安全团队通常在产品上线前做一次渗透测试,再根据漏洞报告修补问题。但当代码每天更新、AI功能不断接入、链上与传统系统交织时,一次性的测试很快会过期。Coinbase在9月15日公开了内部持续对抗测试系统CAT,试图让AI安全代理在代码合并和产品发布过程中不断寻找攻击路径,而不是等到固定周期才检查。
官方称,这套系统自2026年年中运行以来已完成超过15万次扫描,其中超过12.8万次用于拉取请求审查。它覆盖传统Web系统、Web3协议、移动端、模型上下文协议和提示注入等方向。数字很大,但不能直接等同于发现了15万个真实漏洞:扫描次数是工作量指标,真正重要的是高置信问题有多少、误报率如何,以及修复能否赶在风险进入生产环境之前完成。
安全测试被嵌进开发流程,AI负责扩大检查频率
CAT的基本思路是给安全代理设定目标、环境和权限,让它们模拟攻击者寻找可利用路径。系统可在代码提交阶段审查变更,也能针对即将上线的功能和已有攻击面运行测试。与只读静态分析相比,代理可以结合上下文尝试多步操作,例如先识别一个暴露接口,再判断权限配置和业务逻辑是否能串成完整攻击链。
Coinbase称,系统默认采用“只识别、不破坏”的基础设施。这个限制很关键:自动化代理如果直接修改数据、移动资产或压垮服务,本身就可能成为事故来源。把动作限制在隔离环境和预先授权范围内,再用多阶段验证过滤发现,可以降低测试对生产业务的影响。高风险结论仍需要安全人员确认,不能只凭模型生成的解释就进入处置流程。
持续测试的优势在于频率。传统红队需要安排人员、范围和窗口,往往只能覆盖少数重要系统;AI代理可以在每次代码变更后重复检查,把安全反馈前移到开发者仍记得改动背景的时候。对加密平台尤其如此,钱包签名、账户权限、智能合约、API和客服流程互相连接,一个看似普通的网页问题也可能最终影响资产操作。
AI相关产品又增加了新的攻击面。提示注入可能诱导代理读取不该访问的信息,工具调用可能越权,MCP服务器和外部插件可能把不可信内容带进内部流程。传统漏洞扫描器擅长匹配已知模式,却不一定理解一段自然语言如何改变代理决策。让模型扮演攻击者,理论上能够探索更多组合,但它也会受到幻觉、上下文遗漏和测试环境偏差影响。
“连续”不代表“自动可信”,人类判断仍是最后防线
Coinbase明确表示,CAT没有取代人工进攻安全团队。这不是一句保守声明,而是系统可信度的核心。安全漏洞需要判断真实可利用性、业务影响和修复优先级;某些问题还涉及组织流程、社会工程或线下权限,模型很难仅凭技术环境完整还原。人工专家也要设计测试目标、审核代理行为,并处理自动化工具没有见过的新型攻击。
对外部观察者而言,扫描量并不足以证明系统更安全。更有说服力的指标包括:被确认的严重漏洞数量、从发现到修复的时间、误报和漏报趋势、相同缺陷是否复发,以及自动测试是否在真实攻击之前发现问题。Coinbase这次没有公开全部内部效果数据,这在安全领域可以理解,但也意味着外界不能仅凭15万次这个数字推导出风险已经被解决。
持续对抗还会带来治理问题。代理使用什么模型,测试日志是否包含客户或源代码敏感信息,谁可以扩大权限,发现问题后是否自动阻断发布,都需要明确控制。模型和提示本身也会变化,如果没有版本记录和可重复环境,同一个测试今天通过、明天失败,团队可能无法解释原因。安全自动化越深入发布管线,审计和回滚能力越重要。
这套方法对行业的启示并不是每家公司都要立刻建立庞大的AI红队平台。更现实的起点是挑选高风险流程:权限变更、资产提取、签名请求、密钥访问和外部工具调用,先让自动化测试在隔离环境里反复验证,再把结果交给安全人员。只有当误报率、权限边界和处置责任稳定后,才适合扩大覆盖。
CAT代表安全工作从阶段性检查向持续验证移动。AI能让测试跑得更勤、覆盖更广,也能帮助攻击者组合过去分散的线索。但频率不是质量,代理不是责任主体。真正可靠的体系仍需要清晰权限、隔离环境、多阶段验证和人类复核共同工作。Coinbase展示的是一套正在运行的内部方法,而不是已经终结网络攻击的答案。










