沒有任何單一模型能抓到四成以上漏洞:深入 Palo Alto Networks 的 Unit 42 Continuous Frontier AI Defense
Palo Alto Networks 把 Anthropic 的 Claude Mythos 5 與 OpenAI 的 GPT-5.6-Cyber 整合為全年無休的多模型攻擊性資安服務,而它自家數據正好解釋了為什麼單一模型永遠不夠。
資安界維持了三十年的攻防平衡已經被打破,而 Palo Alto Networks 讓你看看精確的數字:2026 年 9 月 22 日,該公司發布了 Unit 42 Continuous Frontier AI Defense——一套全年無休的代理式(agentic)攻擊性資安服務,背後的論點簡單得近乎殘酷:攻擊者早已用 AI 把入侵週期壓縮了 97%,防守方若不想坐以待斃,就得搶在真正的對手之前,讓受到嚴格管控的前沿模型持續攻擊自己的基礎設施。
這次發布的意義遠超過單一廠商的產品線。它是迄今最明確的訊號:前沿 AI 的「門控能力」(gated capability)層級——包括 Anthropic 的 Claude Mythos 5 與 OpenAI 的 GPT-5.6-Cyber 這類最危險的網攻能力被限制於公開使用之外的模型——已經找到了第一個工業化規模的商業落地模式:不是聊天機器人,不是副手,而是以機器速度對真實企業環境進行的持續性攻擊測試。
被量化的不對稱困境
伴隨發布公布的數據,讀起來像一份防守方正在悄悄落敗的軍備競賽報告。在 Unit 42 近期調查的一起案例中,攻擊者使用代理式 AI 工具與拆除安全防護的開放權重模型,串聯了超過 50 種 MITRE ATT&CK 技術,把原本需要數週的系統性入侵手法壓縮到不到 10 小時——比一支熟練的人類紅隊快了 97%。真實攻擊中的滲出(exfiltration)時間已被壓縮到一小時以內。而當新的 CVE 公開揭露時,自動化的攻擊端掃描器能在** 15 分鐘內**將其武器化。
面對這樣的時鐘,傳統的定期滲透測試——一份固定期程、產出一份 PDF 報告、出爐即過時的服務——在結構上已經淘汰。Continuous Frontier AI Defense 是 Palo Alto Networks 的答案:用一台隨環境變化持續重掃的常駐引擎取代一次性評估,並配上與攻擊方同級的模型。
服務實際上做些什麼
根據官方說明,架構包含五個組成:
- 持續測試引擎(Continuous Testing Engine)——先對整個資產範圍做基準掃描,之後隨基礎設施、程式碼與身分的變動全年無休地重測。
- 多模型 AI 協作層(Multi-Model AI Harness)——核心創新。專有的編排層把每項攻擊任務路由到最適合的模型,在最大化覆蓋率的同時控制前沿 AI 的運算成本。
- 頂尖網安模型——協作層整合了門控能力模型,包括 Anthropic 的 Claude Mythos 5 與 OpenAI 的 GPT-5.6-Cyber,以及開放權重模型。
- 進階對手模擬(Advanced Adversary Simulation)——跨第一方與第三方 Web 應用、API、雲端基礎設施、原始碼儲存庫與網路資產,驗證端到端攻擊路徑的真實可利用性。
- 加速修復(Accelerated Remediation)——提供可執行且排定優先順序的修復方案、程式碼層級指引與虛擬修補建議;搭配 Frontier Virtual Patching,可在漏洞公開揭露或官方修補程式問世之前先行部署虛擬補丁。
零資料保留(ZDR)架構保護客戶的原始碼與遙測資料——這是對企業最顯而易見焦慮的回應:把王國的鑰匙交給負責測試王國的 AI 服務,資料絕不能被保留或用於訓練公開模型。
那個撐起整個設計的統計數字
Unit 42 自家的評測數據裡,藏著解釋這套服務為何以多模型為核心、而非押注單一旗艦的關鍵發現:
- 在複雜的企業環境中,沒有任何單一 AI 模型能抓到超過 40% 的漏洞。
- 兩大頂尖網安模型——Claude Mythos 5 與 GPT-5.6-Cyber——所識別出的暴露點重疊率不到 10%。
這個組合令人震驚。它意味著最強的攻擊性模型,第一近似下發現的是不同的東西。無論單獨選哪一個,你對自家攻擊面的大半都是盲的。多模型協作層不是行銷話術,而是被迫的必然。Unit 42 對模型在企業程式碼庫與即時環境中表現的評測得出了這兩個「殘酷的營運現實」,而路由任務、消除單一模型盲點的編排層,就是工程上的回應。
先在自家驗證,再推向客戶
Palo Alto Networks 表示,這套方法歷經六個月的內部測試與超過 100 個 Unit 42 客戶專案的驗證,幕後是** 1,700 萬美元**的方法論研發投資。
內部實測成果:持續性的 Mythos 掃描在三週內產出了相當於傳統滲透測試一整年的結果。協作層對每項產品發現的高與嚴重等級漏洞比傳統測試方法多出 3.2 倍,並協助工程團隊將平均修復時間縮短了 51%。
客戶端的評估則說了一個更細緻的故事。Frontier AI Exposure Analysis 在** 100% 的受測客戶中都找到了暴露點,其中 37% 屬於高或嚴重等級。多數暴露點來自第一方應用程式。而在第三方應用中,每三個經驗證的暴露點就有兩個沒有對應的已知 CVE**——這意味著傳統的漏洞掃描器在結構上根本看不見它們。
一起金融業專案具體展示了這套服務要抓的失效模式:協作層識別出一串各自輕微的缺陷——一個未重新驗證身分的支付連結、一個被跳過的一次性密碼檢查、一個 session 路由缺陷。每個缺陷單獨看都微不足道;串起來之後,攻擊者可以完成完整的帳戶接管與支付詐騙,且全程不需要受害者做出任何動作。
合作夥伴的表態
來自兩大實驗室的背書引言,精彩之處不在熱情,而在它們揭露的各自定位。
Unit 42 資深副總裁 Sam Rubin 直白地定了調:「AI 為威脅行為者創造了不對稱優勢,對抗的是以人類速度防守的組織。現代資安需要機器速度的防禦。」
OpenAI 全球網安夥伴負責人 McCall McIntyre 則確認了這樁合作背後的商業管道:「透過 Daybreak 以及我們與 Palo Alto Networks Unit 42 的合作,我們把 OpenAI GPT 網安模型與深厚的資安專業、嚴謹的治理以及人類判斷結合。」Daybreak 是 OpenAI 的門控存取計畫——正是硬體金鑰強制政策背後的同一套框架——而 GPT-5.6-Cyber 在進階網安提示上回答成功率 95%、標準版 GPT-5.6 Sol 僅 1.5%,這個能力差距如今被包裝成了產品。
Anthropic 網安負責人 Michael Moore 的說法或許最大膽:「Claude Mythos 找到了存活數十年人類審查的缺陷,以及全世界軟體中超過一萬個高嚴重度漏洞。這種能見度只有有人能付諸行動時才有價值。」言下之意:Anthropic 手上的發現規模早已超出任何人類 SOC 的消化能力,而這類服務正是把原始模型能力轉化為實際修復的管道。
為什麼此刻落地
產品譜系值得注意。Unit 42 的 Frontier AI Defense 於四月上線,當時是一次性的暴露分析加上現代化藍圖。八月,模型名單擴充納入 GPT-5.6-Cyber 與 Claude Mythos 5。本週的發布補完最後一塊拼圖:從評估,到模型存取,再到持續服務——全球銷售的年訂閱制,並依所用 OpenAI、Anthropic 與開源模型的不同區分方案。
這也延續了一個既有模式。Palo Alto Networks 九月初才收購 Console,明言要「代理化」(agentify)資安營運,而該公司更宏觀的命題——沒有安全就沒有代理採用,沒有代理就沒有安全——如今已成為它的商業組織原則。Continuous Frontier AI Defense 是這場豪賭的攻擊面。
更深層的意義在建築架構上。兩年來,業界一直在辯論前沿 AI 的網攻能力究竟是要圍堵的負債,還是要部署的資產。這次發布是第一個大規模的答案:把它們當作基礎設施——被路由、被編排、按任務計價、而且槍口向內。40% 的上限與 10% 的重疊率保證了沒有任何單一「廠商—模型」聯盟能壟斷這個市場——真正的產品是協作層,不是模型。
至於攻擊者,他們不需要訂閱。剝除防護的開放權重模型,就換得到 97% 的壓縮。這個不對稱,就是整個商業案的全部。
Sources
- [1] https://www.prnewswire.com/news-releases/palo-alto-networks-delivers-anthropics-mythos-and-openais-gpt-5-6-to-customers-with-unit-42-continuous-frontier-ai-defense-302885013.html
- [2] https://www.paloaltonetworks.com/blog/2026/09/introducing-unit-42-continuous-frontier-ai-defense/
- [3] https://www.thefastmode.com/technology-solutions/50705-palo-alto-networks-launches-continuous-frontier-ai-defense-for-enterprise-security