安全團隊通常在產品上線前進行一次滲透測試,再根據漏洞報告修復問題。但當代碼每天更新、AI功能不斷接入、鏈上與傳統系統交織時,一次性的測試很快就會過期。Coinbase在9月15日公開了內部持續對抗測試系統CAT,試圖讓AI安全代理在代碼合併和產品發布過程中不斷尋找攻擊路徑,而不是等到固定週期才檢查。
官方稱,這套系統自2026年年中運行以來已完成超過15萬次掃描,其中超過12.8萬次用於拉取請求審查。它覆蓋傳統的Web系統、Web3協議、移動端、模型上下文協議和提示注入等方向。數字確實很大,但不能直接等同於發現了15萬個真實漏洞:掃描次數是工作量指標,真正重要的是高置信問題有多少、誤報率如何,以及修復能否在風險進入生產環境之前完成。
安全測試被嵌入開發流程中,AI負責增加檢查頻率
CAT 的基本思路是給安全代理設定目標、環境和權限,讓它們模擬攻擊者尋找可利用的路径。系統可以在代碼提交階段審查變更,也能針對即將上線的功能和已有攻擊面運行測試。與只讀靜態分析相比,代理可以結合上下文嘗試多步操作,例如先識別一個暴露的接口,再判斷權限配置和業務邏輯是否能串成完整的攻擊鏈。
Coinbase 表示,系統默認採用「只識別、不破壞」的基礎設施。這個限制非常重要:自動化代理如果直接修改數據、移動資產或壓垮服務,本身就可能成為事故的來源。將動作限制在隔離環境和預先授權的範圍內,再使用多階段驗證過濾發現,可以降低測試對生產業務的影響。高風險的結論仍需要安全人員確認,不能只依賴模型生成的解釋就進入處置流程。
持續測試的優勢在於頻率。傳統的紅隊需要安排人員、範圍和時間窗口,往往只能覆蓋少數重要系統;AI 代理則可以在每次代碼變更後重複檢查,將安全反饋提前到開發者還記得改動背景的時候。對於加密平台來說尤其如此,錢包簽名、賬戶權限、智能合約、API 和客服流程相互連結,一個看起來普通的網頁問題也可能最終影響資產操作。
AI 相關產品又增加了新的攻擊面。提示注入可能誘導代理讀取不應該訪問的信息,工具調用可能越權,MCP 服務器和外部插件可能將不可信內容帶入內部流程。傳統漏洞掃描器擅長匹配已知模式,但未必能理解一段自然語言如何改變代理決策。讓模型扮演攻擊者,理論上能夠探索更多組合,但它也會受到幻覺、上下文遺漏和測試環境偏差的影響。
「連續」並不代表「自動可信」,人類的判斷仍是最後一道防線
Coinbase 明確表示,CAT 并未取代人工攻擊安全團隊。這不是一句保守的聲明,而是系統可信度的核心。安全漏洞需要判斷其真實的可利用性、業務影響和修復優先級;某些問題還涉及組織流程、社會工程或線下權限,模型很難僅憑技術環境來完整還原。人工專家也需要設計測試目標、審核代理行為,並處理自動化工具從未見過的新型攻擊。
對外部觀察者而言,掃描量並不足以證明系統更安全。更有說服力的指標包括:被確認的嚴重漏洞數量、從發現到修復的時間、誤報和漏報趨勢、相同缺陷是否會再次發生,以及自動測試是否能在真實攻擊之前發現問題。Coinbase這次沒有公開全部內部效果數據,這在安全領域可以理解,但也就意味着外界不能僅憑15萬次這個數字來推斷風險已經被解決。
持續對抗還會帶來治理問題。代理使用什麼模型、測試日誌是否包含客戶或源代碼的敏感信息、誰可以擴大權限、發現問題後是否會自動阻斷發布,這些都需要明確控制。模型和提示本身也會變化,如果沒有版本記錄和可重複的環境,同一個測試今天通過、明天失敗,團隊可能無法解釋原因。安全自動化越深入發布流程,審計和回滾的能力就越重要。
這套方法對業界的啟示並非每家公司都必須立即建立龐大的 AI 紅隊平台。更現實的起點是挑選高風險流程:權限變更、資產提取、簽名請求、密鑰訪問和外部工具調用,先讓自動化測試在隔離環境裏反複驗證,再把結果交給安全人員。只有當誤報率、權限邊界和處置責任穩定後,才適合擴大覆蓋範圍。
CAT 代表安全工作從階段性檢查轉向持續驗證。AI 可以讓測試更頻繁地進行、覆蓋範圍更廣,也能幫助攻擊者組合過去分散的線索。但頻率並非品質的保證,代理機構也不是責任主體。真正可靠的體系仍需要清晰的權限設定、隔離環境、多階段驗證以及人類的複核共同作用。Coinbase 展示的是一套正在運行的內部方法,而非已經終結網絡攻擊的答案。











