Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

OpenAI 以及 AI 所继承的环境

OpenAI 以及 AI 所继承的环境

May 27, 2026

AI 会继承组织多年间悄然累积下来的访问权限。前沿模型消除曾经限制攻击者——甚至员工——能触达范围的那层迷雾。敏感数据、过期的服务账号以及未经审查的权限现在会在几秒钟内浮出水面。 在将 AI 接入之前先治理身份与访问,决定前沿模型究竟会成为“倍增器”,还是叠加风险。

Show more12:32 AM

我把业余时间花在宾夕法尼亚的自家农场上,清理灌木、开辟小径、在牧场里忙活。在那里你很快就会明白一件事:那里没有什么东西会完全按照预先设想的蓝图生长(无论我怎么努力都一样)。这片林子是数十年累积下来的结果:哪些植物碰巧扎下了根、哪些没被鹿啃掉、哪些没被暴风雨打倒、还有前任主人当年把荷斯坦奶牛放在哪里吃草。它有韧性,但并不是我们设计出来的。这个周末,我正在从一棵树上拆下一段旧围栏,那棵树已经把铁丝完全包裹了进去。这从来都不在计划之内,但这棵树就这样一直顶着障碍物长了上来。

组织也是以同样的方式演变的。大多数公司都是一边解决眼前的问题,一边一点一点地搭建起自己的系统。团队为了跑得更快而共享访问权限,员工换了岗位却保留了原来的权限,新的协作工具出现的速度也快过老工具退出的速度。久而久之,访问关系积累的速度,已经超过了大多数组织能够持续治理它们的速度。

多年来,这种无序蔓延带来了风险,但也带来了一种意外的好处:让敏感数据难以治理的复杂性,也让它们难以被找到。攻击者面临的限制和人类是一样的。要在一个杂乱的环境里穿梭,需要时间、技巧和耐心。我们过去常说:"模糊不是安全。"但事实证明,至少在一定程度上,它确实是。

更新的 AI 模型让那种模糊性几乎不复存在。正是这一转变,让 Netwrix 加入了 OpenAI 的 Daybreak 计划。该计划为少数安全防御者提供前沿模型的早期访问权限,并不受约束通用部署的那些护栏所限制。参与 Daybreak 这样的计划,其意义不止于使用更强的模型本身。更重要的是,它让我们有机会比整个市场更早地理解:当把这些系统对准真实环境时,它们究竟会做出什么样的事情。

AI 改变了原有的前提

AI 并不在与人相同的约束下运作。这一点在 Copilot 这类工具中已经显现出来。一个人只要提出一个简单的问题,就可能让薪资数据、旧的项目文件、那些没人指望会再次浮出水面的内部报告,重新出现在眼前。这些信息在技术层面上一直是可访问的,只是大多数人靠自己永远也找不到它们。权限一直都在那里,AI 只是让它们更容易被触达。我现在几乎从每一位 CISO 那里听到的担忧,并不是说这些模型表现得不对。恰恰相反,问题在于它们表现得"很对",把那些环境早已授予它们访问权限的薪酬数据、内部报告和敏感项目信息,照样浮现了出来。

像 Claude 或 GPT-5.5 这类前沿模型走得更远。它们能够在大量信息之间进行推理、识别模式、生成并测试代码,并将多个操作连成一串自动执行,而不必每一步都等待人类发出新的提示。在安全场景中,一个部署得当的前沿模型可以分析代码库以发现漏洞、验证某一发现是否可被利用,并起草修复方案,把过去需要一位资深分析师投入数天才能完成的工作压缩到几分钟。

这同样的能力,在那些访问权限从未被清理过的环境里,会成倍放大风险。比如一个保留着三轮并购之前权限的服务账户,又或者一个因为"动一下可能就出问题"而没人愿意去碰的共享管理员账户。这些都是真实而常见的问题,前沿 AI 处理它们的方式,和它处理其他一切的方式一样:快、规模大,而且不再有以前那种延缓暴露的摩擦。Anthropic 的 Glasswing 项目展示了这在现实中是什么样子。Cloudflare 在数周内就在关键路径系统中发现了 2,000 个 bug,其中 400 个属于高危或严重级别,误报率低于他们自己的人类测试人员。Mozilla 在 Firefox 150 中发现并修复了 271 个漏洞,是上一版本所发现数量的 10 倍以上。Glasswing 的合作伙伴在一个月内累计揭示出超过一万个高危或严重级别的漏洞。

Show more12:33 AM

这对安全负责人意味着什么

应对之道是:在把任何东西接入环境之前,先治理好这个环境本身。真正要问的问题还是那些老问题:谁拥有访问权限、为什么拥有、放在今天是否还合理?新的,是回答这些问题的紧迫程度。可以从以下几个方向入手:

  • 像对待特权身份那样对待 AI 代理。 一旦前沿模型通过 API 或编排层接入你的环境,它就继承了相应的权限,并据此采取行动。对它应使用与特权人类账户相同的控制措施:限定作用范围、记录活动日志,并在其角色发生变化时复核访问权限。
  • 优先处理风险最高的暴露面。 在一个大型组织中开展全面的访问权限复核需要时间,而在 AI 工具上线之前,你未必有这么多时间。重点关注暴露面最大的账户和数据存储:管理员凭据、敏感数据仓库,以及作用范围广、归属不明的服务账户。
  • 现在就开展一次针对 AI 的访问审计。 在扩大任何 AI 集成之前,先梳理清楚该系统在当前权限下实际能够触达哪些资源。不是它"原本应当"触达的范围。而是它"当下能够"触达的范围。两者之间的差距,几乎总是比想象中要大。
  • 不要等数据分类做完再行动。 AI 并不会区分哪些数据是有意向所有人开放的,哪些数据只是随着时间推移逐渐积累出了访问权限。弄清楚你的敏感信息存放在哪里、谁能够访问,是安全部署 AI 之前必须完成的前置工作,不是部署之后才补上的"锦上添花"。

这一切将走向何方

那些在前沿 AI 上推进最快的组织,似乎已经明白:治理好环境,与选对模型同样重要。Anthropic 把对其最强模型 Claude Mythos 的访问权限,只开放给了一小部分 Glasswing 合作伙伴。OpenAI 也是基于同样的原则构建了 Daybreak。Netwrix 之所以位列其中,是因为 Daybreak 想要回答的那些问题,即一款 AI 可以触达哪里、它所触达的对象是否重要,正是我们 20 年来一直在研究的问题。

这些项目在部署之前所要求的访问控制和治理工作,反映出这些组织很早就已认识到的一件事:前沿 AI 的价值,会随着它所处环境的质量一同被放大。当一个具备广泛推理能力的模型,运行在一套治理良好的身份与数据基础设施之上时,它就是安全团队真正意义上的能力倍增器。而当同样的模型运行在多年累积、从未复核过的访问权限之上时,它带来的暴露面会以事后难以遏制的速度和规模迅速扩大。

模型已经来了。它们能触达哪里,将取决于你。

参考资料

  1. OpenAI,"Daybreak"

  2. OpenAI,"Introducing Trusted Access for Cybersecurity"

  3. Microsoft, “为 Microsoft 365 Copilot 配置安全且可治理的基础

我把空闲时间花在宾夕法尼亚州的农场里:清理灌木、修整小径,在牧场里干活。你很快就会学到的一件事是:那片土地上,万物都不会完全按照某个宏伟的主计划来生长(どんなに頑張ってもね)。树林是几十年来各种“扎根了就扎根了”的结果,是鹿没吃掉的部分,是风暴没能吹倒的部分,或是上一任主人让他的奶牛在那片地上放牧的位置。它很顽强,但并不是我们设计出来的。这个周末,我正从一棵完全长在铁丝周围的树上砍掉一些旧围栏。它从来不在计划之中,但树就这样在障碍面前一直生长、不断长大。

组织以同样的方式演进。大多数公司在解决迫切问题的同时,逐步搭建起自己的系统。团队为了更快推进而共享访问权限,员工更换岗位但保留原有权限;同时,新型协作工具出现的速度往往快于旧工具被淘汰的速度。久而久之,访问关系的累积速度超过了大多数组织能够持续治理它们的能力。

多年来,这种“蔓延式”的复杂性既带来了风险,也带来了一个意外的好处:让敏感数据难以治理的复杂性,也同样让它难以被发现。攻击者所面临的限制,和人类一样。要在混乱的环境中进行梳理与定位,需要时间、技能和耐心。我们总说:“隐蔽并不等于安全。”事实证明,至少在某种程度上,它确实起到了一点安全作用。

更新的 AI 模型消除了其中大部分的“模糊地带”。这种转变正是 Netwrix 加入 OpenAI's Daybreak program 的原因。该计划让一小部分安全防御人员能够在不受约束通用部署的同样护栏限制的情况下,尽早接触前沿模型。像 Daybreak 这样的项目所带来的价值,不仅仅是获得更好的模型访问权。更关键的是,在更广泛的市场之前就能理解:当你把这些系统指向真实环境时,它们会做什么。

AI 改变了既有假设

AI 不是在与人类相同的约束条件下运行的。这一点已经体现在 像 Copilot 这样的工具上。一个人只要问一个简单的问题,就可能调出薪资数据、旧的项目文件,或是没有人预料到会再次出现的内部报告。信息在技术上是可达的,但大多数人根本不会靠自己找到。权限一直都在那里,而 AI 让它们更容易被触达。如今几乎每位 CISO 都在担心的并不是这些模型行为不正确,而是它们行为正确——把环境本已授予其访问权限的补偿数据、内部报告以及敏感的项目相关信息呈现出来。

像 Claude 或 GPT-5.5 这样的前沿模型走得更远。它们能够在海量信息中进行推理,识别模式,生成并测试代码,并在无需在每一步都等待人工提示的情况下,将多项行动连成一条链。在安全场景中,部署得当的前沿模型可以分析代码库中的漏洞,验证某项发现是否可被利用,并起草整改方案——把过去需要熟练分析师、耗费数天的工作压缩到几分钟内完成。

同样的能力在“从未清理过权限”的环境中会进一步放大风险。例如,带着三次合并之前就遗留而来的权限的服务账号,或者共享的管理员账号——因为担心某些东西会被弄坏,没人愿意去碰。这些都是真实且常见的问题;而前沿 AI 处理它们的方式,也和处理其他任何事一样:快速、规模化,并且没有过去曾减缓暴露进度的摩擦。Anthropic 的 Project Glasswing 展示了这种情况在实践中会是什么样子。Cloudflare 在几周内发现了关键路径系统中的 2,000 个缺陷,其中 400 个属于高风险或严重等级,且误报率比他们自己的人工测试人员还要好。Mozilla 在 Firefox 150 中发现并修复了 271 个漏洞,数量超过他们在上一版中找到的 10 倍。Glasswing 的合作伙伴在一个月内合计披露了 10,000 多个高风险或严重等级的漏洞。

对安全负责人意味着什么

应对之道是在你把任何东西接入环境之前先对环境进行治理(govern)。核心问题是老问题:谁有访问权限、他们为什么拥有该权限、而且这权限现在仍然合理吗?回答这些问题的紧迫性是新的。下面从这里开始:

  • 把 AI 代理当作特权身份来对待. 一旦前沿模型通过 API 或编排(orchestration)层连接到你的环境,它就会继承权限并基于这些权限执行操作。对待它时,要应用与特权人员账号相同的控制措施:限制范围、记录活动,并在其角色发生变化时重新审查访问权限。
  • 先优先处理风险最高的攻击面. 在大型组织中进行全面的访问审查需要时间,而你可能在 AI 工具上线之前没有足够的时间。把重点放在暴露面最大的账户和数据存储上:管理凭据、敏感数据仓库,以及权限范围较广且归属不清的服务账户。
  • 立即开展针对 AI 的访问审计. 在扩展任何 AI 集成之前,先梳理系统实际能够访问到什么,而不是它本来应该访问到什么。也就是在当前权限条件下,它究竟能访问到什么。这个差距几乎总是比预期更大。
  • 不要等待数据分级(分类)完成. AI 无法区分本来就被设计为可广泛访问的数据,以及随着时间推移权限不断累积而形成的可访问数据。了解敏感信息存放在哪里、谁可以访问到它,是安全部署 AI 的前置条件,而不是在部署之后再“锦上添花”式补做的选项。

发展方向

在前沿 AI 领域推进最快的组织似乎已经明白:治理(管控)运行环境的重要性,和选择合适的模型同样关键。Anthropic 将其最强大的模型 Claude Mythos 的访问权限限制给少数 Glasswing 合作伙伴。OpenAI 也在同一原则下构建了 Daybreak。Netwrix 之所以属于这一类,是因为 Daybreak 旨在回答的问题——AI 能够触达(访问)到什么,以及它所触达的内容是否重要——正是我们投入了 20 年时间专注研究的问题。

这些程序在部署前所需的访问控制与治理工作,体现了这些组织早期学到的一件事:前沿 AI 的价值会随着其运行环境的质量而成倍放大。具备广泛推理能力的模型,在经过良好治理的身份与数据基础设施之上运行,能够为安全团队带来真正的“倍增器”效果。反之,如果同一个模型在多年累积、未经审查的访问条件下运行,就会以事后难以遏制的速度和规模造成暴露。

这些模型已经在这里了。它们能够触达什么范围,将由你们来决定。

参考资料

分享到

了解更多

关于作者

Grady Summers

首席执行官

Grady Summers 拥有 20 年以上的网络安全专业经验,并在带领产品创新与实现变革性增长方面拥有经验证的业绩记录。他曾在 SailPoint、FireEye、GE 和 Mandiant 等开创性企业担任领导职务,在那里推动了 SaaS 转型并拓展了产品组合。凭借覆盖全球市场的实践经验以及面向客户的岗位经历,Grady 将董事会层面的战略思维与扎根一线的洞察相结合。尽管他是网络安全领域公认的行业领军人物,Grady 仍通过在空闲时间于宾夕法尼亚农场种树来保持与自然的联系。他拥有哥伦比亚大学的 MBA 学位,以及 Grove City College 的计算机系统管理学士学位。