7 月
红蓝绿三队 AI Agent 守护代码安全:微软 Perception 平台解读
7 月 27 日,微软在旧金山搞了一场不大不小的发布会。
不大,是因为场地不大,邀请的媒体也不多。不小,是因为 Mustafa Suleyman 亲自站台了。
📖 相关阅读:AI 巨头的 FDE 军备竞赛:Palantir、AWS、Microsoft、OpenAI、Anthropic 五路并进 — Perception 发布是微软在这场军备竞赛中的最新一步
这位 DeepMind 联合创始人、现在微软 AI 的 CEO,用他那标志性的英伦口音说了一句话让我印象很深,「We’re shipping this into production immediately」——我们立刻把它推进生产。
他说的是两样东西。一个是 MAI-Cyber-1-Flash,微软第一款自研的网络安全模型。另一个是 Project Perception,一个用红蓝绿三队 AI Agent 协同工作的安全平台。
坦率的讲,安全领域的发布会我看了不少,大多乏善可陈。无非是「我们又加了 AI」「我们检测率提升了 X%」这类 PPT 数字。但这次不一样,这次微软拿出了一张成绩单,CyberGym 基准测试 96% 得分,比 Anthropic 的 Mythos 5 高了 12 个百分点,顺手还把 GPT-5.6 Sol 和 Gemini 给超了。
📖 相关阅读:Anthropic Cybersecurity Skills — 817 个 AI Agent 安全技能库 — 不同厂商的安全 Agent 路线对比
而且,成本比微软当前的生产配置低了大约一半。
这一下给我整不会了。什么时候,微软也开始在安全模型上「卷」了?
三色 Agent 怎么分工的?
Perception 这套系统的设计逻辑其实不复杂,它把安全工作拆成了三个角色。
红队 Agent 负责攻击模拟。它会在你的代码库里找攻击路径,模拟黑客会怎么打进来。不是「这里有个 SQL 注入」的静态扫描,是推理攻击链,找到藏在依赖关系背后的可被利用的路径。
蓝队 Agent 负责检测和分级。红队找到的不全是真威胁,有些需要十几个条件同时满足才能触发。蓝队的任务就是区分「真的危险」和「理论上有问题但实际没人能打到」。

绿队 Agent 负责修复和加固。发现问题、确认风险之后,绿队直接动手修。不是生成建议等人来改,是直接出补丁、调整配置、加固防线。
这三队是循环的。红队找到漏洞,蓝队评估风险,绿队修复,然后红队再打一遍看修好了没有。Perception 主工程师 Dave Weston 在发布会上说,「过去这些工作需要好几个专业安全人员花上好几个小时,现在几分钟就能出结果」。
听到这里我其实有点迟疑。不是我怀疑微软的技术实力,而是「几分钟修好所有问题」这种表述,在企业安全圈混过的人都懂,太理想化了。
Perception 凭什么比 Mythos 和 Daybreak 更强?
这个问题得拆开看。
首先要说模型。MAI-Cyber-1-Flash 是微软自己训的小模型,专精代码安全这一个方向。它不回答「巴黎是哪个国家的首都」,不需要翻译、写诗,它只干一件事——找代码里的漏洞。这种专门化让它在单个方向上能做到比通用大模型更好的效率。
但如果光靠这个小模型,96% 的 CyberGym 成绩是不可能的。微软的实际做法是把 MAI-Cyber-1-Flash 和 OpenAI 的 GPT-5.4 一起放进一个叫 MDASH 的框架里。小模型处理 90% 的日常任务,遇到特别难啃的骨头就扔给 GPT-5.4。
Suleyman 在接受 VentureBeat 采访时把 MDASH 比作一个「路由器」,他说,「整个游戏的目标是降低成本。Mythos 这种模型非常昂贵……我们想用更低的成本提供更好的性能。」
路由器的比喻很精准。这不是生硬的大小模型切换,而是持续判断的过程,每个任务进来先判断复杂度,分配合适的模型,最后验证结果。这个「系统化」的思路,可能才是微软真正在赌的方向。
其次是数据。微软每天处理超过 100 万亿条安全信号,有几十年积累的安全遥测数据。Suleyman 的原话是,「这绝对是我们的一条护城河」。
数据多确实有优势,但数据的价值不在于数量,在于能不能转化为有效的训练信号。微软说 Perception 能从实际攻防结果中做增强学习,防御动作做完了,被攻破了吗?被拦截了吗?这些「结果」才是最值钱的训练数据。如果微软把闭环跑通了,那确实不是 Anthropic 和 OpenAI 短时间内能追上的。
再说竞品。Anthropic 的 Mythos 2 和 5 通过 Project Glasswing 分发给受信防御伙伴,没有公开发布。OpenAI 的 Daybreak 在 5 月发布,把 GPT-5.5-Cyber 和 Codex Security 嵌进开发者流水线。
三家的打法各不相同。Anthropic 走安全至上,卡得最严。OpenAI 走开发者生态。微软走的是平台路线,我本来就在你的安全带、云端和开发工具链里,现在我加一个 AI Agent 团队进去,几乎不需要额外部署。
但话说回来,96% 的 CyberGym 成绩是微软自己跑的评测,不是独立第三方测的。VentureBeat 也提到,这是完整框架配模型的结果,不是纯粹的模型对比。实际拿到企业环境里跑会怎样,目前没人知道。
成本砍半,为什么是现在?
这个「成本降一半」的说法值得单独聊聊。
微软说新的 MAI-Cyber-1-Flash + GPT-5.4 配置比当前生产中的 MDASH 配置便宜一半。当前配置是 GPT-5.4、5.4 mini 和 5.3 codex 的混合方案。便宜是跟自己的老方案比的,不是跟 Mythos 或 Daybreak 比。Suleyman 说得更直白,「GPT-5.6 太贵了。GPT-5.4 性价比极高。」
但这背后有个更重要的逻辑。安全是一个 7×24 小时持续运行的工作负载,扫描每天在代码库上跑一遍,token 成本会滚雪球一样累积。百万行级别的代码库,一天的扫描成本就可能上万美金。
微软赌的是,企业不会为「最好的模型」买单,而是为「够好、够便宜、能持续跑」的方案买单。这个逻辑在云计算时代已经被验证过一轮了,AWS 不是靠最强大的服务器赢的,是靠规模化、便宜的服务赢的。
回到 Perception 本身,它这个「建模花钱不如造机器」的思路,可能是 2026 年 AI 安全竞赛里最有意思的一个转折。
自动修复的终极问题:信任
聊到这里必须踩一脚刹车。
📖 相关阅读:JadePuffer 攻击复盘:首个有记录 Agentic Ransomware 案例 — 为什么 AI Agent 安全不是杞人忧天
「能不能直接让它改生产代码」这个问题,不是技术问题,是信任问题。
企业安全团队问的不是「准不准」,而是「出了问题谁负责」。修了一个 bug 引入三个新漏洞怎么办?把你的登录鉴权改坏了谁背锅?安全防御本身是极其敏感的操作,隔离机器、冻结账户、关闭端口,做对了叫安全响应,做错了叫业务中断。
微软显然意识到了这个问题。Perception 的设计里,高风险操作需要人类签字确认。模型可以建议修什么,但能不能提交代码、能不能部署补丁,最终还是人说了算。
但这里有个很微妙的点。Suleyman 自己也说了,现在企业已经在各种地方「狂用 token」,CISO 的预算被 AI 订阅费吃得死死的。当 Perception 给你展示一个漏洞列表,每个都附了修复方案,你的人力团队一天只能修 20 个,Perception 说它可以自动修剩下的 200 个,你按不按那个「自动修复」按钮?
按下去是效率提升,按下去也是责任转移。
这种张力,可能是安全 AI 赛道接下来最核心的矛盾。不是技术能不能做到,而是在「能」和「该」之间,企业和厂商能商量出一个什么边界。
📖 相关阅读:AI Agents for Beginners — 微软官方 AI Agent 入门课程 — 如果你想从零开始理解 AI Agent 的概念
FAQ Q:MAI-Cyber-1-Flash 和 GPT-5.4 是什么关系?A:MAI-Cyber-1-Flash 是微软自己训练的小型安全专用模型,负责处理 90% 的日常安全任务。GPT-5.4 作为「后端」模型处理最难的 10% 任务。两者在 MDASH 框架里协同工作,MDASH 像一个智能路由器,根据不同任务的复杂度分配给不同的模型。
Q:Perception 什么时候能用上?A:Project Perception 于 2026 年 8 月 3 日进入公开预览,首批通过 MDASH 客户开放。MAI-Cyber-1-Flash 的访问权限会逐步放开,Suleyman 表示不会一次给几千家,而是「先几十家,再几百家,再到几千家」。
Q:Perception 和微软 Security Copilot 有什么区别?A:Security Copilot 是一个对话式助手,帮你分析告警、回答问题。Perception 是一个能「动手」的系统,可以直接发现漏洞、评估风险、执行修复。一个是助手,一个是执行者。
Q:红蓝绿三队 Agent 会自动运行吗?还是一直需要人盯着?A:三队 Agent 之间可以自动流转信息——红队发现漏洞后自动交给蓝队评估,蓝队确认风险后自动通知绿队修复。但高风险操作(比如直接修改生产代码、改变网络配置)需要人类审批。微软强调「人在关键决策中保持控制」。
Q:MAI-Cyber-1-Flash 会不会被黑客利用?A:这是一个真实存在的风险。微软表示对模型访问进行了严格的准入控制,持续监控 API 使用情况,部署了租户隔离、审计日志和沙箱执行环境。Suleyman 强调,获得访问权限的用户必须证明「良好意图和技术能力」。
内链建议
- 指向 Anthropic Mythos / Project Glasswing 分析文章 —— 锚文本「Anthropic 的 Mythos 安全模型」或「Project Glasswing 安全计划」
- 指向 OpenAI Daybreak 平台解读文章 —— 锚文本「OpenAI 的 Daybreak 安全平台」或「GPT-5.5-Cyber 安全模型」
- 指向 AI Agent 技术趋势/综述文章 —— 锚文本「多 Agent 协作系统」或「agentic 安全架构」
- 指向企业 AI 安全 / 零信任相关文章 —— 锚文本「AI 驱动的企业安全」或「软件供应链安全」
- 指向微软 AI 战略分析文章 —— 锚文本「微软 AI 战略」或「微软 MAI 模型家族」








