在AI技术狂奔的2026年,一场由大模型引发的安全海啸正在席卷全球企业。当Anthropic的Mythos预览版在测试中一次性发现数千个零日漏洞时,所有CISO的噩梦成真——漏洞积压从100个暴涨到2000个,修复时间从数天压缩到不足一小时。在这场危机中,AWS选择了一条出人意料的路径:它没有选择与OpenAI和Anthropic正面竞争,反而将自己的AI工具——Continuum安全平台——直接嵌入到这两家竞争对手的代码环境中。这不仅是技术整合,更是一种战略宣言:在AI时代,谁控制了安全层,谁就掌握了整个生态的钥匙。
从Mythos到安全海啸:大模型如何引爆漏洞积压危机
今年4月,Anthropic悄悄发布了Claude Mythos预览版,一个通用型AI模型。在预发布测试中,它的表现震惊了整个安全界:Mythos自动识别了数千个此前未知的零日漏洞,覆盖所有主流操作系统和浏览器。更令人不安的是,超过99%的漏洞至今未被厂商修复。AWS安全副总裁Chet Kapoor在接受采访时直言:“CISO们原本就有漏洞积压,Mythos的出现让情况恶化了5倍。”这种指数级增长正成为企业安全的阿喀琉斯之踵。
漏洞从发现到武器化利用的中位时间,已经从2018年的771天骤降到2024年的4小时以内,预计到2026年底将突破1小时。这意味着传统的“发现-报告-打补丁”流程彻底失效。企业面临的不再是“要不要修”的问题,而是“根本修不完”的困境。正是在这个背景下,AWS推出了Continuum——一个试图用AI工具对抗AI风险的自主安全平台。
Kapoor描述AWS的安全愿景是一场根本性转变:“从遥测、存储、查询、人类看仪表盘,转向遥测、上下文、推理和智能体自动执行。”这种自主安全的速度,需要以机器而非人类的时间尺度来运行。而AI Agent技术正是实现这一目标的核心引擎,它让安全系统从被动响应转向主动防御。
Continuum四阶段:AI工具如何实现自主漏洞修复
Continuum采用AWS所谓的“智能体-团队循环架构”,一个复杂的编排系统,能够为每个任务选择最合适的AI模型,连接客户环境,并交付经过验证的安全代码。整个流程分为四个阶段,每个阶段都依赖不同的AI工具协同工作。
第一阶段是发现:多个前沿AI模型同时扫描代码,并导入客户现有的漏洞积压库。第二阶段是优先级排序——Kapoor认为这是“最大的价值增值点”。系统会结合客户的实际环境和业务风险,对每个漏洞进行上下文分析。“你从100个漏洞变成2000个,现在完全不知道先修哪个。”通过AI工具自动评估每个漏洞的潜在影响,排序结果变得清晰可操作。
第三阶段是验证:系统在隔离的沙盒中构建可复现的利用代码,确认漏洞是否真实可利用。“一旦我触发它,它会有什么表现?”沙盒环境让团队能提前评估爆炸半径。验证范围覆盖客户自己编写的一手代码,以及依赖的第三方开源代码。最后是修复:提供网络配置变更、策略调整或代码补丁——所有修复方案都已经在同一个沙盒中测试通过。人类始终保留控制权,可以根据组织能接受的自主程度审批最终结果。
这种端到端的自动化修复流程,本质上是一种AI图片生成般的创造力——从漏洞扫描到修复方案生成,就像从文字描述直接生成图像一样,将复杂的安全任务转化为AI工具的输出。而对于开发者来说,AI工具导航类的平台正在成为整合这些能力的关键入口。
商业棋局:单一定价与模型中立策略
Continuum的商业模型同样经过精心设计。客户只需向AWS支付一个统一价格,AWS则承担所有底层模型调用成本——无论哪个前沿模型在某个阶段表现最好。“客户购买Continuum,仅此而已。”Kapoor强调,“我们优化用哪个模型做什么,因为坦率说,GPT Cyber在某些方面擅长,Mythos在另一些方面擅长。”
这种“模型中立”策略是AWS的杀手锏。在AI赛道中,云厂商通常需要绑定特定模型来锁定客户,但AWS反其道而行之。它不关心开发者用哪个AI工具写代码,只关心安全层由自己掌控。这种策略让AWS在AI独角兽初创公司中获得了独特的吸引力——这些公司往往需要灵活选择模型,但又不愿被单一厂商锁定。
同时,AWS扩展了Security Hub Extended——一个今年2月推出的单账单安全市场,新增了第十个安全类别:供应链保护。合作伙伴包括Chainguard和Socket,进一步强化了从代码到部署的全链路安全。这种“一站式安全超市”模式,让AWS在AI赛道的安全细分领域占据了制高点。
竞合背后:AWS如何说服OpenAI和Anthropic开放工具
最令人意外的战略动作,是Continuum直接集成到OpenAI的Codex和Anthropic的Claude Code中。AWS与这两家公司存在直接竞争关系——Amazon持有Anthropic巨额投资,OpenAI也在建设自己的云基础设施。但两家公司都同意让Continuum嵌入自己的开发者环境。
当被问及这种竞争动态时,Kapoor直接反驳了“竞争对手”的提法。“谁是竞争对手?我始终把Anthropic和OpenAI看作合作伙伴。”他解释道,“我们使用他们的模型,接入他们的环境,所以才会把他们拉在一起做这件事。”Kapoor认为,仅与一家模型提供商合作是不够的:“每个人都会在一段时间内交替领先。”通过吸收模型成本和提供统一账单,AWS让Continuum成为所有AI工具的公共安全层。
这种策略本质上是在构建一个“安全操作系统”——无论底层AI模型如何更迭,安全控制层始终由AWS管理。对于AI赛道的新进入者来说,这意味着他们可以专注于模型创新,而无需担心安全基础设施。而对于现有的AI独角兽,这意味着他们可以快速获得经过验证的安全能力,而无需自己从零构建。
对AI赛道与AI独角兽的深远影响
Continuum的推出正在重塑整个AI赛道的竞争格局。一方面,它降低了企业采用AI工具的安全门槛——开发者可以放心地使用Claude Code或Codex,因为背后有AWS的安全层兜底。另一方面,它加剧了安全领域的军备竞赛。当AI工具能够自动修复漏洞时,传统的安全厂商需要重新思考自己的价值主张。
对于AI独角兽来说,Continuum提供了一条快速进入企业市场的路径。这些初创公司通常缺乏成熟的安全体系,但通过集成AWS的安全层,他们可以立即满足企业客户的合规要求。Kapoor强调:“我们优化模型选择,让每个阶段用最合适的工具。”这种灵活性正是AI独角兽所需要的——他们可以专注于核心模型创新,而将安全基础设施交给AWS。
不过,这也引发了一个深层问题:当安全层被单一云厂商垄断时,AI生态的多样性是否会受到威胁?企业数字化转型的深化让这个问题变得更加紧迫。企业需要权衡安全便利性与供应商锁定风险。而签名设计类的创意工具或许不会直接受影响,但安全基础设施的标准化趋势正在渗透每个角落。
未来展望:AI安全控制层成为新战场
AWS的这步棋预示着AI安全领域的新竞争方向。当模型能力趋于同质化(每个模型都可能被对手超越),安全控制层成为了差异化优势。Kapoor的言论“每个人都会交替领先”暗示了一个事实:模型本身不再是护城河,围绕模型构建的安全层才是。
未来,我们可能会看到更多AI工具与安全层的深度整合。例如,文生图工具需要防止生成有害内容,抠图工具需要保护用户隐私——这些场景都是安全层的用武之地。AWS的Continuum模式可能成为行业标准:由云厂商提供统一的安全控制平面,而AI模型提供商则专注于模型创新。
但挑战同样存在。一方面,Mythos类模型的漏洞发现能力越强,安全压力越大;另一方面,自主安全系统本身也可能成为攻击目标。当AI工具开始自动修复代码时,攻击者也可能利用同样工具来生成更隐蔽的漏洞。这场军备竞赛才刚刚开始,而AWS已经押下重注——它赌的是,在AI时代,控制安全层比控制任何单一模型都更重要。