---
title: "AI 红队值不值得做？成本、门槛和法律风险一次算清"
section: "深度解读"
slug: "2026-07-23-AI红队值不值得做-成本门槛和法律风险一次算清"
canonical_url: "https://fazhuli.cn/articles/a_2a9s4rn3d9u"
date: "Thu Jul 23 2026 08:00:00 GMT+0800 (China Standard Time)"
author: "吕盈辉律师"
tags: ["AI红队", "网络安全", "AI生意拆解"]
---

# AI 红队值不值得做？成本、门槛和法律风险一次算清

作者：吕盈辉律师
发布日期：Thu Jul 23 2026 08:00:00 GMT+0800 (China Standard Time)

## 摘要

AI 红队把料钱和人天成本打了下来，一单毛利能到七成，但真正的门槛是资质、政企渠道和担责能力。这门生意谁该入场、法律红线在哪，一次算清。

## 正文

AI 红队，是安全公司用 AI 自动完成资产测绘、攻击链尝试和报告初稿，再由资深专家复核兜底，按次或按年卖给银行、政企的安全服务。它把模型成本和人天成本大幅打了下来，一单毛利能到七成上下。但真正决定谁能吃到这块蛋糕的不是 AI，而是资质、政企渠道和出事担得起责任的能力。结论先给：已有渗透测试、等保客户的安全公司值得入场，只会调模型、买工具的散户不该碰。

下面把成本、门槛、法律三笔账一笔笔算清。

7 月 18 日，英国 AI 安全研究所（AISI）公布了一份评估。它把主流开源和闭源模型放在同一套网络攻防考题下打分，结论是：开源模型的网络攻击能力，已经追到闭源顶尖模型 4 到 7 个月前的水平，而 2025 年这个差距还是 6 到 10 个月。

真正扎眼的是成本。在一套名为“最后一批”的模拟网络靶场里跑完一次一亿 Token 的攻击，用闭源的 Opus 4.5 或 4.6 大约花 85 美元，用开源的 GLM-5.2 约 46 美元，用 DeepSeek V4-Pro 只要 1.19 美元。摊到单个攻击任务上，Opus 4.5 一次 12.5 美元，DeepSeek V4-Pro 只要 0.28 美元。

一边是能力在逼近，一边是成本塌到近乎免费。AISI 给出的判断是，留给防守方的准备窗口正在收窄。放到生意上，这句话可以翻译成一个更直接的问题：当攻击方的成本掉到一杯咖啡都不到，企业过去一年测一次的节奏还够不够？

答案已经写在国内的案例里。安恒信息在一篇复盘中披露，它用一支叫“安小龙”的 AI 安服数字员工，给一家银行做了代号“利刃”的红队演练，把传统需要两到三周的工作量压缩到 7 天。按它的说法，第一天就把 327 项外部资产全部盘清，全程替代了八成以上的重复操作。

## 卖的不是攻击模型，是一份能交差的报告

先说清楚这是门什么生意。安全公司向银行、政企、平台和大模型应用商，出售一次 AI 辅助的红队评估：AI 负责自动化的资产测绘、攻击链尝试和报告初稿，资深专家保留策略制定、漏洞利用、结果复核这几步，按次收费，或者续成年度订阅。

关键在于，客户掏钱买的不是那个会攻击的模型。安恒的“安小龙”这类工具本身就对外出售，据其官网介绍，它带 44 项以上技能、能自动调用 67 个渗透工具。腾讯云的自动化攻防对抗服务甚至把单价明码标在文档里。如果客户要的只是攻击能力，直接买工具自己跑就是，何必再付一笔服务费。

客户买的是工具给不了的四样东西：

1. **一份能交差的分级报告**。按 MITRE ATLAS、OWASP 大模型十大风险这类框架映射好，能向监管和审计交差的证据链。
2. **一条整改闭环**。从发现问题到 30 天复测确认修复，把“发现”变成“关闭”。
3. **一个担得起责任的持牌主体**。出了事有资质、有保险的公司扛着。
4. **一张监管认的资质**。银行内部合规流程认的是资质，不是模型参数。

安恒案例里最值钱的一句，不是“数分钟拿下 OA 系统弱口令”，而是“发现的高危漏洞里，七成以上是传统人工难以发现的”，且这句同样出自安恒自己的复盘。这些发现要写进能向监管交差的证据链里，才产生价值。

把这门生意钉在产业链上，安全服务商站在最靠近客户的应用层。它的上游不是模型公司，模型早已是被压价的一方；真正卡它脖子的是工具和平台厂商。这里藏着这门生意最别扭的一处结构：安恒既卖你“安小龙”这把铲子，又亲自下场给银行做演练；腾讯云既卖攻防工具，又用公开报价直接接单。卖铲子的人随时会自己下矿，这一点后面算门槛时还要再提。

## 料钱几乎归零，最贵的成本却一分没降

这门生意的账，得先看被 AI 改写的成本结构。

传统红队按人天卖。腾讯云把攻防对抗服务的单价公开挂出来，26700 元一个人天，最低三人干五天起做，一单 40.05 万元；一个公司级的演练三十人天，80.1 万元；行业级的能到七十人天，186.9 万元。人力就是这门生意最大的成本项。

AI 进来，先吃掉的是料钱。前面那组数字已经说明，跑一整套评估的模型成本，从几十美元到一美元出头，几乎可以从账上抹掉。安恒给出的效率数字更直观，它称过去一个站点要三个人天，现在半个到一个人天就能完成，同样出自厂商自述。按这个口径，一个原本三十人天的公司级项目，AI 把八成重复操作接走后，专家实际投入可能压到六到九个人天。

问题来了：料钱和人天都掉了这么多，为什么还能卖几十万？

因为对客的报价没跟着掉。腾讯云那 26700 元的人天单价照旧挂着，招标市场里，中交投资的大模型安全评估是 15 万元一年，深圳证券通信一次采购三次红队评估、报价上限 200 万元、服务期三年。这些价格锚在“一个项目”“一个年度”上，不锚在你实际烧了多少 Token、投了几个人天。成本端塌了，收入端没塌，中间这道剪刀差，就是这门生意眼下毛利好看的全部原因。

![AI 红队的对客报价走平、实际成本下坠，中间张开的楔形就是毛利剪刀差](https://mmbiz.qpic.cn/mmbiz_png/et3ibfiaM9ia2zSKm8V5OjolSTx5G3g6uJJAia4o2fHDGjdkdvsh4F48ia0Cun0kGA0keXK9aEtrGj1fBRsMxD6K99B7y6Nia2tyicyhicsul0hibM04/0?wx_fmt=png)

我按公司级 80 万元的对客价、六到九人天的实际投入粗算了一遍，一单毛利落在五六十万，毛利率七成上下。这笔账，和美国厂商的报价能对上：那边一次完整的 AI 红队，从应用到检索层再到智能体层全测，报价 3.5 万到 5.5 万美元，折下来 25 万到 40 万人民币；单系统的快检 1.2 万到 1.8 万美元；行业公开区间里，按次红队大致 1.6 万到 10 万美元。

但七成毛利这个数，得留个心眼。它是靠“对客仍按三十人天报价、实际只干了六人天”撑起来的。哪天甲方的采购看穿了这层，报价就会往下压。美国那边 3.5 万到 5.5 万美元的价，已经比国内 80 万的公司级单便宜了一截。真正扛得住压价的，从来不是把 AI 效率吹得最响的人，而是那些甲方不敢换、换不起的人。这就绕回到门槛。

## 门槛没降，反而被推到了资质那一侧

一个常见的误读是，AI 让红队生意的门槛变低了。恰恰相反。

门槛得分两档看。买工具、接开源模型这一档，几乎不构成门槛：模型单任务 0.28 美元，“安小龙”这类工具厂商直接卖订阅，配上一两个熟手，三五万块一个月就能起步。但这一档只够接零散的活，进不了政企的采购白名单。

能签下政企大单的那一档，门槛是三十万到三百万级，而且钱还不是关键，时间才是。看一眼深圳证券通信那次招标写死的投标资格：ISO27001、ISO20000 两张体系认证，CCRC 信息安全服务资质里的应急处理一级、风险评估一级（或者国家测评的风险评估类二级），外加 CNCERT 网络安全应急服务支撑单位身份。这套资质要靠多年的历史业绩和团队规模换，一个会调接口的团队，三个月凑不齐。没有它，报价再低也进不了投标那道门。

![买工具的门槛只要三五万，资质、渠道、担责的门槛要三十万到三百万](https://mmbiz.qpic.cn/sz_mmbiz_png/et3ibfiaM9ia2zA4sW0Yt6bxibdD7Ph1gXCrOdqraM7flfvgjYJzR4nZsOljZk2AeuLJXDibU5HYwsZgH3tUpfoyQnSAiaibZTrz2H4rr3icjl2Wxew/0?wx_fmt=png)

所以真正抄不走的东西，一样都不是 AI。模型是开源的，工具是厂商卖给谁都行的，AI 能力落后闭源前沿也就 4 到 7 个月且还在缩小。AI 在这门生意里是通货，不是护城河。抄不走的是三样：资深专家对高风险发现的那一下判断（AI 跑完侦察，哪个漏洞值得深挖、怎么做横向渗透，写不成标准作业手册，写得成的早被自动化了）、政企多年攒下的信任（银行敢让你摸到核心业务区，靠的不是模型参数）、以及出了事担得起责任的资质和保险。

这三样，恰好是卖工具的厂商和只会调模型的散户都给不了的。也正因如此，前面那个“卖铲子的自己下矿”的隐忧，对有资质的存量公司反而没那么可怕：安恒、腾讯云能把工具做得再好，也变不出一张 CCRC 应急一级的资质，替代不了银行对一家合作多年的服务商的信任。

那么最核心的问题可以回答了：AI 红队能不能把人天费变成订阅？答案是半个“能”。安全公司确实可以把一次性的项目，续成年度的连续验证、甚至常驻的虚拟安全负责人，深证通那种三年期合同就是这种形态，收入从一锤子买卖变成了可预期的现金流。但它变不出软件那种零边际成本的订阅：每一次复测，仍要投入资深专家的人天。拿到的是订阅的收入形态，拿不到订阅的成本形态。谁想靠 AI 红队做出 SaaS 级的毛利，会失望。

至于这门生意的天花板，往乐观了推，国内需要高频复测的银行、持牌金融、央国企和已备案的大模型厂商这一层，按每家每年三十万到八十万的安全评估支出估，市场大致在十亿到数十亿人民币的量级。它做不到百亿，卡点不在需求，在供给：能同时凑齐那张资质清单的服务商本就是少数。而且这里头七成是新增的蛋糕，是攻击变便宜逼出来的高频复测和年度验证，是传统按人天卖的红队从来收不到的钱；另外三成，才是从传统渗透测试嘴里抢来的存量。抢存量那段要打价格战，做增量那段暂时还是蓝海。

## 这个项目留给了哪些人机会？

同样一门生意，站的位置不同，答案完全不同。

1. **已有资质和政企渠道的存量安全公司，值得入场**。手里握着 CCRC、等保资质，有银行、政企渠道，养着资深红队的公司，这门生意是送分题。你缺的从来不是资质和渠道，只是把 AI 嵌进交付流程。AI 帮你把同样一批专家的产能放大两到四倍，把一次性项目续成年度订阅，护城河早就挖好了，AI 只是那台免费的挖土机。
2. **有技术、没资质的中小渗透团队，该观望，但不是干等**。你干得了活，卡在投标准入和担责主体上。等两个信号：一是手里攒够历史业绩，够得着申请 CCRC 应急一级和 CNCERT 支撑单位；二是找到一家缺 AI 能力的持牌公司，结成稳定的总包分包关系。信号没到之前，以技术分包的姿势活着、攒业绩，别硬冲甲方直签，直签那块最肥的年度订阅，暂时轮不到你。
3. **只会调模型、买了工具就想接银行单的纯 AI 玩家，别碰**。你把这门生意最难的三样，资质、政企信任、越权兜底，全缺了，却偏偏站在最容易出事的操作端。原因写在下面这笔最后的账里。

## 不可忽略的违法成本

这门生意的法律成本，主体是一笔能算清、花钱能买单的确定性开支。想接政企的活，前面说的那套资质是硬门槛，CCRC、等保测评资质、体系认证，连同职业责任险，都是每年确定要花的钱，直接计进固定成本就行。大模型安全评估本身也正从投标的加分项，变成中交、深证通、数字电网这些采购里写死的准入项。这一层的合规义务，可以对照《[生成式人工智能服务管理暂行办法](/laws/shengchengshi-ai-fuwu-guanli-banfa)》里的安全评估与算法备案要求。这对早拿齐资质的公司是好事，门槛抬高的时候，先合规的人吃掉后合规的人的市场。这一层是软着陆，花钱和时间能解决。

但有一条线，花钱兜不住，必须单独画出来。

红队测试合法的前提，是一纸书面授权，把能碰的系统、能测的时间、能动的数据全部框死。一旦测试动作越出这张授权书的范围，多扫了一个没写进去的系统，多留了一份客户的敏感数据，技术动作的性质会当场翻转，从“服务”变成“越权访问”。授权内它叫安全评估，授权外同样一个动作，对应的是《中华人民共和国刑法》第二百八十五条的非法侵入、非法获取计算机信息系统数据，和第二百八十六条的破坏计算机信息系统；如果把客户的敏感数据、公民个人信息复制出去失了控，还要叠一个第二百五十三条之一的侵犯公民个人信息。相关的数据安全边界，也可以对照《[中华人民共和国网络安全法](/laws/wangluo-anquan-fa)》。

前面算的七成毛利，是在这条线以内才成立的。越过去，账要重算：一次越权触发的不是赔钱了事，是刑事责任，是主体资质被吊销、生意直接归零。乘上这个概率再减去可能的全部损失，多数人这笔账算下来是负的。这也正是为什么纯靠工具、没有资质和保险的散户不该碰这门生意。保险是卖给持牌主体的，出了事，替银行扛责任的位置上没有你，你只是那个站在键盘前、亲手越了权的人。

降法其实很朴素，就三条，全在动手之前：

1. **授权边界写死**。授权书里把系统清单、时间窗、数据边界一项项列清楚，宁可窄不可宽。
2. **数据用完即焚**。测试过程里客户数据最小化留存，能不落地就不落地。
3. **披露走书面流程**。漏洞先给客户闭环，不自行对外扩散。

这三条做扎实，那条刑事红线基本就踩不到，法律成本重新回到“资质加保险”那笔能算清的开支上。

如果你正在做 AI 红队、大模型安全评估这类业务，拿不准授权书边界怎么写、数据留存和披露流程怎么设计才不踩线，欢迎到 [老吕谈新钱·法律咨询](/consult) 找我聊聊。把边界在动手前理清楚，永远比出事后处理刑事风险便宜。

## 参考来源

1. 英国 AI 安全研究所（AISI）《How Far Behind the Frontier are Leading Open Weight Models on Cyber?》：https://www.aisi.gov.uk/blog/how-far-behind-the-frontier-are-leading-open-weight-models-on-cyber
2. The Decoder《Open-weight models now match frontier cyber performance from just four months ago at a fraction of the cost》：https://the-decoder.com/open-weight-models-now-match-frontier-cyber-performance-from-just-four-months-ago-at-a-fraction-of-the-cost/
3. 安恒信息《7 天还原完整攻击链！“安小龙”+AI 红队实战破局全记录》：https://www.dbappsecurity.com.cn/content/details6004_145606.html
4. 腾讯云安全攻防对抗服务（CADC）2026 报价与计费模型：https://cloud.tencent.cn/developer/article/2671954
5. The Data Experts（DSE）《AI Security Assessment Cost》：https://www.thedataexperts.us/ai-security-assessment-cost.html
6. Repello AI《AI Red Teaming Vendor Pricing: What You'll Actually Pay in 2026》：https://repello.ai/blog/ai-red-teaming-vendor-pricing
7. 中交投资 AI 大模型安全检测评估服务招标公告（采招网）：https://www.bidcenter.com.cn/news-387172664-1.html
8. 深圳证券通信有限公司红队安全评估服务采购招标公告（深交所电子招投标系统）：https://ebs.szse.cn/cmscaigougg/11211.html
9. 《生成式人工智能服务管理暂行办法》全文与解读：https://fazhuli.cn/laws/shengchengshi-ai-fuwu-guanli-banfa
10. 《中华人民共和国刑法》第二百八十五条、第二百八十六条、第二百五十三条之一

## 作者简介

本文作者：吕盈辉，上海曼昆（深圳）律师事务所律师。毕业于中国政法大学，法律行业深耕近十年，曾在深圳某法院工作。专注新生代经济领域法律服务，对Web3、人工智能等领域有丰富实践经验与深刻见解。

全平台账号：老吕谈新钱，欢迎关注。
