1994年,俄罗斯黑客弗拉基米尔·列文团伙侵入花旗银行的计算机系统,绕过安全验证向海外账户分批转移资金,案发前已造成数百万美元损失。银行耗时数月才锁定嫌疑人、完成追损与系统加固。
那个年代的攻击,靠的是人的耐心、人的判断、人的手速。
三十年后,这套剧本演不下去了。不是黑客变少了,是坐在键盘后面的那个“人”,很多已经不是人。
2024年以来,安全机构接连披露多起针对企业AI算力平台的入侵:攻击者扫描公网上暴露的模型推理端口与任务调度接口,利用未授权访问直接接管GPU集群,把企业重金搭建的智算资源变成挖矿僵尸网络,同时顺手拖走存储在集群上的训练数据与商业机密。受害企业往往在云账单异常暴涨、或内部数据出现在暗网交易后才察觉。
防线没塌,塌的是“黑客必须破门”的旧剧本。企业的防火墙、权限系统一样没少,只是很多人没意识到,那扇朝公网敞开的推理端口,压根没上锁。
01 旧地图,找不到新大陆
要讲清楚传统防火墙为什么在这件事上
“哑火”,得先回到它的底层逻辑。
防火墙诞生于上世纪八九十年代,逻辑朴素,在边界立一道门,查规则库,合规的放行,不合规的拦下。后来演进到下一代防火墙(NGFW),加上了应用识别、入侵防御、SSL解密,但内核没变,它默认自己面对的是人在操作应用。
这个默认项,在AI时代失效了。
今天企业网络里的流量,越来越多来
自AI Agent、自动化工作流、模型调用链。
它们不是人,没有稳定的行为节律。提示词注入看上去就是一段普通的用户输入,规则库无从下手;模型投毒发生在服务器内部的进程与文件层面,流量侧根本看不到;算力盗用的流量特征和正常业务高度相似,只是多了一点、快了一点。
“
多了一点、快了一点”,恰好是规则库最无力的地带。
速度是另一道坎。面对未知威胁,传统设备往往要把样本送回云端研判,一来一回以分钟计。人工操作的年代,几分钟够用。在AI的世界里,一次提示词注入就发生在一次对话之间,Token的价值在结果返回之前已经烧掉了。
这不是防火墙做得不够好,是旧地图碰上了新大陆。
近日,在
华为全联接大会2026期间,华为数据通信产品线安全产品领域总裁吴家兴接受《南冥一鲨》等多家媒体采访时表示:安全已经从AI转型的配套保障,变成了前置瓶颈。
他进一步解释,AI技术加速渗透千行百业,网络安全威胁发生了根本性改变,AI Agent爆发式增长,成了新的网络行动主体,非人类身份的访问与调用成为流量主体;提示词注入、模型投毒、算力盗用、语义级攻击等新型风险集中爆发。在他看来,通过AI加强防护、构建
“智能对抗智能”的攻防格局,已经成了各行各业的必答题。
这道题,华为选择用“换底座”来答。
02 从打补丁,到换底座
每一次技术范式切换,都会伴随一轮标准之争。PC时代,英特尔和微软定义了计算架构;移动互联网时代,苹果和谷歌定义了应用生态;云时代,AWS重塑了服务的交付方式。标准不只是规范,更是产业做大规模的前提
。没有统一标尺,客户连选型参照都没有,赛道就撑不起来。
华为此番在安全领域的动作,逻辑相同。
7月28日,在雄安举办的第五届中国IPv6创新发展大会上,由CCIA中国网络安全产业联盟提出、华为牵头的T/CCIA 006-2026《人工智能防火墙安全技术要求》正式发布,联合编制的有中国电子技术标准化研究院、中国信息通信研究院、奇安信、深信服等20余家产研用机构,2026年9月1日起实施。
这是国内首个AI防火墙领域的团体技术规范。它在GB/T 20281-2020《信息安全技术 防火墙安全技术要求和测试评价方法》的基础上,针对AI系统特有的风险增加了增量指标,把防护对象延伸到大模型、智能体、工具调用这类非人类身份(NHI)。
两个月后的9月15日,全国网安标委(TC260)2026年第二次
“标准周”上,华为牵头发布了《面向人工智能的网络安全技术与产品标准化研究》国标研究报告,把AIFW、AIDR、AI SOC整体纳入防护体系研究。
一团体规范、一国标研究,两件事都做了。
为什么是华为来牵头?吴家兴在
9月18日的圆桌会议上没绕弯子:华为在防火墙上投入最早、技术积累最深、落地场景最多,又是一家端到端的全栈厂商,面对AI时代的新型攻击,只有这样的厂商才可能拿出规模化的实践。他给牵头这件事定的调子是,把这么多年摸索出来的经验沉淀成整个产业都能用的基础能力,而不是把技术锁在自己的产品线里。

规范发布之后,最想先拉起来的是两类伙伴:一类是头部安全服务商,一起把应用生态做厚;另一类是深耕行业的集成伙伴,他们手上有行业Know-how,能把一套标准化方案从水平场景真正推进到千行百业。
而AIFW本身,华为给的定义是:防火墙的下一代,不是带AI功能的防火墙,而是面向AI时代的全新架构。吴家兴在圆桌
会议上讲了三个“不同”:
防护对象不同
。传统防火墙防的是人和应用,AIFW把防护对象扩展到用户、应用、模型、Agent、自动化工作流,其中非人类身份的统一纳管,被他称为“质变”。
检测引擎不同
。传统防火墙靠特征加规则,遇到未知威胁要回云端。AIFW把专用检测模型和NPU算力单板(华为称AI Core)融合在一起,本地完成在线推理,目标是主动感知Agent的运行意图,在攻击发生之前识别风险。
运营模式不同。传统防火墙靠人写策略、人查告警。AIFW走意图驱动的策略自治,华为给出的指标是99%的安全事件实现自动化处置。
方向之外还有锚点:稳定可信、高性能防护、智能驱动检测、实时防御、自治运营。这五大设计原则,写进了华为今年8月发布的《华为AIFW技术白皮书》。
03 三道围栏,守住Token时代的账本
架构创新最终要在具体场景里兑现。华为给出的落地形态,是
“星河AI三层安全围栏”,对应AI算力中心当下最疼的三件事。
第一件是算力劫持。黑客盗用企业算力挖矿,在Token经济里就是直接的成本流失,而且流失得很安静。
第二件是提示词注入。攻击者构造一段提示词绕过检测,诱导模型吐出本不该吐的数据。它看起来就是一次正常对话。
第三件是模型与数据投毒。入侵LLM服务器,篡改模型文件、窃取数据、埋后门。与之相邻的另一类风险来自供应链
。2026年3月24日,开源AI网关LiteLLM的两个版本在PyPI被植入恶意代码,短短几小时内波及约2500家企业、数十万台设备,被拿走的是云密钥、代码仓库令牌、SSH Key和各大模型厂商的API Key。这不是模型被投毒,是构建模型的那条流水线被人下了毒。
三层围栏,一层对一层。
网络围栏守入口。内置挖矿检测模型,华为给出的检出率是95%,依托AI Core的本地算力实现毫秒级阻断;同样的事走云端检测,是分钟级的往返,在按Token计费的逻辑里,这几分钟的窗口就是账单上的真金白银。
Agent围栏守交互。内置提示词注入检测大模型,华为称准确率95%,基于昇腾算子优化把检测时延压到150毫秒以内,业界平均在500毫秒量级。这个数字容易被忽略,大模型本身的推理时延通常在10到100毫秒,安全再加500毫秒,用户就会明显感到卡。安全做得再好,卡到业务跑不动,最后还是会被关掉。
主机围栏守核心。部署在LLM主机上,实时监控进程、数据窃取、模型文件篡改,华为披露的CPU占用率控制在1%以内,低于业界约5%的平均水平。对24小时满负荷的算力集群,省下的每一个百分点,都是可以拿去跑推理的算力。安全防护抢算力,一直是智算中心的隐性成本。
三层串起来是一个纵深:网络侧拦外部入侵,Agent侧滤恶意交互,主机侧盯内部异常。每层有独立的模型,每层针对一类威胁做优化。
04 写在最后:
吴家兴在定义AIFW时强调过一句区分:AIFW不是带AI功能的防火墙,而是面向AI时代的全新防火墙架构。
差几个字,差一个时代。
前者是打补丁的思路,在原有框架里塞几个AI模块,宣传物料上写
“AI赋能”,产品接着卖。这条路整个行业都在走,热闹,也拥挤。
后者是换底座的思路,承认旧架构到了代际拐点,防护对象、推理方式、运营模式一起重构。这条路更重,护城河也更深。
有意思的是,被问到“华为牵头定标准,是想把盘子做大,还是把自己的技术路线立成标准”时,吴家兴的回答是:两者不冲突,华为牵头不是要排他,安全是生态产业,没有一家厂商能全做完,立标准是为了搭一个公共舞台,避免重复造轮子,一起把蛋糕做大。
这个姿态,其实比抢地盘的叙事更有说服力。网络安全这行有句老话,攻击者只需要成功一次,防御者必须次次成功。AI把这句话的残酷度又放大了一档:攻击者现在可以用机器的速度、机器的不知疲倦、机器的并发去撞门,防御端如果还停在人工规则、云端往返、事后溯源那一套,这场仗在开打之前就输了半截。
华为把AIFW摆到下一代的位置上,押的是这样一个判断:下一个十年的安全对抗,主角是AI对AI。谁先把标准、产品、生态这条链路跑通,谁就能在这个新赛道上占据主动。
至少在眼下,这是行业里少数几个在谈架构、而不只是在谈功能的声音。