一、先别急着谈"靶场",咱们先聊聊"靶场"这个词
做网络安全这行的人,十有八九都接触过"靶场"。给学生上课要靶场,搞攻防竞赛要靶场,红蓝对抗要靶场,产品测评要靶场。可你要是问一句:靶场这个词,打哪儿来的?多半也会一愣。
这不是抬杠。一个词的来历,往往藏着一套工程哲学的来历。
"靶场"二字,是从英文 range 翻过来的。而 range 这个词在美国国防体系里,从来就不是个随便的词。1945年7月9日,美国陆军在新墨西哥州的沙漠里正式设立了白沙试验场(White Sands Proving Ground,1958年更名白沙导弹靶场)。七天之后,人类第一颗原子弹就在它的北端炸响。此后八十年,从V-2火箭的逆向测绘到洲际导弹的试射,白沙干的是一件事:把还没定型、甚至还没人见过的东西,拉到一片受控的土地上,打一发,测一遍,记一笔,再来一发。
注意这里的核心动作——是"试验"。
在美国人的靶场谱系里,其实一直有两条线:一条叫 Test Range,试验靶场,服务对象是装备——新武器定型前要在这里接受试验鉴定,行还是不行,数据说话;另一条叫 Training Range,训练靶场,服务对象是人——士兵在这里操练战术动作,熟还是不熟,成绩说话。前者出的是鉴定结论,后者出的是战备水平。一个是给东西用的,一个是给人用的。
这个区分听起来咬文嚼字,可它恰恰是我们回看美国网络靶场十五年时最要紧的一把钥匙。因为从第一天起,就是把"网络靶场"当成白沙的亲戚来办的——它是试验设施,是国之重器的试验场,而不是一间装了电脑的教室。2012年参议院军事委员会在一份国防授权法报告里有句话:网络靶场的管理,是国防部通过试验资源管理中心(TRMC)对主要靶场与试验设施基地(MRTFB)监督职能的"自然延伸"。
自然延伸。这四个字的意思是:在美国人的制度想象里,网络靶场跟导弹靶场是同一种东西,只是靶子换了。
这篇(以及下篇)文章想做的事,就是把这条线从头捋一遍:美国人的网络靶场是怎么来的,钱花在了哪儿,机构是怎么摆的,技术上走过了哪些弯路,运营上攒下了哪些家底;然后站在AI大变局的门槛上,看看美国人最近在琢磨什么,再回过头来,想想我们自己该琢磨什么。
二、起点:一场输不起的战争预演
2008年的1月,小布什政府签了一份密级很高的文件——《国家安全总统指令第54号/国土安全总统指令第23号》(NSPD-54/HSPD-23),启动了"全面国家网络安全倡议"(CNCI)。这份文件拖到2010年才被奥巴马政府部分解密。外界这才知道,美国人一口气铺了十二项国家级网络工程。国会批钱时也留了个心眼——3.135亿美元拨款,先扣下1.27亿,支出计划讲不清楚,钱就不放。
CNCI的十二项倡议里,有一项落地的工程,就是国家网络靶场(National Cyber Range,NCR)。2008年5月5日,国防高级研究计划局(DARPA)发布了编号BAA-08-43的机构公告,NCR项目正式开张。
为什么是DARPA?这个安排本身就是答案。DARPA是美国国防部的"未来局",专管那些风险高到没人敢接、但一旦成了就能改变游戏规则的东西。把网络靶场交给DARPA而不是交给某个军种,等于宣布:这不是买一批服务器搭个机房的事,这是一个需要被"发明"的东西。
发明什么呢?看DARPA开出的技术指标就明白了:能复现支撑国防部武器与作战的大型复杂网络;能同时跑多个互不干扰、密级各不相同的实验;实验做完,环境要快速清洗复位,一干二净,下一组人接着用;能扩到四万个节点的规模,连公共互联网的基础设施都要高保真地表示出来;还要能引入"国家级进攻能力",拿最狠的矛来检验盾。
把这些要求翻译成人话,其实就一句话:网络空间的试验,要像白沙的导弹试射一样——可重复、可测量、可隔离、打完一发立刻能准备下一发。
这四个"可"字,说来容易,做起来全是硬骨头。物理靶场的优势在于,炮弹炸了就炸了,弹坑留在那儿,测量队进去量就是。网络空间不行:一次攻击实验做完,恶意代码还躺在内存里、配置被改得面目全非、日志混成一团,你怎么保证下一次实验是在一个干净的起点上开始的?你不能让上一次的弹片崩到下一次的仪表盘上。NCR的核心创新,就是把"靶场管理"和"测试管理"做成全自动的软件套件,把环境的生成、注入、观测、清洗、复位全部流水线化。今天满大街都在讲的"靶场即服务",工程上的祖师爷就是这套东西。
钱也没少花。2009年初,一期概念设计合同授出,洛克希德·马丁和约翰·霍普金斯大学应用物理实验室领头,BAE、通用动力、诺斯罗普·格鲁曼这些名字都在名单里——清一色国防采办的老玩家,没有一家互联网公司。2010年初二期原型建造,洛马拿3080万美元,应用物理实验室拿约2480万美元。到2011财年,累计投入至少1.16亿美元,总盘子约1.3亿美元。请注意,这是2008到2012年的美元——那会儿国内安全圈还在热议"网站挂马怎么防"。
2012年10月1日,DARPA把NCR移交给了国防部试验资源管理中心(TRMC)。这个移交动作,外行看是换了个房东,内行看是一次"成人礼":从科研项目变成运行设施,从"造出来"变成"转起来"。TRMC是管什么的?管白沙导弹靶场那类国家试验资产的。网络靶场就此正式进入美国国家试验鉴定体系的编制序列,跟导弹靶场、雷达靶场、电子战靶场排在了同一张资产表上。
一个设施的命运,取决于它被登记在哪张表上。
三、建制化:国会立法、执行代理与那张资产表
进了编制序列,接下来就是美国人最擅长的一套打法:立法确权、分派责任、预算养着。
2014年底通过的2015财年国防授权法里,有一条很容易被忽略的条款——第1633条,"网络试验与训练靶场执行代理"。这条法律做了一件什么事呢?它点名了四家机构——国家网络靶场(NCR)、联合信息作战靶场(JIOR)、国防信息保证靶场、参联会J6的C4评估处——要求国防部长在120天内为每一家指定"执行代理"(Executive Agent),并把这套安排写进了《美国法典》第十编。
执行代理制度是美军管理"共用资产"的老办法:一件东西大家都要用,那就指定一家当总管,管建设、管标准、管排期,其他人排队申请使用。白沙靶场是这么管的,现在网络靶场也这么管。换句话说,国会的立法者用一条法律条款回答了"网络靶场到底是谁的"这个问题:它不是某个军种的私产,也不是某个承包商的生意,它是国防部的公共试验与训练基础设施。
这里有个细节值得咂摸。注意这条法律的标题——"cyber test and training ranges",试验和训练是并列写进法条的。到了这一步,test range 和 training range 两条线在国家法律层面正式合流了。2016年,通过政策,正式确立试验线靶场归TRMC管,训练线靶场归陆军管。
顺便给JIOR画个像,因为它是这条法律点名的四家里最少被中文世界提及的一个。联合信息作战靶场2007年由联合部队司令部启动,后来归参联会J-7管,驻地在弗吉尼亚州萨福克。它的玩法跟NCR完全不同:NCR是在机房里造一个世界,JIOR是在真实世界上罩一层结界——用加密隧道把分布在全球的真实站点连成一个闭环的实兵演练环境,密级可以从非密一路开到绝密。参联会的训练手册对它的描述是"全球分布、敏捷、持久、闭环的网络空间域复制环境",专供部队在被拒止、被干扰、被打得七零八落的网络环境里演练真任务。六千多人的网络任务部队,日常的训练、认证、再认证,很多就压在这条线上。一个是造出来的世界,一个是罩出来的世界——试验与训练两条线的两种工程解法,在这两家身上体现得最清楚。
四、另一条暗线:民间与学术的靶场江湖
军方这条线之外,美国还有一条不太起眼但同样重要的暗线:民间和学术界的靶场。
最早的桩子打得很早。2004年3月,NSF和国土安全部合建的DETER试验床投入运行,由南加州大学信息科学研究所牵头,基于犹他大学的Emulab软件——这是全球第一个面向网络安全研究开放的大规模试验床,背景流量生成、攻击脚本库这些今天靶场的标配,在那里面就有了雏形。DETER的意义不在规模,在"开放"二字:它证明了靶场不一定是涉密设施,也可以是一台公共的科研仪器,全世界的研究者排队上机做实验。
2006年2月,国土安全部办了第一届"网络风暴"演习:花了约370万美元,拉了115个机构——八个联邦部门、三个州、四个外国政府外加一大批私营企业——模拟打能源、IT、通信、交通四个关键基础设施行业。这个演习后来两年一届地办下去,成了美国关基防护的"全民体检",也给靶场攒下了最早一批成体系的大型演习剧本。
2012年8月,密歇根网络靶场(Michigan Cyber Range)宣布首个节点落地东密歇根大学——这是美国第一个公开的、非涉密的网络靶场,由科研网络公司Merit运营,州政府和国民警卫队捧场,里面的虚拟环境起了个游戏味儿的名字叫"Alphaville"。此后亚利桑那、阿肯色、佛罗里达、弗吉尼亚各州陆续跟进,靶场从军方的重器变成了州政府培养人才、招商引资的产业设施。
为什么要专门提这条暗线?因为它解释了后来美国靶场生态的层次感:顶层是NCR、JIOR这样的国家设施,管试验鉴定和部队战备;中间是州靶场,管人才培养和中小企业服务;底层是DETER这样的科研试验床,管方法创新。三层各有出资人、各有使命、互不替代。一个健康的靶场生态,从来不是一座孤零零的超级靶场,而是一套分层分级的设施体系。
五、六千人的烦恼:PCTE与训练线的崛起
试验线讲得差不多了,轮到训练线唱主角。它的出场契机很现实:军队扩编了。
2009年6月,国防部长盖茨一纸备忘录成立了美国网络司令部(USCYBERCOM),跟国家安全局(NSA)一套人马两块牌子。2012年,网络任务部队(Cyber Mission Force,CMF)获准组建,规划133支小队、约6200人。2016年10月全部小队达成初始作战能力,2018年5月宣布全面作战能力。为建这支队伍,仅2014到2018财年,国防部就计划投入18.78亿美元。
队伍拉起来了,问题跟着来了:这六千多号人,去哪儿练?
陆军有欧文堡国家训练中心,飞行员有红旗军演,坦克兵有靶场。可网络战士呢?各军种自己搭小环境,标准不一、内容不通、场景不能复用,一年到头就指望Cyber Flag这类年度大演习检验战备。这就像一个旅没有训练场,全旅一年只能实弹打一次,剩下三百六十四天靠看录像保持手感——荒唐,但当时就是这么个局面。
2016财年国防授权法第1645条出手了:指示建设"持久化网络训练环境"(Persistent Cyber Training Environment,PCTE),国防部指定陆军牵头,陆军仿真训练仪器项目执行办公室(PEO STRI)当采办总管,替网络司令部和联合部队把这事办了。也就是正式确认了训练线靶场的管辖机构。
"持久化"(persistent)这个词选得很讲究,它对应的反面是"一次性"。此前的训练环境是演习前现搭、演习完就拆的临时工棚;PCTE要盖的是一座永不熄灯的练兵场,任何一支小队、任何一个单兵,随时登录上去就能练,练完的档案留得下来,教官能复盘,司令部能查战备数据。
需求有多急,看原型阶段的节奏就知道:2016年11月陆军通过C5联合体以"其他交易授权"(OTA)这种绕开繁冗采办程序的方式启动创新挑战赛,2018年4月到6月,ManTech、SimSpace、Metova、Circadence四家承包商拿到原型合同,同年8月就在系统上开练了。从立项到开练,不到两年——在美国国防采办史上,这是坐了火箭的速度。
原型好不好用,部队最有发言权。PCTE的第一个大考叫Cyber Anvil演习:七十二小时连轴转,七个站点、横跨五个时区,陆海空陆战队加海岸警卫队、预备役、国民警卫队近百人同场。2020年6月,Cyber Flag年度大演习干脆整体搬上PCTE——那年正值疫情,全远程照打不误,这本身就是对"持久化"三个字最好的压力测试。
2021年底,主合同尘埃落定:陆军把名为Cyber TRIDENT的运维演进合同授给Cole Engineering Services,9.577亿美元,2022年1月对外官宣,执行到2029年。一家做仿真训练出身的公司,拿到美军网络训练的主合同,这件事本身就很说明问题——PCTE的本质不是安全项目,是训练工程。
到2025年初,这个平台已经长成个庞然大物:注册用户上万,几千人同时在线开练,近十万台虚拟机随时待命,攒下的场景和课件塞满了4PB的存储,全部网络任务部队和五眼联盟都在上面练,还规划着两年内把容量再翻好几倍。预算方面,网络训练环境这条线2026财年的申请额约1.25亿美元。
六、运营哲学:靶场是内容生意,不是机房生意
说完建设和体制,再说运营。这一块恰恰是最容易被"买设备思维"带偏的地方。
先看美国人怎么给靶场分类。NIST在2018年发布、2020年修订的《网络靶场指南》里,把靶场按实现方式分成四类:模拟(simulation),用软件模型推演;叠加(overlay),在真实生产设施上叠加演练层;仿真(emulation),用独立基础设施做高保真镜像;以及三者的混合。部署形态则分本地、云端、混合,云端形态直接催生了"靶场即服务"。
这个分类法的价值不在学术,在于它逼你回答一个前置问题:你的靶场要"像"到什么程度?仿真度越高越贵,越接近实战越危险(叠加模式是真刀真枪在生产系统边上比划),这个取舍本身就是一门学问。有人统计过全球靶场的构成:六成是软件推演,四成是高保真仿真,叠加不到一成。便宜货走量,贵家伙用在刀刃上——这跟军队的训练经济学是一个道理:新兵打靶用纸靶,精锐才拉到欧文堡跟专业的假想敌部队过招。
再看"内容"。靶场的机房和虚拟机是壳,真正的灵魂是里面跑的东西:场景、流量、对手。
场景方面,前面说的网络风暴、Cyber Flag这些演习,每一届都在给靶场沉淀场景库:去年的剧本就是今年的教案,今年的教案就是明天的考题。演习喂出来的家底,是任何一家厂商照着文档抄不出来的。
流量方面,背景流量生成、攻击流量注入这些能力,从DETER时代就有了雏形。没有背景流量的靶场是真空实验室,打出来的成绩没有意义——真实网络里的攻击是淹没在海量正常流量里的,你的检测系统得先在噪音里把针捞出来。
对手方面,是最值得展开说的一段。2013年,MITRE在米德堡的一个内部实验项目里开始琢磨一件事:能不能把真实APT组织的行为方式,拆成一张张标准化的"招式卡片"?2015年这套东西公开发布,就是今天无人不知的ATT&CK。2017年MITRE又放出了CALDERA——一套开源的自动化对手仿真系统,你给它选一个对手的"招式档案",它就能在你的靶场里自动把这个对手"演"出来。
对手仿真(adversary emulation)这个概念的落地,是靶场运营史上的一个分水岭。此前的靶场,红队是真金白银请人扮演的,贵、慢、不可复现,同一个红队打两遍都打不出一模一样的进攻路径;此后,对手变成了可以编排、可以复现、可以度量的"内容资产"。靶场的竞争,从比谁的服务器多,变成了比谁的对手库全、场景库新、流量库真。
这三库,才是靶场运营的真正护城河。机房会折旧,虚拟机白菜价,可一个攒了十年、贴着真实威胁情报更新的场景库,花钱买不到,只能拿时间换。
七、收个账,留个扣子
咱们停下来算一笔账。从2008年NCR开张到2025年,美国人在网络靶场这条线上的投入,单看几个有公开数字的锚点:NCR约1.3亿、CMF建设18.78亿(FY14-18)、PCTE主合同9.577亿、每年训练环境运行费一亿多。这还没算JIOR、各军种靶场、NCRC扩容(2016年起在查尔斯顿、帕塔克森特河、埃格林新建三个节点组成的"国家网络靶场综合体")这些散碎但持续的投入。
钱花在哪,战略就在哪。这张账单拼出来的图景很清楚:美国人把网络靶场当成了跟风洞、试车台、导弹靶场同等级别的国家能力资产来持续注资。风洞之于航空工业是什么,靶场之于网络战力就是什么——没有风洞你造不出好飞机,没有靶场你练不出、也验不出网络战力。
到这里,美国网络靶场的骨架就完整了:概念上,它是白沙的亲戚,试验与训练双线并行;制度上,它进了国家资产表,有法律确权、有执行代理、有预算养着;技术上,它走通了自动化、可复现、用完即净的工程路线;运营上,它把护城河建在了场景、流量、对手三个内容库上。
如果故事停在这里,这篇文章就是一篇行业史料。可就在这套体系刚刚磨合顺当的时候,一个谁也没料到的新玩家推门进来了——AI。它不光要来靶场里练,它还要当选手、当教练、当考官,顺便把整个靶场的游戏规则重写一遍。
那是下篇的故事了。
一、先把上篇的话头接上
上篇我们花了不短的篇幅,把美国网络靶场十五年的家底翻了一遍:从白沙导弹靶场的"试验与训练"两门亲戚说起,讲到DARPA怎么用1.3亿美元把国家网络靶场(NCR)"发明"出来,讲到国会立法、执行代理、资产表这套建制化打法,再讲到PCTE这座永不熄灯的练兵场和"场景、流量、对手"三库撑起的运营护城河。
一句话总结上篇:美国人把网络靶场登记在了"国家能力资产"的账上,跟风洞、试车台、导弹靶场同列。
这一篇,镜头要转回来。先照照我们自己这十年的靶场是怎么长的,再看看AI这个新玩家怎么把棋盘掀了,最后落到正题。
二、我们的靶场十年:一条从痛点里长出来的路
先说清楚一件事:中国的网络靶场不是空白,而且有几张牌打得相当漂亮。
学术工程这条线上,主要是训练线的靶场和测评侧的靶场,有很多靶场的建设代表:比如有国家级的大型科研设施平台,从十多年前立项起步,一路做到十万级、百万级节点的部署规模,具备大规模网络仿真能力;还有跨地域联邦式互联的分布式靶场,科研院所的测评靶场以及专门面向行业特征的行业靶场等。试验靶场线主要是军方部门做主导,服务装备试验鉴定,这里不做展开。
产业这条线上,点火的是全国性实网攻防演习。2016年前后起步,此后一年一轮,参演行业逐年扩容,覆盖面和对抗强度都今非昔比。实网演习硬生生催熟了一个市场——据第三方咨询机构统计,国内数字靶场市场几年间从几亿元涨到十几亿元,预测口径里很快要站上几十亿的台阶,这个增速放在哪个行业都算爆发。市场热了,玩家自然多起来:有厂商靠靶场主业敲开了科创板的门,还把概念往前推了一步,连"数字风洞"这种词都被请了出来;有厂商握着全国性攻防联赛的赛事资源,撑起了一大批有影响力的竞赛;还有一批企业在自主可控仿真底座、工控靶场这些窄赛道上扎得很深。当然受这几年大环境影响,都不同程度的产业收缩。
政策法规也跟得上趟。《网络安全法》2017年施行,第三十四条给关基运营者立了定期演练的义务;2020年公安部提出"实战化、体系化、常态化"的新理念,攻防演练自此在各层级各行业铺开;2021年《关键信息基础设施安全保护条例》落地。
十年时间,从零到数亿元级的市场,从第一次护网到全民演习,这个速度不慢。
三、可是,账还没记全
慢字说不出口,但"偏"字不得不说。拿美国那张"资产表"来对照,会看出一个结构性的错位。
我们的训练与测评线靶场,绝大多数是从三个需求里长出来的:教学培训、竞赛选拔、合规迎检。这三个需求有个共同点——服务的都是"人",而且是人的"学习"。靶场在我们这儿的默认形象,是教室的延伸、赛场的延伸、迎检台账的延伸。
而美国人那条 test range 的线——为装备试验鉴定服务的靶场,为新武器定型把关的靶场,为"这个东西到底行不行"出具结论的靶场——在我们这边长期是薄弱的。我们的网络安全产品上市前在哪里做对抗性鉴定?我们的关基防护方案上线前在哪个高保真环境里被"国家级矛"戳过?这些问题不能说没有答案,但答案的密度和制度化程度,跟人家把网络靶场写进《美国法典》、指定执行代理、列入国家试验设施监督体系的做法相比,差距不在技术,在"登记入账"的方式。
有意思的是,我们自己其实已经立法立出了这个刚需,这是白纸黑字的制度性需求,等着有人用 test range 的方式去接。美国的靶场是从"试验鉴定"这个军事工程传统里长出来的,我们的靶场在市场上更多的声音是从"人才短缺"这个社会痛点里长出来的——护网行动一年比一年规模大,暴露的第一短板就是人不够,靶场作为"练兵场"自然先被市场和政策接住。这是合理的,甚至是高效的。但合理不等于完整。一棵从培训需求里长出来的树,天然缺一根叫"试验鉴定"的枝干;而AI时代的到来,恰恰要逼着这根枝干长出来。
为什么这么说?这就该请出那位新玩家了。
四、AI三件事:桌面上的新牌
如果靶场的故事只讲到这里,那不过是一篇行业回顾。真正让靶场这件事必须重新想一遍的,是AI。先把三件事摆在桌面上。
第一件,2025年8月,拉斯维加斯DEF CON 33,DARPA的"AI网络挑战赛"(AIxCC)决赛收官。这项比赛2023年8月在白宫背书下启动,Anthropic、谷歌、微软、OpenAI四家各捐了上百万美元的模型额度,总奖金2950万美元。赛制的核心是:各队提交"网络推理系统"(CRS),全程无人工干预,自动在给定的开源软件代码里找漏洞、打补丁。决赛七支队伍,分析了约5400万行代码:主办方往代码里注入了约七十个合成漏洞,各队合计找出54个、成功修补43个,还顺带发现了18个比赛方自己都不知道的真实零日漏洞。冠军Team Atlanta——佐治亚理工、三星研究院、韩国两所名校的联队——以领先第二名一百七十多分的成绩独得400万美元。单次任务的平均成本是多少?152美元,用时45分钟。赛后,七套系统全部开源。
152美元,45分钟。请各位做安全的读者在心里掂一下这两个数字:一次漏洞挖掘加修复的完整闭环,成本是一顿商务宴请,耗时是一次部门例会。而且这七套系统已经开源,意味着任何一个有志于此的团队,起点就是决赛水平。
这里插一段前史。AIxCC不是DARPA第一次办这种事。2016年它就办过"网络大挑战赛"(CGC),让全自动系统在擂台上互相攻防,冠军系统"Mayhem"拿了200万美元,赛后还去人类CTF赛场跟真人过了招。只是那会儿没有大模型,系统的"智商"撑不起真实世界。十年之后,LLM把这口气接上了。还有个耐人寻味的旁注:安全界的老笔杆子布鲁斯·施奈尔在评论AIxCC时提了一句,中国从2017年起每年都在办这类机器人攻防比赛。换句话说,"让机器上擂台"这件事,中美几乎同步起了念,现在比的是谁的擂台更接近真实战场。
第二件,2025年6月,一个叫XBOW的自主AI黑客登顶HackerOne美国区排行榜——这是漏洞赏金平台上人类高手厮杀的榜单,一个机器账号打到了第一,累计提交了1060多个有效漏洞,其中一条利用链走了48步,从一个不起眼的盲SSRF一路提权到完全控制。资本市场随即用真金白银投票:一轮接一轮的融资,估值过了十亿美元。XBOW不是孤例。另一家做自主渗透的厂商,平台累计跑了二十几万次渗透测试,拿到了国家安全局"持续自主渗透测试"能力的合同,2026年初完成2.5亿美元融资、估值二十亿美元。安全研究员圈子的反应很微妙:一半是惊叹,一半是核验——核验它是不是噱头。核验的结果是,不管你怎么打折扣,自动化渗透智能体跨过实用门槛这件事,已经发生了。"机器红队"正在从展品变成商品。
第三件,2025年11月,Anthropic披露了一起代号GTG-1002的事件,称其为"首个被观察到的、由AI智能体大规模编排的网络间谍行动":攻击者以AI为中枢,自动完成了侦察、漏洞挖掘、利用、横向移动的大部分环节,人类只在少数决策点介入。当然,这是厂商单方披露,细节外界无法完全核验,打个问号是应该的。但问号归问号,方向没有问号。
五、给机器祛祛魅,再算一笔速度账
先别慌着喊"狼来了"。机器到底有几斤几两,得把另一面的证据也摆上。
Anthropic自己在复盘GTG-1002时都承认,AI在行动中会夸大发现、甚至编造数据,人类操作员不得不逐条核验;斯坦福大学2025年底的一项基准测试更直白:最好的全自主智能体,漏掉了一个八成人类测试者都能发现的关键远程代码执行漏洞。机器的真实画像是这样的:它便宜、快、不知疲倦,覆盖面的广度已经超人,但判断力的深度还差着火候。人还在环里,只是越来越像裁判,越来越不像选手。
但有一笔账,由不得你不慌。安全行业有个老伤疤:漏洞修复的速度远远追不上利用的速度——有扫描厂商的年度统计摆在那儿,Web应用漏洞的修复中位数是三十五天,平均数拖到二百多天;而威胁情报厂商的追踪显示,攻击者开始利用一个漏洞的平均时间,几年间从漏洞公开后的五天,一路压到了公开"前"的七天——负七天,意思是补丁还没发出来,攻击已经在路上了。学术界还量过一笔更细的账:伊利诺伊大学的研究者让大模型智能体自主复现真实漏洞,成功率接近九成,单次成本不到九美元。这道越撕越大的"时间差",就是所有防守方年年挨打、年年整改还年年挨打的病根。现在再看AIxCC那两个数字:45分钟,152美元。防守侧第一次有机会把"修复"这件人力密集的苦差事,压到比攻击还快的时间尺度上。
把两件事摆在一起,结论就出来了:网络攻防的两侧,正在同时被自动化。攻的一侧,AI智能体把渗透的成本打到百元级、时间打到分钟级;防的一侧,AI推理系统把漏洞发现与修复打成了流水线。这不是某一侧的单边突变,是整个攻防经济学的地基在动。
六、再往深处想一层:AI改写的三条底层逻辑
三件事是表象,速度账是算术。真正藏在水面下的,AI对网络攻防的改变,至少有三条底层逻辑已经清晰了。
第一条,速度的主体换了。早在2017年,退役四星上将约翰·艾伦和AI学者阿米尔·侯赛因就在"超战争"(Hyperwar)的概念里警告过:当机器开始对抗机器,决策周期会被压缩到人类无法插手的尺度,OODA循环里人的位置会越来越靠外。美国国家人工智能安全委员会2021年的最终报告里说:面对以机器速度进攻的对手,不以机器速度防御,等于引狼入室。GTG-1002里那个"每秒数千次请求"的细节,就是这句话的现场版。再看美国网络司令部2027财年的预算盘子,AI相关项目的经费暴涨二十几倍,用途写得直白——以机器速度发现、表征并反制对手。这不是修辞,是采购语言。当攻防节奏越过人类反应阈值,"人在环中"就退化成"人在环上":人不再是操作员,而是设定目标、划定边界、验收结果的指挥员。这个转变对靶场的含义是颠覆性的——靶场过去训练的是"操作工具的人",现在要同时训练"指挥机器的人",以及被指挥的机器本身。
第二条,靶场最值钱的产出变了。过去的靶场,产出是"练过的人"和"测过的报告",都是一次性的。AI时代,靶场每打一场对抗,都在生产另一种更耐久的资产:数据。机器教练要吃饭,吃的不是课件,是成吨的、贴着真实对抗的场景样本。看看最先想明白这点的玩家怎么做:微软的安全副驾(Security Copilot)背后,是每天数十万亿条安全信号喂出来的;国内头部安全厂商发布安全大模型时,公开讲的底气就是能力建立在历年实战攻防演习锤炼出的攻防数据和数百PB语料之上——演习数据成了训练资产,这是靶场价值重估的先声。再看AIxCC的后续:七套决赛系统开源后,有的被开源安全基金会收编为正式项目,衍生出公开的打榜排行,冠军系统直接被企业拿去内部使用——一场比赛变成了一个生态的底座。反面证据同样锋利:有研究者测试联网的大模型打静态CTF题库,成绩几乎翻倍,一查,模型是去网上抄了现成的题解。题库会过时、会泄题、会被背下来,只有持续生成新场景的"活靶场",才是AI时代可信的训练场和考场。题库是死水,靶场是活泉。
第三条,被验证的对象多了一个新物种。以前靶场测的是产品和方案,现在还得测模型本身。AI系统自己就是攻击面:提示注入(prompt injection)连续多版稳坐OWASP大模型风险榜首位;威胁情报巨头2026年的报告里,已经给一批"AI感知"恶意软件挨个起了名,其中一款通过污染开源软件仓库投毒,还会劫持受害者本机的AI命令行工具替自己干活——你的AI助手,可能正替别人上班。与此同时,信任赤字真实存在:行业调查里,只有不到一成的安全负责人敢把渗透测试完全交给自主智能体。信任从哪来?不会从厂商的PPT里来,只能从可复现、可审计、有公信力的对抗测评里来——而这正是靶场的老本行。当然也得说句公道话:报告同时踩了刹车,2025年尚未发现一起完全由AI独立造成的入侵。新物种还没成年,但给它立规矩、发执照的考场,现在就得开始盖。
七、美国人的新动作:给AI能力建制化
地基动了,楼上的人不会没感觉。看看美国官方这两年的动作密度:
2023年,国防部发布新版网络战略,延续"前沿防御"和"持续交战"学说;CISA发布AI路线图,五条工作线里专门有一条是保护关键基础设施免受恶意AI使用;NSA在9月底挂牌成立AI安全中心,任务之一是盯着国防工业基础里的AI能力别被人偷走,它所在的网络安全协作中心还提供一项很值得玩味的服务——"持续自主渗透测试",机器红队常态化戳自己人。
2025年11月,国防部批准了"CYBERCOM 2.0"的网络力量生成新模型,新设三个机构:一个管人才,一个管高级网络训练与教育,一个管创新作战。请注意第二个——连司令部的重组,都把"训练"单独立了一块牌子。更有意思的是配套的专业方向设置:工业控制系统、云基础设施、AI、固件逆向。人才端也有实招:2026年起设立"网络精通津贴",给真有本事的人发真金白银。再看国会那边,2025财年国防授权法甚至要求国家科学院正式评估一件事:要不要成立独立的"网络军种"。有参议员直接递了修正案,主张在陆军之下先设一支;智库委员会的报告标题一个比一个急。一支军队要不要为一个作战域单独立军种,这是百年一遇的争论——上一次类似的争论,吵出来的是空军。
靶场侧的动作同样实在。2026年,陆军为PCTE发出一份"仿真互联网"需求书,要求在气隙隔离的环境里仿真整个互联网的关键服务:BGP劫持要能演,根证书体系要自建,流量总线要按真实互联网的节奏呼吸。一句话,他们要给网络战士造一座完整的互联网副本——因为真互联网不能拿来练兵,而假得不像的又练不出真本事。这个需求书,就是"下一代靶场长什么样"的官方答案。
当然,宏大叙事之外也有难堪的细节:CYBERCOM 2.0按原计划2027财年需要9.56亿美元,实际只拨了不足7500万,零头都不到;国防部作战试验鉴定局在年报里对联合网络作战架构也不客气,说它仍是缺乏需求、测试和治理的概念。方向归方向,钱归钱,美国家里一样吵得难看。但方向上的一句话是清楚的:把AI攻防能力建制化。而建制化的下一步必然是什么?是要给这些AI能力一个试验、鉴定、训练、考核的地方。
那个地方,还是靶场。学术界和产业界已经先动起来了:CybORG、CAGE这些面向自主网络智能体的仿真环境,早就给强化学习智能体当"健身房"用;北约在模拟其保护性核心网络的自动化作战环境里训练红蓝智能体编队;2026年出现了AgentCyberRange这类专门给前沿大模型做攻防体检的靶场基准,一次评测两百多个实例,从Web利用打到后渗透;前沿模型论坛(Frontier Model Forum)讨论前沿AI能力测评时,把"网络靶场演习"列为三大测评方法之一,跟CTF和传统基准测试并列。
连AI能力的"体检标准",都开始长在靶场里了。
八、新一代靶场的三样新本事
那么,AI时代的靶场跟上一代到底差在哪?要长出三样新本事。
先说训练。AI攻防智能体需要海量、可控、可复现的对抗环境来喂养和进化,靶场要为机器提供"无限量供应的实战副本"——场景能程序化生成,难度能自动调节,反馈能机器可读。给机器当教练,跟给人当教练是两种手艺:人需要启发,机器需要剂量。
再说鉴定。一个AI安全产品、一个攻防大模型、一个自主渗透智能体,说它行还是不行,谁说了算?得有一个高保真、可复现、有公信力的对抗环境来出结论。这不就是 test range 的老本行吗?白沙靶场给导弹出定型结论,AI时代的网络靶场要给智能体出"战备鉴定"。美国人八十年前为导弹发明的那套试验鉴定哲学,绕了一圈,要在AI身上再用一遍。回头看AIxCC就明白了:DARPA办那场比赛,表面上是悬赏自动化攻防,骨子里是在抢标准制定权——5400万行代码、54个漏洞、152美元单次成本,这组数字从此就是全世界衡量同类系统的标尺。
最后是最难的一层:虚实接口。AI攻防的演练不能只跑在纯虚拟环境里,得能叠加到真实系统的镜像上、甚至影子生产环境上,才能回答"这套AI打法对我的真实业务到底管不管用"。叠加式靶场这个如今占比不到一成的冷门门类,怕是要迎来它的春天。关基条例第三十一条立下的"不能随便戳真家伙"的规矩,反而会让"高保真镜像靶场"成为刚需中的刚需。
九、靶场建设的三本新内容
铺垫至此,落回我们自己。对国内靶场的建设者、运营者和使用者,有三件内容值得重新算一遍。
第一件是身份:靶场不是一个产品品类,而是一种基础设施形态。我们习惯在采购目录、行业报告、厂商名录里看到"网络靶场"四个字,久而久之,靶场就被归类成安全市场里一个细分的"货"。可美国的十五年讲得明明白白:靶场在他们的账本上,登记的是"主要靶场与试验设施基地",与白沙同列;拨款走国防授权法的条款,管理靠执行代理制度,升级靠国会听证和财年预算。商品的逻辑是交付即结束,资产的逻辑是建成才开始——场景要养、对手要养、数据要养、队伍要养,养的是持续产出"战备"和"鉴定"两种结论的能力。咱们的靶场建设,无论国家级还是行业级,都到了该问一句的时候:我建的到底是一件交付物,还是一项会持续增值的能力资产?这两个答案,对应两种完全不同的投法、管法和活法。顺着这这件事往下,还有一层结构调整:training range 这条线我们做得不算差,真正要补的是 test range——产品需要权威的对抗性鉴定环境,新的防护理念需要可复现的试验推演环境,关基单位需要一个能合法"挨戳"的高保真镜像,而这条线带有公共品属性,靠市场自发长不出来。
第二件是家底:AI时代的靶场竞争,抢的是"三个库"、一座矿和一套标准。三个库前面说过——场景库、对手库、流量库,内涵升级为AI剧本、智能体对手和机器生成的业务噪声。一座矿,就是第六节说的数据矿:靶场每一次对抗都在产出训练样本,谁的靶场打得勤、打得真,谁就在给自家的攻防大模型攒口粮——这一点,国内最先想明白的安全厂商已经在干了,剩下的问题是有没有把它当成战略资产来经营。一套标准,则是AI攻防能力的测评标准:一个自主渗透智能体的战力如何分级,一次AI红蓝对抗的成绩如何裁量,一套AI防御系统的鉴定结论如何出具。AIxCC那组数字已经是全世界的参照系,下一套参照系由谁定,就看谁的靶场先立起来。
第三件是组织:靶场的终极形态,是"人机混编部队"的合成训练场。美国陆军的欧文堡,练的是人与装备的合成;PCTE练的是人与工具链的合成;下一步的靶场,练的将是人与AI智能体的合成——一个防御小组里,可能是两名人类分析师带五个AI哨兵,如何分工、如何交接、如何在机器犯错时兜底、如何在机器抢功时校准,这些全新的"人机战术",只能在靶场里练出来。机器越强,人越需要新的训练。靶场因此不会过时,只会升维。
十、从白沙到赛博
1945年,白沙的沙漠里炸响第一颗原子弹的时候,美国人悟出了一个道理:越是改变战争形态的东西,越需要一块能安全地、反复地、精确地"试错"的土地。
2008年,DARPA为网络靶场发榜的时候,这个道理被平移进了赛博空间:越是看不见摸不着的战力,越需要一个能把它变得可见、可测、可复现的环境。
2025年,当AI智能体以152美元的成本完成一次漏洞猎杀的时候,这个道理被再次刷新:当攻防本身开始自动化,连"试错"的主体都开始从人变成机器,靶场就必须从"人的练兵场"进化成"人机共同的战备工厂"。
八十年,靶场这个概念的锚点从未移动——它始终是把最不确定的力量,转化为最确定的战备的那个转换器。变的只是靶子:先是导弹,再是网络,现在是智能。
声明:本文来自时间之外沉浮事,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。