AI安全市场实地指南
本文介绍AI Defense Matrix目录,帮助安全买家穿越拥挤混乱的AI安全市场:四大产品集群各自要问的采购问题,少数响应/恢复产品,以及把供应商覆盖声明与自身需求对照的方法。
AI安全产品市场拥挤且难以解读:品类互相重叠,许多产品身兼数职。Sounil Yu将通用安全产品市场比作没有过道的杂乱超市,AI安全市场也是如此——产品类别交错,供应商用雄心而非能力来命名产品,同一个演示可以支撑多种销售说辞。买家找不到需要的东西,卖家也难以说清自己的产品到底做什么。
Sounil和我制作了AI Defense Matrix Catalog,用于梳理AI安全市场。目录将每个产品映射到AI Defense Matrix的单元格中,该矩阵把八类AI资产与六个NIST CSF功能相交汇,每个单元格对应一个资产类和一个安全功能。它展示了产品聚集在哪些区域、覆盖面在哪里薄弱。本文是面向买家的配套指南,按集群给出向供应商提问的建议。
目录中拥挤的单元格形成了四个产品集群。
运行时护栏是最大的集群。这些产品保护并监控运行时AI数据,包括提示词、推理流量、RAG内容和代理内存;它们过滤进出模型的输入输出、对敏感数据脱敏、标记策略违规。这种模式与Web应用防火墙和DLP相似,多数产品同时提供防护和检测,目录中有上百款产品覆盖运行时AI数据。Frank Wang在Frankly Speaking中写道:“作为一个行业,我们甚至还没有完全弄清楚应该执行哪些护栏,以及应该赋予内部代理多大自主权。”选型时要问:产品在哪里检查流量?哪些提示词和其他数据会离开你的边界?当供应商的服务宕机时,你的AI应用会发生什么?
第二大集群是代理身份与访问。这些产品把AI代理视为需要凭证、权限范围与生命周期管理的非人类主体。SailPoint和Saviynt等身份巨头扩展了自己的平台,数十家初创公司也加入进来。代理是身份管理这门成熟学科中的新型主体。要问:产品如何处理委托链,即代理代表人类或通过另一个代理行事的情况?你能多快撤销一个行为异常代理的凭证,撤销后其正在进行的委托会怎样?
第三大集群是模型扫描与态势。产品检查AI模型和流水线,扫描模型文件是否有篡改、测试对抗性弱点、盘点哪些模型在哪里运行。可以把它看作针对模型的漏洞管理与红队测试。要问:你的团队能否把扫描结果变成修复措施?扫描器支持哪些模型格式和流水线?
第四大集群是编排与MCP安全。产品保护AI编排工具,包括MCP服务器、插件以及代理周围的脚手架。要问:产品在你的代理和插件之间能看到什么?它能限制什么?它如何检测代理越权行动?
也有少数产品覆盖近乎空白的单元格。提供Respond或Recover能力的产品不到十几个,且多是AI事件响应工具的早期雏形,包括通过暂停身份来遏制代理、将机器遗忘定位为模型恢复(Hirundo)、以及回滚代理操作(Rubrik Agent Cloud)。这些功能更依赖人而非技术。应该把AI事件的响应与恢复当作人员、剧本和现有恢复工具的工作,而不是等待新产品。
目录中大多数产品覆盖的单元格超过它们本来的用途。约三分之一的覆盖声明是“次要”或“相邻”的,即产品支持这些领域但并非核心目的。大多数产品覆盖三个或更多单元格。当供应商推销广泛覆盖时,要问产品最初是为什么而建,哪些能力是后来加上去的,并对照目录条目核验。
另外,把供应商存活能力加入评估清单。目录中已有超过十分之一的产品被收购者吸收,而这个市场才出现几年。拥挤的单元格会继续整合。要问控制权变更条款、数据可移植性,以及若产品被另一家供应商吸收后的迁移路径。
在评估产品之前,先决定你需要哪些单元格。对照AI Defense Matrix审视你的AI安全需求:把你使用的每项AI资产与你的项目所需功能配对,列出最重要的单元格;先检查你已经在运行的产品是否覆盖这些单元格,再评估新产品;对拥挤的单元格,选少数供应商在自己的环境里评估,因为集群内产品在运维上的差异远大于演示中的差异;查阅目录中每个产品的矩阵映射以更好地引导讨论;对目录里空白但你需要覆盖的单元格,指定专人负责流程,而不是等待产品出现。把产品匹配到你的AI部署真正需要的单元格,其余部分用人和流程来补足。