AI 红队,是安全公司用 AI 自动完成资产测绘、攻击链尝试和报告初稿,再由资深专家复核兜底,按次或按年卖给银行、政企的安全服务。它把模型成本和人天成本大幅打了下来,一单毛利能到七成上下。但真正决定谁能吃到这块蛋糕的不是 AI,而是资质、政企渠道和出事担得起责任的能力。结论先给:已有渗透测试、等保客户的安全公司值得入场,只会调模型、买工具的散户不该碰。

下面把成本、门槛、法律三笔账一笔笔算清。

7 月 18 日,英国 AI 安全研究所(AISI)公布了一份评估。它把主流开源和闭源模型放在同一套网络攻防考题下打分,结论是:开源模型的网络攻击能力,已经追到闭源顶尖模型 4 到 7 个月前的水平,而 2025 年这个差距还是 6 到 10 个月。

真正扎眼的是成本。在一套名为“最后一批”的模拟网络靶场里跑完一次一亿 Token 的攻击,用闭源的 Opus 4.5 或 4.6 大约花 85 美元,用开源的 GLM-5.2 约 46 美元,用 DeepSeek V4-Pro 只要 1.19 美元。摊到单个攻击任务上,Opus 4.5 一次 12.5 美元,DeepSeek V4-Pro 只要 0.28 美元。

一边是能力在逼近,一边是成本塌到近乎免费。AISI 给出的判断是,留给防守方的准备窗口正在收窄。放到生意上,这句话可以翻译成一个更直接的问题:当攻击方的成本掉到一杯咖啡都不到,企业过去一年测一次的节奏还够不够?

答案已经写在国内的案例里。安恒信息在一篇复盘中披露,它用一支叫“安小龙”的 AI 安服数字员工,给一家银行做了代号“利刃”的红队演练,把传统需要两到三周的工作量压缩到 7 天。按它的说法,第一天就把 327 项外部资产全部盘清,全程替代了八成以上的重复操作。

卖的不是攻击模型,是一份能交差的报告

先说清楚这是门什么生意。安全公司向银行、政企、平台和大模型应用商,出售一次 AI 辅助的红队评估:AI 负责自动化的资产测绘、攻击链尝试和报告初稿,资深专家保留策略制定、漏洞利用、结果复核这几步,按次收费,或者续成年度订阅。

关键在于,客户掏钱买的不是那个会攻击的模型。安恒的“安小龙”这类工具本身就对外出售,据其官网介绍,它带 44 项以上技能、能自动调用 67 个渗透工具。腾讯云的自动化攻防对抗服务甚至把单价明码标在文档里。如果客户要的只是攻击能力,直接买工具自己跑就是,何必再付一笔服务费。

客户买的是工具给不了的四样东西:

  1. 一份能交差的分级报告。按 MITRE ATLAS、OWASP 大模型十大风险这类框架映射好,能向监管和审计交差的证据链。
  2. 一条整改闭环。从发现问题到 30 天复测确认修复,把“发现”变成“关闭”。
  3. 一个担得起责任的持牌主体。出了事有资质、有保险的公司扛着。
  4. 一张监管认的资质。银行内部合规流程认的是资质,不是模型参数。

安恒案例里最值钱的一句,不是“数分钟拿下 OA 系统弱口令”,而是“发现的高危漏洞里,七成以上是传统人工难以发现的”,且这句同样出自安恒自己的复盘。这些发现要写进能向监管交差的证据链里,才产生价值。

把这门生意钉在产业链上,安全服务商站在最靠近客户的应用层。它的上游不是模型公司,模型早已是被压价的一方;真正卡它脖子的是工具和平台厂商。这里藏着这门生意最别扭的一处结构:安恒既卖你“安小龙”这把铲子,又亲自下场给银行做演练;腾讯云既卖攻防工具,又用公开报价直接接单。卖铲子的人随时会自己下矿,这一点后面算门槛时还要再提。

料钱几乎归零,最贵的成本却一分没降

这门生意的账,得先看被 AI 改写的成本结构。

传统红队按人天卖。腾讯云把攻防对抗服务的单价公开挂出来,26700 元一个人天,最低三人干五天起做,一单 40.05 万元;一个公司级的演练三十人天,80.1 万元;行业级的能到七十人天,186.9 万元。人力就是这门生意最大的成本项。

AI 进来,先吃掉的是料钱。前面那组数字已经说明,跑一整套评估的模型成本,从几十美元到一美元出头,几乎可以从账上抹掉。安恒给出的效率数字更直观,它称过去一个站点要三个人天,现在半个到一个人天就能完成,同样出自厂商自述。按这个口径,一个原本三十人天的公司级项目,AI 把八成重复操作接走后,专家实际投入可能压到六到九个人天。

问题来了:料钱和人天都掉了这么多,为什么还能卖几十万?

因为对客的报价没跟着掉。腾讯云那 26700 元的人天单价照旧挂着,招标市场里,中交投资的大模型安全评估是 15 万元一年,深圳证券通信一次采购三次红队评估、报价上限 200 万元、服务期三年。这些价格锚在“一个项目”“一个年度”上,不锚在你实际烧了多少 Token、投了几个人天。成本端塌了,收入端没塌,中间这道剪刀差,就是这门生意眼下毛利好看的全部原因。

AI 红队的对客报价走平、实际成本下坠,中间张开的楔形就是毛利剪刀差

我按公司级 80 万元的对客价、六到九人天的实际投入粗算了一遍,一单毛利落在五六十万,毛利率七成上下。这笔账,和美国厂商的报价能对上:那边一次完整的 AI 红队,从应用到检索层再到智能体层全测,报价 3.5 万到 5.5 万美元,折下来 25 万到 40 万人民币;单系统的快检 1.2 万到 1.8 万美元;行业公开区间里,按次红队大致 1.6 万到 10 万美元。

但七成毛利这个数,得留个心眼。它是靠“对客仍按三十人天报价、实际只干了六人天”撑起来的。哪天甲方的采购看穿了这层,报价就会往下压。美国那边 3.5 万到 5.5 万美元的价,已经比国内 80 万的公司级单便宜了一截。真正扛得住压价的,从来不是把 AI 效率吹得最响的人,而是那些甲方不敢换、换不起的人。这就绕回到门槛。

门槛没降,反而被推到了资质那一侧

一个常见的误读是,AI 让红队生意的门槛变低了。恰恰相反。

门槛得分两档看。买工具、接开源模型这一档,几乎不构成门槛:模型单任务 0.28 美元,“安小龙”这类工具厂商直接卖订阅,配上一两个熟手,三五万块一个月就能起步。但这一档只够接零散的活,进不了政企的采购白名单。

能签下政企大单的那一档,门槛是三十万到三百万级,而且钱还不是关键,时间才是。看一眼深圳证券通信那次招标写死的投标资格:ISO27001、ISO20000 两张体系认证,CCRC 信息安全服务资质里的应急处理一级、风险评估一级(或者国家测评的风险评估类二级),外加 CNCERT 网络安全应急服务支撑单位身份。这套资质要靠多年的历史业绩和团队规模换,一个会调接口的团队,三个月凑不齐。没有它,报价再低也进不了投标那道门。

买工具的门槛只要三五万,资质、渠道、担责的门槛要三十万到三百万

所以真正抄不走的东西,一样都不是 AI。模型是开源的,工具是厂商卖给谁都行的,AI 能力落后闭源前沿也就 4 到 7 个月且还在缩小。AI 在这门生意里是通货,不是护城河。抄不走的是三样:资深专家对高风险发现的那一下判断(AI 跑完侦察,哪个漏洞值得深挖、怎么做横向渗透,写不成标准作业手册,写得成的早被自动化了)、政企多年攒下的信任(银行敢让你摸到核心业务区,靠的不是模型参数)、以及出了事担得起责任的资质和保险。

这三样,恰好是卖工具的厂商和只会调模型的散户都给不了的。也正因如此,前面那个“卖铲子的自己下矿”的隐忧,对有资质的存量公司反而没那么可怕:安恒、腾讯云能把工具做得再好,也变不出一张 CCRC 应急一级的资质,替代不了银行对一家合作多年的服务商的信任。

那么最核心的问题可以回答了:AI 红队能不能把人天费变成订阅?答案是半个“能”。安全公司确实可以把一次性的项目,续成年度的连续验证、甚至常驻的虚拟安全负责人,深证通那种三年期合同就是这种形态,收入从一锤子买卖变成了可预期的现金流。但它变不出软件那种零边际成本的订阅:每一次复测,仍要投入资深专家的人天。拿到的是订阅的收入形态,拿不到订阅的成本形态。谁想靠 AI 红队做出 SaaS 级的毛利,会失望。

至于这门生意的天花板,往乐观了推,国内需要高频复测的银行、持牌金融、央国企和已备案的大模型厂商这一层,按每家每年三十万到八十万的安全评估支出估,市场大致在十亿到数十亿人民币的量级。它做不到百亿,卡点不在需求,在供给:能同时凑齐那张资质清单的服务商本就是少数。而且这里头七成是新增的蛋糕,是攻击变便宜逼出来的高频复测和年度验证,是传统按人天卖的红队从来收不到的钱;另外三成,才是从传统渗透测试嘴里抢来的存量。抢存量那段要打价格战,做增量那段暂时还是蓝海。

这个项目留给了哪些人机会?

同样一门生意,站的位置不同,答案完全不同。

  1. 已有资质和政企渠道的存量安全公司,值得入场。手里握着 CCRC、等保资质,有银行、政企渠道,养着资深红队的公司,这门生意是送分题。你缺的从来不是资质和渠道,只是把 AI 嵌进交付流程。AI 帮你把同样一批专家的产能放大两到四倍,把一次性项目续成年度订阅,护城河早就挖好了,AI 只是那台免费的挖土机。
  2. 有技术、没资质的中小渗透团队,该观望,但不是干等。你干得了活,卡在投标准入和担责主体上。等两个信号:一是手里攒够历史业绩,够得着申请 CCRC 应急一级和 CNCERT 支撑单位;二是找到一家缺 AI 能力的持牌公司,结成稳定的总包分包关系。信号没到之前,以技术分包的姿势活着、攒业绩,别硬冲甲方直签,直签那块最肥的年度订阅,暂时轮不到你。
  3. 只会调模型、买了工具就想接银行单的纯 AI 玩家,别碰。你把这门生意最难的三样,资质、政企信任、越权兜底,全缺了,却偏偏站在最容易出事的操作端。原因写在下面这笔最后的账里。

不可忽略的违法成本

这门生意的法律成本,主体是一笔能算清、花钱能买单的确定性开支。想接政企的活,前面说的那套资质是硬门槛,CCRC、等保测评资质、体系认证,连同职业责任险,都是每年确定要花的钱,直接计进固定成本就行。大模型安全评估本身也正从投标的加分项,变成中交、深证通、数字电网这些采购里写死的准入项。这一层的合规义务,可以对照《生成式人工智能服务管理暂行办法》里的安全评估与算法备案要求。这对早拿齐资质的公司是好事,门槛抬高的时候,先合规的人吃掉后合规的人的市场。这一层是软着陆,花钱和时间能解决。

但有一条线,花钱兜不住,必须单独画出来。

红队测试合法的前提,是一纸书面授权,把能碰的系统、能测的时间、能动的数据全部框死。一旦测试动作越出这张授权书的范围,多扫了一个没写进去的系统,多留了一份客户的敏感数据,技术动作的性质会当场翻转,从“服务”变成“越权访问”。授权内它叫安全评估,授权外同样一个动作,对应的是《中华人民共和国刑法》第二百八十五条的非法侵入、非法获取计算机信息系统数据,和第二百八十六条的破坏计算机信息系统;如果把客户的敏感数据、公民个人信息复制出去失了控,还要叠一个第二百五十三条之一的侵犯公民个人信息。相关的数据安全边界,也可以对照《中华人民共和国网络安全法》。

前面算的七成毛利,是在这条线以内才成立的。越过去,账要重算:一次越权触发的不是赔钱了事,是刑事责任,是主体资质被吊销、生意直接归零。乘上这个概率再减去可能的全部损失,多数人这笔账算下来是负的。这也正是为什么纯靠工具、没有资质和保险的散户不该碰这门生意。保险是卖给持牌主体的,出了事,替银行扛责任的位置上没有你,你只是那个站在键盘前、亲手越了权的人。

降法其实很朴素,就三条,全在动手之前:

  1. 授权边界写死。授权书里把系统清单、时间窗、数据边界一项项列清楚,宁可窄不可宽。
  2. 数据用完即焚。测试过程里客户数据最小化留存,能不落地就不落地。
  3. 披露走书面流程。漏洞先给客户闭环,不自行对外扩散。

这三条做扎实,那条刑事红线基本就踩不到,法律成本重新回到“资质加保险”那笔能算清的开支上。

如果你正在做 AI 红队、大模型安全评估这类业务,拿不准授权书边界怎么写、数据留存和披露流程怎么设计才不踩线,欢迎到 老吕谈新钱·法律咨询 找我聊聊。把边界在动手前理清楚,永远比出事后处理刑事风险便宜。

参考来源

  1. 英国 AI 安全研究所(AISI)《How Far Behind the Frontier are Leading Open Weight Models on Cyber?》:https://www.aisi.gov.uk/blog/how-far-behind-the-frontier-are-leading-open-weight-models-on-cyber
  2. The Decoder《Open-weight models now match frontier cyber performance from just four months ago at a fraction of the cost》:https://the-decoder.com/open-weight-models-now-match-frontier-cyber-performance-from-just-four-months-ago-at-a-fraction-of-the-cost/
  3. 安恒信息《7 天还原完整攻击链!“安小龙”+AI 红队实战破局全记录》:https://www.dbappsecurity.com.cn/content/details6004_145606.html
  4. 腾讯云安全攻防对抗服务(CADC)2026 报价与计费模型:https://cloud.tencent.cn/developer/article/2671954
  5. The Data Experts(DSE)《AI Security Assessment Cost》:https://www.thedataexperts.us/ai-security-assessment-cost.html
  6. Repello AI《AI Red Teaming Vendor Pricing: What You'll Actually Pay in 2026》:https://repello.ai/blog/ai-red-teaming-vendor-pricing
  7. 中交投资 AI 大模型安全检测评估服务招标公告(采招网):https://www.bidcenter.com.cn/news-387172664-1.html
  8. 深圳证券通信有限公司红队安全评估服务采购招标公告(深交所电子招投标系统):https://ebs.szse.cn/cmscaigougg/11211.html
  9. 《生成式人工智能服务管理暂行办法》全文与解读:https://fazhuli.cn/laws/shengchengshi-ai-fuwu-guanli-banfa
  10. 《中华人民共和国刑法》第二百八十五条、第二百八十六条、第二百五十三条之一