企业花在 AI 工具上的钱,是花在"保护 AI"上的 17 倍。这个比例,比任何一场尚未发生的事故都更能说明问题。
一、那笔从来没人单独算过的账
先问一个几乎没人认真想过的问题:你家里的路由器,有防火墙吗?
买路由器的时候,我们关心网速、信号强度、覆盖范围和掉线率,很少有人去计算,这几百块钱里有多少花在了访问控制、地址转换和端口隔离上。但这些能力确实存在。它们谈不上强,替代不了企业级安全设备,却构成了家庭网络最基础的一道边界。
没有人在下单时说:“我只要联网,不要安全。”
一台完全没有边界的网络设备,本身就是个不完整的产品。
那企业为什么还要另外采购防火墙?因为网络规模、资产价值和失败后果全都不一样。家庭网络里一次异常连接影响几台设备;企业网络里一次越权访问,可能直接通向核心数据库、生产系统、财务系统和内部身份体系。业务体量变了,风险量级跟着变,安全设施必须同步升级。
于是企业部署防火墙、入侵检测、访问控制、身份认证、日志审计、备份和灾备。这些东西不生产订单,也不直接创造营收。
安全设施很少直接创造业务,却决定了业务能走多远。
这条逻辑在所有成熟行业里都成立。一栋写字楼的价值不来自消防通道,但不能没有消防通道;一套供电系统的目标是持续供电,但不能没有保险丝和漏电保护;一辆车的价值是把人送到目的地,但不能只有发动机没有制动;一条产线是为了造产品,但仍然要装急停按钮、机械限位和安全联锁。
能力越强,越需要相应的约束;系统越关键,越需要独立的安全结构。
这句话早已被写进产品定义、工程规范、采购制度和行业标准。我们太习惯它的存在,以至于忘了自己一直在为安全付费。
二、17 倍,与 8 比 1
AI 目前是唯一一个明确打破这条规律的领域。
按 Gartner 的预测,2026 年全球 AI 支出将达到 2.52 万亿美元,同比增长 44%;同期全球信息安全支出为 2442 亿美元,增长 13.3%。表面看,安全这条曲线是健康的。但把两者放在一起,结论就变了:企业在 AI 工具上的投入,是在保护 AI 本身上投入的 17 倍。更尖锐的一个数字是,智能体的部署速度与其治理能力建设的速度之比,大约是 8 比 1。
这不是能力与边界"稍有脱节",而是两条斜率完全不同的曲线。
同一份预测里还有一组对照数据:到 2026 年底,约 40% 的企业应用将内置面向具体任务的 AI 智能体,而年初这个比例还不到 5%。Gartner 对 147 位 CIO 的调研显示,24% 已经部署了智能体,另有 50% 正在积极试验。"把 AI 接进业务系统"这件事,已经从技术选型变成了既成事实。
与此同时,预算的天平并没有跟着动。国内 CIO 侧的调研同样指向这一点:83% 的 CEO 在持续加码 AI 投资,81% 的企业计划 2026 年继续增加 AI 预算——但 59% 的 AI 项目最终没能进入生产环境,Gartner 甚至警告,超过四成的智能体项目会在 2027 年前被取消。
一边是投入狂飙,一边是落地率不足。这两个数字放在一起通常被解读为"场景没选对",但它还有另一重解释:
很多 AI 项目不是不能用,是不敢用。
当一个 AI 具备了动账、改配置、发内容、点确认的能力,而企业拿不出一套独立的控制结构来兜底时,最理性的选择就是让它停在 PoC 阶段。
安全投入不足,最终不会表现为"出了事",而是先表现为"上不了线"。
三、风险的性质变了:从内容风险到行动风险
过去两年,企业谈 AI 安全,谈的基本是内容:会不会胡说八道、会不会泄露训练数据、会不会输出违规内容。这套框架的隐含前提是——AI 的输出是文本,而文本的后果是可逆的。
这个前提正在失效。
清华大学团队 2026 年 6 月发布的智能体安全研究报告给出了一个判断:智能体安全已经从模型层转向运行时系统安全。理由很直白——
智能体不是聊天机器人,而是一个带权限的运行时系统。
它具备规划能力、工具调用能力、状态保持能力和外部系统交互能力,风险因此从内容风险升级为行动风险:单一的模型错误,可以直接演变成数据篡改和业务变更。该报告把智能体安全拆成一个公式——身份 + 策略 + 工具 + 日志。这四项,没有一项是靠调提示词能解决的。
提示词管得住模型说什么,管不住系统做什么。
工程侧的共识也在收敛。OWASP 在 2026 年的 Agentic Top 10 里列出了两类最贴近实践的风险:一是目标劫持,攻击者通过构造输入让智能体偏离原始目标;二是工具误用,智能体以完全合法的方式调用工具,却产生了非预期的结果。后者尤其棘手:
最危险的不是它做错了一步,而是每一步都"合规",结果却错了。
多智能体协作把问题又放大了一层:低权限智能体可以诱导高权限智能体执行越权操作。如果智能体之间的通信没有认证和授权,它们之间就形成一条隐式信任链,而链条最薄弱的一环决定整个系统的安全水位。与此同时,MCP 正在成为连接模型、智能体与工具的事实标准,也正因如此,MCP 服务器和相关工具链正在迅速变成新的攻击面。
行业里流传着一个关于 2026 年的预测:第一起引发广泛关注的 AI 运营事故,不会由恶意软件导致,而会由一个"完全按设计运行"的自主智能体引发——它拥有宽泛的权限,连接了多个系统,因为一句模糊的指令,自主执行了一连串操作,最终造成数据丢失或服务中断。Forrester 的预测更直接:今年之内会出现一起由智能体部署导致、被公开披露的数据泄露事件,并伴随人员问责。
这类事故的麻烦之处在于:
事后你找不到一个可以打补丁的漏洞——因为漏洞不在代码里,在授权里。
四、边界不是能力的反面
在传统网络里,防火墙从来不替企业开展业务。它不决定公司该生产什么,也不决定员工该写什么。它只负责回答几个问题:哪些连接可以进来,哪些请求必须拒绝,哪些区域不能直接互通,哪些异常必须被记录。
AI 时代需要的是同一类结构。
模型负责理解意图,智能体负责规划步骤,软件负责调用工具,业务系统负责提供能力——这套分工没有问题。问题在于,当一个高风险动作真正要落到现实里,谁来回答下面这几个问题:
- 这项动作是否超出了被授权的范围?
- 参数在传递链路中是否发生过变化?
- 当前系统状态是否仍然满足执行条件?
- 是否完成了必要的多方共同确认?
- 是否存在任何单点可以绕过规则?
- 执行之后,能否证明当时到底发生了什么?
这六个问题,没有一个应该由发起动作的那个模型自己回答。
就像防火墙的价值,恰恰在于它不属于任何一个业务系统。
安全边界不是能力的反面,而是能力能被长期使用的前提。
五、安全预算该按什么定价?
真正值得企业讨论的,不是"要不要投",而是"按什么比例投"。
一个必须被推翻的默认算法是:按 Token 定价。很多企业把 AI 安全当成模型调用成本的一个百分比来预留,模型花得多就多留一点,花得少就少留一点。这个逻辑从根上就是错的。
安全投入不应与 Token 数量成比例,而应与现实后果成比例。
一个只负责整理公开资料的 AI,和一个能够划转资金、修改生产配置或者控制关键设备的智能体,本就不该共用同一等级的安全结构——哪怕它们背后是同一个模型,Token 消耗量甚至可能前者更高。
这意味着企业需要一套分级标准:
业务越接近现实,安全边界越不能缺席;动作越难撤销,最终执行越需要独立控制;权限越集中,越要避免任何单一角色成为最终权威。
这也是为什么"给每个智能体分配唯一数字身份、按任务范围做权限分级"正在成为 2026 年企业侧的普遍实践——它本质上是把传统身份治理那套东西,重新铺到机器身上。
值得注意的一个市场信号是:AI 安全正在从"传统安全工具里的一个附加功能",演化成一个独立的品类。企业开始评估覆盖发现、测试、治理、运行时防护和监控的专用平台,而不是等着现有厂商在产品里加个开关。这个变化本身就说明,原有工具不是为自主系统设计的。
六、为什么它看起来像"额外成本"?
因为绝大多数 AI 产品还停留在能力展示阶段。
我们看到的是它答得多快、写得多好、能接多少工具。至于错误如何被拦住、权限如何被约束、结果如何被证明,通常排在演示的最后一页,或者根本没有那一页。于是安全层看起来像一个后来加装的模块。
但成熟系统里,安全从来不是补丁。
防火墙不是企业被攻击之后才成为网络的一部分,制动系统也不是车开上高速才临时装上去的。
如果一项能力从设计之初就可能影响现实,那么安全边界就应该从设计之初进入成本结构。
它不该被理解成"为了安全多花的一笔钱",而应该被理解成:为了让这项业务可靠成立,本来就必须付出的结构性成本。
结语:它有没有能力停下来
企业当然可以继续加码 AI 能力,也应该让更多员工、系统和流程用上 AI。但在 AI 正式进入现实执行链之前,有几个问题值得放到预算会上:
我们是否只为能力付费,却没有为边界预留空间?我们是否只算过 AI 能完成多少工作,却没算过它会获得多少权限?我们是否把安全理解成模型内部的一项功能,而不是独立于模型之外的控制结构?我们是否默认,只要 AI 足够聪明,它做出的判断就可以直接变成现实?
以及最关键的一个:
当一次高风险动作即将真正发生时,企业手里是否还握着一道独立的、可验证的、不能被任何单点绕过的边界?
传统互联网用了几十年,才把防火墙、身份系统、访问控制、日志审计和安全运营沉淀成今天的标配。
AI 不会因为更聪明,就自动跳过这段历史。
恰恰相反,当它获得更多权限、连接更多系统、开始影响现实,这道边界只会更重要。
我们从来不是不愿意为安全付费,只是太习惯安全已经被包含在系统里,以至于忘了它原本就有价格。
所以,最终决定一个 AI 系统是否成熟的,可能不是它能完成多少动作——
而是当某个动作不该发生时,它有没有能力停下来。
数据来源:Gartner 2026 年 IT 支出与信息安全支出预测、Gartner CIO 调研、Forrester 2026 网络安全预测、清华大学智能体安全研究报告(2026 年 6 月)、OWASP Agentic Top 10(2026)。