外观
CNCERT 2026 年人工智能大模型安全众测:54 款产品 873 个漏洞
摘要
2026 年 9 月 15 日,国家互联网应急中心(CNCERT)在 2026 年国家网络安全宣传周上公布了"2026 年人工智能大模型安全众测活动"的结果。本次活动组织 2,467 名白帽子对国内 25 家 AI 厂商的 54 款大模型及智能体产品进行漏洞测试,累计发现 873 个安全漏洞,其中 AI 特有漏洞 608 个、传统 Web/系统安全漏洞 265 个。测试覆盖开源大模型、大模型应用、Claw 类智能体三个赛道。提示注入仍为最常见的漏洞类型;智能体赛道新增代理身份滥用、目标劫持和非预期代码执行等 AI Agent 特有的攻击面。
核心创新与差异
原活动贡献:这是目前公开已知的国内规模最大的 AI 大模型安全众测活动,覆盖 25 家厂商 54 款产品,参与白帽子 2,467 名。活动系统性地划分了三个赛道(开源大模型、大模型应用、智能体),为国内 AI 安全态势提供了首个大规模实证基线。
本站分析:此活动为 AI 安全评测方法论提供了重要的实证数据点。与 OWASP LLM Top 10 和 MITRE ATLAS 等框架式的风险分类不同,CNCERT 的众测直接反映了国内 AI 产品在生产环境中的实际漏洞分布。其中提示注入的持续主导地位(连续多年位居榜首)确认了这一攻击向量的基础性和持久性;而智能体赛道的代理身份滥用和目标劫持等新增风险则验证了 Agent 安全正在从 LLM 安全中独立出来成为新的研究子领域。
测试规模与方法
| 维度 | 数据 |
|---|---|
| 白帽子人数 | 2,467 |
| 厂商数 | 25 |
| 产品数 | 54 |
| 总漏洞数 | 873 |
| AI 特有漏洞 | 608 |
| 传统漏洞 | 265 |
| 测试赛道 | 开源大模型、大模型应用、Claw 类智能体 |
主要漏洞类型与发现
AI 特有漏洞(608 个)
| 漏洞类型 | 说明 |
|---|---|
| 提示注入 | 仍为最常见问题,覆盖直接注入、间接注入和多模态注入 |
| 信息泄露 | API 密钥硬编码、系统提示词泄露、训练数据提取 |
| 代理身份与权限滥用 | Agent 可越权调用工具或冒用其他 Agent 身份 |
| 代理目标劫持 | 攻击者通过恶意输入改变 Agent 的任务目标 |
| 非预期代码执行 | 不当输出处理导致远程命令执行 |
| 不当输出处理 | 模型输出未经验证直接传入下游系统 |
传统漏洞(265 个)
涵盖 Web 应用安全(SQLi、XSS、SSRF)、认证授权缺陷、配置错误等传统安全漏洞,主要出现在大模型应用的 Web 接口和 Agent 的工具调用层。
智能体赛道的独特发现
智能体赛道的测试结果揭示了 AI Agent 特有的安全风险:
- 代理身份滥用:Agent 可被诱导冒用其他 Agent 的身份调用受保护的 API,暴露了多 Agent 系统中身份认证机制不足的普遍问题。
- 代理目标劫持:攻击者通过输入将 Agent 的预设任务目标替换为恶意目标,Agent 在无人工干预的情况下继续执行被劫持的任务。
- 工具调用链注入:Agent 在多步工具调用过程中,攻击者可污染中间结果以影响后续调用决策。
与前次众测的对比
CNCERT 的 AI 安全众测并非首次开展,但 2026 年的规模显著扩大。与上一次相比:
- 参与白帽子人数增幅超过 100%
- 首次设立智能体独立赛道
- AI 特有漏洞的分类体系进一步细化,从模型层扩展到 Agent 执行层
方法论意义
优势
- 规模与覆盖:2,467 名白帽子 + 54 款产品提供了统计上有意义的漏洞分布数据。
- 赛道划分:开源大模型、应用、智能体的三层划分与当前 AI 安全研究的攻击面分层一致。
- AI 特有与传统分离:明确区分 AI 特有漏洞和传统漏洞,有助于理解 AI 引入的边际安全风险。
局限与待验证问题
- CNCERT 仅公开了汇总结果,未发布完整的漏洞详情、测试方法学或分产品数据,第三方无法独立核验或复现。
- 漏洞分布可能受白帽子技能分布和测试时间分配的影响,不应直接等同于各产品间的安全水平排名。
- 测试窗口期的限制意味着结果只反映特定时间点的安全态势,不包含测试后修复或新发现的漏洞。
- 未区分漏洞的危害等级(CVSS 评分或等效评级),总漏洞数不能直接用于风险量化。