速度不再受限于人类反应时间的安全世界。
在这个世界里,51秒不再是攻击者的优势——因为防御者的响应时间,是0秒。
往期推荐:
AI攻防备战报告:攻击可以买,防守只能自建
AI攻防备战报告(金融篇):不碰一行代码,转走2亿港元
AI攻防备战报告(能源篇):AI学会了拉闸
5000字分享:Mythos/GPT-5对企业安全架构影响思考
一个云安全老兵,说点不爱听的真话
金融行业AI重构防御体系现状与发展研究专题报告
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:青藤云安全 无相AI 无相AI《从CrowdStrike Charlotte AI到青藤无相AI,解密多智能体安全架构的底层逻辑》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。




![[BJDCTF2020]ZJCTF,不过如此](/images/random/titlepic/4.jpg)




评论