Skip to content

CNCERT 2026 年人工智能大模型安全众测:54 款产品 873 个漏洞 ​

摘要 ​

2026 年 9 月 15 日,国家互联网应急中心(CNCERT)在 2026 年国家网络安全宣传周上公布了"2026 年人工智能大模型安全众测活动"的结果。本次活动组织 2,467 名白帽子对国内 25 家 AI 厂商的 54 款大模型及智能体产品进行漏洞测试,累计发现 873 个安全漏洞,其中 AI 特有漏洞 608 个、传统 Web/系统安全漏洞 265 个。测试覆盖开源大模型、大模型应用、Claw 类智能体三个赛道。提示注入仍为最常见的漏洞类型;智能体赛道新增代理身份滥用、目标劫持和非预期代码执行等 AI Agent 特有的攻击面。

核心创新与差异 ​

原活动贡献:这是目前公开已知的国内规模最大的 AI 大模型安全众测活动,覆盖 25 家厂商 54 款产品,参与白帽子 2,467 名。活动系统性地划分了三个赛道(开源大模型、大模型应用、智能体),为国内 AI 安全态势提供了首个大规模实证基线。

本站分析:此活动为 AI 安全评测方法论提供了重要的实证数据点。与 OWASP LLM Top 10 和 MITRE ATLAS 等框架式的风险分类不同,CNCERT 的众测直接反映了国内 AI 产品在生产环境中的实际漏洞分布。其中提示注入的持续主导地位(连续多年位居榜首)确认了这一攻击向量的基础性和持久性;而智能体赛道的代理身份滥用和目标劫持等新增风险则验证了 Agent 安全正在从 LLM 安全中独立出来成为新的研究子领域。

测试规模与方法 ​

维度数据
白帽子人数2,467
厂商数25
产品数54
总漏洞数873
AI 特有漏洞608
传统漏洞265
测试赛道开源大模型、大模型应用、Claw 类智能体

主要漏洞类型与发现 ​

AI 特有漏洞(608 个) ​

漏洞类型说明
提示注入仍为最常见问题,覆盖直接注入、间接注入和多模态注入
信息泄露API 密钥硬编码、系统提示词泄露、训练数据提取
代理身份与权限滥用Agent 可越权调用工具或冒用其他 Agent 身份
代理目标劫持攻击者通过恶意输入改变 Agent 的任务目标
非预期代码执行不当输出处理导致远程命令执行
不当输出处理模型输出未经验证直接传入下游系统

传统漏洞(265 个) ​

涵盖 Web 应用安全(SQLi、XSS、SSRF)、认证授权缺陷、配置错误等传统安全漏洞,主要出现在大模型应用的 Web 接口和 Agent 的工具调用层。

智能体赛道的独特发现 ​

智能体赛道的测试结果揭示了 AI Agent 特有的安全风险:

  • 代理身份滥用:Agent 可被诱导冒用其他 Agent 的身份调用受保护的 API,暴露了多 Agent 系统中身份认证机制不足的普遍问题。
  • 代理目标劫持:攻击者通过输入将 Agent 的预设任务目标替换为恶意目标,Agent 在无人工干预的情况下继续执行被劫持的任务。
  • 工具调用链注入:Agent 在多步工具调用过程中,攻击者可污染中间结果以影响后续调用决策。

与前次众测的对比 ​

CNCERT 的 AI 安全众测并非首次开展,但 2026 年的规模显著扩大。与上一次相比:

  • 参与白帽子人数增幅超过 100%
  • 首次设立智能体独立赛道
  • AI 特有漏洞的分类体系进一步细化,从模型层扩展到 Agent 执行层

方法论意义 ​

优势 ​

  • 规模与覆盖:2,467 名白帽子 + 54 款产品提供了统计上有意义的漏洞分布数据。
  • 赛道划分:开源大模型、应用、智能体的三层划分与当前 AI 安全研究的攻击面分层一致。
  • AI 特有与传统分离:明确区分 AI 特有漏洞和传统漏洞,有助于理解 AI 引入的边际安全风险。

局限与待验证问题 ​

  • CNCERT 仅公开了汇总结果,未发布完整的漏洞详情、测试方法学或分产品数据,第三方无法独立核验或复现。
  • 漏洞分布可能受白帽子技能分布和测试时间分配的影响,不应直接等同于各产品间的安全水平排名。
  • 测试窗口期的限制意味着结果只反映特定时间点的安全态势,不包含测试后修复或新发现的漏洞。
  • 未区分漏洞的危害等级(CVSS 评分或等效评级),总漏洞数不能直接用于风险量化。

参考链接 ​